NIS2

Checklista: Är din organisation redo för NIS2?

Omfattas du av NIS2? Använd vår checklista för att bedöma er beredskap och identifiera vad som saknas för full compliance.

  1. 18
    sektorer omfattas av NIS2
    NIS2-direktivet
  2. 50+
    anställda eller 50M kr omsättning som tröskel
    NIS2-direktivet
  3. 6
    huvudområden för compliance
    NIS2-direktivet Artikel 21

Steg 1: Omfattas du?

Storlekskriterier

Uppfyller din organisation minst ett av följande?

  • 50+ anställda
  • 50+ miljoner kronor i årsomsättning

Om ja på minst ett, fortsätt till sektorkontrollen nedan.

Undantag: Vissa kritiska tjänster omfattas oavsett storlek (DNS, kvalificerade betrodda tjänster, TLD-register).

Sektorkontroll

Verkar din organisation inom någon av dessa sektorer?

Väsentliga entiteter (strängast krav):

  • Energi (el, olja, gas, fjärrvärme, vätgas)
  • Transport (flyg, järnväg, väg, sjöfart)
  • Bankverksamhet
  • Finansmarknadsinfrastruktur
  • Hälso- och sjukvård
  • Dricksvatten
  • Avloppsvatten
  • Digital infrastruktur (DNS, datacenter, moln, CDN)
  • ICT-tjänstehantering (B2B managed services, MSP)
  • Offentlig förvaltning (central nivå)
  • Rymden (markbaserad infrastruktur)

Viktiga entiteter:

  • Post- och budtjänster
  • Avfallshantering
  • Kemikalier (tillverkning, produktion, distribution)
  • Livsmedel (produktion, bearbetning, distribution)
  • Tillverkning (medicinteknik, datorer, elektronik, fordon, maskiner)
  • Digitala tjänster (marknadsplatser, sökmotorer, sociala plattformar)
  • Forskning (med undantag för utbildning)

Resultat:

  • ✅ Storlek + Sektor = Du omfattas av NIS2
  • ⚠️ Under tröskel men kritisk tjänst = Kontrollera specifika undantag
  • ⚠️ Underleverantör till omfattad organisation = Du kan påverkas indirekt

Vill du ha en snabbare bedömning? Använd vårt interaktiva NIS2-klassificeringsverktyg som ger dig svar på några minuter.


Steg 2: Checklista per område

Område 1: Riskhantering

Grundkrav:

  • Systematisk riskhanteringsprocess finns dokumenterad
  • Riskbedömningar genomförs regelbundet (minst årligen)
  • Risker kategoriseras och prioriteras
  • Riskbehandlingsplaner finns för identifierade risker
  • Riskregistret är uppdaterat och tillgängligt

Fördjupat:

  • Riskmetodik följer etablerad standard (ISO 27005 eller liknande)
  • Ledningen godkänner riskacceptansnivåer
  • Risker följs upp och rapporteras till ledningen
  • Hot- och sårbarhetsanalys genomförs

Poäng: ___ / 9

Område 2: Incidenthantering

Grundkrav:

  • Incidenthanteringsprocess finns dokumenterad
  • Definition av “betydande incident” är fastställd
  • Kontaktvägar till CSIRT/MCF är etablerade
  • Mallar för de tre rapporttyperna finns (24h, 72h, 1 månad)
  • Eskaleringsrutiner finns dokumenterade

Fördjupat:

  • Incidenthantering har testats/övats senaste året
  • Jourberedskap eller motsvarande finns för snabb respons
  • Incidenter loggas och analyseras för lärdomar
  • Forensisk förmåga finns (internt eller via partner)

Poäng: ___ / 9

Område 3: Affärskontinuitet

Grundkrav:

  • Affärskontinuitetsplan finns dokumenterad
  • Kritiska system och processer är identifierade
  • Backup finns för kritiska system och data
  • RTO och RPO är definierade för kritiska system
  • Katastrofåterställningsplan finns

Fördjupat:

  • Kontinuitetsplaner har testats senaste året
  • Backup-återställning testas regelbundet
  • Alternativa arbetsplatser/system finns identifierade
  • Kriskommunikationsplan finns

Poäng: ___ / 9

Område 4: Leverantörssäkerhet

Grundkrav:

  • Kritiska leverantörer är identifierade
  • Säkerhetskrav ställs på leverantörer
  • Avtal innehåller säkerhetsklausuler
  • Initial säkerhetsbedömning genomförs
  • Leverantörer ska rapportera incidenter

Fördjupat:

  • Regelbunden uppföljning av leverantörer sker
  • Underleverantörer kontrolleras
  • Leverantörsregister är uppdaterat
  • Exit-strategi finns för kritiska leverantörer

Poäng: ___ / 9

Område 5: Tekniska kontroller

Grundkrav:

  • Åtkomstkontroll och behörighetshantering finns
  • Kryptering används för känslig data
  • Säkerhetsloggar genereras och lagras
  • Antivirus/EDR finns på endpoints
  • Nätverkssegmentering är implementerad

Fördjupat:

  • MFA används för kritiska system
  • Sårbarhetsskanning genomförs regelbundet
  • Patchar installeras inom definierade tidsramar
  • Penetrationstester genomförs periodiskt

Poäng: ___ / 9

Område 6: Ledning och dokumentation

Grundkrav:

  • Cybersäkerhetspolicy finns och är godkänd av ledningen
  • Ledningen har genomgått cybersäkerhetsutbildning
  • Ansvarsfördelning för säkerhet är dokumenterad
  • Personal utbildas i säkerhetsmedvetenhet
  • Dokumentation är versionshanterad och tillgänglig

Fördjupat:

  • Regelbunden rapportering till styrelsen sker
  • Säkerhetsmål och KPI:er är definierade
  • Internrevisioner genomförs
  • Förbättringsprocess finns dokumenterad

Poäng: ___ / 9


Steg 3: Räkna ihop

Total poäng

OmrådePoäng
Riskhantering___ / 9
Incidenthantering___ / 9
Affärskontinuitet___ / 9
Leverantörssäkerhet___ / 9
Tekniska kontroller___ / 9
Ledning och dokumentation___ / 9
TOTALT___ / 54

Tolkning

0-18 poäng: Kritisk nivå

Betydande gap finns. Prioritera omedelbart: börja med riskhantering och incidenthantering. Överväg extern hjälp för att snabba på processen.

19-36 poäng: Påbörjad nivå

Grunden finns, men viktiga delar saknas. Identifiera de områden där ni har lägst poäng och prioritera dessa.

37-45 poäng: God nivå

Ni är på god väg. Fokusera på de fördjupade kraven och kontinuerlig förbättring.

46-54 poäng: Mogen nivå

Stark position. Se till att ni har löpande underhåll, tester och anpassning till nya krav.


Steg 4: Nästa steg

Vid låg poäng (0-36)

  1. Förankra hos ledningen NIS2 kräver ledningens engagemang. Presentera kraven och konsekvenserna för att få mandat och resurser.
  2. Genomför GAP-analys Gör en formell kartläggning av vad som saknas för NIS2-efterlevnad. Prioritera utifrån risk.
  3. Skapa handlingsplan Definiera aktiviteter, ansvariga, slutdatum och resurser för att täppa till gapen.
  4. Börja med riskhantering En fungerande riskhanteringsprocess är grunden för allt annat. Börja där.

Vid hög poäng (37-54)

  1. Testa era processer En plan på papper är inte samma sak som en fungerande förmåga. Testa era processer genom övningar.
  2. Stärk dokumentationen Se till att allt är dokumenterat på ett sätt som kan presenteras vid tillsyn.
  3. Fokusera på kontinuitet NIS2-efterlevnad är inte ett projekt utan en kontinuerlig process. Bygg rutiner för löpande underhåll.

Vill du veta mer om kraven? Se vår fullständiga NIS2-ramverksöversikt för djupgående information om varje kravområde.

Så kan Securapilot hjälpa

Securapilot ger dig verktygen för att gå från checklista till handling:

  • Automatiserad GAP-analys: Kartlägg nuläget mot NIS2-kraven
  • Riskhanteringsmodul: Strukturerad riskbedömning och behandling
  • Incidenthantering: Processer och rapporter som uppfyller tidskraven
  • Leverantörshantering: Översikt och bedömning av leverantörer
  • Översikt: Realtidsöverblick över efterlevnadsstatus

Boka en demo och se hur vi kan hjälpa er nå NIS2-efterlevnad.


Vanliga frågor

Hur vet jag om min organisation omfattas av NIS2?

Generellt omfattas organisationer med minst 50 anställda eller 50 miljoner kronor i omsättning inom de 18 definierade sektorerna. Vissa kritiska tjänster omfattas oavsett storlek. Använd checklistan nedan för att bedöma.

Vad händer om vi inte är compliance?

Bristande efterlevnad kan leda till böter upp till 10 miljoner euro eller 2% av global omsättning för väsentliga entiteter. Ledningen kan också hållas personligt ansvarig.

Hur lång tid tar det att bli NIS2-compliant?

Det varierar beroende på nuvarande mognadsnivå. Organisationer som börjar från noll bör räkna med 12-18 månader. De med befintlig ISO 27001-certifiering kan ofta nå compliance på 3-6 månader.

Kan underleverantörer påverkas?

Ja, indirekt. NIS2 ställer krav på säkerhet i leveranskedjan, vilket innebär att organisationer som omfattas kommer ställa krav på sina leverantörer. Även om ni inte direkt omfattas kan ni behöva uppfylla krav för att behålla kunder.


#NIS2#checklista#compliance#Cybersäkerhetslagen#beredskap#självbedömning

Vi använder anonym statistik utan cookies för att förbättra webbplatsen. Läs mer