Guider

NIS2-guide · 7 min

NIS2-incidentrapportering: fristerna på 24 och 72 timmar förklarade

När en betydande incident slår till startar klockan genast, och NIS2 mäter sina frister i timmar, inte dagar. Den här guiden lägger ut vad som räknas som en betydande incident, den exakta rapporteringsföljden enligt artikel 23, och fallet som team snubblar på mest: ögonblicket då en leverantörs incident tyst blir din rapporteringsskyldighet.

Viktigaste punkterna

  • En betydande incident utlöser en stegvis rapport: tidig varning inom 24 timmar, fullständig anmälan inom 72 timmar, slutrapport inom en månad (art. 23).
  • "Betydande" innebär allvarlig driftstörning eller ekonomisk förlust, eller avsevärd skada för andra: inte varje incident klarar den ribban.
  • En leverantörs- eller tredjepartsincident som stör din tjänst kan starta din 24-timmarsklocka: insyn i dem är en del av beredskapen.
  • Anmälningar går till ditt nationella CSIRT eller behöriga myndighet; du kan också behöva informera mottagarna av dina tjänster.

Vad som räknas som en "betydande" incident

Inte varje incident är anmälningspliktig. Enligt artikel 23 är en incident betydande om den har orsakat eller kan orsaka en allvarlig driftstörning av tjänsterna eller ekonomisk förlust för entiteten, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att orsaka avsevärd materiell eller immateriell skada.

Kommissionen har satt mer konkreta trösklar för vissa digitala leverantörer i en genomförandeförordning, men principen håller över sektorerna: bedöm efter påverkans allvar och räckvidd, inte efter hur ny attacken var. Vid tvivel, dokumentera bedömningen: beslutet att inte anmäla bör vara lika försvarbart som beslutet att anmäla.

Rapporteringstidplanen (artikel 23)

Rapporteringen är stegvis: först en snabb signal, detaljen senare. Varje frist löper från det att du får kännedom om den betydande incidenten: inte från när den började.

Inom 24 timmar: tidig varning

En första varning till ditt CSIRT eller behöriga myndighet, med uppgift om huruvida incidenten misstänks vara skadlig eller olaglig och om den kan ha gränsöverskridande påverkan.

Inom 72 timmar: incidentanmälan

En uppdatering som bär en första bedömning: allvar och påverkan samt indikatorer på kompromittering där du har dem.

På begäran: delrapport

Om CSIRT eller myndigheten ber om det, en statusuppdatering om hur incidenten hanteras.

Inom 1 månad efter anmälan: slutrapport

En detaljerad redogörelse: grundorsak och typ av hot, de vidtagna och pågående åtgärderna samt eventuell gränsöverskridande påverkan.

Om incidenten fortfarande pågår vid enmånadsgränsen lämnar du i stället en lägesrapport, med slutrapporten inom en månad efter att incidenten hanterats.

När någon annans incident blir din

Rapporteringsplikten slutar inte vid incidenter som börjar i dina egna system. Om en leverantör eller tjänsteleverantör drabbas av en som väsentligt stör de tjänster du tillhandahåller kan skyldigheten att rapportera falla på dig, och 24-timmarsklockan startar när du får kännedom, inte när leverantören till slut berättar för dig.

Det är den svåra delen: leverantörer avslöjar inte alltid snabbt, och en anmälan som kommer en vecka för sent har redan ätit upp din frist. Beredskap vilar därför på oberoende insyn: att veta när en kritisk leverantör dyker upp på en ransomware-läckagesida, får inloggningsuppgifter läckta eller slocknar, utan att vänta på deras e-post.

Se hur du och dina leverantörer faktiskt presterar

7 dagars gratis · inget kreditkort · avsluta när som helst

Hur man är redo innan klockan startar

Att hålla en frist på några timmar är en övning i förberedelse, inte i hjältemod. Innan något händer, se till att du kan svara:

Vem avgör om en incident är "betydande", och vem når CSIRT utanför kontorstid?
Är CSIRT-/myndighetskontakten och inlämningskanalen redo till hands: inte något du slår upp mitt i krisen?
Finns leverantörens incidentanmälningsklausuler i avtalen, med ett definierat fönster för att meddela dig?
Övervakar vi kritiska leverantörer oberoende, så att vi inte är blinda för en incident de inte avslöjat?
Kan vi ta fram tidslinjen och bevisen en slutrapport behöver: vad som hände, när, och vad vi gjorde åt det?

Källa: Direktiv (EU) 2022/2555 (NIS2), artikel 23 — plus kommissionens genomförandeförordning om trösklar för betydande incidenter för vissa digitala leverantörer; kontrollera ditt nationella CSIRT:s rapporteringsportal för den exakta kanalen.

Hur norppa.io hjälper

Den svåraste delen av tidplanen är den du inte styr: en leverantörsincident du får veta om för sent. norppa.io bevakar dina leverantörer löpande (ransomware-offerlistningar och dark web-inloggningsläckor kontrolleras på nytt ungefär var sjätte timme, med ett omedelbart larm) så att en leverantörshändelse når dig i tid för att starta din egen klocka.

Och eftersom varje fynd är tidsstämplat och kopplat till de NIS2-artiklar det svarar mot är historiken som en 72-timmarsanmälan eller en slutrapport efter en månad behöver (vad som sågs, när, och vad som gjordes) redan sammanställd snarare än rekonstruerad under press.

Inte redo att börja? Få ditt lands NIS2-status

Vi skickar ditt lands NIS2-införlivandestatus (myndighet, nationell lag, viktiga datum) samt en kortfattad checklista för leverantörsgranskning. Ett mejl, sedan enstaka NIS2-uppdateringar.

Vi delar aldrig din e-post. Avsluta med ett klick. Lagras i EU.

Få inte veta om en leverantörsincident för sent

Se i exempelrapporten hur löpande leverantörsövervakning lyfter fram ransomware och läckor inom timmar.

7 dagars gratis · inget kreditkort · avsluta när som helst

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.

Relaterade guider

ENISA:s upphandlingsriktlinjer för sjukhusens cybersäkerhet: så bedömer du dina leverantörer

ENISA:s upphandlingsriktlinjer från juli 2026 gör leverantörers cybersäkerhet till en del av vårdinköp. Omvandlade till konkreta steg: ange krav, bedöm kandidater utifrån, avtala, övervaka och dokumentera, kopplat till NIS2:s leveranskedjeskyldighet (art. 21.2 d).

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar

Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2 och ledningens ansvar: vad styrelse och ledning måste veta

Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.

ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör

Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig

Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.