Stare NIS 2 în Suedia
Ce impune directiva, cum a transpus-o Suedia cu întârziere și unde se situează MCF și CERT-SE în tablou.
Prezentare generală
Directiva NIS 2 este nivelul UE. Obligă fiecare stat membru, inclusiv Suedia, cu un singur prag minim de securitate cibernetică pentru entitățile esențiale și importante. Suedia trebuie să introducă acel prag în legislația suedeză și să deruleze un regim de supraveghere sub acesta.
Suedia a ratat termenul de transpunere UE de 17 octombrie 2024. Comisia Europeană a emis un aviz motivat la 7 mai 2025 pentru neîndeplinirea obligației de a notifica transpunerea completă. Abia Cybersäkerhetslagen (SFS 2025:1506), emisă la 11 decembrie 2025 și în vigoare din 15 ianuarie 2026, a introdus în cele din urmă directiva în legislația suedeză.
MCF (Myndigheten för civilt försvar, cunoscută drept MSB până la 31 decembrie 2025) este coordonatorul național și Punctul unic de contact pentru NIS 2. CERT-SE rămâne CSIRT-ul național și se află în cadrul MCF. Suedia derulează un model de supraveghere descentralizat: autoritățile de reglementare sectoriale precum PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO și Livsmedelsverket efectuează supravegherea operațională în sectoarele lor respective.
Directiva UE
Directiva (UE) 2022/2555 (NIS 2)
Directiva de securitate cibernetică la nivelul UE. Stabilește obligațiile pe care fiecare stat membru trebuie să le transpună, inclusiv testele de mărime și sector pentru entitățile esențiale și importante. Termenul de transpunere a fost 17 octombrie 2024.
Implementarea UE
Regulamentul de punere în aplicare al Comisiei (UE) 2024/2690
Măsuri tehnice și metodologice pentru furnizorii de infrastructură digitală. Direct aplicabil în Suedia fără transpunere națională.
Transpunerea suedeză
Cybersäkerhetslagen (SFS 2025:1506), în vigoare din 15 ianuarie 2026
Transpunerea suedeză a NIS 2. Emisă la 11 decembrie 2025 pe baza Proposition 2025/26:28 „Ett starkt skydd för nätverks- och informationssystem”. Însoțită de Cybersäkerhetsförordning și de norme emise de autoritățile de reglementare sectoriale. Abrogă vechea lege NIS 1 din 2018, care continuă să se aplice evenimentelor produse înainte de 15 ianuarie 2026.
Cybersäkerhetslagen (SFS 2025:1506)
Introduce obligațiile NIS 2 în legislația suedeză. Comisia deschisese o procedură de constatare a neîndeplinirii obligațiilor cu un aviz motivat la 7 mai 2025. Cu Cybersäkerhetslagen, în vigoare din 15 ianuarie 2026, Suedia este formal transpusă. Cybersäkerhetsförordning însoțitor și normele autorităților de reglementare sectoriale completează detaliile operaționale.
MCF drept SPOC, CERT-SE drept CSIRT, autoritățile de reglementare sectoriale drept supraveghetori
Suedia derulează un model de supraveghere descentralizat. MCF (Myndigheten för civilt försvar, fostă MSB) este Punctul unic de contact național și găzduiește CERT-SE drept CSIRT național. Supravegherea operațională revine autorităților de reglementare sectoriale: PTS pentru infrastructură digitală și telecomunicații, Energimyndigheten pentru energie, Transportstyrelsen pentru transport, Finansinspektionen pentru finanțe, IVO pentru sănătate, Livsmedelsverket pentru apa potabilă.
Înregistrare și raportare
MCF operează portalul național de notificare conform Cybersäkerhetslagen. Entitățile vizate trebuie să se autoidentifice și să notifice fără întârzieri nejustificate după intrarea în vigoare. Incidentele semnificative urmează ritmul directivei: avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final în decurs de o lună. Pentru furnizorii de servicii de încredere, fereastra principală de notificare se scurtează la 24 de ore.
Legea locală se aplică în interiorul Suediei
Operațiunile pe teritoriul suedez urmează transpunerea suedeză. Un Geschäftsführer german care conduce o filială suedeză citește Cybersäkerhetslagen (SFS 2025:1506) pentru acea filială, nu BSIG-ul german. Obligațiile din directivă sunt aceleași; procedura, portalul de notificare și sancțiunile se află în legislația suedeză.
Suedia nu poate coborî sub pragul minim al UE
Directiva este un instrument de armonizare minimă. Suedia poate merge mai strict și a folosit o parte din această marjă, în special printr-o abordare de „entitate în ansamblu” care cuprinde întreaga organizație, nu doar partea care furnizează serviciul. Suedia nu poate coborî sub directivă în privința obligațiilor entităților esențiale și importante, a termenelor de raportare a incidentelor sau a responsabilizării organului de conducere.
MCF (fostă MSB)
Myndigheten för civilt försvar, sub acest nume din 1 ianuarie 2026, anterior Myndigheten för samhällsskydd och beredskap (MSB). Punctul unic de contact național pentru NIS 2 și gazda CERT-SE. Operează portalul de notificare conform Cybersäkerhetslagen. Supravegherea operațională sectorială nu revine MCF; revine autorităților de reglementare sectoriale.
CERT-SE
CSIRT-ul național pentru Suedia, parte organizatorică a MCF. Primește notificările de incidente semnificative conform NIS 2, sprijină entitățile non-stop și schimbă informații în cadrul Rețelei de CSIRT-uri a UE. Contactabil la cert@cert.se. În vara lui 2026, o parte din activitățile cibernetice operaționale și strategice urmează să fie transferate de la MCF la Försvarets radioanstalt (FRA); CERT-SE rămâne deocamdată punctul național de raportare.
ENISA
Agenția UE pentru securitate cibernetică. Publică orientări, gestionează baza europeană de date privind vulnerabilitățile și sprijină coordonarea transfrontalieră. Nu este un supraveghetor pentru entitățile suedeze; MCF și autoritățile de reglementare sectoriale sunt.
Suedia și Germania reglementează acest lucru în același mod.
Obligațiile din directivă sunt identice, structurile nu. Germania centralizează supravegherea prin BSI conform BSIG. Suedia împarte rolurile: MCF este SPOC-ul național și găzduiește CERT-SE, în timp ce supravegherea operațională revine unui set de autorități de reglementare sectoriale. O societate-mamă germană cu o filială suedeză are nevoie de autoritatea de reglementare sectorială drept adresă de supraveghere pentru acea filială, nu de MCF.
Atât timp cât nimeni nu mă contactează, sunt în afara domeniului de aplicare.
Ca majoritatea statelor membre, Suedia derulează un model de autoclasificare. O entitate care îndeplinește testul de mărime și sector al directivei este o entitate obligată, indiferent dacă MCF publică o listă. MCF operează portalul național de notificare, iar prima înregistrare trebuia finalizată fără întârzieri nejustificate după intrarea în vigoare. O scrisoare lipsă din partea autorităților nu este o apărare împotriva sancțiunilor.
Avem de-a face doar cu autoritatea noastră de reglementare sectorială.
Autoritatea de reglementare sectorială este supraveghetorul, MCF este adresa de notificare, iar CERT-SE este canalul pentru incidente. În practică, activitatea NIS 2 atinge toate trei: înregistrarea prin portalul MCF, supravegherea continuă de către PTS, Energimyndigheten, Finansinspektionen sau o altă autoritate sectorială și notificarea incidentelor către CERT-SE. A trata pe oricare dintre ele drept singura contraparte înseamnă a citi greșit arhitectura suedeză.
Majoritatea operatorilor suedezi pe care îi vedem au petrecut tot anul 2025 în incertitudine. Până la mijlocul lui decembrie 2025, Cybersäkerhetslagen se afla la Riksdag drept Proposition 2025/26:28 și nimic mai mult. Consecința: mulți directori generali și-au pus pe pauză activitatea NIS 2, apoi au fost nevoiți să comprime notificarea și prima documentare în fereastra de la scurt timp după 15 ianuarie 2026.
Mișcarea practică este aceeași ca peste tot în UE: confirmați domeniul de aplicare conform directivei, înregistrați-vă prin portalul național (aici MCF), instituiți cele patru obligații continue (menținerea înregistrării, raportarea incidentelor, riscul lanțului de aprovizionare, supravegherea organului de conducere) și documentați minimul. Autoritatea de reglementare sectorială rămâne adresa de supraveghere; MCF și CERT-SE sunt canalele operaționale.
Construim registrul de obligații NIS 2 pe nivelul UE, nu pe o singură transpunere națională. Aceeași listă de verificare funcționează pentru o filială suedeză care folosește Cybersäkerhetslagen, o societate-mamă germană care folosește BSIG și o filială olandeză care folosește Cyberbeveiligingswet. Trimiterile la articole se schimbă de la o limbă la alta; obligațiile de fond nu.
Pentru domeniul de aplicare suedez, începeți cu verificarea aplicabilității, apoi treceți la înregistrarea la MCF, raportarea incidentelor prin CERT-SE, clauzele de lanț de aprovizionare și aprobarea organului de conducere. Acolo unde PTS, Energimyndigheten sau Finansinspektionen emit norme sectoriale, le menționăm; nu le duplicăm.
- Directiva (UE) 2022/2555 (NIS 2). EUR-Lex
- Regulamentul de punere în aplicare al Comisiei (UE) 2024/2690
- Cybersäkerhetslagen (SFS 2025:1506): Sveriges riksdag
- Proposition 2025/26:28 „Ett starkt skydd för nätverks- och informationssystem”: Sveriges riksdag
- MCF (Myndigheten för civilt försvar, fostă MSB): site oficial
- CERT-SE: CSIRT-ul național suedez (găzduit la MCF)
- Comisia Europeană: implementarea Directivei NIS2 în Suedia (digital-strategy.ec.europa.eu)
- PTS, Energimyndigheten, Transportstyrelsen, Finansinspektionen, IVO, Livsmedelsverket: autorități de reglementare sectoriale