hur vet jag om mitt företag omfattas av direktiv (EU) 2022/2555
Sektor, storlek och kedjeplats tillsammans avgör svaret
Huruvida ett företag omfattas av NIS2-direktivet beror på tre faktorer tillsammans: den sektor där det är verksamt, organisationens storlek och den roll det spelar i leverantörskedjan för andra företag. Företag som verkar i en sektor enligt bilaga I eller II — tänk på energi, transport, digital infrastruktur, sjukvård och många andra sektorer — och överskrider de fastställda storleksgränserna omfattas av direktivet, antingen som essentiell enhet eller viktig enhet. En översikt över dessa sektorer finns på sidan om vilka sektorer omfattas av direktiv (EU) 2022/2555, och skillnaden mellan de två kategorierna förklaras på sidan om vad är skillnaden mellan en kritisk entitet och en viktig entitet.
Ett företag som själv inte är verksamt i någon av de nämnda sektorerna eller som ligger under storleksgränserna är därmed inte automatiskt utanför bilden. Så snart det levererar till en organisation som själv är skyldig omfattas det via leverantörskedjan, eftersom den skyldiga organisationen måste bedöma sina leverantörer. Det förklarar varför även företag som vid första anblicken inte har något att göra med direktivet ändå får säkerhetsfrågelistor och kontraktsvillkor. Finansiella institutioner utgör ett särskilt undantag från detta: de omfattas av en annan EU-förordning, DORA, och inte av NIS2 — vad som gäller för den sektorn finns på sidan om gäller direktivet om digitala operativ motståndskraft (DORA) eller direktiv (EU) 2022/2555 för min bank eller försäkringsgivare.
Vad detta är baserat på: sektors- och kedjeregler från direktivet
Indelningen i sektorer och storlekskriterierna kommer från NIS2-direktivet själv, med den skyldighet att vidta åtgärder som följer av det utarbetad i artikel 21 och motsvarande rapporteringsskyldighet i artikel 23; den svenska omvandlingen sker genom Lag om cybersäkerhet, och NCSC ger vägledning om hur skyldigheten att vidta åtgärder och rapporteringsskyldigheten fungerar i praktiken. Leverantörskedjemekanismen — att skyldiga organisationer måste bedöma sina leverantörer — följer också av denna skyldighet att vidta åtgärder.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.