Cybersäkerhetsreglering
NIS2: vilka det gäller och vad som krävs
Kort sagt
NIS2 (direktiv (EU) 2022/2555) är EU:s uppdaterade cybersäkerhetsdirektiv. Det utvidgar kraven på riskhantering och incidentrapportering till betydligt fler väsentliga och viktiga verksamheter och inför ansvar för ledningen samt strängare tillsyn. Medlemsstaterna skulle införliva det i nationell rätt senast 17 oktober 2024, så exakta skyldigheter följer varje lands genomförandelagstiftning.
Senast granskad: augusti 2026
Vilka det gäller
NIS2 delar in organisationer i ”väsentliga” och ”viktiga” verksamheter inom sektorer som energi, transport, bank, hälsa, digital infrastruktur, IT-tjänstehantering, offentlig förvaltning, vatten, avfall, livsmedel, tillverkning, post och digitala leverantörer. Medelstora och stora verksamheter i dessa sektorer omfattas i regel. Om man klassas som väsentlig eller viktig påverkar främst tillsynens intensitet, inte kärnskyldigheterna.
Kärnkrav
- Riskhanteringsåtgärder för policyer, incidenthantering, kontinuitet och leveranskedjesäkerhet (art. 21)
- Grundläggande cyberhygien, kryptografi, åtkomstkontroll och tillgångshantering
- En flerstegsprocess för incidentrapportering (art. 23)
- Leveranskedjans säkerhet som en uttrycklig skyldighet
- Ledningen ska godkänna och övervaka åtgärderna — och kan hållas ansvarig
Tidslinje för incidentrapportering
NIS2 inför en stegvis rapporteringsskyldighet för betydande incidenter:
- 1Tidig varning till CSIRT eller behörig myndighet inom 24 timmar
- 2Incidentanmälan inom 72 timmar med en första bedömning
- 3En slutrapport inom en månad
Vanliga utmaningar
- Att avgöra om — och enligt vilken nationell lag — ni omfattas
- Att få 24h/72h/1-månadsrapportering att faktiskt fungera under press
- Att sträcka ut säkerhetskrav över leveranskedjan, inte bara internt
- Att ge ledningen bevis den kan godkänna
- Att undvika dubbelarbete där NIS2 överlappar ISO 27001
Vad som rimligen kan automatiseras
- Mappning av NIS2-åtgärder till befintliga ISO 27001-kontroller
- Löpande kontrollövervakning och bevisinsamling
- Ett incidentflöde med fristerna 24h/72h/1 månad inbyggda
- Leverantörsregister, riskbedömning och löpande enkäter
- Ett rapportpaket som ledningen kan granska och godkänna
Bevis och dokumentation
- Policyer för cybersäkerhetsriskhantering och ledningens godkännande
- Tillgångsregister, åtkomstkontroll och kontinuitetsplaner
- Incidentregister och rapporter till myndigheter
- Leverantörssäkerhetsbedömningar och avtalade åtgärder
- Register över tester, utbildning och förbättringsåtgärder
Förhållande till ISO 27001
NIS2 kräver inte ISO 27001, men ett certifierat ledningssystem täcker en stor del av de begärda riskhanteringsåtgärderna. Att behandla dem som överlappande ramverk — en kontroll mappad till båda — undviker dubbeldokumentation och ger ledningen en enda källa.
Så stödjer Isodora NIS2
Isodora gör NIS2:s krav på riskhantering och rapportering till en löpande verksamhet i stället för en årlig övning.
En kontroll, flera ramverk
Mappa NIS2-åtgärder till de ISO 27001-kontroller ni redan kör, så ni aldrig dubbeldokumenterar.
Incidentflöde med fristerna inbyggda
En stegvis process som speglar 24h tidig varning, 72h anmälan och slutrapport inom en månad.
Översyn av leveranskedjan
Leverantörsregister, riskbedömning och löpande enkäter — token-baserat, inga leverantörsinloggningar.
Rapportering för styrelsen
Ett underlag för ledningens genomgång som det ansvariga organet faktiskt kan godkänna.
NIS2 införlivas olika i varje medlemsstat. Isodora hjälper er att operationalisera åtgärderna; omfattning och exakta skyldigheter beror på tillämplig nationell lag.
Vanliga frågor
- Vilka måste följa NIS2?
- Medelstora och stora organisationer i de sektorer NIS2 pekar ut som väsentliga eller viktiga — bland annat energi, transport, bank, hälsa, digital infrastruktur, offentlig förvaltning, vatten, livsmedel och tillverkning — enligt varje medlemsstats genomförandelag.
- Vad är skillnaden mellan NIS2 och ISO 27001?
- NIS2 är bindande EU-cybersäkerhetslag med rapporteringsskyldigheter och ledningsansvar; ISO 27001 är en frivillig internationell standard att certifiera sig mot. De överlappar mycket på riskhanteringsåtgärder, så ett starkt ISO 27001-ledningssystem är en solid grund för NIS2.
- Vilka rapporteringsfrister gäller för NIS2?
- För en betydande incident: tidig varning inom 24 timmar, incidentanmälan inom 72 timmar och en slutrapport inom en månad.
- När trädde NIS2 i kraft?
- Direktivet trädde i kraft i januari 2023, och medlemsstaterna skulle införliva det i nationell rätt senast 17 oktober 2024. De exakta skyldigheter som binder er kommer från ert lands genomförandelagstiftning.