NIS2 vs. NIS-lagen - vad är nytt?
Hade ni redan rutiner enligt gamla NIS-lagen? Bra grund - men inte tillräckligt på egen hand.
Cybersäkerhetslagen (NIS2) ersatte den 15 januari 2026 den tidigare lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster - i dagligt tal "NIS-lagen". Regelverket byggdes om från grunden efter att EU konstaterat att tillämpningen skilde sig kraftigt mellan medlemsländerna och att kraven var för vaga.
Vad är nytt?
Fler sektorer
Utökat från 7 till 18 sektorer. Många verksamheter som aldrig omfattades av NIS-lagen - exempelvis tillverkning, livsmedel, post- och kurirtjänster, offentlig förvaltning - omfattas nu.
Väsentlig eller viktig, inte längre myndighetens fria val
Under NIS-lagen pekade myndigheterna ut vilka "leverantörer av samhällsviktiga tjänster" som omfattades, från fall till fall. Cybersäkerhetslagen bygger istället på tydliga storlekströsklar (medelstor/stor) inom de 18 sektorerna - betydligt fler organisationer hamnar automatiskt inom lagens tillämpningsområde.
Explicit ansvar för ledningen
Cybersäkerhetslagen gör det tydligt att styrelsen ska godkänna riskhanteringsåtgärderna och gå utbildning, och kan hållas personligen ansvarig vid grov underlåtenhet - något som inte fanns lika uttalat i NIS-lagen.
Uttrycklig säkerhet i leveranskedjan
NIS-lagen fokuserade på den egna verksamheten. Cybersäkerhetslagen kräver uttryckligen att ni även har koll på att era leverantörer och underleverantörer håller en rimlig säkerhetsnivå.
Hårdare, mer enhetliga tidsfrister för incidenter
Tre skarpa tidsfrister - tidig varning inom 24 timmar, formell anmälan inom 72 timmar, slutrapport inom en månad - ersätter mer diffusa nationella krav.
Betydligt högre sanktionsavgifter
Sanktionsavgifterna är nu kopplade till global omsättning, liknande GDPR:s modell, istället för mindre fasta belopp - och tillsynen är mer aktiv, särskilt för väsentliga verksamhetsutövare.
Varför räcker inte de gamla rutinerna?
Fler krav (leveranskedja, dokumenterad ledningsutbildning, striktare tidsfrister), en delvis ny målgrupp av verksamheter, och en anmälningsprocess som byggts om från grunden hos en ny myndighet (NCSC). En anmälan enligt gamla NIS-lagen gäller inte automatiskt som anmälan enligt cybersäkerhetslagen - kontrollera att er verksamhet är anmäld enligt de nya reglerna, även om ni redan gjorde rätt förut.
Den här sidan är en översiktlig sammanfattning, inte juridisk rådgivning. Kontakta oss eller en jurist för en bedömning av er specifika situation.