Stav NIS 2 ve Švédsku
Co směrnice vyžaduje, jak ji Švédsko transponovalo opožděně a kde v tom obraze sedí MCF a CERT-SE.
Přehled
Směrnice NIS 2 je vrstvou EU. Zavazuje každý členský stát, včetně Švédska, jednou kybernetickou základnou pro základní a důležité subjekty. Švédsko musí tuto základnu vložit do švédského práva a provozovat pod ní režim dohledu.
Švédsko nestihlo lhůtu EU pro transpozici 17. října 2024. Evropská komise vydala 7. května 2025 odůvodněné stanovisko za neoznámení úplné transpozice. Teprve Cybersäkerhetslagen (SFS 2025:1506), vydaný 11. prosince 2025 a v platnosti od 15. ledna 2026, konečně přenesl směrnici do švédského zákona.
MCF (Myndigheten för civilt försvar, do 31. prosince 2025 znám jako MSB) je vnitrostátní koordinátor a jednotné kontaktní místo pro NIS 2. CERT-SE zůstává vnitrostátním CSIRT a sídlí uvnitř MCF. Švédsko provozuje decentralizovaný model dohledu: odvětvové regulátory jako PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO a Livsmedelsverket provádějí provozní dohled ve svých příslušných odvětvích.
Směrnice EU
Směrnice (EU) 2022/2555 (NIS 2)
Celoevropská směrnice o kybernetické bezpečnosti. Stanoví povinnosti, které musí každý členský stát transponovat, včetně testů velikosti a odvětví pro základní a důležité subjekty. Lhůta pro transpozici byla 17. října 2024.
Prováděcí akt EU
Prováděcí nařízení Komise (EU) 2024/2690
Technická a metodická opatření pro poskytovatele digitální infrastruktury. Přímo použitelné ve Švédsku bez vnitrostátní transpozice.
Švédská transpozice
Cybersäkerhetslagen (SFS 2025:1506), v platnosti od 15. ledna 2026
Švédská transpozice NIS 2. Vydána 11. prosince 2025 na základě Proposition 2025/26:28 'Ett starkt skydd för nätverks- och informationssystem'. Doprovázena nařízením Cybersäkerhetsförordning a pravidly vydanými odvětvovými regulátory. Ruší starý zákon NIS 1 z roku 2018, který se nadále vztahuje na události, k nimž došlo před 15. lednem 2026.
Cybersäkerhetslagen (SFS 2025:1506)
Přenáší povinnosti NIS 2 do švédského práva. Komise zahájila řízení o nesplnění povinnosti odůvodněným stanoviskem 7. května 2025. Zákonem Cybersäkerhetslagen, v platnosti od 15. ledna 2026, je Švédsko formálně transponováno. Doprovodné nařízení Cybersäkerhetsförordning a pravidla odvětvových regulátorů doplňují provozní detail.
MCF jako SPOC, CERT-SE jako CSIRT, odvětvové regulátory jako dohledové orgány
Švédsko provozuje decentralizovaný model dohledu. MCF (Myndigheten för civilt försvar, dříve MSB) je vnitrostátní jednotné kontaktní místo a hostí CERT-SE jako vnitrostátní CSIRT. Provozní dohled náleží odvětvovým regulátorům: PTS pro digitální infrastrukturu a telekomunikace, Energimyndigheten pro energetiku, Transportstyrelsen pro dopravu, Finansinspektionen pro finance, IVO pro zdravotnictví, Livsmedelsverket pro pitnou vodu.
Registrace a hlášení
MCF provozuje vnitrostátní oznamovací portál podle zákona Cybersäkerhetslagen. Dotčené subjekty se musí samy identifikovat a oznámit bez zbytečného odkladu po vstupu v platnost. Významné incidenty se řídí kadencí směrnice: 24hodinové včasné varování, 72hodinové oznámení, jednoměsíční závěrečné hlášení. Pro poskytovatele služeb vytvářejících důvěru se hlavní okno oznámení zkracuje na 24 hodin.
Uvnitř Švédska platí místní právo
Provoz na švédském území se řídí švédskou transpozicí. Německý Geschäftsführer provozující švédskou dceřinou společnost čte pro tuto dceřinou společnost Cybersäkerhetslagen (SFS 2025:1506), nikoli německý BSIG. Povinnosti směrnice jsou stejné; postup, oznamovací portál a sankce žijí ve švédském právu.
Švédsko nemůže jít pod základnu EU
Směrnice je nástrojem minimální harmonizace. Švédsko může jít přísněji a část tohoto prostoru využilo, zejména prostřednictvím přístupu 'celého subjektu', který zachycuje celou organizaci, nikoli jen část poskytující službu. Švédsko nemůže klesnout pod směrnici v povinnostech základních a důležitých subjektů, ve lhůtách pro hlášení incidentů ani v odpovědnosti statutárního orgánu.
MCF (dříve MSB)
Myndigheten för civilt försvar, pod tímto názvem od 1. ledna 2026, dříve Myndigheten för samhällsskydd och beredskap (MSB). Vnitrostátní jednotné kontaktní místo pro NIS 2 a hostitel CERT-SE. Provozuje oznamovací portál podle zákona Cybersäkerhetslagen. Provozní odvětvový dohled nenáleží MCF; náleží odvětvovým regulátorům.
CERT-SE
Vnitrostátní CSIRT pro Švédsko, organizačně součást MCF. Přijímá oznámení o významných incidentech podle NIS 2, podporuje subjekty 24/7 a vyměňuje informace v rámci sítě CSIRT EU. Zastihnutelný na cert@cert.se. V létě 2026 se část provozních a strategických kybernetických činností plánuje přesunout z MCF na Försvarets radioanstalt (FRA); CERT-SE prozatím zůstává vnitrostátním ohlašovacím místem.
ENISA
Agentura EU pro kybernetickou bezpečnost. Zveřejňuje pokyny, spravuje evropskou databázi zranitelností a podporuje přeshraniční koordinaci. Není dohledovým orgánem pro švédské subjekty; tím jsou MCF a odvětvové regulátory.
Švédsko a Německo to regulují stejně.
Povinnosti směrnice jsou totožné, struktury nikoli. Německo centralizuje dohled přes BSI podle BSIG. Švédsko role rozděluje: MCF je vnitrostátní SPOC a hostí CERT-SE, zatímco provozní dohled náleží sadě odvětvových regulátorů. Německý mateřský subjekt se švédskou dceřinou společností potřebuje jako dohledovou adresu pro tuto dceřinou společnost odvětvový regulátor, nikoli MCF.
Dokud mě nikdo nekontaktuje, jsem mimo rozsah.
Jako většina členských států provozuje Švédsko model vlastní klasifikace. Subjekt, který splňuje test velikosti a odvětví směrnice, je povinným subjektem bez ohledu na to, zda MCF zveřejní seznam. MCF provozuje vnitrostátní oznamovací portál a první registrace musela být dokončena bez zbytečného odkladu po vstupu v platnost. Chybějící dopis od úřadů není obranou proti sankcím.
Jednáme jen se svým odvětvovým regulátorem.
Odvětvový regulátor je dohledový orgán, MCF je oznamovací adresa a CERT-SE kanál pro incidenty. V praxi se práce na NIS 2 dotýká všech tří: registrace přes portál MCF, průběžný dohled ze strany PTS, Energimyndigheten, Finansinspektionen nebo jiného odvětvového regulátoru a oznamování incidentů CERT-SE. Považovat kteréhokoli z nich za jediného protějšku znamená špatně číst švédskou architekturu.
Většina švédských provozovatelů, které vidíme, strávila celý rok 2025 v nejistotě. Až do poloviny prosince 2025 ležel zákon Cybersäkerhetslagen v Riksdagu jako Proposition 2025/26:28 a nic víc. Důsledek: mnoho ředitelů pozastavilo svou práci na NIS 2 a poté museli stlačit oznámení a první dokumentaci do okna krátce po 15. lednu 2026.
Praktický krok je stejný jako všude jinde v EU: potvrdit rozsah podle směrnice, registrovat se přes vnitrostátní portál (zde MCF), nastavit čtyři průběžné povinnosti (udržování registrace, hlášení incidentů, riziko dodavatelského řetězce, dohled statutárního orgánu) a zdokumentovat minimum. Odvětvový regulátor zůstává dohledovou adresou; MCF a CERT-SE jsou provozní kanály.
Registr povinností NIS 2 stavíme na vrstvě EU, nikoli na žádné jednotlivé vnitrostátní transpozici. Tentýž kontrolní seznam funguje pro švédskou dceřinou společnost používající Cybersäkerhetslagen, německý mateřský subjekt používající BSIG a nizozemskou sesterskou společnost používající Cyberbeveiligingswet. Odkazy na články se přepínají podle lokalit; věcné povinnosti nikoli.
Pro švédský rozsah začnete kontrolou použitelnosti, poté přejdete k registraci u MCF, hlášení incidentů přes CERT-SE, doložkám dodavatelského řetězce a schválení statutárním orgánem. Tam, kde PTS, Energimyndigheten nebo Finansinspektionen vydávají odvětvová pravidla, na ně odkazujeme; neduplikujeme je.
- Směrnice (EU) 2022/2555 (NIS 2), EUR-Lex
- Prováděcí nařízení Komise (EU) 2024/2690
- Cybersäkerhetslagen (SFS 2025:1506), Sveriges riksdag
- Proposition 2025/26:28 'Ett starkt skydd för nätverks- och informationssystem', Sveriges riksdag
- MCF (Myndigheten för civilt försvar, dříve MSB), oficiální stránky
- CERT-SE, švédský vnitrostátní CSIRT (hostovaný u MCF)
- Evropská komise, zavádění směrnice NIS2 ve Švédsku (digital-strategy.ec.europa.eu)
- PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO, Livsmedelsverket, odvětvové regulátory