TJÄNSTER

Välj efter problemet ni behöver lösa.

Se alla tjänster →

Riktning och kapacitet

Prioritera, organisera och få senior kraft.

Extern marknadsavdelningDigital marknadsföringDigital strategiAI-konsult

Efterfrågan och synlighet

Skapa och fånga relevant efterfrågan.

SEOGoogle AdsSociala medierMeta AdsMicrosoft AdsLokal SEOGEO och AI-sök

Webb och konvertering

Gör nästa steg lättare att välja.

WebbyråBygga hemsidaE-handelLandningssidorWordPress-byråKonverteringsoptimering

Mätning, data och AI

Bygg kontroll, flöden och lärande.

Mätning och spårningWebbanalysAI-agenterAI-automation
NIS2 · CYBERSÄKERHETSLAGEN · SVERIGE

NIS2 och cybersäker­hetslagen för företag

KORT SVARNIS2 är EU:s direktiv om cybersäkerhet och gäller i Sverige genom cybersäkerhetslagen sedan 15 januari 2026. Medelstora och stora företag i 18 sektorer ska anmäla sig, vidta säkerhetsåtgärder, utbilda ledningen och rapportera betydande incidenter inom 24 timmar. Vi säkrar delen som ofta glöms: webbplats, e-post, taggar, integrationer och leverantörers åtkomster.

Uppdaterad 26 september 2026 · dardan@marknadsavdelningen.com

Webbplatskonton, plugins, backup
E-postSPF, DKIM, DMARC
Taggarskript och samtycke
Leverantöreråtkomst och avslut
01 · VAD DET ÄR

Vad är NIS2 och cybersäker­hetslagen?

NIS2 är EU:s direktiv om en hög gemensam cybersäkerhetsnivå, och cybersäkerhetslagen är den svenska lag som genomför det. Cybersäkerhetslagen (SFS 2025:1506) trädde i kraft den 15 januari 2026 och ersatte den tidigare NIS-lagen från 2018. Jämfört med den gamla lagen omfattas betydligt fler verksamheter, kraven på riskanalys och säkerhetsåtgärder är tydligare och ledningen får ett personligt ansvar.

15 jan

2026 trädde cybersäkerhetslagen i kraft, enligt Nationellt cybersäkerhetscenter.

SFS 2025:1506
18

sektorer omfattas, från energi och transporter till IKT-tjänster, livsmedel och delar av tillverkningsindustrin.

NCSC · SEKTORER
24 h

efter att en betydande incident upptäckts ska myndigheten ha fått en första upplysning.

2 KAP. 5 § CYBERSÄKERHETSLAGEN

Sedan 1 juli 2026 ligger cyberverksamheten hos Nationellt cybersäkerhetscenter (NCSC) vid FRA, som tar emot anmälningar och ger ut föreskrifter. Äldre föreskrifter kan fortfarande bära Myndigheten för civilt försvars namn. Kontrollera alltid aktuella instruktioner hos NCSC och er sektors tillsynsmyndighet. Omfattas ni inte av lagen är grundskyddet ändå detsamma, se tio grundåtgärder för cybersäkerhet i företag.

02 · VILKA OMFATTAS

Vilka företag omfattas av NIS2?

Som huvudregel omfattas medelstora och stora verksamheter som är etablerade i Sverige och arbetar i någon av de 18 sektorerna i NIS2-direktivets bilaga 1 och 2. Enligt NCSC ska varje verksamhet själv bedöma om den omfattas, utifrån typ av verksamhet, storlek och var den är etablerad.

Omfattas som huvudregel

  • medelstora och stora företag inom sektorerna i bilaga 1 och 2, till exempel energi, transporter, hälso- och sjukvård, digital infrastruktur, IKT-tjänster mellan företag, livsmedel och tillverkning
  • statliga myndigheter med vissa befogenheter, regioner och kommuner
  • oavsett storlek: DNS-tjänster, registreringsenheter för toppdomäner och kvalificerade tillhandahållare av betrodda tjänster

Omfattas som huvudregel inte

  • små företag och mikroföretag, om inga undantag gäller
  • verksamheter utanför de 18 sektorerna
  • finansiella verksamheter där DORA-förordningen redan ställer motsvarande krav på säkerhet och incidentrapportering

Omfattas ni inte själva kan kraven ändå komma via kunderna. Säkerhet i leveranskedjan är ett av minimikraven, så en kund som omfattas behöver ställa krav på sina leverantörer. Storleken räknas dessutom med anknutna företag och partnerföretag, till exempel inom en koncern.

NÄSTA STEG

Behöver er webb och e-post klara NIS2-kraven?

Berätta vilka system, leverantörer och konton som ingår i er digitala marknadsföring. Vi återkommer med vad en genomgång omfattar och fast pris.

Få förslag på genomgång →
03 · KRAVEN

Vad kräver NIS2 av företag?

NIS2 kräver att verksamheter som omfattas anmäler sig, arbetar systematiskt med säkerhet, utbildar ledningen och rapporterar betydande incidenter. Så här ser skyldigheterna ut i cybersäkerhetslagens andra kapitel.

01 / KRAV

Anmäl verksamheten

Verksamheter som omfattas ska anmäla sig så snart det kan ske, och ändringar ska anmälas senast 14 dagar efter att de skett. Anmälan tas emot av NCSC.

02 / KRAV

Vidta säkerhetsåtgärder

Tekniska, driftsrelaterade och organisatoriska åtgärder som står i proportion till risken, från riskanalys och kontinuitet till kryptering och åtkomstkontroll.

03 / KRAV

Utbilda ledningen

Personer i ledningen ska genomgå utbildning om säkerhetsåtgärder. Ansvaret kan inte delegeras bort till IT-avdelningen.

04 / KRAV

Rapportera incidenter

Betydande incidenter ska rapporteras i tre steg: upplysning inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom en månad.

05 / KRAV

Säkra leveranskedjan

Säkerhet i leveranskedjan är ett av minimikraven. Det gäller även byråer och konsulter som har inloggning till er webbplats eller era system.

06 / KRAV

Räkna med tillsyn

Väsentliga verksamhetsutövare har planlagd tillsyn. För viktiga sker tillsyn när myndigheten har anledning att anta att reglerna inte följs, till exempel efter en incident.

04 · SÄKERHETSÅTGÄRDER

Tio områden som alltid ska täckas.

Säkerhetsåtgärderna ska utgå från ett allriskperspektiv och stå i proportion till risken. Lagen räknar upp tio områden som åtgärderna minst ska avse:

strategier för riskanalys och systemens säkerhetincidenthanteringkontinuitets- och krishanteringsäkerhet i leveranskedjansäkerhet vid förvärv, utveckling och underhåll av systemuppföljning av att åtgärderna fungerargrundläggande cyberhygien och utbildningkryptografi och vid behov krypteringpersonalsäkerhet, åtkomstkontroll och förvaltning av tillgångarvid behov autentisering och säkrad kommunikation
  1. 01

    En betydande incident

    är en incident som har orsakat eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller som kan vålla andra betydande skada. Vid en incident kan ni be CERT-SE om stöd.

  2. 02

    Sanktioner

    Tillsynsmyndigheten kan besluta om föreläggande eller sanktionsavgift. Avgiften kan uppgå till 2 procent av den globala årsomsättningen för väsentliga och 1,4 procent för viktiga verksamhetsutövare, eller ett fast maxbelopp om det är högre.

06 · VAD VI GÖR

NIS2-genomgång av er digitala marknadsföring.

Vi inventerar och åtgärdar den del av er IT-miljö som marknadsföringen använder, och lämnar dokumentation som er informationssäkerhetsansvarige kan använda i det övriga NIS2-arbetet. Vårt arbete har fast pris som ni får i offerten innan något startar.

DET HÄR GÖR VI INTE

Juridik och hela IT-miljön

Vi bedömer inte juridiskt om ni omfattas, certifierar inte ledningssystem och ersätter inte en informationssäkerhetsansvarig. Priset påverkas av:

antal webbplatser och domänerantal leverantörer med åtkomstantal system och integrationerkrav på dokumentation
08 · VANLIGA FRÅGOR

Vanliga frågor om NIS2.

Vilka som omfattas, vad lagen kräver och vad som händer om kraven inte följs. Informationen är översiktlig och ersätter inte juridisk rådgivning.

Vad är NIS2?

NIS2 är EU:s direktiv (EU) 2022/2555 om en hög gemensam cybersäkerhetsnivå i unionen. Det ersätter det första NIS-direktivet, omfattar betydligt fler sektorer och ställer krav på säkerhetsåtgärder, ledningens ansvar och rapportering av incidenter. I Sverige genomförs direktivet genom cybersäkerhetslagen.

Vad är cybersäkerhetslagen?

Cybersäkerhetslagen (SFS 2025:1506) är den svenska lag som genomför NIS2. Den trädde i kraft den 15 januari 2026 och ersatte lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Nationellt cybersäkerhetscenter vid FRA samordnar arbetet sedan 1 juli 2026.

Vilka företag omfattas av NIS2?

Som huvudregel omfattas medelstora och stora företag som är etablerade i Sverige och bedriver verksamhet i någon av de 18 sektorerna i NIS2-direktivets bilaga 1 och 2, till exempel energi, transporter, digital infrastruktur, IKT-tjänster, livsmedel och delar av tillverkningsindustrin. Verksamheten måste själv bedöma om den omfattas.

Omfattas små företag av NIS2?

Små företag och mikroföretag omfattas som huvudregel inte, men det finns undantag. Bland annat omfattas leverantörer av DNS-tjänster, registreringsenheter för toppdomäner och kvalificerade tillhandahållare av betrodda tjänster oavsett storlek. Ett litet företag kan också få krav indirekt, när en kund som omfattas ställer krav på sina leverantörer.

Vad kräver NIS2 av företag som omfattas?

Företag som omfattas ska anmäla sig till ansvarig myndighet, vidta lämpliga säkerhetsåtgärder utifrån ett allriskperspektiv, se till att ledningen utbildas i säkerhetsåtgärder och rapportera betydande incidenter. En första upplysning ska lämnas senast 24 timmar efter att incidenten upptäckts och en incidentanmälan senast 72 timmar efter.

Vad händer om ett företag inte följer NIS2?

Tillsynsmyndigheten kan besluta om föreläggande, anmärkning eller sanktionsavgift. För väsentliga verksamhetsutövare kan avgiften uppgå till 2 procent av den globala årsomsättningen och för viktiga till 1,4 procent, eller ett fast maxbelopp om det är högre. Personer i ledningen hos väsentliga verksamhetsutövare kan i vissa fall förbjudas att ha ledningsfunktion.

Hjälper ni företag med NIS2?

Vi säkrar den del av NIS2-arbetet som rör er digitala marknadsföringsmiljö: webbplats, e-post, taggar och spårningsskript, integrationer, AI-verktyg och leverantörers åtkomster. Ni får en inventering, åtgärdslista och dokumentation. Vi ger inte juridisk rådgivning om huruvida ni omfattas och ersätter inte en informationssäkerhetsansvarig.

09 · KONTAKT

Vem har åtkomst till er webbplats i dag?

Beskriv er webbplats, e-post och vilka leverantörer som har inloggning i kontaktformuläret, ring 070-719 98 58 eller mejla dardan@marknadsavdelningen.com. Gäller frågan hela WordPress-driften passar WordPress-byrå.

FAST PRIS · DOKUMENTERAT · NI ÄGER KONTONA