Under det senaste året har flera av våra kunder i Kungälv och Stenungsund fått samma sak i inkorgen: en säkerhetsenkät från en större kund, ofta med rubriken NIS2. Frågorna handlar om tvåfaktorsinloggning, backup, incidenthantering och vem som ansvarar för IT-säkerheten. Här reder vi ut vad lagen är, vem den träffar och vad ett litet företag faktiskt behöver göra.
Vad är NIS2 och cybersäkerhetslagen?
NIS2 är EU:s uppdaterade direktiv om säkerhet i nätverk och informationssystem. I Sverige har det genomförts genom den nya cybersäkerhetslagen, som började gälla i januari 2026. Lagen ersätter den tidigare NIS-lagen, omfattar betydligt fler sektorer och ställer tydligare krav på ledningens ansvar, riskhantering och rapportering av incidenter. MSB, Myndigheten för samhällsskydd och beredskap, samordnar tillsynen tillsammans med sektorsmyndigheter.
Vem omfattas direkt?
Lagen träffar verksamheter i utpekade sektorer som energi, transport, hälso- och sjukvård, vatten, digital infrastruktur, offentlig förvaltning, post, avfall, livsmedel, tillverkning av viktiga produkter och digitala tjänster. Huvudregeln är att verksamheten ska vara minst medelstor, alltså i regel 50 anställda eller mer, eller en omsättning på omkring 10 miljoner euro. Vissa verksamheter omfattas oavsett storlek, till exempel leverantörer av DNS, domänregistrering och betrodda tjänster.
Ett typiskt småföretag med tio anställda i Kungälv står alltså utanför den direkta tillämpningen. Men det är inte hela bilden.
Varför småföretag ändå berörs
En av lagens centrala punkter är säkerhet i leveranskedjan. Den som omfattas måste bedöma och hantera riskerna hos sina leverantörer. I praktiken betyder det att kommunen, vårdbolaget, transportföretaget eller industrikoncernen ni levererar till kommer att ställa krav på er:
- Enkäter och självdeklarationer om er IT-säkerhet
- Avtalsklausuler om incidentrapportering inom viss tid
- Krav på tvåfaktorsinloggning, kryptering och backup
- Krav på att ni kan visa dokumenterade rutiner, inte bara säga att ni har dem
Den som inte kan svara riskerar att sorteras bort vid nästa upphandling. Samtidigt är kraven i grunden sunda: de skyddar er egen verksamhet minst lika mycket som kundens.
Åtta åtgärder som täcker det mesta
- Tvåfaktorsinloggning överallt. E-post, Microsoft 365, ekonomisystem, fjärråtkomst. Den enskilt viktigaste åtgärden mot kontokapningar.
- Backup enligt 3-2-1. Tre kopior, två olika medier, en utanför kontoret. Och testa återläsning minst en gång per kvartal. Vår guide om skydd mot ransomware går igenom detta.
- Uppdateringar i tid. Operativsystem, program och nätverksutrustning. Kör ni fortfarande Windows 10? Läs vad ni gör nu.
- Behörigheter efter behov. Ingen jobbar som administratör i vardagen, och den som slutar tappar åtkomst samma dag.
- Loggning och övervakning. Att kunna se i efterhand vad som hänt är ett krav i sig och avgörande vid en incident.
- En enkel incidentrutin. Vem ringer man, vad kopplas bort, vem informerar kunder? En sida text som alla känner till.
- Utbildning. Kort och återkommande, gärna med simulerade nätfiskemejl. De flesta angrepp börjar med ett klick.
- Dokumentation. Skriv ner vad ni gör och när det gjordes. Det är dokumentationen kunden ber om, och den som gör att ni slipper börja om vid varje enkät.
Så hjälper vi till
Vi gör en nulägesgenomgång av er IT-miljö mot punkterna ovan, åtgärdar det som saknas och lämnar en kort rapport som ni kan använda som underlag vid kundernas frågor. Mycket av arbetet handlar om att konfigurera funktioner ni redan betalar för i Microsoft 365, kompletterat med rätt backup och säkerhetsskydd. Behöver ni ett bollplank kring vad som är rimligt för er storlek erbjuder vi oberoende rådgivning.
Lagtext, trösklar och tidsfrister förändras. Kontrollera alltid aktuell information hos MSB och er sektorsmyndighet innan ni fattar beslut som bygger på lagens exakta lydelse.
Vanliga frågor om NIS2 för småföretag
Omfattas mitt småföretag av NIS2?
Sannolikt inte direkt. Lagen riktar sig i första hand till medelstora och stora verksamheter i utpekade sektorer, i regel från 50 anställda eller cirka 10 miljoner euro i omsättning. Många småföretag berörs i stället indirekt genom att kunder som omfattas ställer krav på sina leverantörer.
Vad händer om vi inte lever upp till kraven?
För verksamheter som omfattas kan tillsynsmyndigheten besluta om sanktionsavgifter på upp till miljontals euro. För småföretag är den vanligare konsekvensen att man tappar en kund som inte längre får anlita leverantörer utan grundläggande säkerhetsrutiner.
Vad är det första vi bör göra?
Aktivera tvåfaktorsinloggning på e-post och molntjänster, se till att backupen fungerar och testa återläsning. Det tar en eftermiddag och stänger de två vanligaste vägarna in vid ett angrepp.
Behöver vi ett dyrt säkerhetssystem?
Nej. För de flesta småföretag räcker det som redan ingår i Microsoft 365 Business Premium eller motsvarande, rätt konfigurerat, tillsammans med tydliga rutiner och dokumentation. Det svåra är sällan tekniken utan att faktiskt göra det och kunna visa att det är gjort.
Kan SpeechCom hjälpa oss att svara på en kunds säkerhetsenkät?
Ja. Vi går igenom frågorna tillsammans med er, kontrollerar hur er miljö faktiskt är inställd, åtgärdar det som saknas och dokumenterar svaren så att ni kan återanvända dem nästa gång.
Har ni fått en säkerhetsenkät från en kund?
Ring oss på 0303-24 41 42 eller kontakta oss via formuläret, så tar vi den tillsammans.