vwefew

Under flera år har NIS2 varit något som svenska organisationer förberett sig inför. Gap-analyser har genomförts, styrdokument har uppdaterats och otaliga seminarier har hållits om vad det nya regelverket kan komma att innebära. Under 2026 förändrades förutsättningarna.

Den svenska cybersäkerhetslagen trädde i kraft i januari. Nya föreskrifter har successivt börjat gälla. Incidentrapporteringen är nu skarp. Ansvar och föreskriftsrätt har flyttats. Samtidigt närmar sig ytterligare krav som får stor betydelse för många verksamheter under hösten.

Frågan är därför inte längre vad NIS2 kommer att innebära. Frågan är om organisationen kan visa att den faktiskt uppfyller kraven.

NIS2 under 2026

Tidslinjen visar hur regelverket stegvis har gått från beslut till praktisk tillämpning. För organisationer som omfattas innebär varje milstolpe ett skifte i ansvar, beredskap och uppföljning.

Datum Händelse
15 januari 2026 Cybersäkerhetslagen och cybersäkerhetsförordningen träder i kraft.
februari 2026 Föreskriften om anmälan och identifiering träder i kraft. Anmälningstjänsten öppnar.
juli 2026 Föreskriftsrätten kopplad till cybersäkerhetslagen övergår från Myndigheten för civilt försvar till FRA och Nationellt cybersäkerhetscenter, NCSC.
juli 2026 Föreskrifter om incidentrapportering och informationsskyldighet träder i kraft.
oktober 2026 1 oktoberFöreskrifter om säkerhetsåtgärder och ledningens utbildning träder i kraft.
1 oktober 2026 Föreskrifter om säkerhetsrevision och säkerhetsskanning träder i kraft. 

Under flera år handlade diskussionen om vad NIS2 skulle innebära. Tidslinjen visar att den fasen nu i stort sett är passerad. Fokus under hösten 2026 handlar i stället om hur organisationer omsätter kraven i styrning, ansvar och dokumenterad efterlevnad.

“NIS2 är inte längre ett införandeprojekt. Det är en del av organisationens löpande styrning.”

NIS2 är nu en del av svensk lagstiftning

När cybersäkerhetslagen trädde i kraft blev NIS2 en konkret del av svenska verksamheters vardag. Regelverket omfattar betydligt fler organisationer än tidigare och berör idag ett stort antal privata och offentliga verksamheter inom samhällsviktiga sektorer.

För många organisationer innebär detta ett skifte i perspektiv. Tidigare handlade arbetet framför allt om att förstå regelverket och bedöma vilka krav som skulle kunna bli aktuella. Idag handlar det om att kunna omsätta kraven i praktiken och säkerställa att ansvar, processer och säkerhetsåtgärder fungerar över tid.

Det är organisationen själv som måste avgöra om den omfattas

En av de viktigaste insikterna under 2026 är att många organisationer fortfarande fokuserar på fel fråga. I stället för att diskutera detaljer i regelverket behöver verksamheten först kunna svara på en mer grundläggande fråga: Omfattas vi faktiskt av cybersäkerhetslagen?

Ansvaret för den bedömningen ligger hos verksamheten själv. Det innebär inte bara att ta ställning till sektor, storlek och verksamhetens karaktär. Det innebär också att kunna dokumentera hur slutsatserna har dragits.

För organisationer som redan gjort en bedömning kan det därför vara lämpligt att fråga sig om samma bedömning också skulle hålla vid en framtida granskning.

pexels-imam-efendi-2156414795-38956265

Incidentrapporteringen förändrar kraven på styrning

När incidentrapporteringen nu gäller skarpt förändras också förväntningarna på organisationens förmåga. Många verksamheter har redan etablerade processer för att identifiera och hantera säkerhetsincidenter. Det nya är att verksamheten samtidigt måste kunna avgöra om en incident omfattas av rapporteringsskyldighet och därefter agera inom mycket korta tidsramar.

Det innebär att cybersäkerhet inte längre kan hanteras isolerat av en teknisk funktion. Informationssäkerhet, juridik, kommunikation, verksamhetsledning och IT behöver kunna samverka snabbt och strukturerat när en incident uppstår.

Organisationer som ännu inte övat dessa beslutsvägar riskerar att upptäcka sina svagheter när tiden redan börjat räknas.

“Organisationer som ännu inte övat sina beslutsvägar riskerar att upptäcka svagheterna när tiden redan börjat räknas.”

Höstens viktigaste datum är den 1 oktober

Under hösten går NIS2-arbetet in i nästa fas. De nya föreskrifterna om säkerhetsåtgärder, ledningens utbildning, säkerhetsrevision och säkerhetsskanning ger verksamheter betydligt mer konkreta referenspunkter för hur lagens krav ska omsättas.

För många organisationer markerar detta en övergång från analys till genomförande. Det räcker inte längre att veta vilka krav som finns. Nu behöver verksamheten kunna visa hur risker hanteras, hur säkerhetsåtgärder följs upp och hur ledningen utövar sitt ansvar.

Från compliance till evidens

Kanske är detta den viktigaste förändringen av alla. Under de senaste åren har mycket av dialogen kring NIS2 handlat om policyer, styrdokument och regelverkstolkningar. Den diskussionen håller nu på att förändras. När lagstiftning, föreskrifter och tillsynssystem successivt kommer på plats ökar också betydelsen av dokumenterad evidens. 

Organisationer behöver kunna visa att säkerhetsarbetet fungerar i praktiken. Riskanalyser ska vara genomförda. Incidentprocesser ska vara testade. Leverantörsrisker ska vara hanterade. Ledningens involvering ska kunna påvisas. Det räcker inte att beskriva säkerheten. Verksamheten behöver kunna visa att den fungerar.

“Det räcker inte att beskriva säkerheten. Verksamheten behöver kunna visa att den fungerar.”

Vad bör organisationer prioritera nu?

För många verksamheter handlar hösten 2026 om sex centrala frågor:

  • Är vår omfattningsbedömning korrekt dokumenterad?
  • Har vi analyserat de nya föreskrifterna?
  • Klarar vi incidentrapportering inom angivna tidsramar?
  • Är ledningen tillräckligt involverad?
  • Har vi kontroll över kritiska leverantörsrisker?
  • Kan vi visa faktisk efterlevnad genom dokumenterad evidens?

Organisationer som kan besvara dessa frågor med tydlighet kommer att stå betydligt starkare när NIS2 går från införande till tillsyn.

Källor och redaktionell notering: Tidslinjen har verifierats mot Nationellt cybersäkerhetscenter, NCSC: ”Tidsplan för införandet av cybersäkerhetslagen i Sverige” och ”Lagar och förordningar gällande cybersäkerhetslagen”, samt Sveriges riksdag: ”Cybersäkerhetslag (2025:1506)”.

 

Relaterade inlägg

Vill du vara säker på att inte missa något

Som du märker brinner vi för att dela med oss av våra erfarenheter, nyttiga lärdomar och spaningar ut i exosfären. Se till att följa vårt nyhetsbrev eller vårt flöde på Linkedin så du inte missar något.

Detta fält är dolt när formuläret visas

This website uses cookies

Cookies ("cookies") consist of small text files. The text files contain data which is stored on your device. To be able to place some type of cookies we need your consent. We at Exobe AB, corporate identity number 556769-5605 use these types of cookies. To read more about which cookies we use and storage duration, click here to get to our cookiepolicy.

Manage your cookie-settings

Necessary cookies

Necessary cookies are cookies that need to be placed for fundamental functions on the website to work. Fundamental functions are for instance cookies that are needed for you to use menus and navigate the website.

Functional cookies

Functional cookies need to be placed for the website to perform in the way that you expect. For instance to remember which language you prefer, to know if you are logged in, to keep the website secure, remember login credentials or to enable sorting of products on the website in the way that you prefer.

Statistical cookies

To know how you interact with the website we place cookies to collect statistics. These cookies anonymize personal data.

Personalization cookies

In order to provide a better experiance we place cookies for your preferances

Ad measurement cookies

To be able to provide a better service and experience we place cookies to tailor marketing for you. Another purpose for this placement is to market products or services to you, give tailored offers or market and give recommendations on new concepts based on what you have bought from us previously.

Ad measurement user cookies

In order to show relevant ads we place cookies to tailor ads for you

Personalized ads cookies

To show relevant and personal ads we place cookies to provide unique offers that are tailored to your user data