Regelverk
NIS2 och cybersäkerhetslagen: gäller det dig?
Sveriges nya cybersäkerhetslag gäller sedan januari 2026. De flesta småföretag omfattas inte direkt – men allt oftare får de kraven ändå, via sina kunder.
EU:s NIS2-direktiv blev svensk lag genom cybersäkerhetslagen (2025:1506). Lagen gäller sedan 15 januari 2026. Den ställer krav på riskhantering, incidentrapportering och ledningens ansvar. Men bara vissa verksamheter omfattas.
Vilka omfattas?
Lagen gäller väsentliga och viktiga verksamheter i utpekade sektorer. Det handlar om energi, transport, bank, hälso- och sjukvård, dricksvatten, digital infrastruktur, post, avfall, livsmedel, viss tillverkning av utrustning, och digitala tjänster som molnleverantörer.
Som huvudregel måste företaget vara minst medelstort. Det är ungefär 50 anställda eller 10 miljoner euro i omsättning. En liten byrå, butik eller konsultfirma omfattas därför oftast inte direkt. Vissa leverantörer av digital infrastruktur är undantagna från storlekskravet.
Tillsynen sköts sektor för sektor av flera myndigheter. Myndigheten för civilt försvar (MCF), tidigare MSB, har en samordnande roll.
Så träffas småföretag ändå
En detalj är lätt att missa: NIS2 kräver att de berörda organisationerna har koll på säkerheten i sin leverantörskedja. Säljer du IT-tjänster, drift eller programvara till en kommun, ett energibolag eller en vårdgivare kan du få frågor om din egen säkerhet. Det kan gälla incidentrutiner, uppdateringar och var data lagras.
Att svara bra på frågorna blir en konkurrensfördel. Så här kan ett rimligt minimum se ut för en liten leverantör:
- Använd en riktig lösenordshanterare som 1Password eller Bitwarden så att inga lösenord sitter i kalkylblad eller mejl.
- Välj underleverantörer med tydlig EU-datalagring och dokumenterad säkerhet. Vår härkomstmärkning och certifikat är en genväg.
- Dokumentera hur ni hanterar uppdateringar, lösenord och behörigheter.
- Ha en enkel incidentrutin: vem gör vad om något händer?
- För känsliga dokument och samarbete: prova egen lagring med Nextcloud.
Kort sagt
Berörs du direkt? Troligen inte, om du är liten och utanför sektorerna. Berörs du indirekt? Allt oftare, via kunderna. Läs mer i vår översikt.
Källor
Verktyg som nämns
Bitwarden
Bitwarden Inc.
Open source-standarden bland lösenordshanterare med lågt pris och valbar EU-region för datalagring. Att bolaget är amerikanskt innebär att CLOUD Act gäller oavsett lagringsplats – vill du slippa det helt får du self-hosta själv.
- Öppen källkod med årliga tredjepartsgranskningar
- EU-serverregion kan väljas vid registrering
- Amerikanskt bolag som omfattas av CLOUD Act även med EU-lagring
Bäst för: Kostnadsmedvetna småföretag som vill ha öppen källkod och möjlighet att self-hosta
Nextcloud
Nextcloud
Tysk plattform för filer, samarbete, chatt och kalender, Europas stora alternativ till Google Workspace och Microsoft 365.
- Samlar filer, chatt, kalender och dokument i samma plattform
- Tyskt, kan köras på egna EU-servrar
- Någon måste driftha och underhålla den egna servern
Bäst för: Företag som vill ha kontroll över filer och samarbete inom EU.
1Password
AgileBits Inc.
Marknadens mest polerade lösenordshanterare med branschens bredaste certifieringsportfölj (ISO 27001/27017/27018/27701, SOC 2). Haken: kanadensiskt bolag med amerikanskt riskkapital, ingen gratisnivå och inte öppen källkod.
- Bäst i klassen på användarvänlighet och design, vilket ger hög adoption bland anställda
- EU-datalagring kan väljas vid kontoskapande
- Ingen gratisnivå, endast 14 dagars provperiod
Bäst för: Företag som prioriterar användarvänlighet och certifieringar framför EU-jurisdiktion
Liknande artiklar
Detta är allmän information, inte juridisk rådgivning. Se Så bedömer vi.