Guider

GAP-analys för NIS2: Steg-för-steg

En praktisk guide till att genomföra GAP-analys mot NIS2-kraven. Kartlägg nuläget, identifiera brister och skapa en handlingsplan.

  1. 10
    huvudområden i NIS2 Artikel 21 att analysera mot
    NIS2-direktivet
  2. 6-18
    månader typisk tid för full NIS2-implementation
    Branschbedömning
  3. 70-80%
    av NIS2 täcks av ISO 27001
    Kymatio/Dataguard

Vad är en GAP-analys?

En GAP-analys är en systematisk jämförelse mellan var din organisation befinner sig idag (nuläge) och var den behöver vara (målläge). I det här fallet handlar det om NIS2-kraven. Resultatet visar vilka luckor som finns och behöver åtgärdas.

Det är första steget mot NIS2-compliance: innan du kan planera resan behöver du veta var du startar.

Värdet: En välgjord GAP-analys ger ledningen en tydlig bild av omfattningen. Den hjälper dig prioritera insatser och skapar grund för budget och resursplanering.

Innan du börjar

Förberedelser:

  1. Förankra hos ledningen. GAP-analysen tar tid och kräver medverkan från flera. Säkra mandat först.

  2. Definiera omfattningen: Vilka delar av organisationen omfattas av NIS2? Vilka system och processer?

  3. Samla dokumentation: Befintliga policyer, procedurer, riskbedömningar, incidentrapporter, etc.

  4. Identifiera intressenter: Vilka behöver involveras? IT, säkerhet, juridik, verksamhet, ledning.

  5. Välj metod: Självbedömning, workshops, intervjuer, eller en kombination?

6-stegsprocessen

  1. Kartlägg NIS2-kraven Börja med att förstå vad NIS2 faktiskt kräver. Artikel 21 listar tio huvudområden. De omfattar riskhantering, incidenthantering, affärskontinuitet, leverantörssäkerhet, nätverkssäkerhet, sårbarhetspolicyer, utvärdering av effektivitet, kryptografi, personalutbildning samt åtkomstkontroll.
  2. Dokumentera nuläget För varje kravområde: Vad har du idag? Finns det dokumenterade processer? Implementerade tekniska kontroller? Hur mogen är organisationen? Använd en skala (till exempel 0--4) för att bedöma mognadsnivå.
  3. Identifiera GAP:ar Jämför nuläge med krav. Var finns bristerna? Kategorisera: saknas helt, delvis genomfört, finns men saknar dokumentation, finns och dokumenterat. Prioritera utifrån risk och komplexitet.
  4. Prioritera åtgärder Inte alla luckor är lika kritiska. Prioritera utifrån risknivå (vad är konsekvensen?), komplexitet (hur svårt är det att åtgärda?), beroenden (behöver något annat vara klart först?) och resurskrav (vad krävs?).
  5. Skapa handlingsplan Omsätt GAP-analysen till konkreta aktiviteter. Definiera vad som ska göras, vem som ansvarar, när det ska vara klart, vilka resurser som behövs och hur du följer upp.
  6. Följ upp och rapportera GAP-analysen är inte ett engångsprojekt. Följ upp regelbundet, uppdatera statusen och rapportera till ledningen. Använd resultatet som grund för kontinuerlig förbättring.

NIS2 Artikel 21: Kravområden

Här är de 10 områdena från NIS2 Artikel 21 som er GAP-analys bör täcka:

#OmrådeVad det innebär
1RiskhanteringPolicyer och procedurer för riskbedömning
2IncidenthanteringProcesser för att hantera säkerhetsincidenter
3AffärskontinuitetBackup, katastrofåterställning, krishantering
4LeverantörssäkerhetSäkerhet i leveranskedjan
5NätverkssäkerhetSäkerhet vid förvärv, utveckling, underhåll
6SårbarhetshanteringPolicyer för att hantera sårbarheter
7EffektivitetsbedömningProcesser för att utvärdera säkerhetsåtgärder
8KryptografiPolicyer för kryptering
9Personal och utbildningHR-säkerhet, medvetenhet, utbildning
10ÅtkomstkontrollTillgångshantering, autentisering

Mognadsskala

Använd en mognadsskala för att bedöma nuläget per kravområde:

Nivå 0: Obefintlig

Inget finns på plats. Området är inte hanterat.

Nivå 1: Initial

Ad hoc-aktiviteter finns. Ingen struktur eller dokumentation.

Nivå 2: Definierad

Processer är dokumenterade men inte konsekvent följda.

Nivå 3: Implementerad

Processer är införda och följs konsekvent.

Nivå 4: Optimerad. Processer mäts, förbättras löpande och är en del av verksamheten.

Målnivå för NIS2: Minst nivå 3 på alla kravområden.

Mall för GAP-analys

KravområdeNuläge (0-4)Beskrivning av nulägeGapPrioritetÅtgärd
Riskhantering2Policyer finns, riskregister saknasImplementera riskregisterHögQ1 2026
Incidenthantering1Ad hoc-process, ingen dokumentationDokumentera process, skapa mallarKritiskOmedelbart
Affärskontinuitet3Plan finns, testad senaste åretMindre gapMediumQ2 2026

Exempel på GAP per område

Riskhantering: Typiska gap

  • Ingen dokumenterad riskmetodik
  • Riskregister saknas eller är inaktuellt
  • Riskbedömningar genomförs inte regelbundet
  • Ledningen är inte involverad i riskacceptans

Incidenthantering: Typiska gap

  • Ingen definition av “betydande incident”
  • Kontaktvägar till CSIRT saknas
  • Mallar för rapportering saknas
  • Jourberedskap saknas
  • Processer har inte testats

Leverantörssäkerhet: Typiska gap

  • Kritiska leverantörer är inte identifierade
  • Säkerhetskrav ställs inte i avtal
  • Ingen regelbunden uppföljning
  • Underleverantörer kontrolleras inte

Från GAP till handling

Handlingsplanens innehåll:

För varje identifierat gap, definiera:

  • Åtgärd: Vad ska göras konkret?
  • Ansvarig: Vem äger aktiviteten?
  • Deadline: När ska det vara klart?
  • Resurser: Vad behövs (tid, pengar, kompetens)?
  • Beroenden: Behöver något annat vara klart först?
  • Status: Påbörjad, pågående, klar
  • Verifiering: Hur vet vi att det är gjort?

Vanliga misstag

För ytlig analys

Att bara bocka av "ja/nej" utan att förstå mognadsnivån. Djup spelar roll.

Ingen förankring

Att genomföra analysen utan ledningens stöd. Resultatet blir hyllvärmare.

Glömma uppföljning

Att göra GAP-analysen en gång och sedan inte följa upp. Det är en kontinuerlig process.

Underskatta resursbehov

Att identifiera luckor utan att säkra resurser för att täppa till dem.

Så kan Securapilot hjälpa

Securapilots GAP-analysmodul automatiserar och effektiviserar processen:

  • Inbyggda kravramverk: NIS2:s alla krav förkonfigurerade
  • Guidad bedömning: Steg-för-steg genom alla områden
  • Automatisk prioritering: Baserad på risk och komplexitet
  • Handlingsplansgenerator: Från gap till aktiviteter automatiskt
  • Dashboards: Visualisering av nuläge och progress
  • Exportfunktion: Rapporter för ledning och revision

Boka en demo och se hur vi kan hjälpa er genomföra en effektiv GAP-analys.


Vanliga frågor

Hur lång tid tar en GAP-analys?

En grundläggande GAP-analys kan genomföras på 2-4 veckor beroende på organisationens storlek och komplexitet. En djupare analys med intervjuer och dokumentgranskning tar längre.

Kan vi göra GAP-analysen själva?

Ja, mindre organisationer med intern kompetens kan genomföra analysen själva. Större organisationer eller de som saknar intern expertis har ofta nytta av extern hjälp för att säkerställa objektivitet och fullständighet.

Vad kostar en GAP-analys?

Kostnaden varierar mycket. Internt genomförd kostar främst arbetstid. Externa konsulter kostar typiskt 50-200 tkr beroende på omfattning. Automatiserade verktyg som Securapilot kan minska kostnad och tid.

Hur ofta ska GAP-analysen uppdateras?

Gör en initial GAP-analys och uppdatera sedan årligen eller vid större förändringar i verksamheten, IT-miljön eller regelverket. Använd resultatet för kontinuerlig förbättring.


#GAP-analys#NIS2#compliance#kartläggning#handlingsplan#Cybersäkerhetslagen

Vi använder anonym statistik utan cookies för att förbättra webbplatsen. Läs mer