Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Nis2 ställer nya krav på upphandlare

Nis2-direktivet ska bli svensk lag senast den 18 oktober 2024 och innebär krav som direkt påverkar alla it-upphandlingar, skriver Liv Zettergren, bolagsjurist, och Åsa Edman, chefsjurist, på Adda.

| 2024-03-06
Liv Zettergren, bolagsjurist, och Åsa Edman, chefsjurist, på Adda.

Ni har nog inte missat ransomware-attacken som Tietoevry och dess kunder blivit utsatta för under början av året. Antagligen blev några av er påverkade av attacken som tvingade ett av Sveriges största lönesystem till nedstängning. Listan av drabbade organisationer var lång, däribland Sveriges riksdag.

I dagspressen anför Tietoevry tech services att det är kunderna som måste bedöma hur kritiska deras verksamheter är och utifrån det besluta vilken nivå av säkerhet som de köper in.

Där är intressant, särskilt mot bakgrund av förändringarna i det så kallade. Nis-regelverket. Nis1-direktivet har efter en översyn inom ramen för EU:s cybersäkerhetsstrategi ersatts av Nis2-direktivet.

Nis reglerar informationssäkerhet för samhällsviktiga och digitala tjänster

Det äldre Nis-direktivet beslutades 2016 och infördes i juni 2018 genom lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.

I Nis-lagen finns bestämmelser om systematiskt informationssäkerhetsarbete, årliga riskanalyser och åtgärdsplaner, tekniska och organisatoriska säkerhetsåtgärder, incidenthantering och incidentrapportering. Allt för att skydda de informationssystem som används av verksamheter i sektorer som definierats som samhällsviktiga.

De verksamheter som berörs av den gällande Nis-lagen är leverantörer av tjänster inom sektorerna energi, transport, bank, finansmarknad, hälso- och sjukvård, dricksvatten samt digital infrastruktur. Vidare omfattas leverantörer av digitala tjänster som exempelvis webbaserade marknadsplatser, sökmotorer och molntjänster (med etableringsställe i Sverige och en årsomsättning över tio miljoner euro eller fler än 50 anställda).

Fler verksamheter omfattas av Nis2
Nis2 ska vara implementerat och klart i Sverige senast den 18 oktober. Med det nya direktivet utökas informationssäkerhetskraven till att även omfatta offentlig förvaltning i landets myndigheter, regioner och kommuner.

Exakt var gränserna går får vi förhoppningsvis reda på i regeringens utredning som blir klar inom kort. (Tillägg: utredningen är nu publicerad och återfinns här.) Men redan nu kan vi konstatera att kunskaperna om informationssäkerhet behöver förstärkas markant, inte minst bland upphandlare.

Kommuner har hittills, enligt nuvarande Nis1, varit mottagare av samhällsviktiga tjänster (förutom i fråga om vatten och energi där man är ansvarig utförare). I övrigt är det leverantörerna av dessa tjänster som har haft det lagstadgade ansvaret för riskhanteringsåtgärder i de system som används. Därför har inte ”Nis-krav” behövt ställas i upphandling.

Snart måste dock kommunerna själva klara av att hantera riskerna kopplade till säkerheten i sina nätverks- och informationssystem eftersom de i princip blir leverantörer av samhällsviktig verksamhet enligt Nis2. Om driften läggs ut på entreprenad behöver  kommunerna försäkra sig om att relevanta krav ställs i upphandlingen.

För att vägleda de samhällsviktiga verksamheterna (”entiteterna”) har EU i Nis2 bjudit på en lista med minimikrav. Förutom de gamla vanliga informationssäkerhetskraven på exempelvis incidenthantering, kryptering och åtkomstkontroll så finns bland minimikraven ”säkerhet i leveranskedjan, inbegripet säkerhetsaspekter som rör förbindelserna mellan varje entitet [kommun/region] och dess direkta leverantörer eller tjänsteleverantörer”. 

Vad betyder det? Vi hänvisar återigen till regeringens pågående utredning och de kommande föreskrifterna.

För den upphandlande organisationen är det värt att reflektera kring de ekonomiska aspekterna av de nya säkerhetskraven, det vill säga när kommuner och regioner behöver köpa in tjänster av leverantörer som inte själva träffas direkt av regelverket. Hur gör vi med det?

Kommer leverantören självmant ta på sig ansvaret för de kanske kostsamma säkerhetsåtgärderna? Om så inte är fallet blir det en fråga för avtalet. Enligt Nis1 ska en sådan utredning ha gjorts av leverantörerna själva. De har nämligen varit skyldiga att tillämpa MSB:s föreskrifter (2021:9) om anmälan och identifiering av leverantörer av samhällsviktiga tjänster.

Exempelvis har leverantörer inom dricksvatten betraktats som samhällsviktiga om de tillhandahållit vattentjänster till minst 20 000 personer eller till ett akutsjukhus. Hur bedömning görs och vem som kommer att ansvara för den efter den 18 oktober återstår att se.

Åter till hackerattacken som drabbade lönesystemet Primula, vem är ansvarig? Ja, om Primula är en molntjänst enligt definitionen i gällande Nis-regelverk, ansvarar Tietoevry själv för säkerheten.

Uppfylls inte kriterierna i definitionen får man söka svaret i avtalet. Kanske har då Tietoevry rätt i att det är upp till kunderna att själva ”välja” säkerhetsnivå? Möjligen spelar den valda nivån ingen roll i sammanhanget eftersom Tietoevry inte tycks veta hur hackarna tagit sig in eller riktigt vad som hänt (DN 2024-02-11).

En sak som är förhållandevis säker är att kommunen, regionen eller myndigheten blir ansvarig för säkerheten i sina informationssystem när Nis2 träder i kraft. Och inte nog med det. Precis som med GDPR kommer det nya direktivet med sanktioner, tillsyn och ett strängare ledningsansvar.

Vi vill därför redan nu uppmana upphandlaren till att beakta MSB:s föreskrifter och vägledande dokument om Nis1. De materiella reglerna kommer inte att skilja sig åt markant mellan direktiven, utan det är främst nyheterna om de utökade verksamheterna och ansvarsfrågan som kommer att påverka upphandlingen.

Liv Zettergren
Bolagsjurist
Åsa Edman
Chefsjurist
Adda

Texten uppdaterades 2024-03-06 16:30 med information om att NIs2-betänkandet är publicerat.

 

 

 

Annons

Vill du bli bättre på att projektleda upphandlingar?
Upphandling24 arrangerar en populär utbildning med fokus på att projektleda upphandlingar. Du lär dig välbeprövade metoder för att lyckas leda projekt i hamn på rätt tid. Läs mer om utbildningen här.

Läs mer: Upphandling

Kommentatorerna ansvarar för sina egna kommentarer

En kommentar på “Nis2 ställer nya krav på upphandlare”

  1. GUP skriver:
    2024-03-07 kl. 10:27

    Jag tror många organisationer skulle vara betjänta av ett tydligare arbete kring ledning och styrning av sitt informationssäkerhetsarbete. Många gånger är min erfarenhet att ledningen inte förstår skillnaden mellan IT-säkerhet, informationssäkerhet och GDPR. Upphandlaren ska definitivt vara bevandrad i vilka kravområden som är relevanta för det specifika inköpet (i detta fall NIS1/2) men ska i den bästa av världar ha interna kravställare inom varje område. Inom informationssäkerhetsområdet finns ett oroväckande stort jobb att göra.

    Svara

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Kompabilitetskrav utgör inte teknisk specifikationKompabilitetskrav utgör inte teknisk specifikation
Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstidOtillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Del 3: Nu ska ni få veta en hemlis…Del 3: Nu ska ni få veta en hemlis…
Ny lag om offentlig säljverksamhet – vad innebär den för offentliga aktörer?Ny lag om offentlig säljverksamhet – vad innebär den för offentliga aktörer?
Koncernomsättning ska beaktas vid undantag för intern upphandlingKoncernomsättning ska beaktas vid undantag för intern upphandling
Allt för stor risk för godtyckliga bedömningar – upphandling fick göras omAllt för stor risk för godtyckliga bedömningar – upphandling fick göras om
Hur precis måste en leverantör vara när den överprövar ett avtal?Hur precis måste en leverantör vara när den överprövar ett avtal?
Nyttjande av dotterbolag ska anses som åberopad kapacitetNyttjande av dotterbolag ska anses som åberopad kapacitet

Nytt från Upphandling24

Kommentarer från läsarna

Torsten : Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
Olyckligt dom. Om en anbudsgivare har angivit t ex "mars 2024", så menar domstolen att det är fel eftersom det…
Jakob Waldersten : Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
Det nämns inte i artikeln men i kammarrätten anger en domare skiljaktig mening vilken ändå är ger en intressant synvinkel:…
Björn : Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
Domstolen konstaterar helt väntat att förfarandet inte kan ändras under upphandlingens gång. Så det var det. Sedan ska avtal tilldelas…
Jakob Waldersten : Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
Och här är domen från förvaltningsrätten https://information.konkurrensverket.se/beslut/1_20260210141445_4881-24%205660-24.pdf
Jakob Waldersten : Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
Länken hänvisar till annat mål än det som artikeln avser. Rätt mål finner ni här https://information.konkurrensverket.se/beslut/1_20260210141716_5355-25%205356-25.pdf
LII : Nyttjande av dotterbolag ska anses som åberopad kapacitet
Gissningsvis punkt 20 i domen....
LXV : Nyttjande av dotterbolag ska anses som åberopad kapacitet
"Vår uppfattning är att skälet till att underleverantörerna generellt skulle hanteras i enlighet med artikel 63 är att den upphandlande…
Undrande upphandlare : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
En sak jag har svårt att förstå är varför förhandlat förfarande egentligen måste vara ett tvåstegsförfarande. Det går alldeles ypperligt…
Catherine Finér : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Bråttom är en ursäkt för dålig planering. Om en upphandlare är involverad i hela processen och inte bara pakethållare så…
David B : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Din bästa affär är alltid din nästa affär

Senaste inläggen

  • Kompabilitetskrav utgör inte teknisk specifikation
  • Otillåtet för anbudsgivare att justera uppgifter som rör obligatoriska krav efter utgångstid
  • Del 3: Nu ska ni få veta en hemlis…
  • Ny lag om offentlig säljverksamhet – vad innebär den för offentliga aktörer?
  • Koncernomsättning ska beaktas vid undantag för intern upphandling
  • Allt för stor risk för godtyckliga bedömningar – upphandling fick göras om
  • Hur precis måste en leverantör vara när den överprövar ett avtal?
  • Nyttjande av dotterbolag ska anses som åberopad kapacitet
  • Komplettering eller otillåtet åberopande av annans kapacitet?
  • GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
  • Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
  • Intresse av att konkurrera om avtal vid ogiltighetstalan
  • Konsekvenser av ett nytt obligatoriskt krav
  • Skaderekvisitet uppfyllt – trots bristande kravuppfyllelse
  • Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • AI för upphandlare | 26 mars (distans)
  • Säkerhetsskyddad upphandling | 14 april
  • Robusta IT-avtal | 15 april
  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Kvalificerad entreprenad­upphandlare | 20-21 okt
  • Kvalificerad IT-upphandlare | 10-11 nov
  • Leda upphandlingar effektivt | Hösten 2026
  • Få fart på er avtals­förvaltning | Hösten 2026
  • Ramavtal – fördjupningskurs | Hösten 2026