NIS 2 Status Schweden

Estado de NIS 2 en Suecia

Qué exige la directiva, cómo Suecia la transpuso tarde, y dónde encajan la MCF y CERT-SE en el conjunto.

Simon OrzelSimon Orzel·

Panorama

La Directiva NIS 2 es la capa de la UE. Vincula a todos los Estados miembros, Suecia incluida, con un único suelo de ciberseguridad para las entidades esenciales e importantes. Suecia debe incorporar ese suelo al Derecho sueco y aplicar un régimen de supervisión bajo él.

Suecia incumplió el plazo de transposición de la UE del 17 de octubre de 2024. La Comisión Europea emitió un dictamen motivado el 7 de mayo de 2025 por no notificar la transposición completa. Solo la Cybersäkerhetslagen (SFS 2025:1506), promulgada el 11 de diciembre de 2025 y en vigor desde el 15 de enero de 2026, incorporó finalmente la directiva al estatuto sueco.

La MCF (Myndigheten för civilt försvar, conocida como MSB hasta el 31 de diciembre de 2025) es el coordinador nacional y el Punto Único de Contacto para NIS 2. CERT-SE sigue siendo el CSIRT nacional y se sitúa dentro de la MCF. Suecia aplica un modelo de supervisión descentralizado: reguladores sectoriales como PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO y Livsmedelsverket llevan a cabo la supervisión operativa en sus respectivos sectores.

Dónde viven las reglas
Tres capas que cualquiera que lea la versión sueca de NIS 2 necesita mantener separadas.

Directiva de la UE

Directiva (UE) 2022/2555 (NIS 2)

La directiva de ciberseguridad de toda la UE. Fija las obligaciones que cada Estado miembro debe transponer, incluidos los criterios de tamaño y sector para las entidades esenciales e importantes. El plazo de transposición fue el 17 de octubre de 2024.

Implementación de la UE

Reglamento de Ejecución (UE) 2024/2690 de la Comisión

Medidas técnicas y metodológicas para los proveedores de infraestructura digital. Directamente aplicable en Suecia sin transposición nacional.

Transposición sueca

Cybersäkerhetslagen (SFS 2025:1506), en vigor desde el 15 de enero de 2026

La transposición sueca de NIS 2. Promulgada el 11 de diciembre de 2025 sobre la base de la Proposition 2025/26:28 «Ett starkt skydd för nätverks- och informationssystem». Acompañada de la Cybersäkerhetsförordning y de las normas dictadas por los reguladores sectoriales. Deroga la antigua ley NIS 1 de 2018, que sigue aplicándose a los hechos ocurridos antes del 15 de enero de 2026.

Tres cosas que hay que saber
Qué cambia para las entidades que operan en Suecia.
Transposición

Cybersäkerhetslagen (SFS 2025:1506)

Incorpora las obligaciones de NIS 2 al Derecho sueco. La Comisión había abierto un procedimiento de infracción con un dictamen motivado el 7 de mayo de 2025. Con la Cybersäkerhetslagen, en vigor desde el 15 de enero de 2026, Suecia está formalmente transpuesta. La Cybersäkerhetsförordning que la acompaña y las normas de los reguladores sectoriales completan el detalle operativo.

Autoridad

MCF como SPOC, CERT-SE como CSIRT, reguladores sectoriales como supervisores

Suecia aplica un modelo de supervisión descentralizado. La MCF (Myndigheten för civilt försvar, antes MSB) es el Punto Único de Contacto nacional y aloja a CERT-SE como CSIRT nacional. La supervisión operativa recae en los reguladores sectoriales: PTS para infraestructura digital y telecomunicaciones, Energimyndigheten para energía, Transportstyrelsen para transporte, Finansinspektionen para finanzas, IVO para salud, Livsmedelsverket para agua potable.

Plazos

Registro y notificación

La MCF gestiona el portal nacional de notificación conforme a la Cybersäkerhetslagen. Las entidades dentro del ámbito deben autoidentificarse y notificar sin dilación indebida tras la entrada en vigor. Los incidentes significativos siguen la cadencia de la directiva: alerta temprana de 24 horas, notificación de 72 horas, informe final de un mes. Para los prestadores de servicios de confianza, la ventana principal de notificación se reduce a 24 horas.

Dos principios que deciden cada caso límite
Úselos antes de leer un comentario sueco sobre NIS 2.

El Derecho local se aplica dentro de Suecia

Las operaciones en territorio sueco siguen la transposición sueca. Un Geschäftsführer alemán que dirige una filial sueca lee la Cybersäkerhetslagen (SFS 2025:1506) para esa filial, no la BSIG alemana. Las obligaciones de la directiva son las mismas; el procedimiento, el portal de notificación y las sanciones viven en el Derecho sueco.

Suecia no puede bajar del suelo de la UE

La directiva es un instrumento de armonización mínima. Suecia puede ir más estricta y ha usado parte de ese margen, en particular mediante un enfoque de «entidad completa» que abarca toda la organización en lugar de solo la parte que presta el servicio. Suecia no puede situarse por debajo de la directiva en los deberes de las entidades esenciales e importantes, en los plazos de notificación de incidentes ni en la rendición de cuentas del órgano de dirección.

Quién hace qué en Suecia
Tres instituciones que aparecen en casi todas las cuestiones de NIS 2.
SE

MCF (antes MSB)

Myndigheten för civilt försvar, con este nombre desde el 1 de enero de 2026, anteriormente Myndigheten för samhällsskydd och beredskap (MSB). Punto Único de Contacto nacional para NIS 2 y anfitrión de CERT-SE. Gestiona el portal de notificación conforme a la Cybersäkerhetslagen. La supervisión operativa sectorial no recae en la MCF; recae en los reguladores sectoriales.

SE

CERT-SE

El CSIRT nacional de Suecia, organizativamente parte de la MCF. Recibe las notificaciones de incidentes significativos conforme a NIS 2, da soporte a las entidades 24/7 e intercambia información dentro de la Red de CSIRT de la UE. Localizable en cert@cert.se. En el verano de 2026, parte de las actividades cibernéticas operativas y estratégicas está previsto que se trasladen de la MCF a Försvarets radioanstalt (FRA); CERT-SE sigue siendo el punto nacional de notificación por el momento.

UE

ENISA

La agencia de ciberseguridad de la UE. Publica orientación, gestiona la base de datos europea de vulnerabilidades y apoya la coordinación transfronteriza. No es un supervisor de las entidades suecas; la MCF y los reguladores sectoriales lo son.

Trampas
Errores que vemos cuando las entidades suecas leen NIS 2 por primera vez.
  • Suecia y Alemania regulan esto de la misma forma.

    Las obligaciones de la directiva son idénticas, las estructuras no. Alemania centraliza la supervisión a través del BSI bajo la BSIG. Suecia reparte las funciones: la MCF es el SPOC nacional y aloja a CERT-SE, mientras que la supervisión operativa recae en un conjunto de reguladores sectoriales. Una matriz alemana con una filial sueca necesita al regulador sectorial como dirección de supervisión para esa filial, no a la MCF.

  • Mientras nadie me contacte, estoy fuera del ámbito.

    Como la mayoría de los Estados miembros, Suecia aplica un modelo de autoclasificación. Una entidad que cumple el criterio de tamaño y sector de la directiva es una entidad obligada, con independencia de que la MCF publique o no una lista. La MCF gestiona el portal nacional de notificación y el primer registro debía completarse sin dilación indebida tras la entrada en vigor. La ausencia de una carta de las autoridades no es una defensa frente a las sanciones.

  • Solo tratamos con nuestro regulador sectorial.

    El regulador sectorial es el supervisor, la MCF es la dirección de notificación y CERT-SE el canal de incidentes. En la práctica, el trabajo de NIS 2 toca a los tres: registro a través del portal de la MCF, supervisión continua por PTS, Energimyndigheten, Finansinspektionen u otro regulador sectorial, y notificación de incidentes a CERT-SE. Tratar a cualquiera de ellos como la única contraparte malinterpreta la arquitectura sueca.

Visión del profesional

La mayoría de los operadores suecos que vemos pasaron todo 2025 en el limbo. Hasta mediados de diciembre de 2025, la Cybersäkerhetslagen estaba en el Riksdag como Proposition 2025/26:28 y nada más. La consecuencia: muchos directores gerentes pausaron su trabajo de NIS 2 y luego tuvieron que comprimir la notificación y la primera documentación en la ventana poco después del 15 de enero de 2026.

El movimiento práctico es el mismo que en el resto de la UE: confirmar el ámbito conforme a la directiva, registrarse a través del portal nacional (aquí la MCF), establecer las cuatro obligaciones continuas (mantenimiento del registro, notificación de incidentes, riesgo de la cadena de suministro, supervisión del órgano de dirección) y documentar el mínimo. El regulador sectorial sigue siendo la dirección de supervisión; la MCF y CERT-SE son los canales operativos.

Cómo ayuda la plataforma

Construimos el registro de obligaciones de NIS 2 sobre la capa de la UE, no sobre ninguna transposición nacional concreta. La misma lista de comprobación sirve para una filial sueca que use la Cybersäkerhetslagen, una matriz alemana que use la BSIG y una filial hermana neerlandesa que use la Cyberbeveiligingswet. Las referencias a los artículos cambian según la localización; las obligaciones sustantivas no.

Para el ámbito sueco empieza con la comprobación de aplicabilidad, después pasa al registro ante la MCF, la notificación de incidentes a través de CERT-SE, las cláusulas de cadena de suministro y la aprobación del órgano de dirección. Donde PTS, Energimyndigheten o Finansinspektionen dicten normas sectoriales, las referenciamos; no las duplicamos.

Fuentes
  • Directiva (UE) 2022/2555 (NIS 2): EUR-Lex
  • Reglamento de Ejecución (UE) 2024/2690 de la Comisión
  • Cybersäkerhetslagen (SFS 2025:1506): Sveriges riksdag
  • Proposition 2025/26:28 «Ett starkt skydd för nätverks- och informationssystem»: Sveriges riksdag
  • MCF (Myndigheten för civilt försvar, antes MSB): sitio oficial
  • CERT-SE: CSIRT nacional sueco (alojado en la MCF)
  • Comisión Europea: implementación de la Directiva NIS2 en Suecia (digital-strategy.ec.europa.eu)
  • PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO, Livsmedelsverket: reguladores sectoriales
Compruebe su ámbito sueco en menos de cinco minutos
La comprobación de aplicabilidad aplica el criterio de tamaño y sector de la directiva. Si su filial sueca está dentro del ámbito, el siguiente paso es el portal de notificación de la MCF.