NIS2-omfattningskoll
Tre frågor, en första vägledning. Pekar mot om ni troligen är omfattade direkt, indirekt via era kunder, eller faller utanför. Den slutliga bedömningen görs av jurist eller myndighet. Bygger på cybersäkerhetslagen (2025:1506), den svenska implementeringen av NIS2.
Om NIS2-omfattningskollen
Vad den gör
Tre saker vägs ihop: storlek, sektor enligt Annex I och II, och om ni säljer till bolag som själva är omfattade. Utfallet pekar mot direkt, indirekt eller utanför, med nästa steg.
Väsentlig eller viktig enhet
Väsentliga enheter (Annex I, 250 eller fler anställda) har proaktiv tillsyn och högst påföljder. Viktiga enheter (50 till 249, eller Annex II) har samma krav men reaktiv tillsyn.
Vad den inte är
Ett snabbtest, inte juridisk rådgivning. Den slutliga bedömningen görs av jurist eller myndighet. Kollen sparar ingen data.
Vanliga frågor
Vad är skillnaden på väsentlig och viktig enhet?
Båda måste uppfylla samma säkerhetskrav enligt artikel 21.2. Skillnaden är tillsynen: väsentliga enheter (Annex I-sektorer, 250+ anställda) har proaktiv tillsyn och högre påföljder, viktiga enheter (50–249 anställda, eller Annex II-sektorer) har reaktiv tillsyn.
Omfattas vi med under 50 anställda?
Oftast inte direkt. Men kunder i reglerade sektorer kan kräva dokumenterad säkerhet av er via leverantörskedjeregeln i artikel 21.2 d, så det är värt att vara förberedd.
Vad är cybersäkerhetslagen?
Det är Sveriges implementering av EU:s NIS2-direktiv (2022/2555). Den ställer krav på cybersäkerhet och incidentrapportering för väsentliga och viktiga enheter.
Är det här juridisk rådgivning?
Nej. Det här är en vägledande kontroll, inte juridisk rådgivning. Konsultera jurist för det formella svaret.