Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 3 nov 2026 • Stockholm
    • Praxisdagen • 24 nov 2026 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Nis2 ställer nya krav på upphandlare

Nis2-direktivet ska bli svensk lag senast den 18 oktober 2024 och innebär krav som direkt påverkar alla it-upphandlingar, skriver Liv Zettergren, bolagsjurist, och Åsa Edman, chefsjurist, på Adda.

| 2024-03-06
Liv Zettergren, bolagsjurist, och Åsa Edman, chefsjurist, på Adda.

Ni har nog inte missat ransomware-attacken som Tietoevry och dess kunder blivit utsatta för under början av året. Antagligen blev några av er påverkade av attacken som tvingade ett av Sveriges största lönesystem till nedstängning. Listan av drabbade organisationer var lång, däribland Sveriges riksdag.

I dagspressen anför Tietoevry tech services att det är kunderna som måste bedöma hur kritiska deras verksamheter är och utifrån det besluta vilken nivå av säkerhet som de köper in.

Där är intressant, särskilt mot bakgrund av förändringarna i det så kallade. Nis-regelverket. Nis1-direktivet har efter en översyn inom ramen för EU:s cybersäkerhetsstrategi ersatts av Nis2-direktivet.

Nis reglerar informationssäkerhet för samhällsviktiga och digitala tjänster

Det äldre Nis-direktivet beslutades 2016 och infördes i juni 2018 genom lagen (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster.

I Nis-lagen finns bestämmelser om systematiskt informationssäkerhetsarbete, årliga riskanalyser och åtgärdsplaner, tekniska och organisatoriska säkerhetsåtgärder, incidenthantering och incidentrapportering. Allt för att skydda de informationssystem som används av verksamheter i sektorer som definierats som samhällsviktiga.

De verksamheter som berörs av den gällande Nis-lagen är leverantörer av tjänster inom sektorerna energi, transport, bank, finansmarknad, hälso- och sjukvård, dricksvatten samt digital infrastruktur. Vidare omfattas leverantörer av digitala tjänster som exempelvis webbaserade marknadsplatser, sökmotorer och molntjänster (med etableringsställe i Sverige och en årsomsättning över tio miljoner euro eller fler än 50 anställda).

Fler verksamheter omfattas av Nis2
Nis2 ska vara implementerat och klart i Sverige senast den 18 oktober. Med det nya direktivet utökas informationssäkerhetskraven till att även omfatta offentlig förvaltning i landets myndigheter, regioner och kommuner.

Exakt var gränserna går får vi förhoppningsvis reda på i regeringens utredning som blir klar inom kort. (Tillägg: utredningen är nu publicerad och återfinns här.) Men redan nu kan vi konstatera att kunskaperna om informationssäkerhet behöver förstärkas markant, inte minst bland upphandlare.

Kommuner har hittills, enligt nuvarande Nis1, varit mottagare av samhällsviktiga tjänster (förutom i fråga om vatten och energi där man är ansvarig utförare). I övrigt är det leverantörerna av dessa tjänster som har haft det lagstadgade ansvaret för riskhanteringsåtgärder i de system som används. Därför har inte ”Nis-krav” behövt ställas i upphandling.

Snart måste dock kommunerna själva klara av att hantera riskerna kopplade till säkerheten i sina nätverks- och informationssystem eftersom de i princip blir leverantörer av samhällsviktig verksamhet enligt Nis2. Om driften läggs ut på entreprenad behöver  kommunerna försäkra sig om att relevanta krav ställs i upphandlingen.

För att vägleda de samhällsviktiga verksamheterna (”entiteterna”) har EU i Nis2 bjudit på en lista med minimikrav. Förutom de gamla vanliga informationssäkerhetskraven på exempelvis incidenthantering, kryptering och åtkomstkontroll så finns bland minimikraven ”säkerhet i leveranskedjan, inbegripet säkerhetsaspekter som rör förbindelserna mellan varje entitet [kommun/region] och dess direkta leverantörer eller tjänsteleverantörer”. 

Vad betyder det? Vi hänvisar återigen till regeringens pågående utredning och de kommande föreskrifterna.

För den upphandlande organisationen är det värt att reflektera kring de ekonomiska aspekterna av de nya säkerhetskraven, det vill säga när kommuner och regioner behöver köpa in tjänster av leverantörer som inte själva träffas direkt av regelverket. Hur gör vi med det?

Kommer leverantören självmant ta på sig ansvaret för de kanske kostsamma säkerhetsåtgärderna? Om så inte är fallet blir det en fråga för avtalet. Enligt Nis1 ska en sådan utredning ha gjorts av leverantörerna själva. De har nämligen varit skyldiga att tillämpa MSB:s föreskrifter (2021:9) om anmälan och identifiering av leverantörer av samhällsviktiga tjänster.

Exempelvis har leverantörer inom dricksvatten betraktats som samhällsviktiga om de tillhandahållit vattentjänster till minst 20 000 personer eller till ett akutsjukhus. Hur bedömning görs och vem som kommer att ansvara för den efter den 18 oktober återstår att se.

Åter till hackerattacken som drabbade lönesystemet Primula, vem är ansvarig? Ja, om Primula är en molntjänst enligt definitionen i gällande Nis-regelverk, ansvarar Tietoevry själv för säkerheten.

Uppfylls inte kriterierna i definitionen får man söka svaret i avtalet. Kanske har då Tietoevry rätt i att det är upp till kunderna att själva ”välja” säkerhetsnivå? Möjligen spelar den valda nivån ingen roll i sammanhanget eftersom Tietoevry inte tycks veta hur hackarna tagit sig in eller riktigt vad som hänt (DN 2024-02-11).

En sak som är förhållandevis säker är att kommunen, regionen eller myndigheten blir ansvarig för säkerheten i sina informationssystem när Nis2 träder i kraft. Och inte nog med det. Precis som med GDPR kommer det nya direktivet med sanktioner, tillsyn och ett strängare ledningsansvar.

Vi vill därför redan nu uppmana upphandlaren till att beakta MSB:s föreskrifter och vägledande dokument om Nis1. De materiella reglerna kommer inte att skilja sig åt markant mellan direktiven, utan det är främst nyheterna om de utökade verksamheterna och ansvarsfrågan som kommer att påverka upphandlingen.

Liv Zettergren
Bolagsjurist
Åsa Edman
Chefsjurist
Adda

Texten uppdaterades 2024-03-06 16:30 med information om att NIs2-betänkandet är publicerat.

 

 

 

Annons

Vill du bli bättre på att projektleda upphandlingar?
Upphandling24 arrangerar en populär utbildning med fokus på att projektleda upphandlingar. Du lär dig välbeprövade metoder för att lyckas leda projekt i hamn på rätt tid. Läs mer om utbildningen här.

Läs mer: Upphandling

Kommentatorerna ansvarar för sina egna kommentarer

En kommentar på “Nis2 ställer nya krav på upphandlare”

  1. GUP skriver:
    2024-03-07 kl. 10:27

    Jag tror många organisationer skulle vara betjänta av ett tydligare arbete kring ledning och styrning av sitt informationssäkerhetsarbete. Många gånger är min erfarenhet att ledningen inte förstår skillnaden mellan IT-säkerhet, informationssäkerhet och GDPR. Upphandlaren ska definitivt vara bevandrad i vilka kravområden som är relevanta för det specifika inköpet (i detta fall NIS1/2) men ska i den bästa av världar ha interna kravställare inom varje område. Inom informationssäkerhetsområdet finns ett oroväckande stort jobb att göra.

    Svara

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

FOI söker senior upphandlare

När räcker erfarenhet av referensuppdrag?När räcker erfarenhet av referensuppdrag?
Ett kontrakts löptid upphör när leveransen är fullgjord Ett kontrakts löptid upphör när leveransen är fullgjord 
Den inte så offentliga upphandlingenDen inte så offentliga upphandlingen
Vagt ekonomiskt krav kräver konkret redogörelse Vagt ekonomiskt krav kräver konkret redogörelse 
Ingen rätt att höras innan juryn rangordnar projekttävlingar Ingen rätt att höras innan juryn rangordnar projekttävlingar 
Talerätt vid tvist om upphandlingsföremåletTalerätt vid tvist om upphandlingsföremålet
Nytt krav utgjorde otillåten ändring av minimikravNytt krav utgjorde otillåten ändring av minimikrav
Otillåten avropsmodell stoppar inte upphandlingen Otillåten avropsmodell stoppar inte upphandlingen 
ANNONS FRÅN INKÖPSRÅDET

Navigera i rättspraxis inom upphandling

2026 års upplaga av Praxisdagen närmar sig – konferensen för dig som vill ha hjälp med att tolka rättspraxis inom offentlig upphandling. Möt upphandlingsjurister som analyserar de senaste domarna och hjälper dig att navigera i dagens föränderliga värld. Konferensen arrangeras i Stockholm den 3 november och i Göteborg den 24 november.

Nytt från Upphandling24

Kommentarer från läsarna

Mansplainer : Den inte så offentliga upphandlingen
Om exempelvis Svenskt Näringsliv, Företagarna eller Swedish Medtech förespråkade mindre sekretess offentligt så hade jag säkerligen tagit uppmaningen ad notem…
Jakob Waldersten : Ett kontrakts löptid upphör när leveransen är fullgjord 
Man måste de till det enskilda "kontraktets" natur. I artikeln beskrivs att "Efter att de kvarvarande arbetena enligt det ursprungliga…
Munchhausen : Ett kontrakts löptid upphör när leveransen är fullgjord 
Hakar på det resonemanget. Efter att en byggentreprenad är färdigställd följer vanligtvis en garantitid på fem år och sen ytterligare…
Peter : Den inte så offentliga upphandlingen
Mycket träffande artikel. Jag har nyligen som leverantör upplevt en situation där just omfattande maskning gjorde det svårt att kontrollera…
Erik : Ett kontrakts löptid upphör när leveransen är fullgjord 
Intressant artikel. Länken leder en till ett annat avgörande: mål C-888/24 istället för mål C-820/24.
Fredrik : Ett kontrakts löptid upphör när leveransen är fullgjord 
En fundering kopplat till upphandlade kontrakts fullgörande och löptid. Ponera att UM har investeringsmedel för att upphandla en specifik avancerad…
Björn : Den inte så offentliga upphandlingen
Offentlighetsprincipen inom offentlig upphandling är sedan många år avskaffad. Problemet är huvudsakligen domstolarna (Kammarrätter) som ställde enskilda intressen över allmänintresset.…
Förbjud sekretess begäran : Den inte så offentliga upphandlingen
Som upphandlare skulle jag mer än gärna lämna ut anbud utan att vare sig sekretess pröva eller maska dem. Vågar…
Sara - den lite för snabba krönikören : Den inte så offentliga upphandlingen
Vill passa på att påpeka ett slarvigt skrivfel där det gick väl fort: det är givetvis under anbudstiden som det…
Senior upphandlare : Den inte så offentliga upphandlingen
Det är jättetråkigt att det blir mer och mer sekretess då vi ju faktiskt är offentliga myndigheter och inte privata…

Senaste inläggen

  • När räcker erfarenhet av referensuppdrag?
  • Ett kontrakts löptid upphör när leveransen är fullgjord 
  • Den inte så offentliga upphandlingen
  • Vagt ekonomiskt krav kräver konkret redogörelse 
  • Ingen rätt att höras innan juryn rangordnar projekttävlingar 
  • Talerätt vid tvist om upphandlingsföremålet
  • Nytt krav utgjorde otillåten ändring av minimikrav
  • Otillåten avropsmodell stoppar inte upphandlingen 
  • Valfrihet vid avrop inte förenlig med transparensprincipen
  • Vikten av en gedigen förstudie


Läs senaste nytt från vår systersajt Upphandling24 här >>