Vilka omfattas av cybersäkerhetslagen?
Om verksamheten omfattas beror på följande kriterier:
- Verksamheten ska tillhandahålla eller bedriva verksamhet i Sverige inom sektorn för energi som specificeras i NIS2-direktivet bilaga 1.
- Verksamheten ska även uppfylla ett storlekskrav.
- Inom sektorn energi omfattas även delsektorerna elektricitet, fjärrvärme eller fjärrkyla, olja, gas och vätgas.
Delsektorer inom energi
- Leverans av el (elföretag).
- Drift, underhåll och utveckling av ett eldistributionssystem (systemansvariga för distributionssystem).
- Drift, underhåll och utveckling av ett elöverföringssystem (systemansvariga för överföringssystemet).
- Elproduktion (producenter) en fysisk eller juridisk person som framställer el.
Med producent avses verksamhetsutövare vars huvudsakliga verksamhet är elproduktion. Det är alltså verksamheter vars primära verksamhet är elproduktion som omfattas av cybersäkerhetslagen. Dessa verksamhetsutövare omfattas utan krav på installerad effekt. Övriga verksamhetsutövare som har en elproduktion i mindre omfattning (en installerad effekt under 10 MW) och som i första hand används för eget bruk, exempelvis verksamhetsutövare som har solceller, omfattas inte.
- Nominerade elmarknadsoperatörers tjänster (nominerade elmarknadsoperatörer).
- Marknadsaktörer som tillhandahåller aggregering, efterfrågeflexibilitet eller energilagringstjänster.
- Laddningsoperatörer.
Laddningsoperatörer är aktörer som har ansvar för förvaltning och drift av en laddningspunkt och som tillhandahåller en laddningstjänst till slutanvändare, även när detta utförs på uppdrag av en leverantör av mobiltjänster och i dess namn. Det som avses är laddningsoperatörer som tillhandahåller publika laddningspunkter inklusive betalningssystem. Regleringen omfattar inte verksamheter som en del i sin personal- eller kundservice tillhandahåller enstaka laddningspunkter.
- Överföring av olja (operatörer av oljeledningar).
- Oljeproduktion (operatörer av anläggningar för oljeproduktion).
- Raffinering och bearbetning av olja (operatörer av raffinaderier och bearbetningsanläggningar för olja).
- Lagring av olja (operatörer av anläggningar för lagring av olja).
- Centrala lagringsenheter (förvaltning av oljelager, inklusive beredskapslager och särskilda oljelager).
Det som avses är storskaliga fjärrvärmesystem som förser flera kunder med värme eller kyla.
Energimyndigheten bedömer inte att enbart produktion av spillvärme utgör distribution av fjärrvärme. Om en värmeproduktionskälla hos en tredje part i form av rest- och spillvärme står för en betydande del av ett fjärrvärmenäts värmeproduktion, behöver fjärrvärmeaktören säkerställa denna leverans och se den som en del av verksamheten (och omfattas därmed av lagstiftningen).
- Produktion av vätgas (operatörer av produktion av vätgas).
- Lagring av vätgas (operatörer av lagring av vätgas).
- Överföring av vätgas (operatörer av överföring av vätgas).
- Gasleverans eller gashandel (gashandelsföretag eller gashandlare).
- Distribution av gas (systemansvariga för distributionssystemet).
- Överföring av gas (systemansvariga för överföringssystemet).
- Lagring av gas (systemansvariga för lagringssystemet).
- Drift av ett system för flytande naturgas (LNG) (systemansvariga för en LNG‐anläggning)
- Produktion av naturgas (naturgasföretag).
- Inköp av naturgas (naturgasföretag).
- Raffinering och bearbetning av naturgas (operatörer av raffinaderier och bearbetningsanläggningar för naturgas).
Väsentliga och viktiga verksamhetsutövare
För att räknas som väsentlig eller viktig verksamhetsutövare behöver ni uppfylla storlekskravet och storleksmässigt motsvara eller vara större än ett medelstort företag.
Väsentliga verksamhetsutövare
Väsentliga verksamhetsutövare är de som tillhör någon av de högkritiska sektorerna och som överstiger tröskeln för ett medelstort företag. Det innebär att verksamhetsutövaren
- sysselsätter minst 250 personer eller
- har en årsomsättning som överstiger 50 miljoner euro och en balansomslutning som överstiger 43 miljoner euro per år.
Aktörer som är av särskild betydelse för samhället omfattas som väsentliga verksamhetsutövare oavsett storlek.
Viktiga verksamhetsutövare
Viktiga verksamhetsutövare är de som tillhör de högkritiska sektorerna och som är ett medelstort företag. Det innebär att verksamhetsutövaren
- sysselsätter minst 50 personer eller
- har en årsomsättning och balansomslutning som överstiger 10 miljoner euro per år.
För att ta reda på om er verksamhet uppfyller storlekskravet eller för att få hjälp i er bedömning om ni omfattas av cybersäkerhetslagen, kan ni svara på frågorna i självutvärderingen.
Observera
Det vi har beskrivit är huvudregeln. Även verksamhetsutövare som inte uppfyller kraven för ett medelstort företag eller tillhör en viss sektor kan komma att omfattas antingen genom föreskrifter, vägledning eller CER-lagstiftningen.
Verksamhetsutövarens
Ni som verksamhetsutövare ska själva bedöma om ni omfattas av cybersäkerhetslagen och i så fall göra en anmälan. Anmälan öppnade 2 februari 2026 på Myndigheten för civilt försvars e-tjänsteportal och skulle skickas in inom 14 dagar - alltså senast 16 februari. Om anmälan inte kom in i tid kan tillsynsmyndigheterna komma att vidta åtgärder.
Om ni var anmälda enligt den tidigare NIS-lagen (och även omfattas av nya cybersäkerhetslagen), behöver ni anmäla er på nytt.
Att anmäla en verksamhet enligt NIS2 (mcf.se)
Ni ska vidta lämpliga och proportionella säkerhetsåtgärder. Säkerhetsåtgärderna ska minst avse
- strategier för riskanalys och för nätverks- och informationssystemens säkerhet
- incidenthantering
- kontinuitetshantering och krishantering
- säkerhet i leveranskedjan
- säkerhet vid förvärv, utveckling och underhåll av nätverks- och informationssystem
- strategier och förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna
- grundläggande praxis för cyberhygien och utbildning i cybersäkerhet
- strategier och förfaranden för användning av kryptografi samt, vid behov, kryptering
- personalsäkerhet, strategier för åtkomstkontroll och tillgångsförvaltning
- och vid behov användning av lösningar för autentisering, säkrade kommunikationer och säkrade nödkommunikationssystem.
Ledningen ska utbildas inom säkerhetsåtgärder.
Vid en betydande incident ska verksamhetsutövaren rapportera till Myndigheten för civilt försvar:
- en varning inom 24 timmar
- en incidentanmälan inom 72 timmar
- en slutrapport inom en månad
- en lägesrapport inom en månad om incidenten är pågående. Därefter en slutrapport när incidenten hanterats.
Incidentrapportering enligt cybersäkerhetslagen (mcf.se)
Energimyndigheten är tillsynsmyndighet
Energimyndigheten är tillsynsmyndighet och utövar tillsyn över cybersäkerhetslagen och att föreskrifterna följs. Energimyndigheten får:
- meddela förelägganden
- ansöka om förbud att ha ledningsfunktion
- utföra säkerhetsrevisioner eller säkerhetsskanningar
- besluta om administrativa sanktioner.
Sanktioner
Om en verksamhetsutövare brister i att följa skyldigheterna får Energimyndigheten besluta att ta ut en sanktionsavgift. Sanktionsavgiften ska uppgå till lägst 5000 kronor för både viktiga och väsentliga verksamhetsutövare.
Sanktioner på upp till 2 % av den totala globala årsomsättningen närmast föregående räkenskapsår eller 10 miljoner euro (det som blir högst).
Sanktioner på upp till 1,4 % av den totala globala årsomsättningen närmast föregående räkenskapsår eller 7 miljoner euro (det som blir högst).