vilka sektorer omfattas av direktiv (EU) 2022/2555
Elva högrisksektorer, sju därutöver
NIS2 arbetar med en lista över sektorer, indelade i två bilagor. Bilaga I anger sektorerna med högsta risk: energi, transport, bank, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning, hälso- och sjukvård, rymdindustri och några andra. Organisationer inom dessa kan, beroende på storlek, klassificeras som kritiska enheter. Bilaga II anger sektorer som klassificeras som viktiga: post- och budtjänster, avfallshantering, kemikalier, livsmedel, tillverkning av vissa varor, digitala leverantörer och forskning. Båda bilagorna återfinns i Cybersäkerhetslag, Sveriges genomförande av direktivet.
Sektor är inte det enda kriteriet. Inom dessa sektorer spelar också organisationens storlek en roll — antalet anställda och årlig omsättning påverkar frågan om något klassificeras som kritiskt, viktigt eller inte omfattas alls. Därutöver finns en grupp som inte finns i bilagorna men ändå drabbas av konsekvenserna: leverantörer till kritiska eller viktiga enheter, som genom sina kunders skyldigheter får säkerhetsfrågelistor och kontraktsvillkor utan att själva omfattas. Den som vill veta vad som precis förändras genom den nationella lagen hittar där översättningen av dessa bilagor till den svenska texten. Finansiella institutioner är ett undantag: de omfattas av en annan EU-förordning och inte av NIS2.
Vad detta baseras på: direktivets bilagor
Sektorsindelningen följer av bilagorna till Direktiv (EU) 2022/2555, som avgränsar omfattningen av skyldigheter och anmälningsplikt — de tio åtgärderna i artikel 21 punkt 2 gäller för den som omfattas av denna omfattning. Cybersäkerhetslagen övertar denna indelning för den svenska situationen, med MSB som källa för vägledning om den praktiska sidan av skyldigheter och anmälningsplikt. Den som efter denna sektorlista vill veta om den egna organisationen faktiskt omfattas kan undersöka det vidare via kontrollen om ett företag omfattas av NIS2, och den som tvivlar mellan de två statusarna inom bilagorna hittar förklaringen i skillnaden mellan en kritisk och en viktig enhet.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.