NIS 2 Status Schweden

Status NIS 2 w Szwecji

Czego wymaga dyrektywa, jak Szwecja ją spóźnioną transponowała oraz gdzie w tym obrazie umiejscowione są MCF i CERT-SE.

Simon OrzelSimon Orzel·

Przegląd

Dyrektywa NIS 2 to warstwa UE. Wiąże każde państwo członkowskie, w tym Szwecję, jednym progiem cyberbezpieczeństwa dla podmiotów kluczowych i ważnych. Szwecja musi wpisać ten próg do prawa szwedzkiego i prowadzić pod nim reżim nadzoru.

Szwecja przekroczyła unijny termin transpozycji 17 października 2024 r. Komisja Europejska wydała uzasadnioną opinię 7 maja 2025 r. za niezgłoszenie pełnej transpozycji. Dopiero Cybersäkerhetslagen (SFS 2025:1506), wydana 11 grudnia 2025 r. i obowiązująca od 15 stycznia 2026 r., ostatecznie wprowadziła dyrektywę do szwedzkiej ustawy.

MCF (Myndigheten för civilt försvar, znana jako MSB do 31 grudnia 2025 r.) jest krajowym koordynatorem i pojedynczym punktem kontaktowym dla NIS 2. CERT-SE pozostaje krajowym CSIRT i mieści się wewnątrz MCF. Szwecja prowadzi zdecentralizowany model nadzoru: regulatorzy sektorowi tacy jak PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO i Livsmedelsverket sprawują nadzór operacyjny w swoich sektorach.

Gdzie żyją reguły
Trzy warstwy, które każdy czytający szwedzką wersję NIS 2 musi rozróżniać.

Dyrektywa UE

Directive (EU) 2022/2555 (NIS 2)

Ogólnoeuropejska dyrektywa o cyberbezpieczeństwie. Ustanawia obowiązki, które każde państwo członkowskie musi transponować, w tym testy wielkości i sektora dla podmiotów kluczowych i ważnych. Termin transpozycji upłynął 17 października 2024 r.

Wdrożenie UE

Commission Implementing Regulation (EU) 2024/2690

Techniczne i metodologiczne środki dla dostawców infrastruktury cyfrowej. Bezpośrednio stosowalne w Szwecji bez transpozycji krajowej.

Szwedzka transpozycja

Cybersäkerhetslagen (SFS 2025:1506), obowiązuje od 15 stycznia 2026 r.

Szwedzka transpozycja NIS 2. Wydana 11 grudnia 2025 r. na podstawie Proposition 2025/26:28 „Ett starkt skydd för nätverks- och informationssystem”. Wraz z Cybersäkerhetsförordning oraz przepisami wydanymi przez regulatorów sektorowych. Uchyla starą ustawę NIS 1 z 2018 r., która nadal stosuje się do zdarzeń mających miejsce przed 15 stycznia 2026 r.

Trzy rzeczy, które trzeba wiedzieć
Co się zmienia dla podmiotów działających w Szwecji.
Transpozycja

Cybersäkerhetslagen (SFS 2025:1506)

Wprowadza obowiązki NIS 2 do prawa szwedzkiego. Komisja wszczęła postępowanie w sprawie uchybienia zobowiązaniom z uzasadnioną opinią 7 maja 2025 r. Wraz z Cybersäkerhetslagen, obowiązującą od 15 stycznia 2026 r., Szwecja jest formalnie transponowana. Towarzysząca Cybersäkerhetsförordning oraz przepisy regulatorów sektorowych uzupełniają szczegóły operacyjne.

Organ

MCF jako SPOC, CERT-SE jako CSIRT, regulatorzy sektorowi jako nadzorcy

Szwecja prowadzi zdecentralizowany model nadzoru. MCF (Myndigheten för civilt försvar, dawniej MSB) jest krajowym pojedynczym punktem kontaktowym i gości CERT-SE jako krajowy CSIRT. Nadzór operacyjny spoczywa na regulatorach sektorowych: PTS dla infrastruktury cyfrowej i telekomunikacji, Energimyndigheten dla energetyki, Transportstyrelsen dla transportu, Finansinspektionen dla finansów, IVO dla zdrowia, Livsmedelsverket dla wody pitnej.

Terminy

Rejestracja i zgłaszanie

MCF prowadzi krajowy portal powiadomień na podstawie Cybersäkerhetslagen. Podmioty objęte zakresem muszą się samodzielnie zidentyfikować i powiadomić bez zbędnej zwłoki po wejściu w życie. Poważne incydenty podążają za rytmem dyrektywy: 24-godzinne wczesne ostrzeżenie, 72-godzinne zgłoszenie, jednomiesięczne sprawozdanie końcowe. Dla dostawców usług zaufania główne okno powiadomienia skraca się do 24 godzin.

Dwie zasady, które rozstrzygają każdy przypadek graniczny
Użyj ich przed czytaniem szwedzkiego komentarza do NIS 2.

Wewnątrz Szwecji stosuje się prawo lokalne

Operacje na terytorium szwedzkim podlegają szwedzkiej transpozycji. Niemiecki Geschäftsführer prowadzący szwedzką spółkę zależną czyta dla tej spółki Cybersäkerhetslagen (SFS 2025:1506), a nie niemiecką BSIG. Obowiązki dyrektywy są takie same; procedura, portal powiadomień i sankcje żyją w prawie szwedzkim.

Szwecja nie może zejść poniżej progu UE

Dyrektywa to instrument harmonizacji minimalnej. Szwecja może iść surowiej i wykorzystała część tego marginesu, w szczególności poprzez podejście „całopodmiotowe”, które obejmuje całą organizację, a nie tylko część świadczącą usługi. Szwecja nie może zejść poniżej dyrektywy w zakresie obowiązków podmiotów kluczowych i ważnych, terminów zgłaszania incydentów ani rozliczalności organu zarządzającego.

Kto co robi w Szwecji
Trzy instytucje, które pojawiają się w niemal każdym pytaniu o NIS 2.
SE

MCF (dawniej MSB)

Myndigheten för civilt försvar, pod tą nazwą od 1 stycznia 2026 r., wcześniej Myndigheten för samhällsskydd och beredskap (MSB). Krajowy pojedynczy punkt kontaktowy dla NIS 2 i gospodarz CERT-SE. Prowadzi portal powiadomień na podstawie Cybersäkerhetslagen. Operacyjny nadzór sektorowy nie spoczywa na MCF; spoczywa na regulatorach sektorowych.

SE

CERT-SE

Krajowy CSIRT dla Szwecji, organizacyjnie część MCF. Przyjmuje powiadomienia o poważnych incydentach na podstawie NIS 2, wspiera podmioty 24/7 i wymienia informacje wewnątrz sieci CSIRT-ów UE. Dostępny pod adresem cert@cert.se. Latem 2026 r. część działań operacyjnych i strategicznych w zakresie cyber ma przejść z MCF do Försvarets radioanstalt (FRA); CERT-SE pozostaje na razie krajowym punktem zgłaszania.

UE

ENISA

Unijna agencja ds. cyberbezpieczeństwa. Publikuje wytyczne, zarządza europejską bazą danych o podatnościach i wspiera koordynację transgraniczną. Nie jest nadzorcą dla podmiotów szwedzkich; są nimi MCF i regulatorzy sektorowi.

Pułapki
Błędy, które widzimy, gdy szwedzkie podmioty po raz pierwszy czytają NIS 2.
  • Szwecja i Niemcy regulują to tak samo.

    Obowiązki dyrektywy są identyczne, struktury nie. Niemcy centralizują nadzór przez BSI na podstawie BSIG. Szwecja dzieli role: MCF jest krajowym SPOC i gości CERT-SE, podczas gdy nadzór operacyjny spoczywa na zestawie regulatorów sektorowych. Niemiecki podmiot dominujący ze szwedzką spółką zależną potrzebuje regulatora sektorowego jako adresu nadzoru dla tej spółki, a nie MCF.

  • Dopóki nikt się ze mną nie kontaktuje, jestem poza zakresem.

    Jak większość państw członkowskich, Szwecja prowadzi model samoklasyfikacji. Podmiot, który spełnia test wielkości i sektora dyrektywy, jest podmiotem zobowiązanym, niezależnie od tego, czy MCF publikuje listę. MCF prowadzi krajowy portal powiadomień, a pierwsza rejestracja musiała zostać dokonana bez zbędnej zwłoki po wejściu w życie. Brak pisma od organów nie jest obroną przed sankcjami.

  • Mamy do czynienia tylko z naszym regulatorem sektorowym.

    Regulator sektorowy jest nadzorcą, MCF jest adresem powiadomień, a CERT-SE kanałem incydentów. W praktyce praca z NIS 2 dotyka wszystkich trzech: rejestracja przez portal MCF, bieżący nadzór ze strony PTS, Energimyndigheten, Finansinspektionen lub innego regulatora sektorowego oraz powiadamianie o incydentach do CERT-SE. Traktowanie któregokolwiek z nich jako jedynego partnera to błędne odczytanie szwedzkiej architektury.

Perspektywa praktyka

Większość szwedzkich operatorów, których widzimy, spędziła cały 2025 r. w zawieszeniu. Do połowy grudnia 2025 r. Cybersäkerhetslagen leżała w Riksdagu jako Proposition 2025/26:28 i nic więcej. Konsekwencja: wielu dyrektorów zarządzających wstrzymało prace nad NIS 2, a potem musiało skompresować powiadomienie i pierwszą dokumentację w okno krótko po 15 stycznia 2026 r.

Praktyczny ruch jest taki sam jak wszędzie indziej w UE: potwierdź zakres na podstawie dyrektywy, zarejestruj się przez krajowy portal (tutaj MCF), ustanów cztery ciągłe obowiązki (utrzymanie rejestracji, zgłaszanie incydentów, ryzyko łańcucha dostaw, nadzór organu zarządzającego) i udokumentuj minimum. Regulator sektorowy pozostaje adresem nadzoru; MCF i CERT-SE to kanały operacyjne.

Jak pomaga platforma

Budujemy rejestr obowiązków NIS 2 na warstwie UE, a nie na żadnej pojedynczej transpozycji krajowej. Ta sama lista kontrolna działa dla szwedzkiej spółki zależnej korzystającej z Cybersäkerhetslagen, niemieckiego podmiotu dominującego korzystającego z BSIG oraz holenderskiej spółki siostrzanej korzystającej z Cyberbeveiligingswet. Odniesienia do artykułów zmieniają się w zależności od lokalizacji; materialne obowiązki nie.

Dla szwedzkiego zakresu zaczynasz od sprawdzenia stosowalności, następnie przechodzisz do rejestracji w MCF, zgłaszania incydentów przez CERT-SE, klauzul łańcucha dostaw i zatwierdzenia organu zarządzającego. Tam, gdzie PTS, Energimyndigheten lub Finansinspektionen wydają przepisy sektorowe, odsyłamy do nich; nie powielamy ich.

Źródła
  • Directive (EU) 2022/2555 (NIS 2): EUR-Lex
  • Commission Implementing Regulation (EU) 2024/2690
  • Cybersäkerhetslagen (SFS 2025:1506): Sveriges riksdag
  • Proposition 2025/26:28 „Ett starkt skydd för nätverks- och informationssystem”: Sveriges riksdag
  • MCF (Myndigheten för civilt försvar, dawniej MSB): oficjalna strona
  • CERT-SE: szwedzki krajowy CSIRT (przy MCF)
  • Komisja Europejska: wdrożenie dyrektywy NIS2 w Szwecji (digital-strategy.ec.europa.eu)
  • PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO, Livsmedelsverket: regulatorzy sektorowi
Sprawdź swój szwedzki zakres w mniej niż pięć minut
Sprawdzenie stosowalności stosuje test wielkości i sektora dyrektywy. Jeśli Twoja szwedzka spółka zależna jest objęta zakresem, następnym krokiem jest portal powiadomień MCF.