NIS2 ISO 27001

NIS2 & ISO 27001 Mappning

Detaljerad analys av hur ISO 27001 kan användas som grund för NIS2-efterlevnad, inklusive identifierade gap som kräver kompletterande åtgärder.

27
NIS2-krav
24
Full täckning
1
Delvis täckning
2
Gap
89% ISO 27001-täckning

ISO 27001 täcker majoriteten av NIS2-kraven

Av 27 identifierade NIS2-krav kan 24 adresseras direkt genom ISO 27001:2022. Endast 2 områden kräver kompletterande åtgärder utöver standarden.

Organisationer med befintligt ISO 27001-certifierat ledningssystem har en stark grund för NIS2-efterlevnad, men bör fokusera på de identifierade gapen – särskilt myndighetens rapporteringskrav.

27 krav visas

Detaljerad mappning

Tabellen visar hur NIS2-krav mappas mot ISO 27001:2022-klausuler och kontroller.

Artikel 20.1 Full

Ledningsorgan måste godkänna cybersäkerhetsåtgärder

ISO 27001: 6.1.3 Riskbehandling för informationssäkerhet
Dokument: Riskbehandlingsplan
Artikel 20.1 Full

Ledningsorgan måste övervaka implementering av åtgärder

ISO 27001: 9.1 Övervakning, mätning, analys och utvärdering 9.2 Intern revision 9.3 Ledningens genomgång
Dokument: Mätrapport, Internrevisionsrapport, Protokoll från ledningens genomgång
Artikel 20.2 Full

Utbildningskrav för ledning och anställda

ISO 27001: 7.2 Kompetens A.6.3 Medvetenhet, utbildning och träning
Dokument: Utbildnings- och medvetenhetsplan
Artikel 21.1 Full

Lämpliga tekniska, operativa och organisatoriska åtgärder

ISO 27001: 6.1.3 Riskbehandling 6.2 Informationssäkerhetsmål 8.1 Operativ planering och styrning
Dokument: Riskbehandlingstabell, Riskbehandlingsplan
Artikel 21.1 Full

Proportionalitetsbedömning baserad på riskexponering

ISO 27001: 6.1.2 Riskbedömning för informationssäkerhet
Dokument: Riskbedömningsmetodik, Riskbedömningsmall
Artikel 21.2(a) Full

Policy för riskanalys

ISO 27001: 6.1.2 Riskbedömning för informationssäkerhet
Dokument: Riskbedömningsmetodik
Artikel 21.2(a) Full

Policy för informationssystemsäkerhet

ISO 27001: 5.2 Policy
Dokument: Informationssäkerhetspolicy
Artikel 21.2(b) Full

Incidenthantering

ISO 27001: A.5.24 Planering och förberedelse A.5.25 Bedömning och beslut A.5.26 Respons på incidenter
Dokument: Incidenthanteringsprocedur, Incidentlogg
Artikel 21.2(c) Full

Verksamhetskontinuitet

ISO 27001: A.5.29 Informationssäkerhet vid störningar
Dokument: Kontinuitetsplan
Artikel 21.2(c) Full

Säkerhetskopiering

ISO 27001: A.8.13 Säkerhetskopiering av information
Dokument: Säkerhetskopieringspolicy
Artikel 21.2(c) Full

Katastrofåterställning

ISO 27001: A.5.30 IKT-beredskap för verksamhetskontinuitet A.8.14 Redundans
Dokument: Katastrofåterställningsplan
Artikel 21.2(c) Gap

Krishantering

ISO 27001:
Dokument: Krishanteringsplan (utöver ISO 27001)
Artikel 21.2(d) Full

Säkerhet i leveranskedjan

ISO 27001: A.5.19–A.5.23 Leverantörsrelationer och molntjänster
Dokument: Leverantörssäkerhetspolicy, Säkerhetsklausuler för leverantörer
Artikel 21.2(e) Full

Säkerhet vid anskaffning, utveckling och underhåll

ISO 27001: A.8.6–A.8.9, A.8.25–A.8.33 (Kapacitet, malware, sårbarheter, säker utveckling)
Dokument: Policy för säker utveckling, Kravspecifikation
Artikel 21.2(f) Full

Policyer och rutiner för att utvärdera åtgärdernas effektivitet

ISO 27001: 9.1 Övervakning och mätning 9.2 Intern revision 9.3 Ledningens genomgång
Dokument: Mätmetodik, Internrevisionsprocedur
Artikel 21.2(g) Full

Grundläggande cyberhygien

ISO 27001: A.6.8, A.7.7, A.7.9, A.7.10, A.8.1, A.8.5, A.8.7, A.8.13, A.8.19, A.8.24
Dokument: IT-säkerhetspolicy
Artikel 21.2(g) Full

Cybersäkerhetsutbildning

ISO 27001: 7.2 Kompetens A.6.3 Medvetenhet och utbildning
Dokument: Utbildnings- och medvetenhetsplan
Artikel 21.2(h) Full

Policyer för kryptering

ISO 27001: A.8.24 Användning av kryptografi
Dokument: Krypteringspolicy
Artikel 21.2(i) Full

Personalsäkerhet

ISO 27001: A.6.1–A.6.5 (Bakgrundskontroll, anställningsvillkor, utbildning, disciplin)
Dokument: Personalsäkerhetspolicy
Artikel 21.2(i) Full

Åtkomstkontrollpolicyer

ISO 27001: A.5.15 Åtkomstkontroll
Dokument: Åtkomstkontrollpolicy
Artikel 21.2(i) Full

Tillgångshantering

ISO 27001: A.5.9–A.5.11 (Inventering, acceptabel användning, återlämning)
Dokument: Tillgångshanteringsprocedur, Tillgångsregister
Artikel 21.2(j) Full

Flerfaktorsautentisering (MFA)

ISO 27001: A.5.16 Identitetshantering A.5.17 Autentiseringsinformation A.8.5 Säker autentisering
Dokument: Autentiseringspolicy
Artikel 21.2(j) Full

Säkrad röst-, video- och textkommunikation

ISO 27001: A.5.14 Informationsöverföring A.8.21 Säkerhet för nättjänster
Dokument: Informationsöverföringspolicy, Säker kommunikationspolicy
Artikel 21.2(j) Delvis

Säkrad nödkommunikation inom organisationen

ISO 27001: A.8.20 Nätverkssäkerhet
Dokument: Säker kommunikationspolicy (kräver utökning)
Artikel 21.3 Full

Bedöma sårbarheter hos leverantörer och kvalitet på deras säkerhetspraxis

ISO 27001: A.5.19, A.5.21–A.5.23 Leverantörshantering
Dokument: Leverantörssäkerhetspolicy, Riskbedömningsrapport
Artikel 21.4 Full

Vidta lämpliga korrigerande åtgärder

ISO 27001: 10.2 Avvikelse och korrigerande åtgärd
Dokument: Procedur för korrigerande åtgärder
Artikel 23 Gap

Rapporteringsskyldigheter (24h tidig varning, 72h incidentrapport)

ISO 27001:
Dokument: Incidentrapporteringsprocedur för NIS2 (utöver ISO 27001)
Kräver komplettering

Gap som kräver extra åtgärder

Dessa områden täcks inte av ISO 27001 och måste hanteras separat för full NIS2-efterlevnad.

Krishantering

Artikel 21.2(c)
Hög prioritet

NIS2 kräver explicit krishantering utöver verksamhetskontinuitet. ISO 27001 har ingen direkt motsvarighet för strategisk krishantering på organisationsnivå.

Rekommendation:

Implementera en separat krishanteringsplan som inkluderar kommunikationsstrategier, eskalationsprocedurer och beslutsfattande under kris.

Incidentrapportering till myndigheter

Artikel 23
Hög prioritet

NIS2 har specifika tidsgränser för rapportering: 24 timmar för tidig varning, 72 timmar för incidentrapport, och 1 månad för slutrapport. ISO 27001 saknar dessa regulatoriska krav.

Rekommendation:

Etablera dedikerade processer och kontaktpunkter för rapportering till CSIRT och tillsynsmyndigheten. Integrera med befintlig incidenthantering.

Ledningens personliga ansvar

Artikel 20
Hög prioritet

NIS2 ställer explicita krav på ledningens personliga ansvar för cybersäkerhet, inklusive utbildningskrav. ISO 27001 kräver ledningens engagemang men inte personligt ansvar.

Rekommendation:

Dokumentera ledningens roller och ansvar specifikt för NIS2. Säkerställ att ledningen genomgår cybersäkerhetsutbildning och kan visa på kompetens.

Säkrad nödkommunikation

Artikel 21.2(j)
Medium prioritet

NIS2 kräver specifikt säkrade nödkommunikationssystem inom organisationen. ISO 27001 täcker nätverkssäkerhet generellt men inte specifikt nödkommunikation.

Rekommendation:

Implementera och testa säkra kommunikationskanaler för nödsituationer som fungerar oberoende av ordinarie infrastruktur.

Sektorspecifika krav

Nationell implementering
Medium prioritet

NIS2 kommer att kompletteras med sektorspecifika krav genom nationell lagstiftning och delegerade akter. Dessa finns inte i ISO 27001.

Rekommendation:

Bevaka MSB:s och tillsynsmyndigheternas vägledning för er sektor. Anpassa ledningssystemet efter sektorspecifika krav.

Registrering hos tillsynsmyndigheten

Artikel 3
Hög prioritet

Organisationer omfattade av NIS2 måste registrera sig hos tillsynsmyndigheten. Detta är ett administrativt krav utan motsvarighet i ISO 27001.

Rekommendation:

Identifiera rätt tillsynsmyndighet för er verksamhet. Förbered registreringsunderlag inklusive kontaktuppgifter och verksamhetsbeskrivning.

Securapilot stödjer hela NIS2-efterlevnaden

Vår plattform är designad för att hantera både ISO 27001-baserade krav och de NIS2-specifika gapen.

GAP-analys

Automatiserad bedömning av er nuvarande mognadsnivå mot NIS2-kraven med prioriterade åtgärdsförslag.

Incidentrapportering

Inbyggt stöd för NIS2:s tidskrav med automatiska påminnelser för 24h och 72h-rapportering.

Riskhantering

ISO 27005-baserad riskhantering som uppfyller både ISO 27001 och NIS2-kraven.

Källor och referenser

NIS2-direktivet

Europaparlamentets och rådets direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen.

EUR-Lex: Direktiv (EU) 2022/2555

ISO/IEC 27001:2022

Internationell standard för ledningssystem för informationssäkerhet (ISMS).

ISO.org: ISO/IEC 27001

Svensk implementering

NIS2 implementeras i Sverige genom Cybersäkerhetslagen som träder i kraft 15 januari 2026.

MSB: NIS-direktivet

Ansvarsfriskrivning: Mappningen på denna sida är baserad på vår analys av NIS2-direktivets krav och ISO 27001:2022-standarden. Den utgör inte juridisk rådgivning. Kontakta oss för specifik vägledning om er organisations efterlevnad.

Behöver ni hjälp med NIS2-efterlevnad?

Boka en timma kostnadsfri konsultation så hjälper vi er att identifiera gap och planera vägen till full efterlevnad.