hur registrerar jag min organisation som pliktig enhet enligt direktiv (EU) 2022/2555
Registrering sker genom den nationella tillsynsmyndigheten, inte via denna plattform
Registrering är ett separat, formellt steg: en enhet som enligt cybersäkerhetslagen klassificeras som väsentlig eller viktig registrerar sig själv hos den behörig tillsynsmyndigheten via den portal som upprättats för detta ändamål. Detta sker oberoende av att policydokument fylls i eller åtgärder genomförs — det är det administrativa steget genom vilket en organisation blir känd för tillsynsmyndigheten som en skyldig enhet. Det exakta förfarandet, tidpunkten då detta måste ske och vilka uppgifter som är relevanta beskrivs på tillsynsmyndighetens egna kanaler och i cybersäkerhetslagen.
Innan registrering aktualiseras är det lämpligt att först fastställa om en organisation överhuvudtaget faller inom denna kategori; hur vet jag om mitt företag omfattas av direktiv (EU) 2022/2555 ger en första överblick över detta, och skillnaden mellan de två kategorier som måste registreras förklaras på vad är skillnaden mellan en kritisk entitet och en viktig entitet. För den som väl vet att registrering är aktuell är nästa fråga vanligtvis praktisk: vilka åtgärder måste vara på plats innan registreringen lämnas in, och vem inom organisationen ansvarar för detta. Detta överlappar med upprättandet av dokumentationen för åtgärdsobligationen, där status och ansvarig för varje åtgärd fastställs — se vem inom min organisation måste vara ansvarig för en åtgärd. Denna plattform förbereder texter och uppgifter för registrering, men fungerar aldrig som ombud för kunden vid inlämning till tillsynsmyndighetens portal; det förblir alltid ett eget steg för organisationen själv.
Varför registreringsplikten är skild från åtgärdsobligationen
Registreringsplikten och åtgärdsobligationen är två olika skyldigheter som NIS2-direktivet ålägger väsentliga och viktiga entiteter: artikel 21 punkt 2 i direktiv (EU) 2022/2555 beskriver de tio åtgärder som tillsammans utgör åtgärdsobligationen, medan anmälningsplikten och registreringen är separata och i Sverige är utformade enligt cybersäkerhetslagstiftningen. NCSC ger vägledning om hur åtgärdsobligationen och anmälningsplikten samhänger i praktiken, och den tillsynsmyndighet som är ansvarig för den aktuella sektorn är den hos vilken registreringen själv genomförs.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.