Guider

NIS2-guide · 8 min

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

NIS2 gäller betydligt bredare än det ursprungliga NIS-direktivet, men inte alla. Om din organisation omfattas beror på tre saker: din sektor, din storlek och en handfull storleksoberoende undantag. Den här guiden går igenom varje test så att du kan avgöra din status, och förklarar varför utpekning inte är det enda sättet som direktivet når dig. Tidsfristen för införlivande (17 oktober 2024) har passerat och medlemsstaterna tillämpar det allteftersom de färdigställer den nationella lagstiftningen.

Viktiga punkter

  • NIS2 delar in berörda organisationer i väsentliga och viktiga aktörer, efter sektor (bilaga I/II) och storlek.
  • Du omfattas vanligtvis från ≥50 anställda eller 10 milj. € omsättning/balansomslutning: plus storleksoberoende undantag.
  • Även om du inte är utpekad överför dina NIS2-kunder skyldigheter till dig via avtal.

Två kategorier: väsentliga och viktiga aktörer

NIS2 delar in de omfattade organisationerna i två nivåer. Båda måste uppfylla samma grundläggande säkerhets- och rapporteringskrav; skillnaden ligger i tillsynens intensitet och de högsta sanktionerna.

Väsentliga aktörer

Stora organisationer i de mest kritiska sektorerna (bilaga I), samt vissa aktörer som utpekas oavsett storlek. Omfattas av proaktiv (ex ante) tillsyn: revisioner, inspektioner och informationsförfrågningar kan ske utan föregående incident.

Viktiga aktörer

De flesta andra omfattade organisationer som når storlekströskeln, inklusive sektorerna i bilaga II. Omfattas av reaktiv (ex post) tillsyn: myndigheterna agerar när det finns indikationer på bristande efterlevnad.

Vilka sektorer omfattas?

NIS2 listar de omfattade sektorerna i två bilagor. Bilaga I omfattar sektorer av hög kritikalitet; bilaga II andra kritiska sektorer. Om din kärnverksamhet faller inom någon av listorna och du når storlekströskeln omfattas du sannolikt.

Bilaga I: sektorer av hög kritikalitet

  • Energi (el, olja, gas, fjärrvärme, vätgas)
  • Transport (luft, järnväg, sjöfart, väg)
  • Bankverksamhet och finansmarknadsinfrastruktur
  • Hälsa (vårdgivare, EU:s referenslaboratorier, läkemedel, medicintekniska produkter)
  • Dricksvatten och avloppsvatten
  • Digital infrastruktur (DNS, toppdomänregister, datacenter, moln, CDN, betrodda tjänster, elektronisk kommunikation)
  • Förvaltning av IKT-tjänster, B2B (leverantörer av hanterade tjänster och hanterad säkerhet)
  • Offentlig förvaltning (central och regional)
  • Rymden

Bilaga II: andra kritiska sektorer

  • Post- och budtjänster
  • Avfallshantering
  • Tillverkning, produktion och distribution av kemikalier
  • Produktion, bearbetning och distribution av livsmedel
  • Tillverkning (medicintekniska produkter, datorer och elektronik, maskiner, motorfordon, övriga transportmedel)
  • Digitala leverantörer (marknadsplatser online, sökmotorer, sociala nätverk)
  • Forskningsorganisationer

Storlekströskeln

Inom en omfattad sektor gäller NIS2 i regel först från en minsta storlek. Den så kallade storlekstaksregeln. Både antal anställda och finansiella nyckeltal beaktas.

Stor, i regel 'väsentlig' (bilaga I)

Minst 250 anställda, eller omsättning över 50 miljoner euro och balansomslutning över 43 miljoner euro. Stora aktörer i bilaga I-sektorer klassas vanligtvis som väsentliga. Stora aktörer i bilaga II-sektorer förblir viktiga, inte väsentliga.

Medelstor, i regel 'viktig'

Minst 50 anställda, eller årsomsättning eller balansomslutning över 10 miljoner euro. Att nå medelstor tröskel i en omfattad sektor för dig vanligtvis in som en viktig aktör.

Under medeltröskeln är mikro- och småorganisationer i regel utanför tillämpningsområdet: såvida inte ett storleksoberoende undantag gäller.

Se hur dina leverantörer faktiskt presterar

7 dagars gratis · inget kreditkort · avsluta när som helst

Storleksoberoende undantag: omfattas oavsett storlek

Vissa aktörer omfattas oavsett hur små de är, på grund av sin roll. Hit hör kvalificerade tillhandahållare av betrodda tjänster, toppdomänregister och DNS-tjänsteleverantörer, leverantörer av allmänna elektroniska kommunikationsnät eller -tjänster, samt aktörer som är ensam leverantör av en tjänst som är väsentlig för samhällelig eller ekonomisk verksamhet i en medlemsstat.

Även offentliga förvaltningsorgan och organisationer som identifierats som kritiska enligt CER-direktivet (kritiska entiteters motståndskraft) kan omfattas oberoende av storlek, och medlemsstater kan utpeka enskilda aktörer. Om du driver kritisk infrastruktur eller en tjänst utan ersättning, kontrollera din nationella myndighets utpekningslista i stället för att förlita dig enbart på storlekstestet.

Inte utpekad? Du kan ändå dras in via leveranskedjan

Även om du inte omfattas direkt når NIS2 dig indirekt. Omfattade organisationer måste hantera cybersäkerhetsrisken hos sina leverantörer och tjänsteleverantörer (art. 21.2 d). I praktiken innebär det att dina kunder (banker, sjukhus, energibolag, offentliga organ) i allt högre grad kräver bevis på din säkerhetsnivå som villkor för affärer.

Den praktiska frågan är därför sällan bara 'är jag utpekad?' Den är också 'omfattas mina kunder av NIS2?' Om de gör det flödar deras skyldigheter till dig via avtal, frågeformulär och löpande övervakning: oavsett om du formellt är en väsentlig eller viktig aktör.

Vad det innebär i praktiken att omfattas

Om du omfattas är kärnskyldigheterna:

  • Riskhanteringsåtgärder: grundkraven i art. 21: riskanalys, incidenthantering, kontinuitet, leveranskedjesäkerhet, kryptering, åtkomstkontroll med mera.
  • Incidentrapportering: en tidig varning till ditt nationella CSIRT inom 24 timmar efter en betydande incident, en mer fullständig anmälan inom 72 timmar och en slutrapport inom en månad (art. 23).
  • Styrning och ansvar: ledningsorgan måste godkänna och övervaka åtgärderna och kan hållas ansvariga; utbildning av personalen förväntas.
  • Registrering: många aktörer måste registrera sig hos sin nationella myndighet och lämna kontakt- och sektoruppgifter.

Väsentliga och viktiga aktörer uppfyller samma grundkrav; nivån påverkar främst hur de övervakas och vilka högsta sanktioner som gäller: upp till 10 miljoner € eller 2 % av den totala globala årsomsättningen (det högre av beloppen) för väsentliga aktörer, och upp till 7 miljoner € eller 1,4 % för viktiga aktörer (art. 34). Ledningsorgan måste godkänna åtgärderna och kan hållas personligt ansvariga (art. 20).

Källa: Direktiv (EU) 2022/2555 (NIS2), artiklarna 2–3 och bilagorna I–II — se din nationella införlivandelag och tillsynsmyndighet för de bindande detaljerna i ditt land.

Hur norppa.io hjälper

När du väl vet att dina leverantörer omfattas, eller att dina kunder förväntar sig säkerhet på NIS2-nivå, ger norppa.io det löpande underlag som båda riktningarna behöver. Varje övervakad leverantörsdomän kontrolleras mot 100+ kontrollpunkter dagligen, kritiska händelser var sjätte timme, med fynd som automatiskt mappas till NIS2-artiklar.

Självskattningsformulär (SAQ) skickas till leverantörer direkt från norppa.io och kombineras med den tekniska riskprofilen, så att process- och tekniska bevis finns på ett ställe: redo för dina kunders due diligence eller en tillsynsrevision.

Inte redo att börja? Få ditt lands NIS2-status

Vi skickar ditt lands NIS2-införlivandestatus (myndighet, nationell lag, viktiga datum) samt en kortfattad checklista för leverantörsgranskning. Ett mejl, sedan enstaka NIS2-uppdateringar.

Vi delar aldrig din e-post. Avsluta med ett klick. Lagras i EU.

Se hur övervakning på NIS2-nivå ser ut

En exempelrapport om en leverantör (fynd, NIS2-mappning och bevis) på två minuter.

7 dagars gratis · inget kreditkort · avsluta när som helst

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.

Relaterade guider

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar

Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade

Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.

NIS2 och ledningens ansvar: vad styrelse och ledning måste veta

Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.

ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör

Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig

Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.