Steg 1: Omfattas du?
Storlekskriterier
Uppfyller din organisation minst ett av följande?
- 50+ anställda
- 50+ miljoner kronor i årsomsättning
Om ja på minst ett, fortsätt till sektorkontrollen nedan.
Undantag: Vissa kritiska tjänster omfattas oavsett storlek (DNS, kvalificerade betrodda tjänster, TLD-register).
Sektorkontroll
Verkar din organisation inom någon av dessa sektorer?
Väsentliga entiteter (strängast krav):
- Energi (el, olja, gas, fjärrvärme, vätgas)
- Transport (flyg, järnväg, väg, sjöfart)
- Bankverksamhet
- Finansmarknadsinfrastruktur
- Hälso- och sjukvård
- Dricksvatten
- Avloppsvatten
- Digital infrastruktur (DNS, datacenter, moln, CDN)
- ICT-tjänstehantering (B2B managed services, MSP)
- Offentlig förvaltning (central nivå)
- Rymden (markbaserad infrastruktur)
Viktiga entiteter:
- Post- och budtjänster
- Avfallshantering
- Kemikalier (tillverkning, produktion, distribution)
- Livsmedel (produktion, bearbetning, distribution)
- Tillverkning (medicinteknik, datorer, elektronik, fordon, maskiner)
- Digitala tjänster (marknadsplatser, sökmotorer, sociala plattformar)
- Forskning (med undantag för utbildning)
Resultat:
- ✅ Storlek + Sektor = Du omfattas av NIS2
- ⚠️ Under tröskel men kritisk tjänst = Kontrollera specifika undantag
- ⚠️ Underleverantör till omfattad organisation = Du kan påverkas indirekt
Vill du ha en snabbare bedömning? Använd vårt interaktiva NIS2-klassificeringsverktyg som ger dig svar på några minuter.
Steg 2: Checklista per område
Område 1: Riskhantering
Grundkrav:
- Systematisk riskhanteringsprocess finns dokumenterad
- Riskbedömningar genomförs regelbundet (minst årligen)
- Risker kategoriseras och prioriteras
- Riskbehandlingsplaner finns för identifierade risker
- Riskregistret är uppdaterat och tillgängligt
Fördjupat:
- Riskmetodik följer etablerad standard (ISO 27005 eller liknande)
- Ledningen godkänner riskacceptansnivåer
- Risker följs upp och rapporteras till ledningen
- Hot- och sårbarhetsanalys genomförs
Poäng: ___ / 9
Område 2: Incidenthantering
Grundkrav:
- Incidenthanteringsprocess finns dokumenterad
- Definition av “betydande incident” är fastställd
- Kontaktvägar till CSIRT/MCF är etablerade
- Mallar för de tre rapporttyperna finns (24h, 72h, 1 månad)
- Eskaleringsrutiner finns dokumenterade
Fördjupat:
- Incidenthantering har testats/övats senaste året
- Jourberedskap eller motsvarande finns för snabb respons
- Incidenter loggas och analyseras för lärdomar
- Forensisk förmåga finns (internt eller via partner)
Poäng: ___ / 9
Område 3: Affärskontinuitet
Grundkrav:
- Affärskontinuitetsplan finns dokumenterad
- Kritiska system och processer är identifierade
- Backup finns för kritiska system och data
- RTO och RPO är definierade för kritiska system
- Katastrofåterställningsplan finns
Fördjupat:
- Kontinuitetsplaner har testats senaste året
- Backup-återställning testas regelbundet
- Alternativa arbetsplatser/system finns identifierade
- Kriskommunikationsplan finns
Poäng: ___ / 9
Område 4: Leverantörssäkerhet
Grundkrav:
- Kritiska leverantörer är identifierade
- Säkerhetskrav ställs på leverantörer
- Avtal innehåller säkerhetsklausuler
- Initial säkerhetsbedömning genomförs
- Leverantörer ska rapportera incidenter
Fördjupat:
- Regelbunden uppföljning av leverantörer sker
- Underleverantörer kontrolleras
- Leverantörsregister är uppdaterat
- Exit-strategi finns för kritiska leverantörer
Poäng: ___ / 9
Område 5: Tekniska kontroller
Grundkrav:
- Åtkomstkontroll och behörighetshantering finns
- Kryptering används för känslig data
- Säkerhetsloggar genereras och lagras
- Antivirus/EDR finns på endpoints
- Nätverkssegmentering är implementerad
Fördjupat:
- MFA används för kritiska system
- Sårbarhetsskanning genomförs regelbundet
- Patchar installeras inom definierade tidsramar
- Penetrationstester genomförs periodiskt
Poäng: ___ / 9
Område 6: Ledning och dokumentation
Grundkrav:
- Cybersäkerhetspolicy finns och är godkänd av ledningen
- Ledningen har genomgått cybersäkerhetsutbildning
- Ansvarsfördelning för säkerhet är dokumenterad
- Personal utbildas i säkerhetsmedvetenhet
- Dokumentation är versionshanterad och tillgänglig
Fördjupat:
- Regelbunden rapportering till styrelsen sker
- Säkerhetsmål och KPI:er är definierade
- Internrevisioner genomförs
- Förbättringsprocess finns dokumenterad
Poäng: ___ / 9
Steg 3: Räkna ihop
Total poäng
| Område | Poäng |
|---|---|
| Riskhantering | ___ / 9 |
| Incidenthantering | ___ / 9 |
| Affärskontinuitet | ___ / 9 |
| Leverantörssäkerhet | ___ / 9 |
| Tekniska kontroller | ___ / 9 |
| Ledning och dokumentation | ___ / 9 |
| TOTALT | ___ / 54 |
Tolkning
Betydande gap finns. Prioritera omedelbart: börja med riskhantering och incidenthantering. Överväg extern hjälp för att snabba på processen.
Grunden finns, men viktiga delar saknas. Identifiera de områden där ni har lägst poäng och prioritera dessa.
Ni är på god väg. Fokusera på de fördjupade kraven och kontinuerlig förbättring.
Stark position. Se till att ni har löpande underhåll, tester och anpassning till nya krav.
Steg 4: Nästa steg
Vid låg poäng (0-36)
- Förankra hos ledningen NIS2 kräver ledningens engagemang. Presentera kraven och konsekvenserna för att få mandat och resurser.
- Genomför GAP-analys Gör en formell kartläggning av vad som saknas för NIS2-efterlevnad. Prioritera utifrån risk.
- Skapa handlingsplan Definiera aktiviteter, ansvariga, slutdatum och resurser för att täppa till gapen.
- Börja med riskhantering En fungerande riskhanteringsprocess är grunden för allt annat. Börja där.
Vid hög poäng (37-54)
- Testa era processer En plan på papper är inte samma sak som en fungerande förmåga. Testa era processer genom övningar.
- Stärk dokumentationen Se till att allt är dokumenterat på ett sätt som kan presenteras vid tillsyn.
- Fokusera på kontinuitet NIS2-efterlevnad är inte ett projekt utan en kontinuerlig process. Bygg rutiner för löpande underhåll.
Vill du veta mer om kraven? Se vår fullständiga NIS2-ramverksöversikt för djupgående information om varje kravområde.
Så kan Securapilot hjälpa
Securapilot ger dig verktygen för att gå från checklista till handling:
- Automatiserad GAP-analys: Kartlägg nuläget mot NIS2-kraven
- Riskhanteringsmodul: Strukturerad riskbedömning och behandling
- Incidenthantering: Processer och rapporter som uppfyller tidskraven
- Leverantörshantering: Översikt och bedömning av leverantörer
- Översikt: Realtidsöverblick över efterlevnadsstatus
Boka en demo och se hur vi kan hjälpa er nå NIS2-efterlevnad.
Vanliga frågor
Hur vet jag om min organisation omfattas av NIS2?
Generellt omfattas organisationer med minst 50 anställda eller 50 miljoner kronor i omsättning inom de 18 definierade sektorerna. Vissa kritiska tjänster omfattas oavsett storlek. Använd checklistan nedan för att bedöma.
Vad händer om vi inte är compliance?
Bristande efterlevnad kan leda till böter upp till 10 miljoner euro eller 2% av global omsättning för väsentliga entiteter. Ledningen kan också hållas personligt ansvarig.
Hur lång tid tar det att bli NIS2-compliant?
Det varierar beroende på nuvarande mognadsnivå. Organisationer som börjar från noll bör räkna med 12-18 månader. De med befintlig ISO 27001-certifiering kan ofta nå compliance på 3-6 månader.
Kan underleverantörer påverkas?
Ja, indirekt. NIS2 ställer krav på säkerhet i leveranskedjan, vilket innebär att organisationer som omfattas kommer ställa krav på sina leverantörer. Även om ni inte direkt omfattas kan ni behöva uppfylla krav för att behålla kunder.