Cybersäkerhetslagen (NIS2) sprider sig till fler leverantörer via upphandling
Den nya cybersäkerhetslagen omfattar 18 sektorer i stället för sju – och når långt fler leverantörer indirekt, eftersom inköpare nu förväntas ställa säkerhetskrav i sina upphandlingar.

Sedan den 15 januari 2026 gäller cybersäkerhetslagen (2025:1506) i Sverige — den svenska implementeringen av EU:s NIS2-direktiv, som bygger vidare på det tidigare NIS-direktivet och skärper kraven på säkerhet i nätverks- och informationssystem. Lagen är betydligt bredare än sin föregångare: antalet sektorer som omfattas utökas från sju till arton, vilket gör att väsentligt fler organisationer än tidigare direkt träffas av kraven.
De organisationer som omfattas måste genomföra omfattande riskanalyser, upprätta rutiner för incident- och säkerhetshantering, samt säkerställa att ledningen är aktivt engagerad i cybersäkerhetsarbetet — det räcker inte längre att delegera frågan enbart till IT-avdelningen.
Effekten sprids via leverantörskedjan
Det som gör lagen särskilt relevant för inköpsfunktionen är att den inte stannar vid de organisationer som formellt omfattas. Leverantörer som i sig inte faller under NIS2:s tillämpningsområde kan ändå bindas av kraven indirekt, genom att de vill sälja till en kund som själv omfattas av lagen. I praktiken innebär det att inköpare hos NIS2-berörda organisationer förväntas bygga in relevanta säkerhetskrav redan i sina förfrågningsunderlag och utvärderingskriterier, och att leverantörer som vill vara aktuella för den typen av affärer behöver kunna visa att de lever upp till motsvarande standard — oavsett om de själva formellt omfattas av lagen eller inte.
Vad inköpschefer bör göra konkret
För inköpsfunktioner innebär det här en påtaglig utvidgning av vad som räknas som en rimlig leverantörsutvärdering. Att enbart fråga om pris, kvalitet och leveranssäkerhet räcker inte längre för leverantörer som hanterar system eller data kopplade till samhällsviktig verksamhet — cybersäkerhetsrutiner, incidenthanteringsförmåga och teknisk säkerhetsarkitektur blir i praktiken nya utvärderingskriterier som behöver vägas in redan i upphandlingsfasen, inte bara efter att avtalet är på plats.
Organisationer som ännu inte uppdaterat sina standardiserade upphandlingsmallar med relevanta säkerhetskrav riskerar dels att exponera sig för leverantörsrisker som annars hade upptäckts tidigare, dels att missa möjligheten att styra hela sin leverantörsbas mot en högre säkerhetsstandard genom just inköpsprocessen — ofta det mest effektiva verktyget en organisation har för att faktiskt påverka hur leverantörer arbetar, eftersom det direkt påverkar om de får affären eller inte. Med arton sektorer nu omfattade, mot tidigare sju, är sannolikheten att den egna organisationen eller viktiga kunder berörs betydligt högre än för bara ett par år sedan.
Så kan kravställningen se ut i praktiken
I praktiken handlar det ofta om att komplettera upphandlingsunderlaget med krav på att leverantören kan redogöra för sin incidenthanteringsprocess, visa upp rutiner för sårbarhetshantering och patchning, samt beskriva hur eventuella säkerhetsincidenter rapporteras vidare till kund. För leverantörer av kritiska IT-system eller molntjänster blir det också relevant att fråga efter oberoende säkerhetsrevisioner eller certifieringar, snarare än att enbart förlita sig på leverantörens egna utsagor. Flera branschorganisationer har redan börjat ta fram checklistor och mallklausuler anpassade efter cybersäkerhetslagen, vilket gör det lättare för inköpsfunktioner att komma igång utan att behöva bygga upp kravställningen helt från grunden.
Eftersom lagen trädde i kraft så pass nyligen som i januari 2026 är praxis fortfarande under utveckling, och många organisationer befinner sig i ett läge där de testar sig fram till en rimlig nivå på kraven. Inköpschefer som avvaktar för länge riskerar dock att hamna efter när kunder och tillsynsmyndigheter successivt höjer förväntningarna på vad som räknas som en ansvarsfull leverantörskedja.
Källa: Upphandlingsmyndigheten