secria.eu

när måste jag anmäla en cyberincident till tillsynsmyndigheten

Anmälan följer en tidslinje med flera tillfällen

En anmälningspliktig incident anmäls inte på en gång, utan i etapper: först en tidig varning, därefter en mer omfattande anmälan, och senare en slutlig rapport. Detta överensstämmer med karaktären hos en incident — direkt efter upptäckten är det ofta fortfarande oklart exakt vad som har hänt, medan tillsynsmyndigheten ändå vill få snabb information om att något pågår. De exakta tidpunkterna och det innehåll som förväntas vid varje tillfälle beskrivs på webbplatsen för NCSC och i Cyberbeveiligingswet; dessa källor anger också när en incident är "betydande" nog för att omfattas av anmälningsplikten.

För den som undrar om detta påverkar honom eller henne: anmälningsplikten gäller för kritiska och viktiga enheter, och det är en annan fråga än hur vet jag om mitt företag omfattas av direktiv (EU) 2022/2555. Vilken myndighet en anmälan skickas till varierar dessutom per sektor — det framgår av vilken tillsynsmyndighet övervakar min sektor enligt direktiv (EU) 2022/2555. Om du genom en uppdragsgivare får veta att det finns en anmälningsplikt men inte är pliktig själv, brukar du inte få denna fråga direkt från en tillsynsmyndighet, utan indirekt tillbaka i en cybersäkerhetsfrågelista från denna uppdragsgivare.

Källan till detta: artikel 21 och nationell lagstiftning

Anmälningsplikten är kopplad till due diligence-skyldigheten enligt artikel 21 punkt 2 i NIS2-direktivet: den som är skyldig att hantera risker är också skyldig att anmäla incidenter som bryter igenom dessa åtgärder. Direktivet själv beskriver principen; de exakta tidpunkterna, tidsfristerna och formatet för anmälan är utarbetade i Cybersäkerhetslagen och i vägledningen från NCSC, som översätter lagstiftningen till en praktisk process. För innehållet i en anmälan är det användbart att veta vilka åtgärder som redan hade vidtagits vid tidpunkten för incidenten — en sammanfattning av dessa hör till vilka tio åtgärder måste jag vidta enligt direktiv (EU) 2022/2555.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.