18 sektorer regleras nu, mot tidigare 7
NIS2 vidgade regleringen och förde in stora delar av offentlig sektor för första gången: kommuner, regioner och kommunalförbund.
Svenska kommuner, regioner och statliga myndigheter möter angrepp varje vecka och ska samtidigt skydda känsliga uppgifter om invånarna med mindre team och snävare budget. Sedan 2003 levererar eBuilder Security cybersäkerhet till offentlig sektor, utan att verksamheten behöver bygga ett eget team dygnet runt.
Ladda ner NIS2-checklistan för offentlig sektorAnlitade av 100+ svenska kommuner, regioner och
EU-reglerade företag sedan 2002








Den 15 januari 2026 förde Cybersäkerhetslagen (2025:1506) in EU:s NIS2-direktiv i svensk rätt. Antalet reglerade sektorer gick från 7 till 18 och stora delar av offentlig sektor omfattas för första gången: kommuner, regioner, myndigheter och kommunalförbund, oavsett storlek.
Bakgrunden är dyster. Ett ransomware-angrepp mot en enda IT-leverantör 2025 exponerade uppgifter kopplade till över 1,5 miljoner svenskar i fler än 160 kommuner och regioner. eBuilder Security hjälper er att uppfylla kraven utan att ni bygger ett eget team dygnet runt.
NIS2 vidgade regleringen och förde in stora delar av offentlig sektor för första gången: kommuner, regioner och kommunalförbund.
Artikel 23 sätter en tidig varning inom 24 timmar till MCF (tidigare MSB). Klockan startar när incidenten upptäcks.
Artikel 21 kräver att varje relation med en extern ICT-leverantör riskbedöms och dokumenteras, inte bara listas i ett kalkylblad.
Ledningen ska genomföra utbildning i cybersäkerhet och kan hållas personligt ansvarig för bristande riskhantering.
Känsliga personuppgifter, samhällsviktig verksamhet, begränsade säkerhetsresurser och leverantörer med bred åtkomst. Offentlig sektor drabbas inte av slumpen, den väljs ut. När de flesta förstår att de är utsatta har angriparen redan varit inne i flera dagar.
Känsliga personuppgifter exponerades när ett ransomware-angrepp träffade en gemensam IT-plattform som används i hela landet. Miljödata-incidenten, Sverige 2025.
En ransomware-grupp angrep Tietoevry, en av Nordens största IT-leverantörer. Tusentals blev utan kritiska system i flera dagar. Tietoevry-incidenten, Norden.
Ökning jämfört med året innan av ransomware-angrepp mot offentliga myndigheter under första halvåret 2025. Comparitech, 2025.
Så länge håller sig en angripare i snitt inne innan någon märker det, utan övervakning dygnet runt. Branschsnitt för dwell time.
Våra tjänster täcker alla tekniska kontroller i artikel 21 och stödjer ledningens ansvar enligt artikel 20 genom CISO som tjänst.
Dokumenterade policyer för riskhantering och rapportering till styrelsen, granskade regelbundet.
Löpande övervakning med 2 min 50 s i genomsnittlig analytikerrespons, dag som natt.
Underlag och rapporteringsrutiner anpassade efter tidsgränserna hos MCF (tidigare MSB).
Riskbedömning av tredje part och dokumenterad löpande uppföljning, också av leverantörer med nätåtkomst.
Kontinuitetsplaner och motståndskraft för invånarnära och samhällsviktig verksamhet.
Identitetsövervakning, stöd för MFA-policy och härdad åtkomstkontroll över endpoints och identiteter.
Tester av webb, cloud, API, nät och Active Directory-miljöer som är vanliga i kommunal IT.
Rollbaserad utbildning och phishing-simuleringar i kommuner och regioner, inte ett kryss i en ruta.
Erfaren säkerhetsledning för NIS2-styrning, MCF-rapportering och styrelsens ansvar, utan en heltidsrekrytering.
Våra tjänster täcker alla tekniska kontroller i artikel 21 och stödjer ledningens ansvar enligt artikel 20. NIS2-checklistan för offentlig sektor kartlägger ert nuläge mot artikel 20 och 21, skriven för svenska förhållanden.
Klarspråk, skriven för svenska förhållanden, tar cirka 20 minuter att gå igenom.
Styrelseklart underlag som speglar aktuell MCF-vägledning för kommuner och regioner. Levereras direkt till din inkorg.
Ingen spam. EU-dataresidens. Avsluta när du vill.
Varje tjänst är formad efter hur kommuner och regioner faktiskt arbetar. Svenskt team, svenska språket, byggt för offentlig verksamhet.
Säker AI-användning
När offentlig sektor börjar använda AI-verktyg uppstår nya risker kring invånarnas uppgifter och AI-stödd phishing. AIDR övervakar AI-användning, modellanrop och dataflöden i realtid.
Managed Detection & Response
Ett eget säkerhetsteam dygnet runt går sällan att bemanna. Vårt svenska SOC bevakar endpoints, identiteter och cloud dygnet runt. En namngiven analytiker svarar inom minuter.
Offensiv säkerhet
Expertledda tester av webbappar, cloud, API:er, nät och Active Directory-miljöer som är vanliga i kommunal IT. Tydliga och prioriterade fynd, inte en rapport som blir liggande.
Utbildning & phishing-simulering
Korta rollbaserade lektioner och realistiska phishing-simuleringar för medarbetare i kommuner och regioner. Bygger verklig medvetenhet, inte ett kryss i en ruta.
Strategisk rådgivning
De flesta kommuner saknar en egen CISO. Vi ger erfaren säkerhetsledning för NIS2-styrning, MCF-rapportering och styrelsens ansvar, utan en heltidsrekrytering.
GRATIS 30 MIN SÄKERHETSGENOMGÅNG
Vi går igenom ert nuläge och säger vad som betyder mest just nu.
Prata med en säkerhetsanalytikerEn svensk säkerhetspartner med fokus på öppenhet, uthållighet och långsiktigt förtroende. Ett av våra längsta pågående MDR-uppdrag har löpt i över 4 år utan ett enda registrerat intrång.
Se hur vi täcker artikel 21Branschen talar i timmar. Vi mäter i minuter.
Analytiker som följer varje signal. Loggarna stannar i svensk infrastruktur.
MDR kan vara live inom 72 timmar när åtkomst och godkännanden finns på plats.
Cybersäkerhetsverksamhet inom eBuilder, ett svenskt teknikbolag sedan 1999.
Oberoende granskade och certifierade mot standarden ISO 27001 för vårt SOC.
Alla tjänster mappade mot riskåtgärderna i NIS2 artikel 21, i linje med MCF:s vägledning.
Övervakning med analytiker och infrastruktur i linje med kraven i GDPR och Schrems II.
Tjänsterna stödjer ICT-riskhantering, incidentrapportering och tillsyn av tredje part enligt DORA.
Vår process är tyst, snabb och byggd kring er befintliga miljö. När åtkomst och godkännanden finns på plats är de flesta kunder live inom 72 timmar.
Sensorerna rullas ut via er befintliga MDM. Inga avbrott för användarna och inget som märks i det dagliga arbetet.
Detekteringen lär sig vad som är normalt i er miljö. Det håller larmvolymen nere och analytikernas fokus uppe.
Er miljö är aktiv i vårt SOC dygnet runt med en namngiven senioranalytiker och eskaleringsrutiner skrivna för er.
Månatliga hotsammanställningar och kvartalsgenomgångar håller ledningen informerad och NIS2-dokumentationen aktuell.
The product increases knowledge and security awareness. I am particularly pleased that it is an end-to-end solution where eBuilder Security takes care of the entire process from kick-off to reporting while allowing for customization to suit the conditions unique to our business.
Per Eriksson
Information Security Strategist, Varbergs Kommun, Sweden
Through their range of security services and our decision to choose their MDR solution, eBuilder Security has significantly elevated our security posture. During the implementation phase, they were quick to assist and propose solutions to any challenges we encountered. The transition from project to production has been smooth.
Gerth Ericsson
IT Manager, Vandewiele, Sweden
eBuilder Security helps us meet our IT and information security needs. We are very satisfied by their deep knowledge, comprehensive services and dedication to strengthening our cybersecurity posture. eBuilder Security has been a reliable partner in safeguarding our organization.
Christian Sørensen
Internal Operations Director, Médecins Sans Frontières, Norway
Riktiga frågor som en säkerhetsansvarig ställer, besvarade på två till tre meningar.
Ja. Alla svenska kommuner och regioner omfattas av Cybersäkerhetslagen (SFS 2025:1506) som gäller sedan 15 januari 2026. Till skillnad från EU:s NIS2-direktiv utvidgade Sverige omfattningen till alla kommuner oavsett storlek. Kommunalförbund och myndigheter inom de 18 sektorerna omfattas också, med MCF (tidigare MSB) som tillsynsmyndighet för merparten av offentlig sektor.
MDR är en tjänst dygnet runt som upptäcker, utreder och hanterar pågående angrepp. IT-supporten håller systemen igång; MDR håller angriparna ute. De flesta kommuner har starka IT-team för drift och användarstöd, men sällan ett eget SOC som bevakar hot klockan två på en lördagsnatt. Vårt svenska SOC övervakar endpoints, identiteter och cloud, med en namngiven analytiker som svarar inom minuter.
Väsentliga entiteter riskerar upp till 10 miljoner euro eller 2 % av global årsomsättning. Viktiga entiteter upp till 7 miljoner euro eller 1,4 %. Utöver sanktionsavgifter kan tillsynsmyndigheten besluta om bindande förelägganden och begära i domstol att en ledande befattningshavare förbjuds utöva ledningsfunktioner. Därmed blir cybersäkerhet en fråga för styrelsen.
När åtkomst och godkännanden för onboarding finns på plats är de flesta kommuner live i vårt SOC dygnet runt inom 72 timmar. Sensorerna rullas ut tyst dag noll via er befintliga MDM, utan avbrott för användarna. Dag ett och två går åt till baslinje för beteenden. Vid timme 72 är er miljö aktiv, en namngiven analytiker är utsedd och eskaleringsrutinerna är skrivna för er organisation.
Säkerhetsloggar och telemetri behandlas i svensk infrastruktur, i linje med kraven i GDPR och Schrems II. Det är ett avtalat åtagande, inte ett marknadsföringspåstående. eBuilder Security skickar inte era data genom amerikansk infrastruktur, och vårt ISO 27001-certifierade SOC ger oberoende granskat underlag för hur vi arbetar.
MDR prissätts per endpoint och månad med en fast månadsavgift. Det tillkommer inga dolda avgifter för incidenthantering, eskalering till analytiker eller larmvolym. Modellen per endpoint gör kostnaden förutsägbar i offentliga budgetcykler. Efter den första genomgången på 30 minuter får ni ett tydligt skriftligt förslag, utan förpliktelser.
När avtalet upphör raderas all säkerhetstelemetri och loggdata inom den lagringstid som anges i personuppgiftsbiträdesavtalet. Ni får en skriftlig bekräftelse på raderingen och inga data sparas för något annat ändamål. Hela avvecklingsprocessen är dokumenterad i tjänsteavtalet och går att granska innan ni skriver på.
Artikel 21 kräver tio konkreta åtgärder som täcker riskhantering, incidenthantering, kontinuitet, säkerhet i leverantörskedjan, åtkomstkontroll, kryptering och personalutbildning. Ledningen ska godkänna åtgärderna, följa upp genomförandet och själv genomföra utbildning i cybersäkerhet. eBuilder Security mappar alla krav i artikel 21 mot sina tjänster, så att ni har dokumenterat underlag till tillsynsmyndigheten.
Det betyder att en analytiker har upptäckt, utrett och börjat begränsa ett verkligt angrepp inom 2 min 50 s från att det inträffade i er miljö. Det är inget automatiskt larm. En utbildad analytiker bekräftar hotet, isolerar den drabbade värden vid behov och kontaktar ert team. Branschsnittet för dwell time globalt ligger på omkring 11 dagar.
Nej. Onboardingen är tyst och påverkar varken medarbetare, system eller invånarnära tjänster. Sensorerna rullas ut via er befintliga MDM utan aviseringar, omstarter eller ändringar i verksamhetssystemen. Det spelar roll där avbrott i vårdbokning, socialtjänst eller kommunala e-tjänster får verkliga konsekvenser för invånarna.
Ja. Vi har erfarenhet av offentlig upphandling enligt LOU och kan hjälpa till före, under och efter er upphandling. Vi hjälper er formulera skall-krav och bör-krav så att utvärderingen mäter verklig säkerhetsförmåga, och vi lämnar tjänstebeskrivningar, NIS2-mappning, ISO 27001-certifikat och referenser. Kontakta oss gärna innan ni publicerar underlaget.
De stora plattformarna är byggda för globala koncerner, inte för svenska kommuner. Vi finns i Sverige, arbetar på svenska och har jobbat med offentlig sektor sedan 2003. Era data stannar i Sverige, er analytiker känner er miljö och tjänsten är dimensionerad för team som inte kan bygga en egen verksamhet dygnet runt. Vi kan dessutom svensk upphandling och rapporteringskraven mot MCF.
Boka ett kostnadsfritt samtal på 30 minuter med en analytiker i Sverige. Vi går igenom ert säkerhetsläge och visar hur vårt SOC fungerar i praktiken, utan säljsnack och utan bindning.
Hämta NIS2-checklistan för offentlig sektor