Przejdź do treści głównej
Powrót do przeglądu

Szwedzka ustawa o cyberbezpieczeństwie weszła w życie: co muszą wiedzieć dostawcy z UE

Autor: NIS2Certify
nis2szwecjaustawa-o-cyberbezpieczenstwiemspzgodnosc
Szwedzka ustawa o cyberbezpieczeństwie weszła w życie: co muszą wiedzieć dostawcy z UE

15 stycznia 2026 r. weszła w życie szwedzka Cybersäkerhetslag (SFS 2025:1506). Transponuje NIS2 do prawa szwedzkiego, zastępuje stary reżim bezpieczeństwa informacji z 2018 r. i przyniosła szczegół, który większość dostawców przeoczyła: działania nadzorcze są możliwe, jeśli podmiot objęty zakresem nie zarejestruje się w ciągu 14 dni od wejścia ustawy w życie.

Ten termin już minął. Jeśli obsługujesz szwedzkich klientów lub jesteś w ich łańcuchu dostaw, szwedzka ustawa o cyberbezpieczeństwie jest teraz także twoim problemem — niezależnie od tego, czy twoja firma prawnie mieści się w zakresie.

To praktyczne zestawienie dla konsultantów IT, MSP i vCISO. Czego naprawdę wymaga szwedzka ustawa o cyberbezpieczeństwie, kto ją nadzoruje i gdzie są pułapki.

Szwecja przeszła od maruderа do egzekwowania, podczas gdy cztery większe kraje utknęły

Przez większość 2025 r. Szwecja była na liście spóźnialskich. Ustawa o cyberbezpieczeństwie weszła w życie dopiero 15 stycznia 2026 r. — długo po unijnym terminie transpozycji z 17 października 2024 r.

Ale Szwecja już aktywnie egzekwuje, podczas gdy Irlandia, Hiszpania, Francja i Holandia zostały skierowane do Trybunału Sprawiedliwości UE za brak notyfikacji pełnej transpozycji. Komisja wnosi do Trybunału o kary ryczałtowe i dzienne wobec tych rządów.

Lekcja dla dostawców: „kraj naszego klienta nie zakończył jeszcze transpozycji" nie jest już bezpiecznym założeniem. W połowie 2026 r. 22 z 27 państw członkowskich przyjęło ustawodawstwo transponujące. Mapa wypełnia się miesiąc po miesiącu.

+ $$```$$ +infographic component: country-status + $$```$$ +

Jeśli twoja postawa zgodności zależy od dokładnej wiedzy, które przepisy krajowe obowiązują, traktuj to jako ruchomy cel i sprawdzaj ponownie co kwartał. Ten sam wzorzec wystąpił w Austrii (NISG 2026) i Holandii — zobacz naszą notatkę o holenderskiej Cyberbeveiligingswet.

Organ nadzorczy ma nową nazwę i nie jest to już „MSB"

Oto pierwsza rzecz, na której ludzie się potykają. 1 stycznia 2026 r. MSB (Myndigheten för samhällsskydd och beredskap) została zreorganizowana, a organem działającym obecnie jako krajowy koordynator i pojedynczy punkt kontaktowy UE jest MCF (Myndigheten för civilt försvar).

CERT-SE, krajowy CSIRT Szwecji, działa pod MCF i pozostaje organem, do którego zgłaszasz incydenty. Nadzór sektorowy jest podzielony między wyznaczone organy — Post- och telestyrelsen (PTS) obejmuje na przykład telekomunikację i infrastrukturę cyfrową.

Dla dostawcy praktyczna implikacja jest prosta. Gdy klient pyta „komu zgłaszamy", odpowiedź zależy od jego sektora, a organem koordynującym jest MCF, a nie stara marka MSB. Uporządkuj nazwy w swojej dokumentacji. Audytorzy zauważają niedbałe odniesienia.

Zakres podąża za regułą wielkości NIS2, ale zasięg łańcucha dostaw sięga dalej

Szwedzka ustawa używa standardowego modelu NIS2. Organizacja mieści się w zakresie, jeśli zatrudnia 50 lub więcej pracowników albo ma roczny obrót i sumę bilansową powyżej €10 milionów i działa w jednym z 18 wyznaczonych sektorów — energia, transport, bankowość, zdrowie, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna, produkcja, żywność, chemikalia, usługi pocztowe i reszta.

Podmioty są klasyfikowane jako kluczowe lub ważne. Ta klasyfikacja decyduje, jak mocno gryzie nadzór: podmioty kluczowe podlegają nadzorowi proaktywnemu, ważne są nadzorowane reaktywnie po incydencie lub skardze.

Ale próg wielkości to pułapka, jeśli czytasz go zbyt dosłownie. Dostawcy poniżej progu i tak są wciągani przez obowiązki łańcucha dostaw swoich klientów. Twój szwedzki klient musi analizować i zarządzać ryzykiem w swoim łańcuchu dostaw na mocy Article 21 — co oznacza, że narzuci ci wymogi bezpieczeństwa umownie, niezależnie od twojego zatrudnienia.

+ $$```$$ +infographic component: decision-tree + $$```$$ +

Jeśli nie masz pewności, czy dana relacja z klientem wciąga cię w zakres, przejdź przez nią naszą logiką czy NIS2 dotyczy mnie, a następnie spójrz na umowę. Umowa zwykle decyduje przed ustawą. Omówiliśmy tę kaskadę w umowach z dostawcami a NIS2.

Okno rejestracji było najostrzejszym terminem i już się zamknęło

Większość materiałów o NIS2 skupia się na środkach bezpieczeństwa. Szwedzka ustawa wysunęła na pierwszy plan środek administracyjny: podmioty objęte zakresem musiały zarejestrować się u swojego organu nadzorczego, a działania nadzorcze stają się możliwe, jeśli rejestracja nie wpłynie w ciągu 14 dni od wejścia w życie.

To umieściło pierwszy twardy termin pod koniec stycznia 2026 r. Jeśli klient pozyskał cię po tej dacie i nadal się nie zarejestrował, to otwarta luka — zgłoś ją. Samoidentyfikacja jest obowiązkiem podmiotu na mocy NIS2; organ nie wysyła ci zaproszenia.

Dla MSP to szybka, konkretna wartość dodana. Zanim dotkniesz choćby jednego środka technicznego, potwierdź, że twoi klienci objęci zakresem są faktycznie zarejestrowani. To najtańsze ustalenie, jakie kiedykolwiek dostarczysz.

Zgłaszanie incydentów działa na standardowym trzyetapowym zegarze NIS2

Szwecja nie wymyśliła własnej osi czasu. Używa standardu NIS2 dla znaczących incydentów, zgłaszanych do CERT-SE.

Wczesne ostrzeżenie jest wymagane w ciągu 24 godzin od powzięcia wiedzy o znaczącym incydencie. Pełniejsze zgłoszenie incydentu następuje w ciągu 72 godzin. Raport końcowy jest wymagany w ciągu miesiąca.

CERT-SE przenosi zgłaszanie na nową usługę online w trakcie 2026 r., zastępując obecne narzędzie IRON. Jeśli prowadzisz reagowanie na incydenty dla szwedzkich klientów, potwierdź, który kanał zgłoszeń jest aktywny, zanim naprawdę go potrzebujesz — 2:00 w nocy podczas trwającego incydentu to zły moment na odkrycie, że portal się zmienił.

+ $$```$$ +infographic component: incident-timeline + $$```$$ +

Wczesne ostrzeżenie w ciągu 24 godzin to miejsce, gdzie nieprzygotowane zespoły przegrywają. To nie jest pełny raport — to szybki sygnał, że dzieje się coś znaczącego. Zbuduj teraz jednostronicowy szablon wczesnego ostrzeżenia dla każdego klienta. Nasz przewodnik po terminach zgłaszania incydentów wyjaśnia, co „znaczący" oznacza w praktyce.

Kary odpowiadają pułapowi NIS2 i sięgają osób fizycznych

Szwecja przyjęła pełny pułap sankcji NIS2. Podmioty kluczowe grożą kary do €10 milionów lub 2% globalnego rocznego obrotu, w zależności od tego, co jest wyższe. Podmiotom ważnym grozi do €7 milionów lub 1,4% obrotu.

Ważniejsza dla rozmowy w zarządzie: odpowiedzialność kierownictwa. Na mocy szwedzkiej ustawy, tak jak pod NIS2 ogólnie, członkowie kierownictwa i zarządu ponoszą osobistą odpowiedzialność za uchybienia w cyberbezpieczeństwie. Kary to koszt firmowy. Osobista odpowiedzialność zmienia to, kto oddzwania na twoje telefony.

Wykorzystaj to. Gdy kierownictwo szwedzkiego klienta traktuje NIS2 jak zgłoszenie IT, najszybszym sposobem zresetowania rozmowy jest wyjaśnienie, że dyrektywa nakłada odpowiedzialność na nich osobiście, a nie na dział wsparcia.

Co zrobić w tym tygodniu, jeśli masz szwedzkich klientów

Zacznij wąsko i konkretnie. Potwierdź, którzy z twoich szwedzkich klientów są objęci zakresem, i potwierdź, że każdy z nich zarejestrował się u właściwego organu nadzorczego — bo ten termin już minął, a brak rejestracji to aktywne narażenie.

Następnie zmapuj ich ścieżkę zgłaszania do CERT-SE, zweryfikuj obecny kanał zgłoszeń i wprowadź szablon wczesnego ostrzeżenia w ciągu 24 godzin. Dopiero potem przechodzisz do środków Article 21: zarządzanie ryzykiem, kontrola dostępu, bezpieczeństwo łańcucha dostaw i reszta.

Jeśli chcesz szybkiego, ustrukturyzowanego odczytu, gdzie stoi klient, zanim wycenisz pełne zlecenie, przeprowadź go przez nasz bezpłatny NIS2 quick scan. Zamienia mgliste „czy jesteśmy zgodni?" w konkretną listę luk, na której możesz działać.

Szwecja skończyła czekać. Jako MSP lub konsultant, dostawcy, którzy traktują ustawę o cyberbezpieczeństwie jako aktualny obowiązek — a nie przyszły — to ci, którzy zachowają swoich szwedzkich klientów przez pierwszą falę egzekwowania.

    Szwedzka ustawa o cyberbezpieczeństwie weszła w życie: co muszą wiedzieć dostawcy z UE — NIS2Certify