Hoppa till innehåll
Compliance-guide

NIS2: vad du behöver veta om cybersäkerhetslagen och programvaruinköp

NIS2 är den största europeiska cybersäkerhetslagen på flera år och gäller i Nederländerna sedan den 15 augusti 2026 via cybersäkerhetslagen. Vad ändras och vad innebär det för programvaruinköp och hantering av programvarutillverkare?

  • 18 augusti 2026
  • 5 min
  • NIS2 – Cybersecuritydirektivet

NIS2-direktivet är den största europeiska cybersäkerhetslagen på flera år. I Nederländerna har det implementerats i Cyberbeveiligingswet (Cbw), som trädde i kraft den 15 augusti 2026. För den som ansvarar för mjukvaruinköp är lagen direkt relevant.

Vad är NIS2?

NIS2 står för Network and Information Security Directive 2, efterföljaren till det första NIS-direktivet från 2016. Direktivet kräver att organisationer inom kritiska sektorer strukturellt stärker sin digitala motståndskraft. Medlemsländerna var tvungna att genomföra direktivet senast den 17 oktober 2024. Nederländerna gjorde detta med Cyberbeveiligingswet, som gäller sedan 15 augusti 2026 och ersätter Wet beveiliging netwerk- en informatiesystemen.

För vem gäller Cyberbeveiligingswet?

För över 8 000 organisationer i Nederländerna som tillhandahåller grundläggande eller viktiga tjänster inom sektorer som energi, transport, sjukvård, dricksvatten, digital infrastruktur, finansiella tjänster och offentlig förvaltning. Leverantörer märker av konsekvenserna genom de krav deras kunder ställer på leverantörskedjan.

Vad förändras?

  • Omsorgsplikt: lämpliga åtgärder för att hantera risker, även i kedjan.

  • Anmälningsplikt: allvarliga incidenter måste anmälas snabbt, med en första anmälan inom 24 timmar.

  • Registreringsplikt: organisationer som omfattas av lagen måste registrera sig hos NCSC.

  • Styrelsens roll: styrelseledamöter ansvarar för efterlevnad och måste genomgå cybersäkerhetsutbildning.

  • Högre böter: direktivet nämner maximiböter upp till 10 miljoner euro eller 2 % av den globala årsomsättningen för väsentliga enheter.

Vad innebär det här för mjukvaruinköp?

Leverantörskedjeansvaret påverkar mjukvaruinköp mest direkt. I praktiken innebär det:

  • En aktuell översikt över alla ICT-leverantörer och mjukvara, även verktyg som köpts utanför IT-avdelningen

  • Säkerhetsavtal i kontrakt med relevanta mjukvarutillverkare

  • Periodiska säkerhetsgranskningar av dessa parter

  • Överenskommelser om incidentrapportering med kritiska mjukvarutillverkare

Hur SoftVaro hjälper till

Utan en fullständig överblick av din mjukvara är efterlevnad svårt. SoftVaro kartlägger ditt mjukvarulandskap och tar vid varje förnyelse hänsyn till de villkor som din organisation behöver. Denna artikel är ingen juridisk rådgivning; anpassa tillämpningen med din compliance- eller juridiska avdelning.

Vanliga frågor

De vanligaste frågorna om detta ämne.

Vad har NIS2 med mjukvaruinköp att göra?

Lagen kräver att organisationer hanterar riskerna i deras leverantörskedja, inklusive sina ICT-leverantörer och mjukvarutillverkare. För det behöver du en aktuell översikt över din mjukvara och lämpliga avtal i kontrakten.

Sedan när gäller Cyberbeveiligingswet?

Cyberbeveiligingswet, Nederländernas implementering av NIS2, trädde i kraft den 15 augusti 2026. Organisationer som omfattas måste registrera sig via NCSC:s portal.

Vilka är böterna vid bristande efterlevnad?

NIS2-direktivet anger maximiböter på upp till 10 miljoner euro eller 2 % av den globala årsomsättningen för väsentliga enheter och upp till 7 miljoner euro eller 1,4 % för viktiga enheter. Styrelseledamöter är ansvariga för efterlevnaden.

Redo att spara på programvara?

SoftVaro förhandlar fram det bästa erbjudandet åt dig hos över 4 000 leverantörer. Oberoende, transparent, inom 24 timmar.

Mer från kunskapsbasen

Byt språk

Fler sidor

Välj per kategori vad vi får placera. Strikt nödvändiga cookies kan inte stängas av.

  • Tredjepartsanalys (Google)

    Google Analytics 4 för produktförbättring: sidvisningar, tid på sidan, klick. Utöver vårt integritetsvänliga Umami (alltid aktivt, inget samtycke krävs). Dataöverföring till Google i USA — enligt standardavtalsklausuler.

  • Marknadsföring

    Leadinfo identifierar företag som besöker sajten via IP-adress, för B2B-leaduppföljning. Inga personuppgifter om enskilda besökare. Google Ads placerar annonscookies för remarketing och konverteringsmätning; detta överför data till Google i USA med stöd av standardavtalsklausulerna.

  • Strikt nödvändiga

    För sajtens grundläggande funktion: språkval, sessionshantering. Inga tredje parter.

    Alltid aktiv

Ingen Umami-mätning

Umami omfattas av analysundantaget och kräver inget samtycke, men du kan välja att inte bli mätt.