Frist72

Jämförelse

CRA eller NIS2: vilken gäller er, och när gäller båda

De två regelverken förväxlas ständigt, och det är begripligt: båda kommer från EU, båda handlar om cybersäkerhet och båda har en 24-timmarsfrist. De reglerar ändå två helt olika saker, och ett bolag som bara hanterar det ena har oftast missat det andra utan att veta om det.

Senast genomgången 14 september 2026 · 8 minuters läsning

Kortversionen

CRA reglerar produkten ni säljer. NIS2 reglerar verksamheten ni driver. Om ni tillverkar något med programvara i som säljs inom EU gäller CRA — oavsett bransch och oavsett hur små ni är. Om ni driver en verksamhet i en utpekad samhällsviktig sektor och är tillräckligt stora gäller NIS2, genomförd i svensk rätt genom cybersäkerhetslagen.

Ett bolag som både tillverkar en produkt och driver en sådan verksamhet omfattas av båda, med separata rapporteringsvägar för samma händelse. Det är inte dubbelarbete som går att slippa undan — det är två olika mottagare som behöver veta två olika saker.

Jämförelse punkt för punkt

CRA — förordning (EU) 2024/2847NIS2 — cybersäkerhetslagen
Vad som reglerasProdukten med digitala element som ni släpper ut på marknaden.Säkerheten i de nätverk och informationssystem er egen verksamhet driver.
Vem som omfattasTillverkare, importörer och distributörer — oavsett bransch och storlek.Väsentliga och viktiga verksamhetsutövare i utpekade sektorer, i regel över en storlekströskel.
Svensk rättslig grundFörordning (EU) 2024/2847. Gäller direkt, utan svensk genomförandelag.Direktiv (EU) 2022/2555, genomfört genom cybersäkerhetslagen (2025:1506).
Vad som utlöser rapporteringAktivt utnyttjad sårbarhet i produkten, eller allvarlig incident som påverkar produktens säkerhet.Betydande incident i den egna verksamheten — driftavbrott, förlust, otillbörlig åtkomst.
Frister24 timmar förvarning, 72 timmar anmälan, 14 dagar slutrapport.24 timmar tidig varning, 72 timmar incidentanmälan, en månad slutrapport.
MottagareNationellt CSIRT i etableringslandet och Enisa, via gemensam rapporteringsplattform.Nationellt CSIRT eller behörig tillsynsmyndighet för sektorn.
Tillämpas frånRapportering 11 september 2026, övriga krav 11 december 2027.Cybersäkerhetslagen trädde i kraft under 2025 med sektorsvisa övergångar.
Typisk kostnad om det missasMarknadskontrollåtgärd mot produkten: försäljningsförbud, återkallelse, sanktionsavgift.Tillsynsåtgärd mot verksamheten, inklusive sanktionsavgift och krav på ledningens ansvar.

När båda gäller samtidigt

Det finns en samordningsregel: en rapport som lämnats enligt det ena regelverket befriar inte automatiskt från det andra, men myndigheterna ska samverka så att samma uppgifter inte behöver lämnas två gånger i onödan. I praktiken betyder det att ni ska rapportera båda gångerna och notera i den andra anmälan att den första gjorts.

Ett tredje regelverk hänger ofta med i samma händelse: om personuppgifter berörs gäller dataskyddsförordningens anmälan till Integritetsskyddsmyndigheten inom 72 timmar. Tre klockor, tre mottagare, ett incidentteam.

Den vanligaste feltolkningen

”Vi omfattas inte av NIS2, alltså omfattas vi inte av CRA.” Storlekströsklar och sektorslistor finns i NIS2. CRA har varken det ena eller det andra — en tillverkare med tre anställda som säljer en uppkopplad produkt inom EU omfattas lika fullt som en koncern.

Fyra bolag och vad som gäller dem

Svensk tillverkare av industriella styrsystem, 40 anställda

CRA
Ja — produkt med digitala element på unionsmarknaden, sannolikt viktig klass I eller II.
NIS2
Kanske — tillverkning är en viktig sektor, men storlekströskeln kan falla ut åt något håll.

Regionalt elnätsbolag som köper in all utrustning

CRA
Nej — ni tillverkar ingen produkt, ni använder andras.
NIS2
Ja — energi är en väsentlig sektor och omfattas oavsett storlek i flera fall.

SaaS-bolag som säljer en lösenordshanterare

CRA
Ja — fristående programvara är en produkt med digitala element, och lösenordshantering är bilaga III klass I.
NIS2
Ja, om tjänsten räknas som digital infrastruktur eller digital leverantör och tröskeln nås.

Konsultbyrå som bygger kundunika system på uppdrag

CRA
I regel nej — ett uppdrag som inte tillhandahålls på marknaden som produkt släpps inte ut på marknaden. Gränsen är hårfin och avgörs av hur leveransen paketeras.
NIS2
Möjligen, som leverantör av förvaltade tjänster.

Vad skillnaden betyder i praktiken

Den praktiska konsekvensen är vem som äger frågan internt. NIS2-arbetet landar nästan alltid hos IT och säkerhet, eftersom det handlar om den egna driften. CRA landar hos produktutveckling och kvalitet, eftersom det handlar om något som lämnar huset i en kartong eller ett paket.

Där det går snett är i mitten: produktbolaget som byggt ett fint NIS2-incidentflöde och antar att det täcker även produktsårbarheter. Det gör det inte. Mottagaren är en annan, innehållet är ett annat, och 24-timmarsfristen i artikel 14 räknas från kännedom om utnyttjandet, inte från en driftstörning i era egna system.

Frist72 hanterar CRA-sidan: fristerna i artikel 14, underlaget och inlämningen till CSIRT och Enisa. För den löpande egenkontrollen mot NIS2, cybersäkerhetslagen och ISO 27001 finns e-Check, ett fristående verktyg av samma avsändare.

Läs vidare

CRA-tidslinjen

Vilka datum som gäller för vilka krav, och varför rapporteringsplikten ligger femton månader före allt annat.

Frist72 är ett verktyg, inte juridisk rådgivning. Den här sidan sammanfattar vad vi läser ut av lagtexten — vid en faktisk tillsyn gäller förordningen och beskedet från er tillsynsmyndighet, inte vår sammanfattning. Senast genomgången: september 2026.