Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Nis2 ställer nya krav på upphandlare

Nis2-direktivet ska bli svensk lag senast den 18 oktober 2024 och innebär krav som direkt påverkar alla it-upphandlingar, skriver Liv Zettergren, bolagsjurist, och Åsa Edman, chefsjurist, på Adda.

| 2024-03-06
Liv Zettergren, bolagsjurist, och Åsa Edman, chefsjurist, på Adda.

Ni har nog inte missat ransomware-attacken som Tietoevry och dess kunder blivit utsatta för under början av året. Antagligen blev några av er påverkade av attacken som tvingade ett av Sveriges största lönesystem till nedstängning. Listan av drabbade organisationer var lång, däribland Sveriges riksdag.

I dagspressen anför Tietoevry tech services att det är kunderna som måste bedöma hur kritiska deras verksamheter är och utifrån det besluta vilken nivå av säkerhet som de köper in.

Där är intressant, särskilt mot bakgrund av förändringarna i det så kallade. Nis-regelverket. Nis1-direktivet har efter en översyn inom ramen för EU:s cybersäkerhetsstrategi ersatts av Nis2-direktivet.

Nis reglerar informationssäkerhet för samhällsviktiga och digitala tjänster

Det äldre Nis-direktivet beslutades 2016 och infördes i juni 2018 genom lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.

I Nis-lagen finns bestämmelser om systematiskt informationssäkerhetsarbete, årliga riskanalyser och åtgärdsplaner, tekniska och organisatoriska säkerhetsåtgärder, incidenthantering och incidentrapportering. Allt för att skydda de informationssystem som används av verksamheter i sektorer som definierats som samhällsviktiga.

De verksamheter som berörs av den gällande Nis-lagen är leverantörer av tjänster inom sektorerna energi, transport, bank, finansmarknad, hälso- och sjukvård, dricksvatten samt digital infrastruktur. Vidare omfattas leverantörer av digitala tjänster som exempelvis webbaserade marknadsplatser, sökmotorer och molntjänster (med etableringsställe i Sverige och en årsomsättning över tio miljoner euro eller fler än 50 anställda).

Fler verksamheter omfattas av Nis2
Nis2 ska vara implementerat och klart i Sverige senast den 18 oktober. Med det nya direktivet utökas informationssäkerhetskraven till att även omfatta offentlig förvaltning i landets myndigheter, regioner och kommuner.

Exakt var gränserna går får vi förhoppningsvis reda på i regeringens utredning som blir klar inom kort. (Tillägg: utredningen är nu publicerad och återfinns här.) Men redan nu kan vi konstatera att kunskaperna om informationssäkerhet behöver förstärkas markant, inte minst bland upphandlare.

Kommuner har hittills, enligt nuvarande Nis1, varit mottagare av samhällsviktiga tjänster (förutom i fråga om vatten och energi där man är ansvarig utförare). I övrigt är det leverantörerna av dessa tjänster som har haft det lagstadgade ansvaret för riskhanteringsåtgärder i de system som används. Därför har inte ”Nis-krav” behövt ställas i upphandling.

Snart måste dock kommunerna själva klara av att hantera riskerna kopplade till säkerheten i sina nätverks- och informationssystem eftersom de i princip blir leverantörer av samhällsviktig verksamhet enligt Nis2. Om driften läggs ut på entreprenad behöver  kommunerna försäkra sig om att relevanta krav ställs i upphandlingen.

För att vägleda de samhällsviktiga verksamheterna (”entiteterna”) har EU i Nis2 bjudit på en lista med minimikrav. Förutom de gamla vanliga informationssäkerhetskraven på exempelvis incidenthantering, kryptering och åtkomstkontroll så finns bland minimikraven ”säkerhet i leveranskedjan, inbegripet säkerhetsaspekter som rör förbindelserna mellan varje entitet [kommun/region] och dess direkta leverantörer eller tjänsteleverantörer”. 

Vad betyder det? Vi hänvisar återigen till regeringens pågående utredning och de kommande föreskrifterna.

För den upphandlande organisationen är det värt att reflektera kring de ekonomiska aspekterna av de nya säkerhetskraven, det vill säga när kommuner och regioner behöver köpa in tjänster av leverantörer som inte själva träffas direkt av regelverket. Hur gör vi med det?

Kommer leverantören självmant ta på sig ansvaret för de kanske kostsamma säkerhetsåtgärderna? Om så inte är fallet blir det en fråga för avtalet. Enligt Nis1 ska en sådan utredning ha gjorts av leverantörerna själva. De har nämligen varit skyldiga att tillämpa MSB:s föreskrifter (2021:9) om anmälan och identifiering av leverantörer av samhällsviktiga tjänster.

Exempelvis har leverantörer inom dricksvatten betraktats som samhällsviktiga om de tillhandahållit vattentjänster till minst 20 000 personer eller till ett akutsjukhus. Hur bedömning görs och vem som kommer att ansvara för den efter den 18 oktober återstår att se.

Åter till hackerattacken som drabbade lönesystemet Primula, vem är ansvarig? Ja, om Primula är en molntjänst enligt definitionen i gällande Nis-regelverk, ansvarar Tietoevry själv för säkerheten.

Uppfylls inte kriterierna i definitionen får man söka svaret i avtalet. Kanske har då Tietoevry rätt i att det är upp till kunderna att själva ”välja” säkerhetsnivå? Möjligen spelar den valda nivån ingen roll i sammanhanget eftersom Tietoevry inte tycks veta hur hackarna tagit sig in eller riktigt vad som hänt (DN 2024-02-11).

En sak som är förhållandevis säker är att kommunen, regionen eller myndigheten blir ansvarig för säkerheten i sina informationssystem när Nis2 träder i kraft. Och inte nog med det. Precis som med GDPR kommer det nya direktivet med sanktioner, tillsyn och ett strängare ledningsansvar.

Vi vill därför redan nu uppmana upphandlaren till att beakta MSB:s föreskrifter och vägledande dokument om Nis1. De materiella reglerna kommer inte att skilja sig åt markant mellan direktiven, utan det är främst nyheterna om de utökade verksamheterna och ansvarsfrågan som kommer att påverka upphandlingen.

Liv Zettergren
Bolagsjurist
Åsa Edman
Chefsjurist
Adda

Texten uppdaterades 2024-03-06 16:30 med information om att NIs2-betänkandet är publicerat.

 

 

 

Annons

Vill du bli bättre på att projektleda upphandlingar?
Upphandling24 arrangerar en populär utbildning med fokus på att projektleda upphandlingar. Du lär dig välbeprövade metoder för att lyckas leda projekt i hamn på rätt tid. Läs mer om utbildningen här.

Läs mer: Upphandling

Kommentatorerna ansvarar för sina egna kommentarer

En kommentar på “Nis2 ställer nya krav på upphandlare”

  1. GUP skriver:
    2024-03-07 kl. 10:27

    Jag tror många organisationer skulle vara betjänta av ett tydligare arbete kring ledning och styrning av sitt informationssäkerhetsarbete. Många gånger är min erfarenhet att ledningen inte förstår skillnaden mellan IT-säkerhet, informationssäkerhet och GDPR. Upphandlaren ska definitivt vara bevandrad i vilka kravområden som är relevanta för det specifika inköpet (i detta fall NIS1/2) men ska i den bästa av världar ha interna kravställare inom varje område. Inom informationssäkerhetsområdet finns ett oroväckande stort jobb att göra.

    Svara

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Vaxholms stad söker upphandlare

Upphandlare till Säkerhetspolisen

Senior upphandlare – Telge Inköp

Socialstyrelsen söker upphandlingsjurist

Socialstyrelsen söker upphandlare inom offentliga affärer

Stockholm Vatten och Avfall söker strategisk upphandlare

  • Rekrytera rätt kompetens med Inköpsrådet
ANNONS FRÅN UPPHANDLING24

Pernilla Norman

Kursen gör SUA begripligt

Anna David, upphandlare vid Jönköping Energi, rekommenderar alla som upphandlar något skyddsvärt att gå utbildningen Säkerhetsskyddad upphandling:
– Kursen är jättebra, pedagogisk, lätt att förstå och följa, säger Anna David.

Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktärFörändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Konsekvenser av ett nytt obligatoriskt kravKonsekvenser av ett nytt obligatoriskt krav
Skaderekvisitet uppfyllt – trots bristande kravuppfyllelseSkaderekvisitet uppfyllt – trots bristande kravuppfyllelse
Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?
Tvingande hänsyn – även om ingen av parterna vill det?Tvingande hänsyn – även om ingen av parterna vill det?
Resurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållandeResurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållande
SLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetetSLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetet
Förslag 15: Avskaffa ESPD-systemetFörslag 15: Avskaffa ESPD-systemet

Nytt från Upphandling24

Kommentarer från läsarna

Inköparen igen : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Tycker dessutom att HFD borde ha inhämtat ett förhandsavgörande från EU-domstolen.
Inköparen : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Tycker också domen är bra, men också att: Den aktuella "lilla" ändringen INTE är väsentlig! Bedömer alltså att om den…
David Sundgren : Konsekvenser av ett nytt obligatoriskt krav
Jo, det finns visst en märklig reglering i 11:8 om detta - tur att skaderekvisitet tar över och rättar situationen.
David Sundgren : Konsekvenser av ett nytt obligatoriskt krav
Leverantörerna kan förväntas bevaka frågor & svar så märkligt resonemang. Behöver leverantörerna längre anbudstid p g a kravet ska de…
David Sundgren : Konsekvenser av ett nytt obligatoriskt krav
Det kan väl inte vara en allmän princip att varje obligatoriskt krav som tillförs via Frågor & svar måste medföra…
Senior upphandlare : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Jag tycker tvärtom att det var en bra dom. Det finns inga perfekta avtal (eller upphandlingar), ibland måste man ändra…
Björn : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Otroligt graverande dom! Lagar ska vara tydliga och möjliga att följa utan an spåkula. Om du behöver gå till en…
Björn : Konsekvenser av ett nytt obligatoriskt krav
Vidare tycker jag att det är mycket intressant och talande för dagens inställning inom upphandlingskretsar: 1) Sundvalls kommun överhuvudtaget väljer…
Robert : Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Ytterst märklig dom! Den kommer urholka transparensprincipen i stora delar och ge utrymme för tolkningar och ge onödiga kostnader för…
Jakob Waldersten : Förslag 15: Avskaffa ESPD-systemet
Det finns väl inget som hindrar att upphandlande myndighet tillämpar det som enligt 2007 års LOU kallades "begränsad kontroll" vilket…

Senaste inläggen

  • Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
  • Konsekvenser av ett nytt obligatoriskt krav
  • Skaderekvisitet uppfyllt – trots bristande kravuppfyllelse
  • Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?
  • Tvingande hänsyn – även om ingen av parterna vill det?
  • Resurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållande
  • SLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetet
  • Förslag 15: Avskaffa ESPD-systemet
  • Skada ska vara hänförlig till möjligheten att konkurrera just i den upphandling överprövas
  • REPLIK: Auktorisationssystem utan rättsmedel hotar upphandlingsrättens kärna
  • Förslag 14: Tredjelandsleverantörers tillgång till EU:s marknad
  • Del 2: Så får man kategoristyrning att hända i verkligheten
  • Tvingande hänsyn i avtal även om ingen vill det?
  • Förslag 13: Förenkla förhandlat förfarande
  • Hänvisning till underleverantörer utesluter inte egen kapacitet

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Kvalificerad entreprenad­upphandlare | 10-11 mars
  • Leda upphandlingar effektivt | 12 mars
  • Kvalificerad IT-upphandlare | 17-18 mars
  • AI för upphandlare | 26 mars (distans)
  • Säkerhetsskyddad upphandling | 14 april
  • Robusta IT-avtal | 15 april
  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Få fart på er avtals­förvaltning | Hösten 2026
  • Ramavtal – fördjupningskurs | Hösten 2026