Enive logotyp
ENIVESecure by Design

NIS2 och cybersäkerhetslagen

NIS2: krav, omfattning och en åtgärdsplan som håller

NIS2 är EU:s direktiv om cybersäkerhet. Det ställer krav på riskarbete, incidentrapportering, kontinuitet och leverantörskedja – och lägger ansvaret hos ledningen. Vi hjälper er ta reda på vad som gäller för er verksamhet och vad ni behöver göra härnäst.

Omfattas ni av NIS2?

NIS2 gäller organisationer i utpekade sektorer – bland annat energi, transport, hälsa, vatten, digital infrastruktur, IT-tjänster, offentlig förvaltning, post, avfall, livsmedel och tillverkning. Storleken på verksamheten påverkar om ni klassas som väsentlig eller viktig aktör. Även om ni inte omfattas direkt möter många företag samma krav via avtal, som leverantör till någon som omfattas.

I Sverige genomförs NIS2 genom en ny cybersäkerhetslag. Aktuella datum, sektorindelning och registreringskrav publiceras av MSB – msb.se/nis. Vi hjälper er tolka vad det betyder för just er verksamhet.

Vad NIS2 kräver i praktiken

Riskhantering och styrning

Dokumenterad riskanalys, säkerhetspolicyer och ett tydligt ledningsansvar för säkerhetsarbetet.

Incidenthantering och rapportering

Rutiner för att upptäcka, hantera och rapportera allvarliga incidenter inom de tidsramar direktivet anger.

Kontinuitet och backup

Testade backuper, återställningsplaner och kontinuitetsplanering så verksamheten fungerar även vid avbrott.

Säkerhet i leverantörskedjan

Krav på och uppföljning av leverantörer och underleverantörer som hanterar era system eller data.

Säker utveckling och sårbarheter

Säkerhet i utvecklingsprocessen, sårbarhetshantering och patchning av system i drift.

Åtkomst, kryptering och utbildning

Multifaktorautentisering, behörighetsstyrning, kryptering och utbildning av medarbetare och ledning.

Så hjälper Enive er med NIS2

Från nulägesanalys till säker grund på 2–4 veckor. Vi arbetar med era system som de ser ut idag, inte utifrån en generisk checklista.

01

Nulägesanalys och gapanalys

Vi går igenom era system, rutiner och dokumentation och jämför mot NIS2-kraven. Ni får se vad som redan är på plats och var luckorna finns.

02

Prioriterad åtgärdsplan

Åtgärderna sorteras efter risk och insats, med ansvar och tidplan. Ett underlag ledningen kan besluta på.

03

Genomförande och uppföljning

Vi hjälper er införa åtgärderna, dokumentera arbetet och följa upp över tid – med egna specialister eller tillsammans med ert team.

Vanliga frågor om NIS2

Vad är NIS2?
NIS2 är EU:s direktiv om cybersäkerhet (direktiv (EU) 2022/2555). Det ersätter det tidigare NIS-direktivet och ställer högre krav på riskhantering, styrning, incidentrapportering och leverantörskedjor. I Sverige genomförs direktivet genom en ny cybersäkerhetslag, och MSB är tillsynsmyndighet för flera sektorer.
Omfattas mitt företag av NIS2?
NIS2 gäller verksamheter i utpekade sektorer, till exempel energi, transport, hälsa, vatten, digital infrastruktur, IT-tjänster, offentlig förvaltning, post, avfall, livsmedel och tillverkning. Storlek spelar in: många medelstora och stora organisationer omfattas direkt. Är ni underleverantör till en organisation som omfattas får ni ofta motsvarande krav via avtal.
Vilka krav ställer NIS2 konkret?
Kraven handlar om riskanalys och säkerhetspolicyer, incidenthantering och rapportering, kontinuitet och backup, säkerhet i leverantörskedjan, säker utveckling och sårbarhetshantering, kryptering, åtkomstkontroll och multifaktorautentisering, samt utbildning. Ledningen har ett uttalat ansvar för att kraven följs.
Vad händer om vi inte uppfyller kraven?
Tillsynsmyndigheten kan begära in dokumentation, genomföra granskningar, förelägga om åtgärder och besluta om sanktionsavgifter. Utöver det tillkommer affärsrisken: kunder och upphandlingar kräver i allt högre grad att ni kan visa hur ni arbetar med säkerhet.
Hur snabbt kan vi komma igång?
En nulägesanalys tar normalt 2–4 veckor. Ni får en gapanalys mot NIS2-kraven, en prioriterad åtgärdsplan och underlag som ledningen kan besluta på. Därefter hjälper vi er genomföra åtgärderna i den takt verksamheten klarar.
Behöver vi ISO 27001 för att klara NIS2?
Nej, ISO 27001 är inget krav. Men ett ledningssystem för informationssäkerhet gör NIS2-arbetet enklare eftersom mycket av dokumentationen och processerna överlappar. Vi utgår från det ni redan har istället för att bygga om allt.

Ta reda på var ni står

Boka ett kort möte. Vi går igenom er situation och föreslår ett första steg mot NIS2-kraven.