Vad lagen faktiskt säger
Den 15 januari 2026 trädde Sveriges nya cybersäkerhetslag i kraft. Den genomför EU:s NIS2-direktiv och ställer skärpta krav på riskhantering, incidentrapportering och styrning för verksamheter i 18 utpekade sektorer, bland annat energi, transport, hälsa, vatten, digital infrastruktur och offentlig förvaltning.
Kraven har tänder. För de mest kritiska verksamheterna kan sanktionsavgifterna nå 10 miljoner euro eller 2 procent av den globala omsättningen, beroende på vilket som är högst. Ledningen har dessutom ett uttalat eget ansvar, vilket enligt PwC är en av de större förändringarna mot tidigare.
Ni omfattas förmodligen inte
Låt oss vara raka, för det säljs en hel del rädsla i den här frågan just nu. Om ni är ett tjänsteföretag med 15 anställda i Göteborg och inte levererar till någon av de utpekade sektorerna, så omfattas ni med största sannolikhet inte av lagen. Ni behöver inte bli certifierade, ni behöver inte anlita någon för ett stort efterlevnadsprojekt, och ni behöver definitivt inte panikhandla en produkt för att någon ringde och sa NIS2.
Det är den ärliga bilden. Vi skulle hellre säga det än sälja er något ni inte behöver.
Men kedjan når er ändå
Här kommer den del som faktiskt påverkar er. Lagen kräver att de verksamheter som omfattas tar ansvar för säkerheten i hela sin leverantörskedja. De kan inte skydda sig själva och strunta i vilka de köper av.
I praktiken betyder det, som CGI och FAR beskriver, nya säkerhetskrav i upphandlingar, säkerhetsklausuler i avtal och återkommande granskningar av underleverantörer. De som omfattas kommer att begära bevis från er.
Så frågan är inte om ni omfattas av lagen. Frågan är om ni levererar till någon som gör det. Gör ni det kommer enkäten, och den kommer troligen från er största kund.
Det här kommer de fråga om
Vi har sett den här typen av leverantörsgranskningar landa hos kunder som aldrig hört talas om NIS2. Frågorna är sällan avancerade, men de är svåra att svara på i efterhand om ingen skrivit ner något:
- Har ni en utsedd ansvarig för IT-säkerhet, och vem är det?
- Hur hanterar ni incidenter, och inom vilken tid rapporterar ni till oss?
- Har ni multifaktorinloggning på alla konton, inklusive administratörer?
- Hur ofta tas backup, och när testade ni senast att den går att återställa?
- Vilka underleverantörer har tillgång till våra uppgifter?
- Har ni dokumenterade rutiner för hur anställda får och tappar behörighet?
Ett företag som kan svara ja och visa ett dokument på varje punkt behåller affären. Ett som svarar "det löser vi nog" gör det inte.
Vad vi rekommenderar
- Ta reda på om någon av era kunder omfattas. Levererar ni till energi, vård, transport, kommun eller digital infrastruktur? Då är det bara en tidsfråga.
- Skriv ner det ni redan gör. De flesta har backup, MFA och rutiner. Det som saknas är dokumentationen, och den är gratis att skapa.
- Utse en ansvarig. Det behöver inte vara en säkerhetschef. Det behöver vara ett namn.
- Vänta inte på enkäten. Att svara på två veckor när en kund frågar är en helt annan sak än att börja från noll under press.
Det här är precis den sortens arbete som ingår i vår IT-konsultation: dokumenterade rutiner i klarspråk, utan certifieringsprojekt ni inte behöver. Och löpande hålls det vid liv genom Managed IT. Vill ni veta hur ni skulle klara en leverantörsgranskning i dag? Boka en kostnadsfri konsultation så går vi igenom frågorna tillsammans.