Frågan avgörs inte av en enda uppgift i ett register. Den avgörs av vilken typ av verksamhet som bedrivs, i vilken sektor, i vilken storlek – och ibland av särskilda kriterier som gäller oavsett storlek. Den här sidan går igenom faktorerna i den ordning de faktiskt behöver bedömas.
Bedömningen görs i praktiken i tre steg. Först vad verksamheten faktiskt gör, sedan om den verksamhetstypen finns med bland de utpekade, och sist storleken. Många fastnar för att de börjar i storleken – men storlekskriteriet är bara relevant om verksamhetstypen först är träffad.
Verksamhetstyp: vilka tjänster levereras och till vem
Sektortillhörighet: om tjänsten hör till en utpekad sektor
Storlek: antal anställda samt omsättning eller balansomslutning
Särskilda kriterier: fall där storlek inte är avgörande
Etablering: var verksamheten är etablerad och levererar
Sektorer och typer av verksamhet
Regelverket delar in utpekade verksamheter i sektorer med hög kritikalitet och andra kritiska sektorer. Indelningen påverkar bland annat hur tillsynen är upplagd och om verksamheten betraktas som väsentlig eller viktig. Exakt vilka verksamhetstyper som ingår framgår av lagens bilagor och av ansvarig myndighets vägledning – kontrollera alltid mot dessa och inte mot en sammanfattning.
Sektorer med hög kritikalitet omfattar bland annat energi, transport, hälso- och sjukvård, dricksvatten, digital infrastruktur och offentlig förvaltning
Andra kritiska sektorer omfattar bland annat post, avfallshantering, livsmedel, tillverkning och digitala leverantörer
Väsentlig eller viktig verksamhetsutövare avgör i första hand tillsynsformen, inte vilka säkerhetsåtgärder som ska vidtas
En koncern kan innehålla både omfattade och icke omfattade verksamheter
Storlekskriterier
Huvudregeln utgår från EU:s definition av medelstora företag. Beräkningen görs inte alltid enbart på det enskilda bolaget: ägarstruktur och kopplade företag kan påverka hur antal anställda och omsättning ska räknas. Det är ett vanligt skäl till att en till synes liten enhet ändå hamnar över tröskeln.
Huvudregel: medelstort företag eller större
Bedömningen bygger på antal anställda och omsättning eller balansomslutning
Ägarstruktur och kopplade företag kan påverka beräkningen
Storlek ensam avgör inte – verksamhetstypen måste först vara träffad
Särskilda fall och undantag
Vid sidan av huvudregeln finns situationer där en verksamhet kan omfattas oavsett storlek, exempelvis när tjänsten är av särskild betydelse eller när verksamheten är den enda leverantören av en samhällsviktig tjänst. Det finns också verksamheter som faller utanför regelverket eller som regleras av annan lagstiftning. Vilket som gäller i det enskilda fallet behöver bedömas av rätt juridisk eller compliance-kompetens.
Vissa tjänstetyper kan omfattas oavsett storlek
Att vara ensam leverantör av en tjänst i ett område kan påverka bedömningen
Verksamheter som redan omfattas av likvärdiga sektorsregler kan hanteras särskilt
Ett undantag i en del av koncernen gäller inte automatiskt för övriga delar
MSP och hanterade tjänster
Utlokaliserad drifts- och säkerhetstjänst behandlas som egna tjänstetyper i regelverket. Det innebär att en leverantör av hanterade tjänster kan omfattas i egen rätt – men det följer inte automatiskt av att man kallar sig MSP. Bedömningen görs mot vilka tjänster som faktiskt levereras och mot storlekskriterierna. Parallellt möter många MSP:er kundkrav som uppstår för att kunden själv omfattas; det är en kommersiell fråga och inte samma sak som att vara omfattad.
Alla MSP:er omfattas inte – bedömningen är verksamhetsspecifik
Levererad tjänstetyp väger tyngre än hur verksamheten beskriver sig själv
Kundkrav kan ställas oavsett om leverantören själv omfattas
Även en icke omfattad leverantör påverkas i praktiken via kundernas leverantörskrav
Varför SNI-koden inte ensam avgör frågan
SNI-koden beskriver vad ett bolag registrerats för, inte nödvändigtvis vad det faktiskt gör idag. Den är ett bra sätt att hitta kandidater för en genomgång, men den är för trubbig för att avgöra omfattningen. Verksamheter byter inriktning utan att uppdatera koden, en kod kan rymma både omfattade och icke omfattade verksamheter, och koncerner bokför ofta olika tjänster i olika bolag.
Koden speglar registrering, inte faktisk verksamhet
En och samma kod kan rymma både omfattade och icke omfattade verksamheter
Tjänster som avgör bedömningen kan ligga i ett annat koncernbolag
Använd koden för att prioritera vilka verksamheter som ska granskas – inte för att dra slutsatsen
Praktisk steg-för-steg-bedömning
En genomförbar arbetsgång som ger ett dokumenterat resultat i stället för en uppfattning. Spara underlaget – vid en förändring av verksamheten behöver bedömningen kunna göras om utan att börja från noll.
1. Beskriv de tjänster verksamheten faktiskt levererar
2. Stäm av tjänsterna mot de utpekade verksamhetstyperna i lagens bilagor
3. Räkna storlek inklusive relevanta kopplade företag
4. Pröva om något särskilt kriterium kan göra att storleken saknar betydelse
5. Gör om steg 1–4 per bolag i koncernen
6. Dokumentera slutsatsen, underlaget och osäkerheterna
7. Låt juridisk eller compliance-kompetens granska bedömningen
Hur CompliancePilot stödjer kvalificeringen
Plattformen stödjer en preliminär kvalificering: sökning bland svenska aktiebolag med automatiserad företagsdata, AI- och regelbaserat stöd med tydlig motivering och underlag som kan tas vidare i en riktig bedömning. Resultatet är ett strukturerat utgångsläge, inte en slutlig juridisk bedömning – all output granskas av människa innan den används.
Sökning bland svenska aktiebolag med automatiserad företagsdata
Preliminär NIS2-kvalificering med tydlig motivering
Gap-analys som visar vilka uppgifter som saknas för en säker slutsats
Evidence och dokumentation kopplat till bedömningen
Rapportering till ledningen med spårbart underlag
Partner- och kundstruktur för den som kvalificerar flera organisationer
Vad som avgör – och vad som inte gör det
Avgörande för bedömningen
Inte ensamt avgörande
Verksamhet
Tjänster som faktiskt levereras
Registrerad SNI-kod
Storlek
Anställda och omsättning, inkl. kopplade företag
Antal anställda i ett enskilt driftbolag
Roll
Verksamhetstyp enligt lagens bilagor
Hur verksamheten beskriver sig i marknadsföring
Koncern
Bedömning per bolag och tjänst
Moderbolagets bedömning som helhet
Tabellen är en praktisk orientering och ersätter inte en bedömning mot lagtext och myndighetsvägledning.
Skriven av: CompliancePilots produktteam · Sakgranskad av: Sakgranskad mot primärkällor (SFS 2025:1506, direktiv (EU) 2022/2555, NCSC) · Senast granskad:
Innehållet bygger på hur kvalificering faktiskt görs i CompliancePilot: sökning bland svenska aktiebolag, preliminär NIS2-kvalificering med motivering samt gap-analys av vad som saknas för en säker slutsats.
Informationen på denna sida är vägledande och utgör inte juridisk rådgivning. Tillämpningen av cybersäkerhetslagen beror på verksamhet, sektor och storlek. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.
FAQ
Vanliga frågor
Gäller NIS2 mitt företag?
Det beror på vilken verksamhet ni bedriver, om den typen av verksamhet pekas ut i regelverket och på er storlek. Huvudregeln är medelstort företag eller större inom en utpekad verksamhetstyp, men särskilda kriterier kan göra att även mindre verksamheter omfattas.
Räcker det att titta på SNI-koden?
Nej. SNI-koden speglar registrering, inte nödvändigtvis faktisk verksamhet, och en kod kan rymma både omfattade och icke omfattade verksamheter. Använd den för att prioritera vilka bolag som ska granskas närmare.
Omfattas alla MSP:er?
Nej. Utlokaliserad drifts- och säkerhetstjänst är egna tjänstetyper i regelverket, men om en enskild leverantör omfattas beror på vilka tjänster som levereras och på storlekskriterierna.
Vad är skillnaden mellan väsentlig och viktig verksamhetsutövare?
Indelningen påverkar i första hand hur tillsynen bedrivs. Kraven på riskhanteringsåtgärder och incidentrapportering gäller båda kategorierna.
Vad gör vi om omfattningen är osäker?
Dokumentera bedömningen med underlag och tydliggör vad osäkerheten består i. Ta sedan frågan vidare till juridisk eller compliance-kompetens. Att skjuta på bedömningen är i sig en risk, eftersom förberedelsetiden är det som saknas när frågan väl aktualiseras.
Måste verksamheten anmäla sig någonstans?
Verksamheter som omfattas ska anmäla sig enligt regelverket, och ändrade uppgifter ska anmälas inom den tid som anges där. Kontrollera aktuella anmälningsrutiner hos ansvarig myndighet.
CompliancePilot ger en preliminär NIS2-kvalificering med tydlig motivering och underlag som går att ta vidare. Den ersätter inte en juridisk bedömning.