Utfärdad: 2018-06-20
Ikraftträdande: 2018-08-01
Ändring införd: t.o.m. SFS 2025:1152
1 § Denna förordning kompletterar lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster och kommissionens genomförandeförordning (EU) 2018/151 av den 30 januari 2018 om tillämpningsföreskrifter för Europaparlamentets och rådets direktiv (EU) 2016/1148 om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen vad gäller närmare specificering av de aspekter som ska beaktas av leverantörer av digitala tjänster när de hanterar risker som hotar säkerheten i deras nät- och informationssystem samt parametrarna för fastställande av om en incident har avsevärd inverkan, här kallad kommissionens genomförandeförordning om leverantörer av digitala tjänster.
2 § Uttryck som används i förordningen har samma innebörd som i lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.
I denna förordning avses med
3 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela föreskrifter om vilka tjänster som är samhällsviktiga tjänster enligt lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Föreskrifterna ska uppdateras minst vartannat år.
3 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela föreskrifter om vilka tjänster som är samhällsviktiga tjänster enligt lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Föreskrifterna ska uppdateras minst vartannat år.
4 § /Upphör att gälla U:2026-01-01/ Vid bedömningen av vad som avses med en betydande störning enligt 3 § första stycket 1 lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster ska följande sektorsöverskridande faktorer beaktas: 1. antalet användare som är beroende av den tjänst som den berörda leverantören tillhandahåller,
När det är lämpligt ska även sektorsspecifika faktorer beaktas.
Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela ytterligare föreskrifter om vad som avses med en betydande störning.
4 § /Träder i kraft I:2026-01-01/ Vid bedömningen av vad som avses med en betydande störning enligt 3 § första stycket 1 lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster ska följande sektorsöverskridande faktorer beaktas:
När det är lämpligt ska även sektorsspecifika faktorer beaktas.
Myndigheten för civilt försvar får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela ytterligare föreskrifter om vad som avses med en betydande störning.
5 § Vid utformningen av säkerhetsåtgärder ska leverantörer av samhällsviktiga tjänster och leverantörer av digitala tjänster beakta europeiska och internationellt accepterade standarder och specifikationer.
6 § Vid bedömningen av om säkerhetsåtgärder enligt 15 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster säkerställer en nivå på säkerheten i nätverk och informationssystem som är lämplig i förhållande till risken, ska följande beaktas:
I artikel 2 i kommissionens genomförandeförordning om leverantörer av digitala tjänster finns bestämmelser som närmare anger vad som avses med första stycket punkt 1-5.
7 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela föreskrifter om systematiskt och riskbaserat informationssäkerhetsarbete enligt 11 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.
7 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela föreskrifter om systematiskt och riskbaserat informationssäkerhetsarbete enligt 11 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.
8 § /Upphör att gälla U:2026-01-01/ Statens energimyndighet, Transportstyrelsen, Finansinspektionen, Livsmedelsverket och Post- och telestyrelsen får meddela föreskrifter om säkerhetsåtgärder enligt 12-14 §§ lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster för sina respektive tillsynsområden. Socialstyrelsen får meddela sådana föreskrifter för Inspektionen för vård och omsorgs tillsynsområde. Innan föreskrifterna meddelas ska Myndigheten för samhällsskydd och beredskap ges tillfälle att yttra sig. Myndigheten för samhällsskydd och beredskap ska lämna råd och stöd till tillsynsmyndigheterna och Socialstyrelsen när de tar fram föreskrifterna.
8 § /Träder i kraft I:2026-01-01/ Statens energimyndighet, Transportstyrelsen, Finansinspektionen, Livsmedelsverket och Post- och telestyrelsen får meddela föreskrifter om säkerhetsåtgärder enligt 12-14 §§ lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster för sina respektive tillsynsområden. Socialstyrelsen får meddela sådana föreskrifter för Inspektionen för vård och omsorgs tillsynsområde. Innan föreskrifterna meddelas ska Myndigheten för civilt försvar ges tillfälle att yttra sig.
Myndigheten för civilt försvar ska lämna råd och stöd till tillsynsmyndigheterna och Socialstyrelsen när de tar fram föreskrifterna.
9 § /Upphör att gälla U:2026-01-01/ Vid bedömningen av om en incident har en betydande inverkan på kontinuiteten i en samhällsviktig tjänst enligt 18 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster ska följande särskilt beaktas:
Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela ytterligare föreskrifter om vad som avses med en betydande inverkan.
9 § /Träder i kraft I:2026-01-01/ Vid bedömningen av om en incident har en betydande inverkan på kontinuiteten i en samhällsviktig tjänst enligt 18 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster ska följande särskilt beaktas:
Myndigheten för civilt försvar får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela ytterligare föreskrifter om vad som avses med en betydande inverkan.
10 § Vid bedömningen av om en incident har en avsevärd inverkan på tillhandahållandet av en digital tjänst enligt 19 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster ska följande särskilt beaktas:
I artiklarna 3 och 4 i kommissionens genomförandeförordning om leverantörer av digitala tjänster finns ytterligare bestämmelser om vad som anses utgöra en avsevärd inverkan.
Leverantörer av digitala tjänster är endast skyldiga att rapportera incidenter om de har tillgång till sådan information som behövs för att bedöma om en incident har en avsevärd inverkan.
11 § Incidentrapportering enligt lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster ska göras till CSIRT-enheten.
12 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap är CSIRT- enhet.
CSIRT-enheten ska
CSIRT-enheten ska även
12 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar är CSIRT-enhet.
CSIRT-enheten ska
CSIRT-enheten ska även
13 § /Upphör att gälla U:2026-01-01/ En incidentrapport ska innehålla information som gör det möjligt för CSIRT-enheten att fastställa omfattningen av incidentens gränsöverskridande verkningar.
Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela ytterligare föreskrifter om vilken information en incidentrapport ska innehålla.
13 § /Träder i kraft I:2026-01-01/ En incidentrapport ska innehålla information som gör det möjligt för CSIRT-enheten att fastställa omfattningen av incidentens gränsöverskridande verkningar.
Myndigheten för civilt försvar får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela ytterligare föreskrifter om vilken information en incidentrapport ska innehålla.
14 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap får meddela närmare föreskrifter om inom vilken tid incidentrapportering ska göras och de närmare formerna för rapporteringen enligt 18 och 19 §§ lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.
14 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar får meddela närmare föreskrifter om inom vilken tid incidentrapportering ska göras och de närmare formerna för rapporteringen enligt 18 och 19 §§ lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.
15 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela föreskrifter om frivillig rapportering av incidenter enligt artikel 20 i NIS-direktivet för leverantörer som inte är leverantörer av samhällsviktiga tjänster eller leverantörer av digitala tjänster.
15 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar får, efter att ha gett tillsynsmyndigheterna och Socialstyrelsen tillfälle att yttra sig, meddela föreskrifter om frivillig rapportering av incidenter enligt artikel 20 i NIS-direktivet för leverantörer som inte är leverantörer av samhällsviktiga tjänster eller leverantörer av digitala tjänster.
16 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap får, efter att ha gett tillsynsmyndigheterna tillfälle att yttra sig, meddela närmare föreskrifter om anmälningsskyldigheten enligt 23 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Föreskrifterna får avse när i tiden en anmälan ska ske, vilken information en anmälan ska innehålla och de närmare formerna för fullgörandet av anmälningsskyldigheten.
16 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar får, efter att ha gett tillsynsmyndigheterna tillfälle att yttra sig, meddela närmare föreskrifter om anmälningsskyldigheten enligt 23 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster. Föreskrifterna får avse när i tiden en anmälan ska ske, vilken information en anmälan ska innehålla och de närmare formerna för fullgörandet av anmälningsskyldigheten.
17 § Följande myndigheter är, för angivna sektorer, tillsynsmyndigheter för leverantörer av samhällsviktiga tjänster enligt lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster:
Tillsynsmyndighet Sektor
Statens energimyndighet Energi
Transportstyrelsen Transport
Finansinspektionen Bankverksamhet
Finansinspektionen Finansmarknadsinfrastruktur
Inspektionen för vård och
omsorg Hälso- och sjukvård
Livsmedelsverket Leverans och distribution av
dricksvatten
Post- och telestyrelsen Digital infrastruktur
18 § Post- och telestyrelsen är tillsynsmyndighet för leverantörer av digitala tjänster enligt lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.
19 § /Upphör att gälla U:2026-01-01/ Tillsynsmyndigheterna ska, för sina respektive tillsynsområden,
19 § /Träder i kraft I:2026-01-01/ Tillsynsmyndigheterna ska, för sina respektive tillsynsområden,
20 § När en tillsynsmyndighet begär information enligt 24 § lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster ska tillsynsmyndigheten ange syftet med begäran och precisera vilken information som krävs.
21 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap ska leda ett samarbetsforum där tillsynsmyndigheterna och Socialstyrelsen ingår. Syftet med forumet ska vara att underlätta samordning och åstadkomma en effektiv och likvärdig tillsyn.
21 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar ska leda ett samarbetsforum där tillsynsmyndigheterna och Socialstyrelsen ingår. Syftet med forumet ska vara att underlätta samordning och åstadkomma en effektiv och likvärdig tillsyn.
22 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap är gemensam nationell kontaktpunkt enligt NIS-direktivet.
Den nationella kontaktpunkten ska fullgöra de uppgifter som framgår av artiklarna 8.4, 10.3 andra stycket och 14.5 tredje stycket i NIS-direktivet.
Den nationella kontaktpunkten ska även fullgöra Sveriges skyldighet enligt artikel 5.4 i NIS-direktivet att samråda med andra medlemsstater samt rapportera resultatet av samrådet till berörd tillsynsmyndighet.
22 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar är gemensam nationell kontaktpunkt enligt NIS-direktivet.
Den nationella kontaktpunkten ska fullgöra de uppgifter som framgår av artiklarna 8.4, 10.3 andra stycket och 14.5 tredje stycket i NIS-direktivet.
Den nationella kontaktpunkten ska även fullgöra Sveriges skyldighet enligt artikel 5.4 i NIS-direktivet att samråda med andra medlemsstater samt rapportera resultatet av samrådet till berörd tillsynsmyndighet.
23 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap är Sveriges representant i den samarbetsgrupp som har inrättats genom artikel 11 i NIS-direktivet.
23 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar är Sveriges representant i den samarbetsgrupp som har inrättats genom artikel 11 i NIS- direktivet.
24 § /Upphör att gälla U:2026-01-01/ Myndigheten för samhällsskydd och beredskap ska fullgöra Sveriges skyldighet enligt artikel 5.7 i NIS-direktivet att tillhandahålla information om genomförandet av NIS-direktivet till kommissionen.
24 § /Träder i kraft I:2026-01-01/ Myndigheten för civilt försvar ska fullgöra Sveriges skyldighet enligt artikel 5.7 i NIS-direktivet att tillhandahålla information om genomförandet av NIS-direktivet till kommissionen.
Förordning (2018:1175) om informationssäkerhet för samhällsviktiga och digitala tjänster
Officiell PDF-utgåvaMyndighet: Försvarsdepartementet
Ikraftträdande: 2018-08-01
Förarbeten: direktiv (EU) 2016/1148
Förordning (2020:1142) om ändring i förordningen (2018:1175) om informationssäkerhet för samhällsviktiga och digitala tjänster
Officiell PDF-utgåvaändr. 19 §
Ikraftträdande: 2021-01-01
Förordning (2022:521) om ändring i förordningen (2018:1175) om informationssäkerhet för samhällsviktiga och digitala tjänster
Officiell PDF-utgåvaändr. 12 §
Ikraftträdande: 2022-06-03
Förarbeten: direktiv (EU) 2018/1972
Förordning (2025:1152) om ändring i förordningen (2018:1175) om informationssäkerhet för samhällsviktiga och digitala tjänster
Officiell PDF-utgåvaändr. 3, 4, 7, 8, 9, 12, 13, 14, 15, 16, 19, 21, 22, 23, 24 §§
Ikraftträdande: 2026-01-01