NIS2 och din hostingleverantör
NIS2 skärper cybersäkerhetskraven för många svenska verksamheter — och gör er hostingleverantör till en del av er leverantörskedja. Här är vad regelverket innebär, vilka som omfattas, och hur Adminor hjälper er som omfattas att möta kraven.
Vad är NIS2?
NIS2 är EU-direktivet (EU) 2022/2555 om en hög gemensam cybersäkerhetsnivå i unionen. Det ersätter det tidigare NIS-direktivet och breddar både vilka sektorer som omfattas och hur strikta kraven är. I Sverige genomförs NIS2 genom cybersäkerhetslagen (2025:1506) och cybersäkerhetsförordningen (2025:1507), som trädde i kraft den 15 januari 2026. Kraven fasas in under 2026 — bland annat aktiveras incidentrapporteringen och kraven på ledningens utbildning under året.
Tillsynen är sektorsindelad: MSB har en samordnande roll, medan sektorsmyndigheter som PTS, Finansinspektionen och Energimyndigheten ansvarar inom sina branscher.
Omfattas ni?
Grundtröskeln är minst 50 anställda och minst 10 miljoner euro i omsättning, i en utpekad sektor. Vissa kan omfattas oavsett storlek om de bedöms kritiska.
| Kategori | Vilka | Ungefärlig storlek |
|---|---|---|
| Väsentliga verksamhetsutövare | Stora aktörer i högkritiska sektorer (Annex I) | > 250 anställda, eller > 50 M€ omsättning |
| Viktiga verksamhetsutövare | Medelstora aktörer i utpekade sektorer | ca 50–250 anställda, eller 10–50 M€ omsättning |
Datacenter- och molntjänstleverantörer räknas till sektorn digital infrastruktur (Annex I) och klassas typiskt som väsentliga. Verifiera alltid er egen status mot lagtexten och ansvarig sektorsmyndighet.
Kraven i korthet
| Område | Vad som gäller |
|---|---|
| Riskhanteringsåtgärder | Bl.a. leverantörskedjesäkerhet, incidenthantering, kontinuitet, kryptering och åtkomstkontroll (artikel 21). |
| Incidentrapportering | Tidig varning inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom en månad. |
| Ledningsansvar | Styrelse och ledning ansvarar för efterlevnad och ska utbildas i cybersäkerhet. |
| Sanktioner | Väsentliga: upp till 10 M€ eller 2 % av global årsomsättning. Viktiga: upp till 7 M€ eller 1,4 %. |
Så påverkar NIS2 valet av hostingleverantör
- Er hostingleverantör blir en del av er leverantörskedja som ni ska riskbedöma och ställa säkerhetskrav på (artikel 21.2 d).
- Ni behöver en leverantör som kan stödja 24/72-timmars incidentrapportering med logg och underlag.
- En erkänd standard som ISO/IEC 27001 hos leverantören styrker efterlevnad (det är ett stödjande ramverk, inte ett lagstadgat tvång).
- En svensk eller EU-baserad leverantör förenklar dataflöden och kontroll över leverantörskedjan.
- Efterfråga avtalade säkerhetsåtaganden, revisionsrätt och exit-plan per underleverantör.
Så hjälper Adminor er som omfattas
Adminor är ett svenskt IT-bolag som driver egen infrastruktur i ISO 27001-certifierade colocation-hallar i Stockholm, med eget AS-nummer (AS51701) och RIPE-LIR-status. För er som omfattas av NIS2 bidrar det till er leverantörskedjesäkerhet:
- Svensk drift och datahemvist — data i Stockholm, ingen utländsk moderbolagsjurisdiktion. Se datasuveränitet.
- ISO 27001-certifierade hallar och dokumenterade tekniska och organisatoriska säkerhetsåtgärder.
- Incidentstöd — vi bistår med logg och underlag så att ni kan fullgöra er egen 24/72-timmarsrapportering.
- Personuppgiftsbiträdesavtal och avtalade säkerhetsåtaganden. Se GDPR-säker hosting.
- Svensk support och en teknisk kontakt som kan er miljö.
Adminor är själv inte en NIS2-reglerad verksamhet i egenskap av leverantör till er — men vi levererar den drift, dokumentation och det stöd som hjälper er att uppfylla era egna krav.
Vanliga frågor
Vad är NIS2?
NIS2 är EU-direktivet (EU) 2022/2555 om en hög gemensam cybersäkerhetsnivå. Det ersätter NIS1 och skärper kraven på riskhantering, incidentrapportering och leverantörskedjesäkerhet. I Sverige genomförs det genom cybersäkerhetslagen (2025:1506), som trädde i kraft den 15 januari 2026.
Omfattas mitt företag av NIS2?
Grovt: verksamheter i utpekade sektorer med minst 50 anställda och minst 10 miljoner euro i omsättning omfattas. Stora aktörer i högkritiska sektorer klassas som väsentliga; medelstora som viktiga. Vissa kan omfattas oavsett storlek om de bedöms kritiska. Kontrollera alltid mot lagtexten och ansvarig sektorsmyndighet — detta är allmän vägledning, inte juridisk rådgivning.
Vilken myndighet har tillsyn över NIS2 i Sverige?
Tillsynen är sektorsindelad. MSB har en samordnande roll, medan sektorsmyndigheter ansvarar per bransch — till exempel PTS för elektronisk kommunikation, Finansinspektionen för finans och Energimyndigheten för energi. Det finns alltså ingen enda central tillsynsmyndighet.
Hur påverkar NIS2 valet av hostingleverantör?
Om ni omfattas av NIS2 blir er hostingleverantör en del av er leverantörskedja, som ni ska riskbedöma och ställa säkerhetskrav på (artikel 21.2 d). Ni behöver en leverantör som kan stödja incidentrapportering inom tidsfristerna, har dokumenterade säkerhetsrutiner och gärna en erkänd standard som ISO 27001 som styrker efterlevnad.
Är Adminor NIS2-certifierat?
Det finns ingen "NIS2-certifiering" — NIS2 är ett regelverk för de verksamheter som omfattas, inte en produktcertifiering. Adminor hjälper er som omfattas att möta era krav på leverantörskedjesäkerhet: svensk drift i ISO 27001-certifierade colocation-hallar, personuppgiftsbiträdesavtal, incidentstöd och dokumenterade rutiner.
Behöver ni en NIS2-redo hostingleverantör?
Vi går igenom era krav på leverantörskedjesäkerhet och visar hur Adminors svenska drift passar in.
Denna sida är allmän information om NIS2 och utgör inte juridisk rådgivning. Regelverket och dess tillämpning kan ändras — kontrollera alltid aktuell status och er egen omfattning mot lagtexten (cybersäkerhetslagen 2025:1506) och ansvarig sektorsmyndighet. Senast uppdaterad augusti 2026.