Hoppa till innehåll
NIS2-compliance

NIS2-compliance - från oklart läge till verifierbar efterlevnad

NIS2-direktivet är i kraft i Sverige. Jag hjälper organisationer att förstå om de omfattas, mäta sitt nuläge mot kraven, och genomföra de tekniska och organisatoriska åtgärder som faktiskt krävs - inte bara dokumenten.

Se upplägg & priser
NIS2 + cybersäkerhetslagensvensk implementering
Gap-analysverksamhetsförankrad
Tekniska kontrollergenomförda, inte dokumenterade
Incidentrapportering24/72-timmars-rutiner

NIS2 – mer än en IT-fråga

Det vanligaste misstaget jag ser i NIS2-arbetet är att det skjuts till IT-avdelningen som en teknisk fråga. Direktivet handlar i grunden om riskhantering i verksamheten: ledningens ansvar, leverantörskedjans säkerhet, incidentberedskap och kontinuitet. IT kan leverera tekniska kontroller, men ägarskapet och besluten måste ligga i ledningen. Den organisation som behandlar NIS2 som en teknisk checklista blir varken färdig i tid eller faktiskt säkrare.

Därför börjar varje uppdrag med en omfattningsbedömning och en gap-analys mot artikel 21:s tio krav – inte med att installera verktyg eller skriva policies. Först när ni vet exakt var ni står och vad som måste åtgärdas kan ni prioritera rätt. Mitt mål är att ni efter genomgången ska kunna visa upp efterlevnaden vid tillsyn – inte bara ha en pärm med dokument.

Så undviker ni vanliga NIS2-fällor

Fälla ett: att vänta på att tillsynsmyndigheten hör av sig. Direktivet kräver att ni aktivt kan visa efterlevnad, inte att ni reagerar på begäran. Fälla två: att outsourca hela ansvaret till en konsult. Jag kan göra analysen, föreslå åtgärder och hjälpa er implementera, men ledningens ansvar går inte att konsultera bort. Fälla tre: att dokumentera allt men genomföra inget. En policy utan tekniska kontroller bakom är inte efterlevnad.

Min rekommendation är att börja med omfattningsbedömningen – den kostar 15 000–25 000 kr och ger besked om ni omfattas, i vilken kategori och vilka tidsfrister som gäller. För de flesta organisationer är det ett billigt sätt att få klarhet i stället för att gissa och riskera sanktioner.

01

Känner du igen det här?

De organisationer vi arbetar med brottas oftast med minst ett av dessa.

01

Vi vet inte om vi omfattas

Direktivet täcker fler sektorer och mindre organisationer än det tidigare NIS-direktivet. Många upptäcker att de är essential eller important entity utan att veta om det.

02

Ingen helhetsbild av vårt säkerhetsläge

Säkerhet sköts ad hoc av olika personer. Ingen kan svara på var ni faktiskt befinner er mot artikel 21:s tio krav på riskhantering.

03

Ingen rutin för incidentrapportering

NIS2 kräver tidig varning inom 24 timmar och incidentanmälan inom 72 timmar. Idag finns det varken plan, rollfördelning eller övning.

04

Personligt ansvar för ledningen

Ledningen har ett uttalat ansvar enligt direktivet. Att inte ha en plan är inte längre ett alternativ - och styrelsen behöver förstå sitt åtagande.

02

Vad vi levererar

Selektivt urval av uppdrag - där senior teknisk kompetens gör störst skillnad.

01

Omfattningsbedömning

Klassificering av er verksamhet - essential, important eller utanför - baserat på sektor, storlek och tjänster. Skriftligt utlåtande.

02

Gap-analys mot artikel 21

Systematisk genomgång av de tio riskhanteringsåtgärderna direktivet kräver, med prioriterad åtgärdsplan.

03

Leverantörskedja & risk

Kartläggning av tredjepartsberoenden och kontroller för leverantörskedjans säkerhet - där många incidenter idag uppstår.

04

Incidentrutiner & övning

Incidentplan, rollfördelning, kommunikationsmallar och en praktisk övning så att 24/72-timmarstidsfristerna går att hålla.

05

Tekniska kontroller

MFA, identitets- och åtkomststyrning, kryptering, säkerhetskopior, härdning, loggning. De konkreta åtgärderna som faktiskt rör risken.

06

Styrning & ledningens roll

Policy, ansvarsfördelning, utbildning av ledningen och dokumentation som krävs för att kunna visa upp efterlevnaden vid tillsyn.

03

Metod

Tydlig process från första samtalet till levererat resultat.

01

Förstå

Förutsättningslöst samtal om verksamhet, sektor och vad som oroar er mest.

02

Granska

Omfattningsbedömning och gap-analys mot artikel 21. Ni får en skriftlig riskbild.

03

Åtgärda

Genomförande av prioriterade åtgärder - tekniskt och organisatoriskt - med veckovis avstämning.

04

Överlämna

Dokumentation, rutiner och övade incidentprocesser så att efterlevnaden lever vidare.

04

Uppdragsformer

Transparenta upplägg utan dolda kostnader. Alla priser exkl. moms.

01

Omfattningsbedömning

15 000 - 25 000kr (fast pris)

Klassificering om ni omfattas, vilken kategori och vilka tidsfrister som gäller.

  • Sektorbedömning
  • Storleksbedömning
  • Skriftligt utlåtande
  • Genomgång med ledning
02Vanligast

Gap-analys & åtgärdsplan

45 000 - 85 000kr (fast pris)

Komplett granskning mot artikel 21 och en prioriterad, kostnadssatt åtgärdsplan.

  • Genomgång av alla 10 kraven
  • Teknisk och organisatorisk gap-analys
  • Skriftlig riskrapport
  • Prioriterad åtgärdsplan med kostnad
  • Presentation för styrelse
03

NIS2-rådgivare (retainer)

30 000 - 60 000kr/mån

Löpande genomförande och rådgivning enligt åtgärdsplanen med prioriterad tillgänglighet.

  • Dedikerad tid varje vecka
  • Prioriterad kanal vid incident
  • Månatlig efterlevnadsgenomgång
  • Stöd vid tillsyn
  • Flexibel uppsägningstid
05

Vanliga frågor

Svar på det jag oftast får höra.

Q01När börjar NIS2 gälla i Sverige?

NIS2 implementeras i Sverige genom cybersäkerhetslagen och har trätt i kraft. Tillsyn och sanktionsmöjligheter följer den nationella tidplanen. En omfattningsbedömning är första steget - den ger besked om vilka tidsfrister som gäller för just er.

Q02Omfattas vi om vi är ett mindre företag?

Direktivet täcker fler organisationer än många tror. Storlekströskeln gäller i många sektorer redan från cirka 50 anställda eller 10 miljoner euro i omsättning - och i kritiska sektorer även mindre. Omfattningsbedömningen ger ett tydligt svar baserat på er sektor och verksamhet.

Q03Räcker det med policy och dokumentation?

Nej. NIS2 kräver att åtgärderna är genomförda och verifierbara - inte bara skrivna ner. Tillsynsmyndigheten kan begära in tekniska bevis. Tyngdpunkten i arbetet ligger därför på faktiska kontroller, inte pärmar.

Q04Vad innebär ledningens ansvar?

Direktivet pekar ut ledningen som ansvarig för att riskhanteringsåtgärderna är på plats. Det innebär utbildning, beslutsfattande och dokumenterat ägarskap - som måste kunna visas upp vid tillsyn.

Q05Hjälper ni även med incident om något händer?

Retainer-kunder har en prioriterad kanal vid incident. För nya kunder hjälper jag så långt det går, men beredskapen byggs bäst i förväg så att 24/72-timmarstidsfristerna går att hålla.

Nästa steg

Diskutera ert projekt

Har ni en ambitiös idé eller ett tekniskt vägval där det är värt att tänka rätt från början? Hör av er - förutsättningslöst.

Ta kontakt