CompliancePilot
Incidentrapportering

NIS2 incidentrapportering – 24 timmar, 72 timmar och slutrapport

Vid en betydande incident är det tidslinjen som avgör. Den här sidan förklarar vad som ska rapporteras, när fristerna börjar löpa och vilket underlag ni behöver ha samlat innan klockan startar.

Vad är en betydande incident?

Rapporteringsskyldigheten gäller inte varje störning. Den gäller incidenter som är betydande, vilket i praktiken handlar om hur allvarlig driftstörningen är, om den orsakar eller kan orsaka väsentlig ekonomisk eller annan skada, och om andra fysiska eller juridiska personer påverkas. Bedömningen görs av verksamheten själv och behöver kunna motiveras i efterhand.

  • Allvarlig störning i den tjänst verksamheten tillhandahåller
  • Väsentlig ekonomisk skada eller annan betydande skada för verksamheten
  • Betydande påverkan på andra fysiska eller juridiska personer
  • Bedömningen dokumenteras – även när slutsatsen blir att incidenten inte är betydande

24 timmar – den tidiga upplysningen

Det första steget är en tidig upplysning, som lämnas till Nationellt cybersäkerhetscenter (NCSC) i Cyberportalen. Den ska lämnas utan onödigt dröjsmål och senast inom 24 timmar från upptäckten. Syftet är att NCSC snabbt ska få veta att något har hänt – inte att ni ska ha hela bilden klar. En upplysning som lämnas med ofullständig information är rätt hanterat; en upplysning som uteblir för att utredningen pågår är det inte.

  • Räknas från upptäckt av incidenten, inte från när den inträffade
  • Ska ange om incidenten misstänks vara orsakad av en olaglig eller avsiktlig handling
  • Ska ange om den kan få gränsöverskridande effekter
  • Kompletteras senare – den tidiga upplysningen är avsiktligt kortfattad

Så är cybersäkerhetslagen uppbyggd

72 timmar – incidentanmälan

Nästa steg är en incidentanmälan med mer substans: en uppdaterad bedömning av incidenten, dess allvar och konsekvenser samt de indikatorer på intrång som ni har identifierat. För de flesta verksamhetsutövare ska den lämnas senast inom 72 timmar från upptäckten. För tillhandahållare av betrodda tjänster gäller en kortare frist – deras anmälan ska lämnas senast inom 24 timmar från upptäckten när incidenten påverkar tillhandahållandet av den betrodda tjänsten.

  • Uppdaterad bedömning av incidentens allvar och konsekvenser
  • Indikatorer på intrång (IoC) i den mån de finns identifierade
  • Berörda system, tjänster och tidsintervall
  • Kortare frist gäller för tillhandahållare av betrodda tjänster

Slutrapport – senast en månad efter anmälan

Slutrapporten lämnas senast en månad efter incidentanmälan. Här förväntas den samlade bilden: en utförlig beskrivning av incidenten, dess allvar och konsekvenser, vilken typ av hot eller grundorsak som sannolikt utlöste den, vilka begränsningsåtgärder som vidtagits och pågår, och i förekommande fall de gränsöverskridande effekterna. Pågår incidenten fortfarande lämnas i stället en lägesrapport, och slutrapporten en månad efter att incidenten hanterats.

  • Utförlig beskrivning av händelseförloppet och konsekvenserna
  • Sannolik grundorsak och typ av hot
  • Vidtagna och pågående begränsnings- och återställningsåtgärder
  • Lägesrapport i stället för slutrapport om incidenten fortfarande pågår

Vilket underlag behöver samlas in?

Det som gör tidsfristerna hanterbara är inte snabbare skrivande, utan att uppgifterna redan finns dokumenterade när de behövs. Loggen behöver börja vid upptäckten, inte när rapporten ska skrivas.

  • Upptäcktstidpunkt och hur incidenten upptäcktes
  • Kronologiskt händelseförlopp med tidsstämplar
  • Berörda system, tjänster, data och geografier
  • Bedömd påverkan på verksamhet, kunder och tredje part
  • Allvarlighetsgrad och motiveringen bakom bedömningen
  • Sannolik grundorsak och eventuella indikatorer på intrång
  • Begränsnings-, återställnings- och kommunikationsåtgärder
  • Ansvariga personer och beslut som fattats under förloppet

Dokumentation och evidenceLedningens ansvar vid incident

Vart rapporteras incidenten – NCSC och Cyberportalen

Rapporteringen sker till Nationellt cybersäkerhetscenter (NCSC) via tjänsten Cyberportalen, som därifrån förmedlar rapporten vidare till ansvarig tillsynsmyndighet. Myndigheten för civilt försvars föreskrifter om incidentrapportering och informationsskyldighet (MCFFS 2026:8) träder i kraft den 1 juli 2026 och beskriver formerna för rapporteringen. Verksamheter bör därför i god tid säkerställa att rätt personer har åtkomst till Cyberportalen och vet hur en rapport lämnas.

  • Mottagare: NCSC via Cyberportalen – inte direkt till tillsynsmyndigheten
  • Föreskrifterna MCFFS 2026:8 tillämpas från den 1 juli 2026
  • Åtkomst och behörighet till Cyberportalen ordnas innan en incident inträffar
  • Sektorsspecifika krav kan tillkomma utöver cybersäkerhetslagen

Hur förbereder man organisationen innan en incident?

Förberedelsen avgör om 24-timmarsfristen är ett problem eller en rutin. Tre saker återkommer i de verksamheter som klarar den: att någon är utsedd och nåbar, att rapporteringsvägen är testad, och att underlaget samlas löpande i stället för att rekonstrueras i efterhand.

  • Utsedd incidentansvarig och en dokumenterad eskaleringsväg dygnet runt
  • Känd rapportväg till NCSC i Cyberportalen – konto och behörighet ordnade innan de behövs
  • Kriterier för vad ni bedömer som en betydande incident
  • Överenskomna varselstider med driftleverantörer och kritiska partner
  • Övad rapportering, minst som en genomgång av ett verkligt scenario

NIS2-checklistaGap-analysLeverantörers varselstider

Hur CompliancePilot stödjer incidentflödet

Incidentmodulen håller ihop det som annars ligger i mejl och chatt: tidslinjen, bedömningen och underlaget. Plattformen bevakar 24- och 72-timmarsfristerna och påminner ansvariga, men den lämnar aldrig in någon rapport åt er – inrapporteringen i Cyberportalen gör ni själva.

  • Bevakning av 24- och 72-timmarsfrister med påminnelse till ansvariga
  • Tidslinje där händelser, beslut och åtgärder loggas med tidsstämpel
  • Beslutsunderlag för bedömningen av om incidenten är betydande
  • Rapportunderlag för upplysning, anmälan och slutrapport
  • Spårbar historik som går att visa vid tillsyn i efterhand
Källor
Informationen på denna sida är vägledande och ska inte ses som juridisk rådgivning. Tidsfrister och rapporteringsvägar kan skilja sig åt beroende på verksamhet, sektor och tillsynsmyndighet.
FAQ

Vanliga frågor

När börjar 24-timmarsfristen löpa?
Från det att incidenten upptäcktes, inte från när den inträffade. Därför är upptäcktstidpunkten en av de viktigaste uppgifterna att dokumentera direkt.
Vad händer om vi inte hunnit utreda incidenten inom 24 timmar?
Den tidiga upplysningen är inte tänkt att innehålla en färdig utredning. Den lämnas med den information ni har och kompletteras genom incidentanmälan och slutrapporten.
Gäller 72 timmar för alla?
Nej. För tillhandahållare av betrodda tjänster gäller en kortare frist: incidentanmälan ska lämnas senast inom 24 timmar från upptäckten när incidenten påverkar tillhandahållandet av den betrodda tjänsten.
När ska slutrapporten lämnas?
Senast en månad efter incidentanmälan. Pågår incidenten fortfarande vid den tidpunkten lämnas en lägesrapport, och slutrapporten senast en månad efter att incidenten har hanterats.
Rapporterar CompliancePilot automatiskt till myndigheten?
Nej. Plattformen bevakar frister och samlar underlaget till upplysning, anmälan och slutrapport, men inrapporteringen till NCSC i Cyberportalen gör verksamheten själv.
Måste en incident hos vår leverantör rapporteras av oss?
Rapporteringsskyldigheten följer verksamhetsutövaren. Om leverantörens incident orsakar en betydande incident i er tjänst är det ni som rapporterar, oavsett var den tekniska orsaken låg.

Vill ni ha incidentflödet förberett innan det behövs?

CompliancePilot håller ihop incidentens tidslinje, bevakar 24- och 72-timmarsfristerna och samlar underlaget till anmälan och slutrapport. Rapporten lämnas alltid in av er – plattformen skickar ingenting till myndighet automatiskt.