CompliancePilot
Omfattning

Vilka verksamheter omfattas av NIS2?

Frågan avgörs inte av en enda uppgift i ett register. Den avgörs av vilken typ av verksamhet som bedrivs, i vilken sektor, i vilken storlek – och ibland av särskilda kriterier som gäller oavsett storlek. Den här sidan går igenom faktorerna i den ordning de faktiskt behöver bedömas.

Faktorer som avgör omfattningen

Bedömningen görs i praktiken i tre steg. Först vad verksamheten faktiskt gör, sedan om den verksamhetstypen finns med bland de utpekade, och sist storleken. Många fastnar för att de börjar i storleken – men storlekskriteriet är bara relevant om verksamhetstypen först är träffad.

  • Verksamhetstyp: vilka tjänster levereras och till vem
  • Sektortillhörighet: om tjänsten hör till en utpekad sektor
  • Storlek: antal anställda samt omsättning eller balansomslutning
  • Särskilda kriterier: fall där storlek inte är avgörande
  • Etablering: var verksamheten är etablerad och levererar

Sektorer och typer av verksamhet

Regelverket delar in utpekade verksamheter i sektorer med hög kritikalitet och andra kritiska sektorer. Indelningen påverkar bland annat hur tillsynen är upplagd och om verksamheten betraktas som väsentlig eller viktig. Exakt vilka verksamhetstyper som ingår framgår av lagens bilagor och av ansvarig myndighets vägledning – kontrollera alltid mot dessa och inte mot en sammanfattning.

  • Sektorer med hög kritikalitet omfattar bland annat energi, transport, hälso- och sjukvård, dricksvatten, digital infrastruktur och offentlig förvaltning
  • Andra kritiska sektorer omfattar bland annat post, avfallshantering, livsmedel, tillverkning och digitala leverantörer
  • Väsentlig eller viktig verksamhetsutövare avgör i första hand tillsynsformen, inte vilka säkerhetsåtgärder som ska vidtas
  • En koncern kan innehålla både omfattade och icke omfattade verksamheter

Storlekskriterier

Huvudregeln utgår från EU:s definition av medelstora företag. Beräkningen görs inte alltid enbart på det enskilda bolaget: ägarstruktur och kopplade företag kan påverka hur antal anställda och omsättning ska räknas. Det är ett vanligt skäl till att en till synes liten enhet ändå hamnar över tröskeln.

  • Huvudregel: medelstort företag eller större
  • Bedömningen bygger på antal anställda och omsättning eller balansomslutning
  • Ägarstruktur och kopplade företag kan påverka beräkningen
  • Storlek ensam avgör inte – verksamhetstypen måste först vara träffad

Särskilda fall och undantag

Vid sidan av huvudregeln finns situationer där en verksamhet kan omfattas oavsett storlek, exempelvis när tjänsten är av särskild betydelse eller när verksamheten är den enda leverantören av en samhällsviktig tjänst. Det finns också verksamheter som faller utanför regelverket eller som regleras av annan lagstiftning. Vilket som gäller i det enskilda fallet behöver bedömas av rätt juridisk eller compliance-kompetens.

  • Vissa tjänstetyper kan omfattas oavsett storlek
  • Att vara ensam leverantör av en tjänst i ett område kan påverka bedömningen
  • Verksamheter som redan omfattas av likvärdiga sektorsregler kan hanteras särskilt
  • Ett undantag i en del av koncernen gäller inte automatiskt för övriga delar

MSP och hanterade tjänster

Utlokaliserad drifts- och säkerhetstjänst behandlas som egna tjänstetyper i regelverket. Det innebär att en leverantör av hanterade tjänster kan omfattas i egen rätt – men det följer inte automatiskt av att man kallar sig MSP. Bedömningen görs mot vilka tjänster som faktiskt levereras och mot storlekskriterierna. Parallellt möter många MSP:er kundkrav som uppstår för att kunden själv omfattas; det är en kommersiell fråga och inte samma sak som att vara omfattad.

  • Alla MSP:er omfattas inte – bedömningen är verksamhetsspecifik
  • Levererad tjänstetyp väger tyngre än hur verksamheten beskriver sig själv
  • Kundkrav kan ställas oavsett om leverantören själv omfattas
  • Även en icke omfattad leverantör påverkas i praktiken via kundernas leverantörskrav

Varför SNI-koden inte ensam avgör frågan

SNI-koden beskriver vad ett bolag registrerats för, inte nödvändigtvis vad det faktiskt gör idag. Den är ett bra sätt att hitta kandidater för en genomgång, men den är för trubbig för att avgöra omfattningen. Verksamheter byter inriktning utan att uppdatera koden, en kod kan rymma både omfattade och icke omfattade verksamheter, och koncerner bokför ofta olika tjänster i olika bolag.

  • Koden speglar registrering, inte faktisk verksamhet
  • En och samma kod kan rymma både omfattade och icke omfattade verksamheter
  • Tjänster som avgör bedömningen kan ligga i ett annat koncernbolag
  • Använd koden för att prioritera vilka verksamheter som ska granskas – inte för att dra slutsatsen

Praktisk steg-för-steg-bedömning

En genomförbar arbetsgång som ger ett dokumenterat resultat i stället för en uppfattning. Spara underlaget – vid en förändring av verksamheten behöver bedömningen kunna göras om utan att börja från noll.

  • 1. Beskriv de tjänster verksamheten faktiskt levererar
  • 2. Stäm av tjänsterna mot de utpekade verksamhetstyperna i lagens bilagor
  • 3. Räkna storlek inklusive relevanta kopplade företag
  • 4. Pröva om något särskilt kriterium kan göra att storleken saknar betydelse
  • 5. Gör om steg 1–4 per bolag i koncernen
  • 6. Dokumentera slutsatsen, underlaget och osäkerheterna
  • 7. Låt juridisk eller compliance-kompetens granska bedömningen

Hur CompliancePilot stödjer kvalificeringen

Plattformen stödjer en preliminär kvalificering: sökning bland svenska aktiebolag med automatiserad företagsdata, AI- och regelbaserat stöd med tydlig motivering och underlag som kan tas vidare i en riktig bedömning. Resultatet är ett strukturerat utgångsläge, inte en slutlig juridisk bedömning – all output granskas av människa innan den används.

  • Sökning bland svenska aktiebolag med automatiserad företagsdata
  • Preliminär NIS2-kvalificering med tydlig motivering
  • Gap-analys som visar vilka uppgifter som saknas för en säker slutsats
  • Evidence och dokumentation kopplat till bedömningen
  • Rapportering till ledningen med spårbart underlag
  • Partner- och kundstruktur för den som kvalificerar flera organisationer

Vad som avgör – och vad som inte gör det

Avgörande för bedömningenInte ensamt avgörande
VerksamhetTjänster som faktiskt levererasRegistrerad SNI-kod
StorlekAnställda och omsättning, inkl. kopplade företagAntal anställda i ett enskilt driftbolag
RollVerksamhetstyp enligt lagens bilagorHur verksamheten beskriver sig i marknadsföring
KoncernBedömning per bolag och tjänstModerbolagets bedömning som helhet

Tabellen är en praktisk orientering och ersätter inte en bedömning mot lagtext och myndighetsvägledning.

Källor och sakgranskning

Skriven av: CompliancePilots produktteam · Sakgranskad av: Sakgranskad mot primärkällor (SFS 2025:1506, direktiv (EU) 2022/2555, NCSC) · Senast granskad:

Innehållet bygger på hur kvalificering faktiskt görs i CompliancePilot: sökning bland svenska aktiebolag, preliminär NIS2-kvalificering med motivering samt gap-analys av vad som saknas för en säker slutsats.

Informationen på denna sida är vägledande och utgör inte juridisk rådgivning. Tillämpningen av cybersäkerhetslagen beror på verksamhet, sektor och storlek. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.
FAQ

Vanliga frågor

Gäller NIS2 mitt företag?
Det beror på vilken verksamhet ni bedriver, om den typen av verksamhet pekas ut i regelverket och på er storlek. Huvudregeln är medelstort företag eller större inom en utpekad verksamhetstyp, men särskilda kriterier kan göra att även mindre verksamheter omfattas.
Räcker det att titta på SNI-koden?
Nej. SNI-koden speglar registrering, inte nödvändigtvis faktisk verksamhet, och en kod kan rymma både omfattade och icke omfattade verksamheter. Använd den för att prioritera vilka bolag som ska granskas närmare.
Omfattas alla MSP:er?
Nej. Utlokaliserad drifts- och säkerhetstjänst är egna tjänstetyper i regelverket, men om en enskild leverantör omfattas beror på vilka tjänster som levereras och på storlekskriterierna.
Vad är skillnaden mellan väsentlig och viktig verksamhetsutövare?
Indelningen påverkar i första hand hur tillsynen bedrivs. Kraven på riskhanteringsåtgärder och incidentrapportering gäller båda kategorierna.
Vad gör vi om omfattningen är osäker?
Dokumentera bedömningen med underlag och tydliggör vad osäkerheten består i. Ta sedan frågan vidare till juridisk eller compliance-kompetens. Att skjuta på bedömningen är i sig en risk, eftersom förberedelsetiden är det som saknas när frågan väl aktualiseras.
Måste verksamheten anmäla sig någonstans?
Verksamheter som omfattas ska anmäla sig enligt regelverket, och ändrade uppgifter ska anmälas inom den tid som anges där. Kontrollera aktuella anmälningsrutiner hos ansvarig myndighet.

Osäkra på om ni omfattas?

CompliancePilot ger en preliminär NIS2-kvalificering med tydlig motivering och underlag som går att ta vidare. Den ersätter inte en juridisk bedömning.