NIS2 in Schweden: Cybersäkerhetslagen, MSB und CERT-SE

NIS2 Schweden: Cybersäkerhetslagen, MSB und CERT-SE

Schweden gehört zu den wenigen EU-Mitgliedstaaten, die die NIS2-Richtlinie fristgerecht in nationales Recht überführt haben. Die schwedische Cybersäkerhetslagen (Cybersicherheitsgesetz, 2024:1177) trat am 1. Januar 2025 in Kraft und schuf einen verbindlichen Rechtsrahmen für die Netz- und Informationssicherheit wesentlicher und wichtiger Einrichtungen. Als digital sehr gut erschlossene Volkswirtschaft mit ausgereifter IT-Infrastruktur stellt Schweden für deutsche Unternehmen einen bedeutenden Wirtschaftspartner dar – was die NIS2-Anforderungen besonders relevant macht: Tochtergesellschaften, kritische Lieferanten und IT-Dienstleister in Schweden unterliegen ab 2025 den schwedischen Compliance-Pflichten. Den europäischen Rahmen beschreibt der Leitfaden zu den NIS2-Grundlagen.

Schwedische NIS2-Umsetzung: Cybersäkerhetslagen 2024:1177

Die schwedische Regierung veröffentlichte die Cybersäkerhetslagen (Gesetz 2024:1177) im Herbst 2024; das Gesetz trat mit dem Jahresbeginn 2025 in Kraft und löste die bis dahin gültige NIS1-Umsetzung (lag (2018:1174) om informationssäkerhet för samhällsviktiga och digitala tjänster) ab. Da Schweden die NIS1-Richtlinie bereits durch die Myndigheten för samhällsskydd och beredskap (MSB) administrierte, konnte der Wechsel auf NIS2 auf einer institutionellen Grundlage aufbauen – ein praktischer Vorteil gegenüber Ländern, in denen Behördenstrukturen erst geschaffen werden mussten.

Das Gesetz setzt die zentralen Anforderungen der NIS-2-Richtlinie (EU) 2022/2555 unmittelbar um und ergänzt diese durch schwedische Durchführungsverordnungen (förordningar). Im Einzelnen:

  • Zweistufiges Einrichtungssystem: wesentliche Einrichtungen (väsentliga enheter) und wichtige Einrichtungen (viktiga enheter)
  • Zehn Sicherheitsmaßnahmenkategorien nach Artikel 21 NIS2 – Risikoanalyse, Vorfallmanagement, Business Continuity, Lieferkettensicherheit, Kryptografie und weitere
  • Dreistufige Meldepflichten: Frühwarnung (24 Stunden), Erstmeldung (72 Stunden), Abschlussbericht (ein Monat)
  • Registrierungspflicht bei der zuständigen nationalen Aufsichtsbehörde
  • Persönliche Haftung der Unternehmensleitung nach Artikel 20 NIS2 – Schulungspflicht und Billigung der Sicherheitsmaßnahmen
  • Bußgeldrahmen: bis zu 100 Millionen SEK (ca. 9 Millionen Euro) oder 2 Prozent des weltweiten Jahresumsatzes für wesentliche Einrichtungen; bis zu 70 Millionen SEK (ca. 6,3 Millionen Euro) oder 1,4 Prozent für wichtige Einrichtungen

Ein schwedisches Spezifikum: Das Gesetz erstreckt sich explizit auf öffentliche Verwaltungsstellen (offentlig förvaltning) als eigenem NIS2-Sektor – damit unterliegen auch staatliche Behörden und kommunale Einrichtungen den Cybersicherheitspflichten. Diese frühzeitige Einbeziehung des öffentlichen Sektors unterscheidet Schweden von einigen anderen EU-Mitgliedstaaten, die hier zunächst Ausnahmen vorsahen. Schwedische Durchführungsverordnungen präzisieren sektorspezifische Schwellenwerte und legen fest, welche Behörden neben der MSB sektoral zuständig sind.

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

MSB als nationale NIS2-Behörde

Die Myndigheten för samhällsskydd och beredskap (MSB) – auf Deutsch etwa „Behörde für gesellschaftlichen Schutz und Bereitschaft“ – ist die zentrale staatliche Cybersicherheitsbehörde Schwedens und das schwedische Äquivalent zum deutschen Bundesamt für Sicherheit in der Informationstechnik (BSI). Gegründet 2009 durch Zusammenlegung mehrerer Sicherheitsbehörden, verfügt die MSB über breite Kompetenzen im Bereich nationaler Schutz, Krisenmanagement und Informationssicherheit.

Als Koordinierungsstelle für NIS2 übernimmt die MSB im schwedischen System folgende Kernaufgaben:

  • Koordinierung der nationalen Umsetzung der Cybersäkerhetslagen und Herausgabe von Vorschriften (föreskrifter) und Leitlinien
  • Betrieb von CERT-SE, dem nationalen CSIRT für Vorfallmeldungen und Incident Response
  • Aufsicht über Sektoren ohne dezidierte Sektorbehörde – darunter digitale Infrastruktur, Raumfahrt und Teile des verarbeitenden Gewerbes
  • Führung des Nationalen Cybersicherheitszentrums (NCSC) gemeinsam mit der Sicherheitspolizei NCSC (SäPO), dem Militärischen Nachrichtendienst (FRA) und der Verteidigungsmaterielsbehörde (FMV)
  • Vorfallmeldungen und Berichte an die EU (ENISA, NIS Cooperation Group)
  • Aufsicht und Sanktionierung bei Verstößen gegen die Cybersäkerhetslagen – einschließlich der Verhengung von Bußgeldern

Ein struktureller Unterschied zur deutschen Aufsicht: In Schweden sind bestimmte Sektoren eigenen Fachbehörden unterstellt. So übt die Finansinspektionen (FI) die NIS2-Aufsicht über Banken und Finanzmarktinfrastrukturen aus, die Inspektionen för vård och omsorg (IVO) ist für Gesundheitseinrichtungen zuständig, und die Energimarknadsinspektionen (Ei) für den Energiesektor. Die MSB koordiniert diese sektoralen Aufsichtsbehörden und gewährleistet die einheitliche Auslegung der Cybersäkerhetslagen-Anforderungen. Eine Ersteinschätzung, welche Sektoren grundsätzlich in den NIS2-Anwendungsbereich fallen, bietet der Leitfaden zum NIS2-Anwendungsbereich.

CERT-SE: nationales CSIRT und Meldestelle

CERT-SE (Computer Emergency Response Team Sweden) ist das nationale CSIRT Schwedens und operiert als Facheinheit innerhalb der MSB. Als nationales CSIRT im Sinne von Artikel 10 NIS2 ist CERT-SE rund um die Uhr erreichbar und erste Anlaufstelle für die Meldung erheblicher Sicherheitsvorfälle nach der Cybersäkerhetslagen. Darüber hinaus koordiniert CERT-SE grenzüberschreitende Vorfälle mit europäischen CSIRT-Partnern über das ENISA-CSIRT-Netzwerk.

CERT-SE bietet neben der Vorfallmeldestelle auch proaktive Dienste:

  • Schwachstellenwarnungen und Threat Intelligence für registrierte schwedische NIS2-Einrichtungen
  • Koordination bei sektorenübergreifenden und grenzüberschreitenden Cyber-Angriffen
  • Technische Unterstützung und Lagebild im Krisenfall
  • Anbindung an ENISA und EU-CSIRTs-Netzwerk für den europäischen Informationsaustausch

Für Meldungen nach der Cybersäkerhetslagen ist CERT-SE die zugewiesene Meldestelle. Die Dreistufigkeit der Meldepflichten entspricht dem europaweit einheitlichen Modell der NIS2-Richtlinie, das auch in Deutschland gilt: Frühwarnung innerhalb von 24 Stunden, Erstmeldung innerhalb von 72 Stunden, Abschlussbericht spätestens einen Monat nach Erstmeldung. Bei Vorfällen, die sowohl schwedische als auch deutsche Einrichtungen betreffen, müssen Unternehmen sowohl CERT-SE als auch das BSI informieren. Ein erheblicher Vorfall liegt im schwedischen Recht dann vor, wenn er die Verfügbarkeit, Integrität oder Vertraulichkeit der betroffenen Netz- und Informationssysteme erheblich beeinträchtigt und definierte Schwellenwerte überschreitet.

Betroffene Einrichtungen und Pflichten im Überblick

Die Cybersäkerhetslagen folgt der europäischen Zweistufenstruktur. Als wesentliche Einrichtungen gelten Organisationen in hochkritischen Sektoren (Anhang I NIS2) mit mindestens 250 Mitarbeitern oder einem Jahresumsatz über 50 Millionen Euro sowie einer Bilanzsumme über 43 Millionen Euro. Wichtige Einrichtungen sind Organisationen in den übrigen Sektoren (Anhang II NIS2) mit mindestens 50 Mitarbeitern oder einem Jahresumsatz über 10 Millionen Euro. Schweden ergänzt diese europäischen Grundschwellen durch nationale Verordnungen, die sektorspezifische Besonderheiten regeln – insbesondere für öffentliche Verwaltungseinrichtungen, die unabhängig von Größenschwellen einbezogen sein können.

Merkmal Wesentliche Einrichtung (väsentlig enhet) Wichtige Einrichtung (viktig enhet)
Sektorzuordnung Anhang I NIS2: Energie, Gesundheit, Transport, Finanz, digitale Infrastruktur, Wasser, Raumfahrt, öffentliche Verwaltung Anhang II NIS2: Post, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, Forschung, digitale Dienste
Aufsichtsmodus Proaktiv (ex-ante) durch MSB / Sektorbehörde Reaktiv (ex-post) – Eingriff bei Hinweisen auf Verstöße
Bußgeldrahmen bis 100 Mio. SEK / 2 % Jahresumsatz bis 70 Mio. SEK / 1,4 % Jahresumsatz
Registrierungspflicht Ja – bei MSB oder Sektorbehörde Ja – bei MSB oder Sektorbehörde
Externe Prüfung Auf Anforderung der Aufsichtsbehörde Auf Anforderung der Aufsichtsbehörde
Meldepflicht CERT-SE (24 h / 72 h / 1 Monat) CERT-SE (24 h / 72 h / 1 Monat)

Schweden hat bei der Einbeziehung des Raumfahrtsektors fruhzeitig nationale Regelungen getroffen – relevant für Unternehmen in der Satelliten- und Telematikbranche mit schwedischem Standbein. Die Schwedische Raumfahrtbehörde (Swedish National Space Agency, SNSA) wirkt hier als sektorzuständige Behörde mit der MSB zusammen. Für digitale Dienste – Cloud-Anbieter, Online-Marktplätze, Suchmaschinen – gilt eine EU-weite Sonderregelung: Diese Einrichtungen werden in dem Mitgliedstaat beaufsichtigt, in dem sie ihren Hauptsitz in der EU haben.

Was deutsche Unternehmen mit Schweden-Bezug beachten müssen

Schweden und Deutschland sind eng wirtschaftlich verflochtene Volkswirtschaften. Deutsche Konzerne halten Beteiligungen an schwedischen Industrieunternehmen, deutsche Maschinenbauer beliefern schwedische Infrastrukturbetreiber, und IT-Dienstleister aus Deutschland erbringen Managed Services für schwedische NIS2-betroffene Einrichtungen. Aus der Cybersäkerhetslagen ergeben sich für diese Konstellationen konkrete Handlungspflichten:

  • Schwedische Tochtergesellschaften: Eine in Schweden niedergelassene Tochtergesellschaft, die die Schwellenwerte erfüllt und einem NIS2-Sektor angehört, muss sich bei der MSB oder der zuständigen Sektorbehörde registrieren, die Sicherheitsmaßnahmen nach Artikel 21 NIS2 implementieren und erhebliche Vorfälle an CERT-SE melden – unabhängig davon, ob die Muttergesellschaft in Deutschland denselben Pflichten gegenüber dem BSI unterliegt
  • Lieferkette: Deutsche Unternehmen, die als IT-Dienstleister, Cloud-Anbieter oder Maschinenbauer für schwedische NIS2-Einrichtungen tätig sind, können über die Lieferkettensicherheitspflichten (Art. 21 Abs. 2 lit. d NIS2) schwedischen Compliance-Anforderungen ausgesetzt sein – da betroffene schwedische Auftraggeber ihre Lieferanten vertraglich verpflichten dürfen und müssen
  • Schwedische Niederlassungen: Eine Betriebsstätte oder Filiale einer deutschen Gesellschaft in Schweden, die dort eigenständig tätig ist und die Schwellenwerte erfüllt, kann dem schwedischen NIS2-Regime direkt unterliegen
  • Digitale Dienstleister: Cloud-Provider, Managed-Security-Service-Provider und andere digitale Dienstleister mit EU-Hauptsitz in Deutschland, die auch in Schweden Dienste erbringen, werden primär in Deutschland durch das BSI beaufsichtigt – sind aber gleichwohl verpflichtet, die MSB über erhebliche Vorfälle zu informieren, wenn schwedische Nutzer betroffen sind

Im Vergleich zum deutschen System zeigt das schwedische NIS2-Regime eine dezentralere Aufsichtsstruktur mit mehreren sektorzuständigen Behörden neben der MSB. Deutsche Compliance-Verantwortliche müssen für ihre schwedischen Einheiten genau prüfen, welche Behörde die primäre Zuständigkeit hat – dies hängt vom Sektor ab. Synergien sind möglich: Wer in Deutschland bereits ISO 27001 oder BSI IT-Grundschutz implementiert hat, kann viele Kontrollanforderungen auf die schwedischen Anforderungen mappen. Formale Registrierung, schwedischsprachige Dokumentation der Sicherheitsmaßnahmen und Kenntnis der lokalen Meldewege (CERT-SE) bleiben jedoch eigenständige Anforderungen. Einen direkten Vergleich mit der deutschen Umsetzung bietet der Leitfaden zu NIS2 in Deutschland.

Häufig gestellte Fragen

Hat Schweden NIS2 fristgerecht umgesetzt?

Ja. Die schwedische Cybersäkerhetslagen (2024:1177) trat am 1. Januar 2025 in Kraft und setzte die NIS2-Richtlinie fristgerecht um. Schweden konnte dabei auf der institutionellen Infrastruktur der NIS1-Umsetzung aufbauen, in der die MSB bereits als Zuständigkeitsbehörde fungierte. Durchführungsverordnungen präzisieren sektorspezifische Anforderungen.

Wer ist die nationale Aufsichtsbehörde für NIS2 in Schweden?

Die MSB (Myndigheten för samhällsskydd och beredskap) ist die Koordinierungsstelle und zuständige Aufsichtsbehörde für den Großteil der NIS2-Sektoren. Daneben gibt es sektorzuständige Behörden: Finansinspektionen (FI) für Finanzdienstleistungen, Inspektionen för vård och omsorg (IVO) für Gesundheit, Energimarknadsinspektionen (Ei) für Energie sowie die Schwedische Raumfahrtbehörde (SNSA) für den Raumfahrtsektor. Für Meldungen erheblicher Vorfälle ist CERT-SE – die operative Einheit der MSB – die zentrale Anlaufstelle.

Welche Bußgelder drohen bei Verstößen gegen die Cybersäkerhetslagen?

Wesentliche Einrichtungen riskieren Sanktionen von bis zu 100 Millionen SEK (ca. 9 Millionen Euro) oder 2 Prozent des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen liegt das Maximum bei 70 Millionen SEK (ca. 6,3 Millionen Euro) oder 1,4 Prozent des weltweiten Jahresumsatzes. Zusätzlich haften Geschäftsführer persönlich, wenn sie ihre Aufsichts- und Billigung der Sicherheitsmaßnahmenpflichten vernachlässigen.

Müssen deutsche Unternehmen mit schwedischen Tochtergesellschaften doppelt Compliance betreiben?

Im Grundsatz ja. Eine schwedische Tochtergesellschaft, die NIS2-Kriterien erfüllt, unterliegt der schwedischen Cybersäkerhetslagen und damit der Aufsicht von MSB oder der zuständigen Sektorbehörde – unabhängig von den Pflichten der deutschen Muttergesellschaft gegenüber dem BSI. Die materiellen Sicherheitsanforderungen (Art. 21 NIS2) sind inhaltlich deckungsgleich; der Unterschied liegt in den formalen Compliance-Mechanismen: Registrierung bei der schwedischen Behörde, Vorfallmeldung an CERT-SE und Einhaltung schwedischer Durchführungsbestimmungen. Konzerne, die ein einheitliches Sicherheitsrahmenwerk (z. B. ISO 27001) pflegen, können Synergien nutzen – die jurisdiktionsspezifische Compliance bleibt jedoch erforderlich.

Gilt die schwedische Cybersäkerhetslagen auch für öffentliche Verwaltungen?

Ja – und das ist eine Besonderheit des schwedischen Ansatzes. Die Cybersäkerhetslagen bezieht öffentliche Verwaltungseinrichtungen (offentlig förvaltning) explizit als eigenen NIS2-Sektor ein. Staatliche Behörden und kommunale Einrichtungen in Schweden, die die relevanten Schwellen überschreiten, unterliegen denselben Sicherheits- und Meldepflichten wie private Unternehmen. Dies stellt sicher, dass auch der öffentliche Sektor ein vergleichbares Cybersicherheitsniveau erreicht – relevant unter anderem für deutsch-schwedische Kooperationsprojekte im öffentlichen Bereich.

Quellen

  1. Sveriges riksdag: Cybersäkerhetslagen (2024:1177), riksdagen.se, 2024
  2. MSB – Myndigheten för samhällsskydd och beredskap: Cybersäkerhet och NIS2, msb.se, 2025
  3. Europäisches Parlament und Rat der EU: Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2), Dezember 2022
  4. ENISA: NIS2 Transposition Status Report – Sweden, enisa.europa.eu, 2025
  5. CERT-SE: Incident Reporting under the Swedish Cybersecurity Act, cert.se, 2025

Rechtshinweis: Dieser Beitrag dient ausschließlich der allgemeinen Information und stellt keine Rechtsberatung dar. Für verbindliche Aussagen zur NIS2-Compliance empfehlen wir die Konsultation eines qualifizierten Rechtsanwalts oder Datenschutzbeauftragten.

Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge