Betydande cybersäkerhetsincidenter ska rapporteras till Nationellt cybersäkerhetscenter (NCSC) via Cyberportalen eller interimslösningen IRON i tre steg: upplysning inom 24 timmar, incidentanmälan inom 72 timmar och slutrapport inom en månad. Skyldigheten gäller väsentliga och viktiga verksamhetsutövare enligt cybersäkerhetslagen (SFS 2025:1506), som trädde i kraft 15 januari 2026 och implementerar NIS2-direktivet i svensk rätt.
Vilka omfattas:
- Väsentliga verksamhetsutövare (energi, transport, hälso- och sjukvård, dricksvatten, digital infrastruktur m.fl.)
- Viktiga verksamhetsutövare (post, avfallshantering, livsmedel, tillverkning, digitala marknadsplatser m.fl.)
- Tillsynsmyndigheterna tar emot rapporter via NCSC/CERT-SE och vidarebefordrar till respektive sektorsansvarig myndighet
Mottagare och kanaler:
- Primär kanal: Cyberportalen (NCSC/CERT-SE)
- Interimslösning under övergångsperioden: IRON
- Reservförfarande: skriftlig blankett eller rekommenderat brev
Proffstips: Spara incidentID direkt när du skickar in upplysningen. Det ID:t kopplar ihop alla tre rapportsteg och är din beviskedja vid en eventuell tillsynsgranskning. Rapportera hellre för tidigt än för sent — bedömningen kan alltid uppdateras i efterföljande steg.
Viktiga insikter
NIS2-incidentrapportering kräver att svenska väsentliga och viktiga verksamhetsutövare rapporterar betydande incidenter till NCSC i tre tidsstyrda steg, med tydlig rollfördelning och dokumentation som beviskedja.
| Punkt | Detaljer |
|---|---|
| Tre tidsstyrda steg | Upplysning inom 24 h, incidentanmälan inom 72 h och slutrapport inom 1 månad — fristen börjar vid medvetenhet, inte vid utredningens slut. |
| Rapportera hellre tidigt | En initial upplysning kan uppdateras i efterföljande steg; att vänta på fullständig analys är det vanligaste misstaget och kan leda till sanktioner. |
| Spara incidentID omedelbart | ID:t kopplar ihop alla tre rapportsteg och utgör beviskedjan vid tillsynsgranskning. |
| Informera tjänstemottagare | Vid påverkan på tjänster ska mottagare informeras med konkreta motåtgärder, inte bara en generisk statusuppdatering. |
| Trustview strukturerar processen | Plattformen erbjuder mallar för alla tre rapportsteg, automatiserad incidentloggning och rollbaserad ansvarsfördelning för NIS2-efterlevnad. |
Innehållsförteckning
- Vilka incidenter är rapporteringspliktiga enligt NIS2?
- Hur ser rapporteringsprocessens tre steg ut i praktiken?
- Var och hur rapporterar du i Sverige: Cyberportalen, IRON och reservförfarande
- När och hur ska du informera tjänstemottagare om en incident?
- Hur hanterar du känsliga uppgifter och personuppgifter i rapporteringen?
- Vad händer om rapporteringen brister? Tillsyn och påföljder
- Hur bygger du en intern process för NIS2-incidentrapportering?
- Strukturerad rapportering är mer än ett regelkrav
- Trustview stödjer er NIS2-incidentrapportering från dag ett
- Källor
Vilka incidenter är rapporteringspliktiga enligt NIS2?
Inte varje driftstörning utlöser rapporteringsplikt. Avgörande är om incidenten uppfyller definitionen av en betydande incident enligt cybersäkerhetslagen och MCFFS 2026:8.
Formell definition
Enligt NCSC:s vägledning är en incident betydande om den har orsakat eller kan orsaka:
- Allvarlig driftstörning för den berörda tjänsten
- Ekonomisk skada för verksamhetsutövaren
- Betydande skada för andra fysiska eller juridiska personer
Återkommande incidenter som var för sig inte når tröskeln kan sammantaget vara rapporteringspliktiga. Det är ett förbisett kriterium som kräver att ni följer upp mönster över tid, inte bara enskilda händelser.
Specifika trösklar att känna till
Föreskrifterna och genomförandeförordningen anger konkreta indikatorer. Dessa är inte uttömmande, men ger en praktisk utgångspunkt:
- Driftstörning som pågår en längre tid
- Information i behov av utökat skydd har exponerats för obehöriga
- Ekonomisk skada som överstiger en viss andel av organisationens årsomsättning eller motsvarande tröskel för offentlig förvaltning
- Gränsöverskridande påverkan på tjänster i andra EU-länder
- Incidenten bedöms ha orsakats av en avsiktligt skadlig handling
Tre konkreta gränsfall
- Ransomware mot ett sjukhus: Tjänsten är nere i 36 timmar. Tröskeln för driftstörning är ännu inte formellt nådd, men ekonomisk skada och potentiell patientpåverkan gör incidenten är rapporteringspliktig.
- Dataintrång mot en leverantör: Er organisation drabbas indirekt. Om er tjänsteleverans påverkas eller känsliga uppgifter exponeras gäller rapporteringsplikten för er, inte bara leverantören.
- Upprepade mindre DDoS-attacker: Ingen enskild attack når 48-timmarsgränsen, men tre attacker under en månad med kumulativ påverkan kan sammantaget utgöra en betydande incident.
Proffstips: NCSC betonar att tröskeln för vad som är “betydande” ofta är lägre än vad organisationer intuitivt antar. Sätt interna eskaleringsregler med konservativa trösklar — det är bättre att rapportera och sedan uppdatera bedömningen än att vänta och missa fristen.
Hur ser rapporteringsprocessens tre steg ut i praktiken?
Rapporteringsprocessen är sekventiell och tidsstyrd. Starttiden räknas från det ögonblick organisationen blir medveten om incidenten, inte från när den tekniska utredningen är klar. Det är en distinktion som ofta leder till att organisationer missar 24-timmarsgränsen.

Steg 1: Upplysning inom 24 timmar
Upplysningen är en tidig varningssignal, inte en fullständig utredning. Syftet är att CERT-SE snabbt ska kunna samordna stöd och dela information med berörda myndigheter. Enligt MCFFS 2026:8 ska upplysningen innehålla:
- Verksamhetsutövarens identitet och kontaktuppgifter
- Om incidenten är pågående eller avslutad
- En kortfattad beskrivning av händelseförloppet
- Vilken typ av incident det rör sig om (t.ex. ransomware, DDoS, dataintrång)
- Misstanke om avsiktligt skadlig handling (ja/nej)
- Påverkade tjänster och system
- Preliminär bedömning av påverkan på tjänsteleveransen
- Om incidenten har gränsöverskridande effekter
Steg 2: Incidentanmälan inom 72 timmar
Incidentanmälan är en uppdaterad och mer detaljerad rapport. Här ska ni lägga till tekniska indikatorer (IP-adresser, skadlig kod, angreppsvektor), en preliminär rotorsaksanalys och en uppdaterad bedömning av påverkan. Om utredningen fortfarande pågår ska det framgå tydligt.
Steg 3: Slutrapport inom en månad
Slutrapporten är den fullständiga dokumentationen. Den ska innehålla detaljerad beskrivning av incidentens förlopp, antal drabbade användare eller system, ekonomisk förlust om möjligt att uppskatta, vidtagna och planerade åtgärder samt lärdomar. Vid pågående incident kan NCSC begära löpande lägesrapporter.
| Fält | Kort förklaring | Lämnas i |
|---|---|---|
| Verksamhetsutövarens identitet | Namn, organisationsnummer, kontaktperson | Upplysning |
| Incidentstatus | Pågående eller avslutad | Upplysning |
| Händelseförlopp (kortfattat) | Vad hände och när | Upplysning |
| Incidenttyp | Ransomware, DDoS, intrång m.m. | Upplysning |
| Misstanke om avsikt | Bedömning om angreppet är avsiktligt | Upplysning |
| Påverkade tjänster | Vilka system och tjänster berörs | Upplysning |
| Gränsöverskridande effekter | Påverkan i andra EU-länder | Upplysning |
| Tekniska indikatorer | IP-adresser, skadlig kod, angreppsvektor | Incidentanmälan |
| Preliminär rotorsak | Trolig orsak baserad på utredning | Incidentanmälan |
| Antal drabbade | Användare, kunder, system | Slutrapport |
| Ekonomisk förlust | Uppskattad kostnad för incidenten | Slutrapport |
| Vidtagna åtgärder | Tekniska och organisatoriska motåtgärder | Slutrapport |
| Lärdomar | Förändringar i processer eller system | Slutrapport |
Proffstips: Förbered en minimal mall för 24-timmarsupplysningen som jourpersonal kan fylla i utan full teknisk analys. Mallen behöver bara täcka de åtta punkterna ovan — det räcker för att uppfylla kravet och aktivera CERT-SE:s stöd. Fullständig teknisk analys hör hemma i incidentanmälan och slutrapporten.
Var och hur rapporterar du i Sverige: Cyberportalen, IRON och reservförfarande
Primär kanal: Cyberportalen
Cyberportalen är NCSC:s centrala plattform för NIS2 incidentrapportering. Rapporterna tas emot av CERT-SE, som sedan vidarebefordrar relevant information till berörda tillsynsmyndigheter och, vid behov, till ENISA och andra EU-länders CSIRT. Portalen är utformad för att hantera alla tre rapportsteg i ett sammanhängande flöde.

Interimslösningen IRON
Under övergångsperioden, tills Cyberportalen är fullt utrustad för alla aktörer, används interimslösningen IRON. Statliga aktörer och de som omfattas av EU:s genomförandeförordning hanteras via IRON fram till dess att portalen tar över. Enligt propositionen är IRON en temporär lösning och organisationer bör följa NCSC:s kommunikation om när övergången till Cyberportalen sker.
Reservförfarande
Om Cyberportalen eller IRON är otillgänglig ska rapportering ske via reservförfarandet:
- Fyll i den skriftliga blanketten som NCSC tillhandahåller
- Skicka via rekommenderat brev om rapporten innehåller säkerhetsskyddsklassificerade uppgifter
- Dokumentera alltid tidpunkten för avsändning som bevis för att fristen hölls
- Kontakta CERT-SE per telefon för att bekräfta att rapporten är mottagen
Kontaktuppgifter till CERT-SE:
Telefon: 010-240 40 40 (dygnet runt för akuta incidenter)
E-post: cert@cert.se
Webb: ncsc.seVid en aktiv incident rekommenderas telefonkontakt för att snabbt aktivera CERT-SE:s tekniska stöd. E-post lämpar sig för uppföljning och dokumentation.
När och hur ska du informera tjänstemottagare om en incident?
Informationsskyldigheten mot tjänstemottagare är en separat plikt vid sidan av rapporteringen till NCSC. Den gäller när en incident bedöms ha eller kunna ha en betydande påverkan på de tjänster som mottagarna använder.
Vad informationen ska innehålla
Enligt föreskrifterna ska kommunikationen till berörda mottagare minst innehålla:
- En beskrivning av vad incidenten består i (utan att röja uppgifter som försvårar hanteringen)
- Rekommenderade motåtgärder som mottagaren kan vidta
- Konsekvenser om inga åtgärder vidtas
- Kontaktuppgifter för frågor
Att utelämna konkreta motåtgärder är ett vanligt misstag. En generisk “vi arbetar med saken”-kommunikation uppfyller inte kravet och skadar dessutom förtroendet.
När information kan undanhållas
Information till mottagare kan begränsas om utlämnandet riskerar att försvåra hanteringen av incidenten, till exempel om det avslöjar pågående forensisk utredning eller varnar en angripare. Bedömningen ska dokumenteras internt.
Checklista innan utskick
- Är incidenten bekräftad och påverkar den tjänstemottagare?
- Innehåller meddelandet en tydlig beskrivning av vad som hänt?
- Finns konkreta motåtgärder med (byt lösenord, logga ut, kontakta support)?
- Är konsekvenserna av passivitet beskrivna?
- Är kontaktuppgifter för frågor inkluderade?
- Har juridik och kommunikationsansvarig godkänt texten?
Välj kanal utifrån hur mottagarna normalt nås: e-post för registrerade användare, driftmeddelande i kundportal för aktiva sessioner, och vid allvarlig påverkan även direktkontakt per telefon med nyckelkunder.
Hur hanterar du känsliga uppgifter och personuppgifter i rapporteringen?
NIS2-rapportering och GDPR-skyldigheter överlappar vid incidenter som involverar personuppgifter. Koordinering med dataskyddsombudet (DSO) är inte valfritt.
Säkerhetsskyddsklassificerade uppgifter
Om incidentrapporten innehåller uppgifter som är säkerhetsskyddsklassificerade ska dessa inte inkluderas i den digitala rapporten via Cyberportalen eller IRON. Använd i stället reservförfarandet med rekommenderat brev. Märk tydligt att rapporten innehåller säkerhetsskyddsklassificerade uppgifter och följ er organisations säkerhetsskyddsplan för hantering och överföring.
GDPR-rapportering kontra NIS2-rapportering
En personuppgiftsincident enligt GDPR ska anmälas till Integritetsskyddsmyndigheten (IMY) inom 72 timmar. En NIS2-incident rapporteras till NCSC/CERT-SE. Tidsfristerna sammanfaller, men mottagarna och kraven skiljer sig åt:
- GDPR: Fokus på personuppgifter, risker för registrerade individer, anmälan till IMY
- NIS2: Fokus på tjänstens tillgänglighet och säkerhet, rapportering till NCSC
Vid en incident som uppfyller båda definitionerna ska båda rapporteringarna genomföras parallellt. DSO ansvarar för GDPR-anmälan; CISO eller incidentägaren ansvarar för NIS2-rapporteringen. Koordinera tidigt för att undvika att uppgifter i den ena rapporten skapar problem i den andra. Resurser om hur dataskyddsombudet samarbetar med juridik vid sådana situationer kan vara ett stöd i det arbetet.
Praktiska råd för att minimera risk
- Inkludera aldrig fler personuppgifter i rapporten än vad som är nödvändigt för att beskriva incidenten
- Märk känsligt material tydligt i interna dokument och rapportutkast
- Begränsa åtkomsten till rapporteringsdata internt till de roller som faktiskt behöver den
- Dokumentera vilka uppgifter som lämnats till vilken myndighet och när
Proffstips: Upprätta en intern logg för varje incident som visar vilka uppgifter som lämnats till NCSC respektive IMY, vid vilken tidpunkt och av vem. Den loggen är ovärderlig vid en tillsynsgranskning och visar att organisationen hanterat rapporteringen metodiskt.
Vad händer om rapporteringen brister? Tillsyn och påföljder
Tillsynsstruktur
NCSC vidarebefordrar incidentrapporter till respektive sektors tillsynsmyndighet. Tillsynsmyndigheterna har befogenhet att genomföra granskningar, begära dokumentation och utfärda förelägganden. NIS2-direktivet (artikel 23) ålägger medlemsstaterna att säkerställa att dessa befogenheter är effektiva och avskräckande.
Cybersäkerhetslagen ger tillsynsmyndigheterna möjlighet att utfärda sanktionsavgifter vid bristande efterlevnad. Avgifternas storlek beror på organisationens klassificering (väsentlig eller viktig verksamhetsutövare), överträdelsens allvar och om det rör sig om upprepade brister.
Vanliga misstag som leder till tillsynsproblem
- Väntan på fullständig teknisk analys innan upplysningen skickas. Fristen börjar löpa vid medvetenhet, inte vid utredningens slut.
- Bristande intern dokumentation. Om organisationen inte kan visa när incidenten upptäcktes och vilka åtgärder som vidtogs, är det svårt att bevisa att fristerna hölls.
- Felaktig hantering av säkerhetsskyddsklassificerade uppgifter i digitala rapporter.
- Utebliven information till tjänstemottagare när incidenten påverkar deras tjänster.
- Saknat incidentID som kopplar ihop de tre rapportstegen.
Hur du minskar tillsynsrisken
- Bygg en beviskedja: tidsstämplade loggposter, sparade incidentID och intern kommunikationslogg
- Dokumentera beslut om att inte rapportera lika noggrant som beslut om att rapportera
- Genomför regelbundna övningar av rapporteringsprocessen, inte bara tekniska incidentövningar
- Integrera leverantörsbedömningar enligt NIS2 i er beredskapsplanering, eftersom incidenter hos leverantörer kan utlösa er rapporteringsplikt
Hur bygger du en intern process för NIS2-incidentrapportering?
En välstrukturerad intern process är skillnaden mellan att klara 24-timmarsgränsen och att missa den. Processen behöver vara rollbaserad, dokumenterad och övad.
Arbetsflöde steg för steg
- Upptäckt: Teknisk personal eller automatiserat övervakningssystem identifierar en potentiell incident.
- Initial bedömning: Incidentägaren bedömer om händelsen uppfyller kriterierna för en betydande incident. Konservativa trösklar gäller.
- Upplysning (24 h): Incidentägaren och CISO godkänner och skickar upplysningen via Cyberportalen eller IRON. IncidentID sparas omedelbart.
- Teknisk triage: Teknisk ansvarig genomför djupare analys, samlar indikatorer och dokumenterar händelseförloppet.
- Incidentanmälan (72 h): Uppdaterad rapport med tekniska indikatorer och preliminär rotorsak skickas in.
- Sanering och återställning: Tekniska åtgärder genomförs parallellt med rapportering.
- Slutrapport (1 månad): Fullständig dokumentation med påverkan, åtgärder och lärdomar lämnas in.
Rollfördelning
- Incidentägare: Koordinerar hela processen, godkänner rapporter, ansvarar för att fristerna hålls
- Teknisk ansvarig (CISO/SOC): Genomför teknisk analys, samlar indikatorer, stödjer rapportinnehållet
- Kommunikationsansvarig: Hanterar information till tjänstemottagare och intern kommunikation
- Juridik/DSO: Bedömer GDPR-överlapp, hanterar känsliga uppgifter, koordinerar med IMY vid behov
- Ledning: Informeras vid allvarliga incidenter; godkänner kommunikation till kunder vid behov
Eskaleringsvägen ska vara tydlig och dokumenterad. Om incidentägaren inte nås inom 30 minuter ska en namngiven ersättare automatiskt ta över.
Mallfält för era egna rapporter
Använd dessa fält som grund för era interna mallar:
- Incidentens unika ID (tilldelas vid upplysning)
- Datum och tid för upptäckt
- Datum och tid för rapportering (per steg)
- Incidenttyp och kortfattad beskrivning
- Påverkade system och tjänster
- Bedömning av påverkan (pågående/avslutad, allvarlighetsgrad)
- Ansvarig person per steg
- Status för informationsskyldighet mot mottagare
Beredskapsåtgärder
- Jourschema med tydliga kontaktvägar dygnet runt
- Färdiga mallar för alla tre rapportsteg, tillgängliga offline
- Regelbundna övningar (minst en gång per år) som simulerar en verklig incident
- Integrerade leverantörsavtal med krav på incidentnotifiering inom definierade tidsramar
- Automatiserad versionshantering av rapportutkast så att ändringar spåras
Proffstips: Automatisera sparandet av incidentID och koppla det till ett ärendehanteringssystem (t.ex. Jira, ServiceNow eller er compliance-plattform). Varje uppdatering av rapporten versionshanteras automatiskt med tidsstämpel och ansvarig person. Det ger er en fullständig revisionslogg utan manuellt arbete och är precis vad en tillsynsmyndighet vill se.
En praktisk guide för incidenthantering kan hjälpa er att operationalisera dessa steg i era egna rutiner.
Strukturerad rapportering är mer än ett regelkrav
Det finns en utbredd uppfattning att incidentrapportering primärt är en administrativ börda — ett krav att bocka av för att undvika sanktioner. Den uppfattningen missar något centralt.
Tidig upplysning till NCSC aktiverar CERT-SE:s tekniska stöd. Det innebär att organisationen, i stället för att hantera en allvarlig incident helt på egen hand, kan få tillgång till hotintelligens, teknisk rådgivning och samordning med andra drabbade aktörer. Den som rapporterar inom 24 timmar får alltså inte bara uppfylla ett krav — de öppnar en kanal till resurser som kan korta ner återhämtningstiden påtagligt.
Det finns också ett förtroendeargument som sällan lyfts fram. Organisationer som hanterar incidenter transparent, informerar sina tjänstemottagare med konkreta råd och dokumenterar sina åtgärder metodiskt bygger ett rykte för ansvarstagande. Det är ett rykte som håller längre än marknadsföring.
Min erfarenhet är att de organisationer som kämpar mest med NIS2-rapportering inte saknar teknisk kompetens utan ibland behöver stöd av extern juridisk rådgivning enligt Practice Areas – BAA POSTICA TURUTA ATTORNEYS. De saknar en tydlig process för vem som gör vad när klockan tickar. Rollfördelning, mallar och övningar är inte overhead — de är det som avgör om ni klarar 24-timmarsgränsen kl. 03.00 en söndagsnatt.
Trustview stödjer er NIS2-incidentrapportering från dag ett
Att uppfylla NIS2:s rapporteringskrav kräver mer än kunskap om reglerna. Det kräver strukturerade arbetsflöden, tydlig ansvarsfördelning och dokumentation som håller vid en tillsynsgranskning.

Trustview är en compliance-plattform byggd för att hantera exakt det. Plattformen innehåller färdiga mallar för alla tre rapportsteg (24 h, 72 h och 1 månad), automatiserad incidentloggning med versionskontroll och sparade incidentID, samt rollbaserad ansvarsfördelning som gör det tydligt vem som äger varje steg i processen. Integrationen med leverantörsbedömningar innebär att ni kan koppla en incident direkt till berörda leverantörsavtal och dokumentera kedjan av händelser i ett och samma system. För organisationer som vill gå från reaktiv hantering till ett systematiskt arbetsflöde för compliance är Trustview ett naturligt nästa steg. Läs mer om hur ni bygger en åtgärdsplan för NIS2-efterlevnad eller boka en genomgång av plattformen på Trustview.
Källor
Dessa primärkällor täcker de viktigaste aspekterna av NIS2 incidentrapportering i Sverige:
This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.




