La legge svedese sulla cybersicurezza è in vigore: cosa devono sapere i fornitori UE

Il 15 gennaio 2026 è entrata in vigore la Cybersäkerhetslag svedese (SFS 2025:1506). Recepisce NIS2 nel diritto svedese, sostituisce il vecchio regime di sicurezza delle informazioni del 2018 ed è arrivata con un dettaglio che la maggior parte dei fornitori ha ignorato: è possibile un'azione di vigilanza se un'entità rientrante nell'ambito non si registra entro 14 giorni dall'entrata in vigore della legge.
Quella scadenza è già alle nostre spalle. Se servi clienti svedesi o fai parte della loro catena di fornitura, la legge svedese sulla cybersicurezza è ora anche un tuo problema — indipendentemente dal fatto che la tua azienda rientri legalmente nell'ambito.
Questa è un'analisi pratica per consulenti IT, MSP e vCISO. Cosa richiede davvero la legge svedese sulla cybersicurezza, chi la vigila e dove sono le trappole.
La Svezia è passata da ritardataria ad attiva mentre quattro paesi più grandi si arenavano
Per gran parte del 2025, la Svezia era nella lista dei lenti. La legge sulla cybersicurezza è entrata in vigore solo il 15 gennaio 2026 — ben oltre la scadenza di recepimento dell'UE del 17 ottobre 2024.
Ma la Svezia ora applica attivamente, mentre Irlanda, Spagna, Francia e Paesi Bassi sono stati deferiti alla Corte di giustizia dell'UE per non aver notificato il recepimento completo. La Commissione chiede alla Corte sanzioni forfettarie e giornaliere contro quei governi.
La lezione per i fornitori: «il paese del nostro cliente non ha ancora finito il recepimento» non è più un'ipotesi sicura. A metà 2026, 22 dei 27 Stati membri hanno adottato una legislazione di recepimento. La mappa si riempie mese dopo mese.
+ $$```$$ +infographic
component: country-status
+ $$```$$ +
Se la tua postura di conformità dipende dal sapere esattamente quali leggi nazionali sono in vigore, trattalo come un bersaglio mobile e ricontrolla ogni trimestre. Lo stesso schema si è verificato in Austria (NISG 2026) e nei Paesi Bassi — vedi la nostra nota sulla Cyberbeveiligingswet olandese.
L'autorità di vigilanza ha un nuovo nome, e non è più «MSB»
Ecco la prima cosa su cui le persone inciampano. Il 1° gennaio 2026, MSB (Myndigheten för samhällsskydd och beredskap) è stata riorganizzata, e l'autorità che ora agisce come coordinatore nazionale e punto di contatto unico dell'UE è MCF (Myndigheten för civilt försvar).
CERT-SE, il CSIRT nazionale svedese, opera sotto MCF e resta l'organo a cui segnali gli incidenti. La vigilanza settoriale è ripartita tra autorità designate — Post- och telestyrelsen (PTS) copre, ad esempio, telecomunicazioni e infrastruttura digitale.
Per un fornitore, l'implicazione pratica è semplice. Quando il tuo cliente chiede «a chi segnaliamo», la risposta dipende dal suo settore, e l'autorità coordinatrice è MCF, non il vecchio marchio MSB. Metti a posto i nomi nella tua documentazione. Gli auditor notano i riferimenti trascurati.
L'ambito segue la regola dimensionale di NIS2, ma la portata della catena di fornitura va oltre
La legge svedese usa il modello NIS2 standard. Un'organizzazione rientra nell'ambito se ha 50 o più dipendenti, o un fatturato annuo e un totale di bilancio superiori a €10 milioni, e opera in uno dei 18 settori designati — energia, trasporti, banche, sanità, acqua potabile e reflue, infrastruttura digitale, gestione di servizi ICT, pubblica amministrazione, manifatturiero, alimentare, chimica, servizi postali e il resto.
Le entità sono classificate come essenziali o importanti. Questa classificazione decide quanto duramente morde la vigilanza: le entità essenziali sono soggette a vigilanza proattiva, quelle importanti sono vigilate in modo reattivo dopo un incidente o un reclamo.
Ma la soglia dimensionale è una trappola se la leggi troppo letteralmente. I fornitori sotto la soglia vengono comunque trascinati dentro attraverso gli obblighi di catena di fornitura dei loro clienti. Il tuo cliente svedese deve analizzare e gestire il rischio nella sua catena di fornitura ai sensi dell'Article 21 — il che significa che ti imporrà requisiti di sicurezza per contratto, a prescindere dal tuo organico.
+ $$```$$ +infographic
component: decision-tree
+ $$```$$ +
Se non sei sicuro se una determinata relazione con un cliente ti trascini nell'ambito, percorrila con la nostra logica NIS2 si applica a me, poi guarda il contratto. Il contratto di solito decide prima della legge. Abbiamo trattato questa cascata in contratti dei fornitori e NIS2.
La finestra di registrazione era la scadenza più tagliente, ed è già chiusa
La maggior parte della copertura su NIS2 si concentra sulle misure di sicurezza. La legge svedese ha anteposto una misura amministrativa: le entità rientranti nell'ambito dovevano registrarsi presso la loro autorità di vigilanza, e l'azione di vigilanza diventa possibile se la registrazione non perviene entro 14 giorni dall'entrata in vigore.
Ciò ha collocato la prima scadenza rigida a fine gennaio 2026. Se un cliente ti ha ingaggiato dopo quella data e non si è ancora registrato, è una lacuna aperta — segnalala. L'autoidentificazione è responsabilità dell'entità ai sensi di NIS2; l'autorità non ti invia un invito.
Per gli MSP, questo è un valore aggiunto rapido e concreto. Prima di toccare un solo controllo tecnico, conferma che i tuoi clienti rientranti nell'ambito siano effettivamente registrati. È la constatazione più economica che consegnerai mai.
La segnalazione degli incidenti funziona sull'orologio standard a tre fasi di NIS2
La Svezia non ha inventato una propria tempistica. Usa lo standard NIS2 per gli incidenti significativi, segnalati a CERT-SE.
Un preallarme è dovuto entro 24 ore da quando si viene a conoscenza di un incidente significativo. Una notifica di incidente più completa segue entro 72 ore. Una relazione finale è dovuta entro un mese.
CERT-SE sta spostando la segnalazione su un nuovo servizio online nel corso del 2026, sostituendo l'attuale strumento IRON. Se gestisci la risposta agli incidenti per clienti svedesi, conferma quale canale di invio è attivo prima di averne davvero bisogno — le 2:00 durante un incidente in corso è il momento sbagliato per scoprire che il portale è cambiato.
+ $$```$$ +infographic
component: incident-timeline
+ $$```$$ +
Il preallarme di 24 ore è il punto in cui i team impreparati perdono. Non è una relazione completa — è un segnale rapido che sta accadendo qualcosa di significativo. Costruisci ora un modello di preallarme di una pagina per cliente. La nostra guida alle scadenze di segnalazione degli incidenti spiega cosa significa «significativo» nella pratica.
Le sanzioni corrispondono al tetto di NIS2, e raggiungono le persone fisiche
La Svezia ha adottato il tetto sanzionatorio completo di NIS2. Le entità essenziali rischiano sanzioni fino a €10 milioni o il 2% del fatturato annuo globale, a seconda di quale sia più elevato. Le entità importanti rischiano fino a €7 milioni o l'1,4% del fatturato.
Più importante per la conversazione in consiglio di amministrazione: la responsabilità della dirigenza. Ai sensi della legge svedese, come sotto NIS2 in generale, dirigenti e membri del consiglio portano una responsabilità personale per le carenze di cybersicurezza. Le sanzioni sono un costo aziendale. La responsabilità personale cambia chi risponde alle tue chiamate.
Sfruttalo. Quando la dirigenza di un cliente svedese tratta NIS2 come un ticket IT, il modo più rapido per reimpostare la conversazione è spiegare che la direttiva pone la responsabilità su di loro personalmente, non sul service desk.
Cosa fare questa settimana se hai clienti svedesi
Comincia in modo ristretto e concreto. Conferma quali dei tuoi clienti svedesi rientrano nell'ambito, e conferma che ciascuno di loro si sia registrato presso la corretta autorità di vigilanza — perché quella scadenza è già passata e la mancata registrazione è un'esposizione attiva.
Poi mappa il loro percorso di segnalazione verso CERT-SE, verifica il canale di invio attuale e predisponi un modello di preallarme di 24 ore. Solo dopo passi ai controlli dell'Article 21: gestione del rischio, controllo degli accessi, sicurezza della catena di fornitura e il resto.
Se vuoi una lettura rapida e strutturata di dove si trova un cliente prima di dimensionare un incarico completo, fallo passare attraverso il nostro NIS2 quick scan gratuito. Trasforma un vago «siamo conformi?» in un elenco concreto di lacune su cui agire.
La Svezia ha finito di aspettare. Come MSP o consulente, i fornitori che trattano la legge sulla cybersicurezza come un obbligo attuale — non futuro — sono quelli che mantengono i loro clienti svedesi durante la prima ondata di applicazione.
