Cyberförsäkring · NIS2
NIS2 och cyberförsäkring, vad din verksamhet faktiskt behöver göra
NIS2 är EU-direktivet som via cybersäkerhetslagen implementeras i Sverige. Avgör om ni omfattas, vilka krav som gäller, hur cyberförsäkring spelar in.
- NIS2 är ett EU-direktiv om cybersäkerhet för "väsentliga" och "viktiga" enheter. Svensk implementation sker via cybersäkerhetslagen.
- Omfattas ni gäller bland annat krav på riskhanteringsåtgärder, ledningens utbildning och rapportering av betydande incidenter. Tidsfristerna beror på rapportsteg och verksamhetstyp.
- Cyberförsäkring ersätter inte efterlevnad. Vissa incident- och ombudskostnader kan omfattas, men bara enligt den faktiska försäkringen.
Kort: vad är NIS2?
NIS2 är EU:s andra direktiv om nät- och informationssäkerhet och ersätter det ursprungliga NIS-direktivet. Direktivet trädde i kraft 16 januari 2023 och medlemsstaternas genomförandefrist var 17 oktober 2024.
I Sverige genomförs direktivet främst genom cybersäkerhetslagen (SFS 2025:1506) och cybersäkerhetsförordningen (SFS 2025:1507), som trädde i kraft 15 januari 2026. Sedan 1 juli 2026 är Försvarets radioanstalt, genom NCSC/CERT-SE, gemensam kontaktpunkt och CSIRT. Tillsynen ligger hos utsedda sektorsmyndigheter. Äldre material som pekar ut MSB som nuvarande gemensam kontaktpunkt är därför inaktuellt.
Cybersäkerhetslagen delar in omfattade verksamhetsutövare i väsentliga och viktiga. Klassningen påverkar bland annat tillsyn och högsta sanktionsavgift, men båda grupperna omfattas av lagens skyldigheter när förutsättningarna är uppfyllda.
Vilka branscher omfattas?
Omfattningen beror på både verksamhetstyp och storleksklass, med särskilda undantag och särregler. För de flesta privata aktörer i de angivna sektorerna krävs att verksamheten motsvarar minst ett medelstort företag:
- Energi, transport, bank samt hälso- och sjukvård.
- Digital infrastruktur: DNS, molntjänster, datacenter, IXPs.
- IKT-tjänsteleverantörer: managed services, managed security services.
- Offentlig förvaltning (delvis, beroende på implementation).
- Livsmedelsproduktion och distribution.
- Tillverkning av medicintekniska produkter, fordon, maskiner.
- Digitala tjänster: onlinemarknadsplatser, sökmotorer, sociala nätverk.
- Post- och budtjänster, avfallshantering, kemikaliehantering.
Vad NIS2 konkret kräver
Fyra kategorier av krav, förenklat:
1. Riskhanteringsåtgärder. Verksamhetsutövaren ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder. Lagen nämner bland annat incidenthantering, kontinuitet, leveranskedja, åtkomstkontroll, kryptering och utbildning.
2. Incidentrapportering. För en betydande incident ska en tidig varning lämnas inom 24 timmar. Incidentanmälan ska lämnas inom 72 timmar, men för en tillhandahållare av betrodda tjänster gäller 24 timmar. Slutrapport ska normalt lämnas inom en månad. Rapportering sker till CSIRT-funktionen hos NCSC/CERT-SE, medan sektorsmyndigheten utövar tillsyn.
3. Ledning och utbildning. Ledningen ska genomgå utbildning om säkerhetsåtgärder. Lagen innehåller inte ett generellt automatiskt personligt skadeståndsansvar. Ett tillfälligt förbud mot ledningsuppdrag kan beslutas endast i ett särskilt tillsynsförfarande för en väsentlig enskild verksamhetsutövare och under lagens villkor.
4. Leveranskedja. Riskhanteringen ska omfatta säkerhet i relationen till direkta leverantörer och tjänsteleverantörer. En leverantörsincident är rapporteringspliktig för er bara om den får sådan påverkan på era tjänster att lagens kriterier uppfylls.
Hur cyberförsäkring kopplar till NIS2
Cyberförsäkring ersätter inte skyldigheterna i lagen. Omfattningen varierar dessutom mellan riskbärare och villkor.
Kostnader som kan omfattas: IT-forensik, återställning, kriskommunikation, juridiskt stöd och vissa ansvarskrav kan omfattas om momentet finns, incidenten träffas av villkoret och eventuella säkerhetsföreskrifter har följts. Försäkringen garanterar inte att rapporteringen blir korrekt eller sker i tid.
Tillsyn och D&O: Ombudskostnader vid tillsyn eller krav mot ledningen kan omfattas av cyber- eller styrelseansvarsförsäkring, men det är inte standardiserat. Be riskbäraren peka ut klausul, försäkrad person, delbelopp och undantag.
Sanktionsavgifter: Högsta avgiften är för väsentliga verksamhetsutövare det högsta av 10 miljoner euro och 2 procent av global årsomsättning; för viktiga är den det högsta av 7 miljoner euro och 1,4 procent. Finansinspektionens generella rättsliga ställningstagande är att försäkring mot böter och administrativa sanktionsavgifter inte är förenlig med god försäkringsstandard. Det är mer korrekt än att påstå att FI har fattat ett separat NIS2-beslut.
Bristande säkerhet: Ersättning kan påverkas av uttryckliga undantag och säkerhetsföreskrifter. Läs villkoret; anta inte att en generell engelskspråkig "due diligence"-klausul finns i varje svensk produkt.
Checklista, kommer ni att klara NIS2?
Använd som snabb egen screening; inte en ersättning för juridisk rådgivning:
- Har ni anmält verksamheten via NCSC:s anmälningstjänst? Anmälningsskyldigheten gäller sedan 2 februari 2026; NCSC tog över mottagandet 1 juli 2026.
- Har ni dokumenterad riskbedömning och en beslutad rutin för när den ska omprövas?
- Har ni en incident response-plan med tydliga rapporteringsrutiner?
- Har alla anställda genomgått grundläggande säkerhetsutbildning senaste året?
- Finns säkerhetskrav i leverantörsavtal med era kritiska leverantörer?
- Har ledningen genomgått den utbildning som lagen kräver och dokumenterat sitt ansvar för säkerhetsåtgärderna?
- Är backuper testade (inte bara gjorda) senaste 6 månaderna?
- Har ni MFA på alla system med åtkomst till kunddata eller kritiska tjänster?
FAQ
Vanliga frågor
Cybersäkerhetslagen trädde i kraft 15 januari 2026 och anmälningsskyldigheten gäller sedan 2 februari 2026. Sedan 1 juli 2026 hanterar NCSC vid FRA anmälan och incidentrapportering. För tillsyn och sektorskrav ska ni även följa den myndighet som cybersäkerhetsförordningen utser för er sektor.
Nej, personalstyrkan räcker inte som enda test. För många verksamheter används EU:s företagsdefinition, där även omsättning, balansomslutning och kopplingar till partner- eller anknutna företag kan påverka storleken. Vissa verksamheter omfattas dessutom oavsett storlek. Ett kundavtal kan ställa liknande säkerhetskrav utan att göra er till verksamhetsutövare enligt lagen.
Tillsynsmyndigheten kan bland annat meddela förelägganden och sanktionsavgift. Högsta avgiften följer olika tak för väsentliga respektive viktiga verksamhetsutövare. Ett tillfälligt förbud mot ledningsuppdrag kan bara användas mot ledningen i en väsentlig enskild verksamhetsutövare efter att ett föreläggande inte följts och när lagens övriga villkor är uppfyllda; det är inte en automatisk följd av varje överträdelse.
Finansinspektionens gällande generella rättsliga ställningstagande säger att försäkring mot böter och administrativa sanktionsavgifter inte är förenlig med god försäkringsstandard. Det omfattar inte bara ett namngivet regelverk. Ombuds-, forensik- och notifieringskostnader kan däremot omfattas beroende på villkoret; be om skriftlig bekräftelse.
Lagen anger inte ett generellt exakt årsintervall för varje riskbedömning. Bestäm en riskbaserad revisionsfrekvens och ompröva även vid betydande förändringar, incidenter eller nya hot. Dokumentera datum, underlag, beslut och ansvarig. Följ dessutom de föreskrifter som gäller för er sektor.
Sedan 1 juli 2026 är FRA gemensam kontaktpunkt och CSIRT genom NCSC/CERT-SE; NCSC tar emot verksamhetsanmälningar och incidentrapporter. Tillsyn utövas av den sektorsmyndighet som anges i cybersäkerhetsförordningen. Det är därför missvisande att kalla MSB ensam huvudaktör eller tillsynsmyndighet.
Vill du gå djupare?
Premiekalkylatorn ger ett indikativt prisintervall — och jämförelsen visar var bolagen faktiskt skiljer sig.