NIS2 har utökat cybersäkerhetskraven till tusentals företag. Är ni ett av dem?
Från kritisk infrastruktur till tillverkning, livsmedel och digitala tjänster. NIS2 gäller fler sektorer, ställer hårdare krav och gör ledningen personligt ansvarig. I Sverige genomförs kraven genom cybersäkerhetslagen.
Omfattas ni av NIS2?
Svara på fyra frågor så får ni en första indikation, och konkreta nästa steg oavsett resultat.
Omfattas ni av NIS2?
Svara på fyra frågor så får ni en indikation.
Även om ni inte omfattas direkt, era kunder gör det
NIS2 kräver att organisationer bedömer cybersäkerhetsrisker i hela sin leveranskedja. Det innebär att kraven når er, oavsett om ni själva faller under direktivet.
Leveranskedjan stannar inte vid er dörr
NIS2 artikel 21 kräver att organisationer i scope hanterar cybersäkerhetsrisker i sina leverantörsrelationer. Det innebär riskbedömningar, avtalskrav och löpande uppföljning av er.
I praktiken: era storföretagskunder kommer att kräva att ni visar hur ni hanterar informationssäkerhet. Inte för att vara petiga, utan för att lagen kräver det av dem.
Cybersäkerhetslagen - NIS2 är nu svensk lag
Sedan 15 januari 2026 gäller cybersäkerhetslagen (SFS 2025:1506). NIS2-direktivets krav är inte längre något som "kommer" - de är svensk lagstiftning med svenska tillsynsmyndigheter och svenska sanktioner.
Samma krav, svensk tillämpning
Cybersäkerhetslagen genomför NIS2 i Sverige. Kraven på riskhantering, incidentrapportering och ledningens ansvar är desamma, men tillsynen sköts av svenska myndigheter under samordning av Myndigheten för civilt försvar (MCF).
Sanktionsavgifter
Väsentliga verksamhetsutövare: upp till 2 % av global årsomsättning eller 10 miljoner euro. Viktiga verksamhetsutövare: 1,4 % eller 7 miljoner euro. Offentliga verksamhetsutövare: upp till 10 miljoner kronor.
Incidentrapportering
Tidig varning inom 24 timmar. Incidentanmälan inom 72 timmar. Slutrapport inom en månad. Rapportering sker till tillsynsmyndigheten och CERT-SE.
Ledningen ska utbildas
Cybersäkerhetslagen kräver att ledningen genomgår utbildning om säkerhetsåtgärder. Det räcker inte att godkänna åtgärderna - ledningen ska förstå dem.
NIS2 och ISO 27001 överlappar, och AmpliFlow stödjer båda
Har ni redan ett ISO 27001-ramverk ligger ni bra till. Här ser ni hur NIS2-kraven mappas mot ISO 27001 och var AmpliFlow hjälper.
| NIS2-krav | ISO 27001-kontroll | AmpliFlow-stöd |
|---|---|---|
| Riskhanteringsåtgärder | A.8 – Hantering av informationssäkerhetsrisker | Riskmatriser med sannolikhet × konsekvens, åtgärdsplaner, uppföljning |
| Incidenthantering | A.5.24–A.5.28 – Incidenthantering | Avvikelsehantering med kategorisering, rotorsaksanalys och tidslinjer |
| Säkerhet i leveranskedjan | A.5.19–A.5.23 – Leverantörsrelationer | Leverantörsregister för att hålla koll på leverantörer och kontaktuppgifter |
| Driftskontinuitet | A.5.29–A.5.30 – Kontinuitetsplanering | Sidor (wiki) för kontinuitetsplaner, checklistor för övningar |
| Säkerhetsmedvetenhet | A.6.3 – Medvetenhet och utbildning | Kompetensmatriser och utbildningsplanering |
| Kryptering och åtkomstkontroll | A.8.24 – Kryptering, A.5.15 – Åtkomstkontroll | Sidor (wiki) för dokumenterade policyer och rutiner |
Fyra områden som NIS2 kräver, och som AmpliFlow stödjer
Organisatorisk styrning, inte tekniska verktyg. AmpliFlow hanterar processerna och dokumentationen, inte brandväggar eller intrångsdetektering.
Riskhantering
NIS2 kräver att ni identifierar, bedömer och hanterar cybersäkerhetsrisker. Inte som ett engångsprojekt, utan löpande, med dokumenterade beslut.
Riskmatriser i AmpliFlowIncidenthantering
Tidig varning till tillsynsmyndighet inom 24 timmar. Incidentanmälan inom 72 timmar. Slutrapport inom en månad. Utan ett arbetsflöde missar ni tidsfristerna.
Avvikelsehantering i AmpliFlowSäkerhet i leveranskedjan
Ni ansvarar för att era leverantörer inte är en svag länk. Det kräver riskbedömning, avtalskrav och löpande uppföljning.
Leverantörsregister i AmpliFlowDriftskontinuitet
Planer för att upprätthålla kritiska tjänster vid cyberincidenter. Testad, dokumenterad och uppdaterad.
Sidor och checklistor i AmpliFlowNIS2 och cybersäkerhetslagen gör cybersäkerhet till en ledningsfråga
Artikel 20 i NIS2 är tydlig: ledningen ska godkänna riskhanteringsåtgärder, övervaka implementeringen, och kan hållas personligt ansvarig vid bristande efterlevnad.
Vad det innebär i praktiken
Ledningen kan inte längre delegera cybersäkerhetsansvaret till IT-avdelningen och hoppas på det bästa. NIS2 kräver att ledningen aktivt deltar i beslut om riskhantering och att dessa beslut är dokumenterade.
Vid bristande efterlevnad kan enskilda ledamöter hållas personligt ansvariga, med potentiella böter och tillfälligt förbud mot att utöva ledningsfunktioner.
AmpliFlow ger ledningen översikt och dokumentation
- Riskbedömningar som ledningen kan granska, med spårbarhet på beslut och ansvariga
- Revisionsplaner som visar att cybersäkerhetsåtgärder följs upp systematiskt
- Incidenthistorik som dokumenterar hur organisationen hanterade säkerhetshändelser
- Samlad bild av efterlevnadsstatus: policyer, åtgärder och ansvariga på ett ställe
Frågor om NIS2 och AmpliFlow
Vad är NIS2-direktivet?
Vilka verksamheter omfattas av NIS2?
Vad är skillnaden mellan väsentliga och viktiga verksamheter?
Hur förhåller sig NIS2 till ISO 27001?
Vilka sanktioner finns vid bristande efterlevnad?
Hur stödjer AmpliFlow arbetet med NIS2?
Vi är inte direkt i scope. Behöver vi bry oss?
Vad är cybersäkerhetslagen?
Vill ni se hur AmpliFlow stödjer arbetet med NIS2 och cybersäkerhetslagen?
Boka en demo så visar vi hur riskhantering, incidentrapportering och dokumentstyrning fungerar i praktiken. Vi anpassar visningen efter era förutsättningar.