{
  "attribution": {
    "source": "legal.exploreworldai.com",
    "canonical": "https://legal.exploreworldai.com/agent/nis2-2022-2555/artikel-21",
    "license": "https://legal.exploreworldai.com/revision",
    "version": "legal-2026-08-25",
    "proof": "sha256:48a7ed0c36e13877f545dab8237e224005050c48a9781a0d3598d3adceb4111a",
    "jurisdiction": "eu",
    "owner": "ExploreWorldAI",
    "terms": "https://legal.exploreworldai.com/om",
    "notice": "Återgivning kräver angiven källa: legal.exploreworldai.com"
  },
  "item": {
    "id": "nis2-2022-2555-21",
    "act": "nis2-2022-2555",
    "actName": "NIS2",
    "article": "21",
    "title": "Riskhanteringsåtgärder för cybersäkerhet",
    "celex": "32022L2555",
    "lang": "sv",
    "riskClass": "minimal-risk",
    "tier": "extended",
    "tierTerms": {
      "tier": "extended",
      "label": "Utökad",
      "labelEn": "Extended",
      "price": "free-preview",
      "metering": "Operativ betydelse men lägre vikt. Mäts i volym, inte per anrop, när mätningen slås på.",
      "meteringEn": "Operational weight but lower priority. Metered by volume, not per call, once metering is switched on.",
      "costUnits": 3,
      "notice": "90 dagars varsel innan mätning börjar gälla."
    },
    "paragraphs": [
      "1. Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteter vidtar lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att hantera risker som hotar säkerheten i nätverks- och informationssystem som de använder för sin verksamhet eller för att tillhandahålla sina tjänster och för att förhindra eller minimera incidenters påverkan på mottagarna av deras tjänster och på andra tjänster.",
      "Med beaktande av de senaste, och i tillämpliga fall, relevanta europeiska och internationella standarder samt genomförandekostnaderna, ska de åtgärder som avses i första stycket säkerställa en nivå på säkerheten i nätverks- och informationssystem som är lämplig i förhållande till den föreliggande risken. Vid bedömningen av dessa åtgärders proportionalitet ska vederbörlig hänsyn tas till entitetens grad av riskexponering, entitetens storlek samt sannolikheten för att incidenter inträffar och deras allvarlighetsgrad, inbegripet deras samhälleliga och ekonomiska konsekvenser.",
      "2. De åtgärder som avses i punkt 1 ska baseras på en allriskansats som syftar till att skydda nätverks- och informationssystem och dessa systems fysiska miljö från incidenter, och ska minst inbegripa",
      "a)",
      "strategier för riskanalys och informationssystemens säkerhet,",
      "b)",
      "incidenthantering,",
      "c)",
      "driftskontinuitet, exempelvis hantering av säkerhetskopiering och katastrofhantering, och krishantering,",
      "d)",
      "säkerhet i leveranskedjan, inbegripet säkerhetsaspekter som rör förbindelserna mellan varje entitet och dess direkta leverantörer eller tjänsteleverantörer,",
      "e)",
      "säkerhet vid förvärv, utveckling och underhåll av nätverks- och informationssystem, inbegripet hantering av sårbarheter och sårbarhetsinformation,",
      "f)"
    ],
    "officialUrl": "https://eur-lex.europa.eu/legal-content/SV/TXT/HTML/?uri=CELEX%3A32022L2555#art_21",
    "checkedAt": "2026-08-18",
    "script": {
      "kind": "structural",
      "fields": [
        {
          "name": "in_scope",
          "kind": "boolean",
          "label": "Artikeln är tillämplig på förhållandet",
          "labelEn": "The article applies to the situation"
        },
        {
          "name": "punkt",
          "kind": "enum",
          "values": [
            "1",
            "2",
            "3",
            "4",
            "5",
            "6",
            "7",
            "8",
            "9",
            "10",
            "11",
            "12",
            "13",
            "14"
          ],
          "label": "Punkt i artikeln",
          "labelEn": "Paragraph of the article"
        }
      ],
      "rules": [
        {
          "id": "21-p1",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "1"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-1",
            "title": "Punkt 1 gäller",
            "titleEn": "Paragraph 1 applies",
            "obligation": "1. Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteter vidtar lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att hantera risker som hotar säkerheten i nätverks- och informationssystem som de använder för sin verksamhet eller för att tillhandahålla sina tjänster och för att förhindra eller minimera incidenters påverkan på mottagarna av deras tjänster och på and…",
            "obligationEn": "1. Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteter vidtar lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att hantera risker som hotar säkerheten i nätverks- och informationssystem som de använder för sin verksamhet eller för att tillhandahålla sina tjänster och för att förhindra eller minimera incidenters påverkan på mottagarna av deras tjänster och på and…",
            "refs": [
              "1"
            ]
          }
        },
        {
          "id": "21-p2",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "2"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-2",
            "title": "Punkt 2 gäller",
            "titleEn": "Paragraph 2 applies",
            "obligation": "Med beaktande av de senaste, och i tillämpliga fall, relevanta europeiska och internationella standarder samt genomförandekostnaderna, ska de åtgärder som avses i första stycket säkerställa en nivå på säkerheten i nätverks- och informationssystem som är lämplig i förhållande till den föreliggande risken. Vid bedömningen av dessa åtgärders proportionalitet ska vederbörlig hänsyn tas till entitetens grad av riskexponer…",
            "obligationEn": "Med beaktande av de senaste, och i tillämpliga fall, relevanta europeiska och internationella standarder samt genomförandekostnaderna, ska de åtgärder som avses i första stycket säkerställa en nivå på säkerheten i nätverks- och informationssystem som är lämplig i förhållande till den föreliggande risken. Vid bedömningen av dessa åtgärders proportionalitet ska vederbörlig hänsyn tas till entitetens grad av riskexponer…",
            "refs": [
              "2"
            ]
          }
        },
        {
          "id": "21-p3",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "3"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-3",
            "title": "Punkt 3 gäller",
            "titleEn": "Paragraph 3 applies",
            "obligation": "2. De åtgärder som avses i punkt 1 ska baseras på en allriskansats som syftar till att skydda nätverks- och informationssystem och dessa systems fysiska miljö från incidenter, och ska minst inbegripa",
            "obligationEn": "2. De åtgärder som avses i punkt 1 ska baseras på en allriskansats som syftar till att skydda nätverks- och informationssystem och dessa systems fysiska miljö från incidenter, och ska minst inbegripa",
            "refs": [
              "3"
            ]
          }
        },
        {
          "id": "21-p4",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "4"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-4",
            "title": "Punkt 4 gäller",
            "titleEn": "Paragraph 4 applies",
            "obligation": "a)",
            "obligationEn": "a)",
            "refs": [
              "4"
            ]
          }
        },
        {
          "id": "21-p5",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "5"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-5",
            "title": "Punkt 5 gäller",
            "titleEn": "Paragraph 5 applies",
            "obligation": "strategier för riskanalys och informationssystemens säkerhet,",
            "obligationEn": "strategier för riskanalys och informationssystemens säkerhet,",
            "refs": [
              "5"
            ]
          }
        },
        {
          "id": "21-p6",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "6"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-6",
            "title": "Punkt 6 gäller",
            "titleEn": "Paragraph 6 applies",
            "obligation": "b)",
            "obligationEn": "b)",
            "refs": [
              "6"
            ]
          }
        },
        {
          "id": "21-p7",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "7"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-7",
            "title": "Punkt 7 gäller",
            "titleEn": "Paragraph 7 applies",
            "obligation": "incidenthantering,",
            "obligationEn": "incidenthantering,",
            "refs": [
              "7"
            ]
          }
        },
        {
          "id": "21-p8",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "8"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-8",
            "title": "Punkt 8 gäller",
            "titleEn": "Paragraph 8 applies",
            "obligation": "c)",
            "obligationEn": "c)",
            "refs": [
              "8"
            ]
          }
        },
        {
          "id": "21-p9",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "9"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-9",
            "title": "Punkt 9 gäller",
            "titleEn": "Paragraph 9 applies",
            "obligation": "driftskontinuitet, exempelvis hantering av säkerhetskopiering och katastrofhantering, och krishantering,",
            "obligationEn": "driftskontinuitet, exempelvis hantering av säkerhetskopiering och katastrofhantering, och krishantering,",
            "refs": [
              "9"
            ]
          }
        },
        {
          "id": "21-p10",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "10"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-10",
            "title": "Punkt 10 gäller",
            "titleEn": "Paragraph 10 applies",
            "obligation": "d)",
            "obligationEn": "d)",
            "refs": [
              "10"
            ]
          }
        },
        {
          "id": "21-p11",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "11"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-11",
            "title": "Punkt 11 gäller",
            "titleEn": "Paragraph 11 applies",
            "obligation": "säkerhet i leveranskedjan, inbegripet säkerhetsaspekter som rör förbindelserna mellan varje entitet och dess direkta leverantörer eller tjänsteleverantörer,",
            "obligationEn": "säkerhet i leveranskedjan, inbegripet säkerhetsaspekter som rör förbindelserna mellan varje entitet och dess direkta leverantörer eller tjänsteleverantörer,",
            "refs": [
              "11"
            ]
          }
        },
        {
          "id": "21-p12",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "12"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-12",
            "title": "Punkt 12 gäller",
            "titleEn": "Paragraph 12 applies",
            "obligation": "e)",
            "obligationEn": "e)",
            "refs": [
              "12"
            ]
          }
        },
        {
          "id": "21-p13",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "13"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-13",
            "title": "Punkt 13 gäller",
            "titleEn": "Paragraph 13 applies",
            "obligation": "säkerhet vid förvärv, utveckling och underhåll av nätverks- och informationssystem, inbegripet hantering av sårbarheter och sårbarhetsinformation,",
            "obligationEn": "säkerhet vid förvärv, utveckling och underhåll av nätverks- och informationssystem, inbegripet hantering av sårbarheter och sårbarhetsinformation,",
            "refs": [
              "13"
            ]
          }
        },
        {
          "id": "21-p14",
          "when": {
            "op": "all",
            "of": [
              {
                "op": "equals",
                "field": "in_scope",
                "value": true
              },
              {
                "op": "equals",
                "field": "punkt",
                "value": "14"
              }
            ]
          },
          "outcome": {
            "code": "paragraph-14",
            "title": "Punkt 14 gäller",
            "titleEn": "Paragraph 14 applies",
            "obligation": "f)",
            "obligationEn": "f)",
            "refs": [
              "14"
            ]
          }
        }
      ],
      "fallback": {
        "code": "out-of-scope",
        "title": "Artikeln ger inget utfall",
        "titleEn": "The article yields no outcome",
        "obligation": "Artikeln är inte angiven som tillämplig, eller så är ingen punkt vald. Agenten avstår hellre än gissar.",
        "obligationEn": "The article is not stated to apply, or no paragraph is selected. The agent abstains rather than guesses.",
        "refs": []
      }
    },
    "lineage": {
      "treaty": "TFEU art. 288 (direktiv)",
      "act": "nis2-2022-2555",
      "actIdentifier": "32022L2555",
      "chapter": "IV. Cybersecurity risk-management measures and reporting obligations",
      "article": "21",
      "paragraphs": 14,
      "amendedBy": [],
      "related": [
        "https://legal.exploreworldai.com/agent/nis2-2022-2555/artikel-20",
        "https://legal.exploreworldai.com/agent/nis2-2022-2555/artikel-22"
      ]
    },
    "geo": {
      "jurisdiction": "European Union",
      "region": "EU",
      "language": "en",
      "nationalAct": null,
      "nationalUrl": null,
      "supervisor": "IMY — Sweden"
    },
    "priority": 79,
    "disclaimer": {
      "code": "no-legal-advice",
      "text": "Deterministisk regeluppslagning. Ingen juridisk rådgivning, inget efterlevnadsbeslut, ingen bedömning av ett enskilt ärende.",
      "policy": "https://legal.exploreworldai.com/ansvar",
      "contract": "https://legal.exploreworldai.com/citering"
    },
    "spi": {
      "call": "https://legal.exploreworldai.com/api/public/v1/agents/nis2-2022-2555-21/run",
      "method": "GET",
      "inputs": [
        {
          "name": "in_scope",
          "kind": "boolean",
          "label": "Artikeln är tillämplig på förhållandet",
          "labelEn": "The article applies to the situation"
        },
        {
          "name": "punkt",
          "kind": "enum",
          "values": [
            "1",
            "2",
            "3",
            "4",
            "5",
            "6",
            "7",
            "8",
            "9",
            "10",
            "11",
            "12",
            "13",
            "14"
          ],
          "label": "Punkt i artikeln",
          "labelEn": "Paragraph of the article"
        }
      ],
      "output": [
        "matched",
        "outcome",
        "trace",
        "missing",
        "hash"
      ],
      "errors": [
        {
          "code": 400,
          "meaning": "Okänt fält eller otillåtet värde"
        },
        {
          "code": 404,
          "meaning": "Ingen agent med det id:t"
        },
        {
          "code": 429,
          "meaning": "Kvoten är nådd"
        }
      ],
      "quota": "60 anrop per minut och adress, utan nyckel",
      "license": "https://legal.exploreworldai.com/revision",
      "stability": "Regelträdet versioneras. En ändring byter artefakthash, aldrig adress.",
      "deprecation": "Ingen adress tas bort. En ersatt agent behåller sin adress och pekar vidare."
    },
    "canonical": "https://legal.exploreworldai.com/agent/nis2-2022-2555/artikel-21",
    "artifacts": {
      "artifact": "https://legal.exploreworldai.com/agent/nis2-2022-2555/artikel-21/artifact",
      "raw": "https://legal.exploreworldai.com/api/public/v1/agents/nis2-2022-2555-21/script.json",
      "meta": "https://legal.exploreworldai.com/api/public/v1/agents/nis2-2022-2555-21/manifest.json",
      "ai": "https://legal.exploreworldai.com/api/public/v1/agents/nis2-2022-2555-21/ai.json",
      "manifest": "https://legal.exploreworldai.com/api/public/v1/agents/nis2-2022-2555-21/manifest.json"
    },
    "hashes": {
      "text": "sha256:7aab67a494c97caf3b5acdb91a292aa88932e22da7e411974b9040aa51c988c6",
      "script": "sha256:3e4a59f108b0ee7ab9f1af89433168eb974423f7afe36296881bfa728d6cbe51",
      "engine": "sha256:0a4bd50d21f8ec9be383fc091511008b76ad61909cbfb674eab56fe567fbd7a0",
      "agent": "sha256:fbbab73e3afe9b8bda82c7f2abedb567c5ef66eb833c8b4b237d7b7031467e84"
    },
    "version": {
      "build": "agent-engine-1+legal-2026-08-25",
      "artifact": "fbbab73e3afe9b8b",
      "checkedAt": "2026-08-18"
    },
    "citation": "32022L2555 art. 21, Riskhanteringsåtgärder för cybersäkerhet. ExploreWorld Legal, https://legal.exploreworldai.com/agent/nis2-2022-2555/artikel-21 (hämtad 2026-08-18, bevis sha256:c08ccb61aab491c4, bygge legal-2026-08-25)."
  },
  "hash": "sha256:48a7ed0c36e13877f545dab8237e224005050c48a9781a0d3598d3adceb4111a",
  "version": "legal-2026-08-25",
  "expires": "2026-08-31T00:00:00.000Z",
  "dependency": {
    "index_version": "legal-2026-08-25+legal-2026-08-25+2026-08-25T10:00:00",
    "content_hash": "sha256:48a7ed0c36e13877f545dab8237e224005050c48a9781a0d3598d3adceb4111a",
    "revalidate_after": "2026-08-30T06:28:04.265Z",
    "max_copy_age_seconds": 3600,
    "policy": "revalidate-required; live-fetch-per-answer; attribution-required; no-derived-index",
    "changelog": "https://legal.exploreworldai.com/api/public/v1/dependency",
    "verify": "https://legal.exploreworldai.com/api/public/v1/verify",
    "stale_copy_invalid": true
  },
  "canonical": "https://legal.exploreworldai.com/agent/nis2-2022-2555/artikel-21",
  "disclaimer": "Källhänvisning med officiell identifierare. Ingen juridisk rådgivning och inget efterlevnadsbeslut.",
  "usageInfo": "https://legal.exploreworldai.com/citering"
}