NIS2 incidentrapportering – 24 timmar, 72 timmar och slutrapport
Vid en betydande incident är det tidslinjen som avgör. Den här sidan förklarar vad som ska rapporteras, när fristerna börjar löpa och vilket underlag ni behöver ha samlat innan klockan startar.
Rapporteringsskyldigheten gäller inte varje störning. Den gäller incidenter som är betydande, vilket i praktiken handlar om hur allvarlig driftstörningen är, om den orsakar eller kan orsaka väsentlig ekonomisk eller annan skada, och om andra fysiska eller juridiska personer påverkas. Bedömningen görs av verksamheten själv och behöver kunna motiveras i efterhand.
Allvarlig störning i den tjänst verksamheten tillhandahåller
Väsentlig ekonomisk skada eller annan betydande skada för verksamheten
Betydande påverkan på andra fysiska eller juridiska personer
Bedömningen dokumenteras – även när slutsatsen blir att incidenten inte är betydande
24 timmar – den tidiga upplysningen
Det första steget är en tidig upplysning, som lämnas till Nationellt cybersäkerhetscenter (NCSC) i Cyberportalen. Den ska lämnas utan onödigt dröjsmål och senast inom 24 timmar från upptäckten. Syftet är att NCSC snabbt ska få veta att något har hänt – inte att ni ska ha hela bilden klar. En upplysning som lämnas med ofullständig information är rätt hanterat; en upplysning som uteblir för att utredningen pågår är det inte.
Räknas från upptäckt av incidenten, inte från när den inträffade
Ska ange om incidenten misstänks vara orsakad av en olaglig eller avsiktlig handling
Ska ange om den kan få gränsöverskridande effekter
Kompletteras senare – den tidiga upplysningen är avsiktligt kortfattad
Nästa steg är en incidentanmälan med mer substans: en uppdaterad bedömning av incidenten, dess allvar och konsekvenser samt de indikatorer på intrång som ni har identifierat. För de flesta verksamhetsutövare ska den lämnas senast inom 72 timmar från upptäckten. För tillhandahållare av betrodda tjänster gäller en kortare frist – deras anmälan ska lämnas senast inom 24 timmar från upptäckten när incidenten påverkar tillhandahållandet av den betrodda tjänsten.
Uppdaterad bedömning av incidentens allvar och konsekvenser
Indikatorer på intrång (IoC) i den mån de finns identifierade
Berörda system, tjänster och tidsintervall
Kortare frist gäller för tillhandahållare av betrodda tjänster
Slutrapport – senast en månad efter anmälan
Slutrapporten lämnas senast en månad efter incidentanmälan. Här förväntas den samlade bilden: en utförlig beskrivning av incidenten, dess allvar och konsekvenser, vilken typ av hot eller grundorsak som sannolikt utlöste den, vilka begränsningsåtgärder som vidtagits och pågår, och i förekommande fall de gränsöverskridande effekterna. Pågår incidenten fortfarande lämnas i stället en lägesrapport, och slutrapporten en månad efter att incidenten hanterats.
Utförlig beskrivning av händelseförloppet och konsekvenserna
Sannolik grundorsak och typ av hot
Vidtagna och pågående begränsnings- och återställningsåtgärder
Lägesrapport i stället för slutrapport om incidenten fortfarande pågår
Vilket underlag behöver samlas in?
Det som gör tidsfristerna hanterbara är inte snabbare skrivande, utan att uppgifterna redan finns dokumenterade när de behövs. Loggen behöver börja vid upptäckten, inte när rapporten ska skrivas.
Upptäcktstidpunkt och hur incidenten upptäcktes
Kronologiskt händelseförlopp med tidsstämplar
Berörda system, tjänster, data och geografier
Bedömd påverkan på verksamhet, kunder och tredje part
Allvarlighetsgrad och motiveringen bakom bedömningen
Sannolik grundorsak och eventuella indikatorer på intrång
Begränsnings-, återställnings- och kommunikationsåtgärder
Ansvariga personer och beslut som fattats under förloppet
Vart rapporteras incidenten – NCSC och Cyberportalen
Rapporteringen sker till Nationellt cybersäkerhetscenter (NCSC) via tjänsten Cyberportalen, som därifrån förmedlar rapporten vidare till ansvarig tillsynsmyndighet. Myndigheten för civilt försvars föreskrifter om incidentrapportering och informationsskyldighet (MCFFS 2026:8) träder i kraft den 1 juli 2026 och beskriver formerna för rapporteringen. Verksamheter bör därför i god tid säkerställa att rätt personer har åtkomst till Cyberportalen och vet hur en rapport lämnas.
Mottagare: NCSC via Cyberportalen – inte direkt till tillsynsmyndigheten
Föreskrifterna MCFFS 2026:8 tillämpas från den 1 juli 2026
Åtkomst och behörighet till Cyberportalen ordnas innan en incident inträffar
Sektorsspecifika krav kan tillkomma utöver cybersäkerhetslagen
Hur förbereder man organisationen innan en incident?
Förberedelsen avgör om 24-timmarsfristen är ett problem eller en rutin. Tre saker återkommer i de verksamheter som klarar den: att någon är utsedd och nåbar, att rapporteringsvägen är testad, och att underlaget samlas löpande i stället för att rekonstrueras i efterhand.
Utsedd incidentansvarig och en dokumenterad eskaleringsväg dygnet runt
Känd rapportväg till NCSC i Cyberportalen – konto och behörighet ordnade innan de behövs
Kriterier för vad ni bedömer som en betydande incident
Överenskomna varselstider med driftleverantörer och kritiska partner
Övad rapportering, minst som en genomgång av ett verkligt scenario
Incidentmodulen håller ihop det som annars ligger i mejl och chatt: tidslinjen, bedömningen och underlaget. Plattformen bevakar 24- och 72-timmarsfristerna och påminner ansvariga, men den lämnar aldrig in någon rapport åt er – inrapporteringen i Cyberportalen gör ni själva.
Bevakning av 24- och 72-timmarsfrister med påminnelse till ansvariga
Tidslinje där händelser, beslut och åtgärder loggas med tidsstämpel
Beslutsunderlag för bedömningen av om incidenten är betydande
Rapportunderlag för upplysning, anmälan och slutrapport
Spårbar historik som går att visa vid tillsyn i efterhand
Informationen på denna sida är vägledande och ska inte ses som juridisk rådgivning. Tidsfrister och rapporteringsvägar kan skilja sig åt beroende på verksamhet, sektor och tillsynsmyndighet.
FAQ
Vanliga frågor
När börjar 24-timmarsfristen löpa?
Från det att incidenten upptäcktes, inte från när den inträffade. Därför är upptäcktstidpunkten en av de viktigaste uppgifterna att dokumentera direkt.
Vad händer om vi inte hunnit utreda incidenten inom 24 timmar?
Den tidiga upplysningen är inte tänkt att innehålla en färdig utredning. Den lämnas med den information ni har och kompletteras genom incidentanmälan och slutrapporten.
Gäller 72 timmar för alla?
Nej. För tillhandahållare av betrodda tjänster gäller en kortare frist: incidentanmälan ska lämnas senast inom 24 timmar från upptäckten när incidenten påverkar tillhandahållandet av den betrodda tjänsten.
När ska slutrapporten lämnas?
Senast en månad efter incidentanmälan. Pågår incidenten fortfarande vid den tidpunkten lämnas en lägesrapport, och slutrapporten senast en månad efter att incidenten har hanterats.
Rapporterar CompliancePilot automatiskt till myndigheten?
Nej. Plattformen bevakar frister och samlar underlaget till upplysning, anmälan och slutrapport, men inrapporteringen till NCSC i Cyberportalen gör verksamheten själv.
Måste en incident hos vår leverantör rapporteras av oss?
Rapporteringsskyldigheten följer verksamhetsutövaren. Om leverantörens incident orsakar en betydande incident i er tjänst är det ni som rapporterar, oavsett var den tekniska orsaken låg.
Vill ni ha incidentflödet förberett innan det behövs?
CompliancePilot håller ihop incidentens tidslinje, bevakar 24- och 72-timmarsfristerna och samlar underlaget till anmälan och slutrapport. Rapporten lämnas alltid in av er – plattformen skickar ingenting till myndighet automatiskt.