Leveranskedjeguide · 9 min
NIS2:s bindande tekniska krav på moln-, MSP- och DNS-leverantörer (förordning 2024/2690)
NIS2 är till största delen ett direktiv som varje land skriver in i sin egen lag, och därför slutar många leverantörssamtal fortfarande med "vi väntar på den nationella lagen". För en grupp leverantörer stämmer det inte. Kommissionens genomförandeförordning (EU) 2024/2690 tillämpas direkt i alla 27 medlemsstater sedan oktober 2024, och den ersätter artikel 21:s allmänna formuleringar med tretton avsnitt av konkreta tekniska krav. Om du köper molntjänster, hanterade tjänster, DNS-tjänster, datacentertjänster eller betrodda tjänster har din leverantör redan dessa skyldigheter, och du kan be om bevis i dag.
Kontrollera din domän nu
Se vad som är offentligt synligt om din organisations säkerhet, utan registrering.
Denna snabbkontroll granskar:
- HTTPS nåbart
- HSTS aktiverat
- HTTP → HTTPS-omdirigering
- SPF konfigurerat
- DMARC framtvingat
- E-post (MX) konfigurerat
Den fullständiga rapporten lägger till ransomware, dark web, certifikat, företagsinformation och 100+ andra kontroller.
Viktigaste punkterna
- • Förordningen tillämpas direkt i varje medlemsstat. Det finns ingen nationell lag att vänta på.
- • Den namnger elva typer av leverantörer, bland dem hanterade tjänster och hanterade säkerhetstjänster.
- • Sex av de tretton kravområdena lämnar spår du kan kontrollera utifrån. De övriga sju måste efterfrågas.
Vilka leverantörer den omfattar
Förordningen gäller inte varje aktör inom NIS2. Den gäller elva typer av leverantörer i tre grupper, och listan är värd att läsa noga, eftersom två av grupperna beskriver leverantörer som nästan varje företag numera är beroende av.
Digital infrastruktur
DNS-tjänsteleverantörer, registeransvariga för toppdomäner, molntjänster, datacentertjänster, innehållsleveransnät, leverantörer av betrodda tjänster
Förvaltning av IKT-tjänster
Leverantörer av hanterade tjänster, leverantörer av hanterade säkerhetstjänster
Leverantörer av digitala tjänster
Marknadsplatser online, sökmotorer, plattformar för sociala nätverk
Officiell källa: Kommissionens genomförandeförordning (EU) 2024/2690 — antagen 17 oktober 2024, tillämpas direkt i alla medlemsstater. Granskad 13 augusti 2026.
Varför den skiljer sig från resten av NIS2
NIS2 är ett direktiv: det sätter målen, och varje medlemsstat omvandlar dem till nationell lag i sin egen takt. Det är den ärliga orsaken till att leverantörskrav fortfarande förhandlas i stället för att åberopas. En genomförandeförordning fungerar tvärtom. Den tillämpas som den är skriven, i varje medlemsstat, utan något nationellt mellansteg. För dessa elva leverantörstyper finns alltså inget införlivande att vänta på och inga nationella skillnader att tvista om, och kraven är uppräknade i stället för beskrivna som principer.
Se hur du och dina leverantörer faktiskt presterar
Gratis · inget kreditkort · utan tidsgräns
De tretton kravområdena
Bilagan anger tretton områden. Lästa som köpare delar de sig i tre slag: de som lämnar spår på det öppna internet, de som lämnar delvisa spår, och de som bara finns inne i leverantörens egen organisation.
- 1Policy för säkerhet i nätverks- och informationssystemMåste efterfrågas
- 2RiskhanteringspolicyMåste efterfrågas
- 3IncidenthanteringMåste efterfrågas
- 4Kontinuitet och krishanteringMåste efterfrågas
- 5Säkerhet i leveranskedjanSyns delvis
- 6Säkerhet vid anskaffning, utveckling och underhållSyns utifrån
- 7Bedömning av åtgärdernas effektivitetSyns delvis
- 8Grundläggande cyberhygien och säkerhetsutbildningMåste efterfrågas
- 9KryptografiSyns utifrån
- 10PersonalsäkerhetMåste efterfrågas
- 11ÅtkomstkontrollSyns delvis
- 12TillgångshanteringSyns utifrån
- 13Miljö- och fysisk säkerhetMåste efterfrågas
Vad du kan verifiera och vad du inte kan
Här är det värt att vara exakt, eftersom en leverantörsbedömning som påstår sig se mer än den ser är sämre än en som erkänner sina gränser. Sju av de tretton områdena går inte att observera utifrån alls.
Syns utifrån
Tre områden lämnar direkta spår. Underhåll och uppdateringar syns som kända sårbarheter i exponerade tjänster. Kryptografi syns som certifikatens giltighet och styrkan i TLS-konfigurationen. Tillgångshantering syns som internetexponerade system leverantören kan ha glömt, inklusive underdomäner och tjänster ingen menade att lämna öppna.
Syns delvis
Tre områden syns delvis. Leveranskedjans säkerhet kan stickprovas genom att se vilka tredje parter leverantörens egna system är beroende av. Åtkomstkontroll kan stickprovas via exponerade administrationsgränssnitt och läckta uppgifter, även om själva flerfaktorsautentiseringen inte går att se. Åtgärdernas effektivitet visar sig delvis i om externa brister åtgärdas och förblir åtgärdade.
Måste efterfrågas
Sju går inte att se alls: policy, riskhantering, incidenthantering, kontinuitet, utbildning, personalsäkerhet och fysisk säkerhet. Ingen extern kontroll kommer någonsin att styrka dem, och ett leverantörsformulär är det vanliga sättet att täcka dem. Just därför hör de två ihop i stället för att vara alternativ till varandra.
När en incident måste rapporteras
Förordningen anger också när en incident räknas som betydande, alltså när leverantören måste underrätta sin myndighet. De allmänna kriterierna omfattar ekonomisk förlust över 500 000 euro eller fem procent av årsomsättningen, läckage av företagshemligheter, samt dödsfall eller betydande hälsoskada. Vissa leverantörstyper har egna trösklar: för DNS-leverantörer och toppdomänregister exempelvis tillgänglighet under 99,9 procent, felaktiga svar eller att registreringsuppgifter komprometteras. För dig som köpare har detta en praktisk innebörd: det visar vad din leverantör är skyldig att rapportera till en myndighet, vilket är en användbar lägstanivå för vad du bör förvänta dig få veta själv.
Vad du gör med detta
Om du köper dessa tjänster
Identifiera vilka av dina leverantörer som hör till de elva typerna. För de flesta företag är det molnplattformen, leverantören av hanterade tjänster och domänregistraren, ofta också ett datacenter eller ett innehållsleveransnät. Dela sedan din bedömning på samma sätt som förordningen delar sig: kontrollera de sex observerbara områdena utifrån löpande, och fråga skriftligt om de sju interna. Åberopa förordningen i stället för ett önskemål, och spara både svaren och det externa underlaget, eftersom en motsägelse mellan påstående och mätning i sig är ett fynd.
Om du själv är en sådan leverantör
Skyldigheterna gäller dig direkt och har gjort det sedan 2024. Det praktiska första steget är att se på dig själv som en kund gör: vad är exponerat, vad har gått ut, vilka system minns ni inte längre att ni äger. Dina kunder börjar be om bevis i stället för försäkringar, och det är på de områden de kan kontrollera utan att fråga som en brist är mest pinsam.
Vanliga frågor
Gäller den här förordningen mitt företag?⌄
Bara om ditt företag är någon av de elva uppräknade typerna: DNS, toppdomänregister, moln, datacenter, innehållsleveransnät, betrodda tjänster, hanterade tjänster eller hanterade säkerhetstjänster, marknadsplats online, sökmotor eller social plattform. Om det inte är det spelar förordningen ändå roll för dig som köpare, eftersom den definierar vad du får förvänta dig av leverantörer av dessa tjänster.
Hur förhåller sig detta till NIS2 artikel 21?⌄
Artikel 21 räknar upp riskhanteringsåtgärder i allmänna ordalag för alla aktörer inom tillämpningsområdet. Den här förordningen gör åtgärderna konkreta för de elva leverantörstyper den namnger, i tretton uppräknade områden. Där den gäller är den det mer exakta instrumentet, och den tillämpas utan nationellt införlivande.
Kan jag verifiera en leverantörs efterlevnad utifrån?⌄
Delvis, och det är värt att vara exakt med hur mycket. Tre områden lämnar direkta externa spår, tre lämnar delvisa, och sju finns bara inne i organisationen. Externa kontroller kan alltså styrka ungefär hälften och aldrig resten, vilket är skälet till att ett formulär om styrning, utbildning och kontinuitet fortfarande behövs vid sidan av dem.
Se vad dina leverantörer visar utåt
Kontrollera den observerbara halvan löpande och fråga om resten med ett strukturerat formulär, med varje fynd kopplat till artikeln bakom det.
Gratis · inget kreditkort · utan tidsgräns
Gratisnivån: NIS2-frågeformuläret med 39 frågor för upp till 10 leverantörer, publika kontroller av din egen domän och DMARC-övervakning för en domän.
Relaterade guider
ENISA:s upphandlingsriktlinjer för sjukhusens cybersäkerhet: så bedömer du dina leverantörer
ENISA:s upphandlingsriktlinjer från juli 2026 gör leverantörers cybersäkerhet till en del av vårdinköp. Omvandlade till konkreta steg: ange krav, bedöm kandidater utifrån, avtala, övervaka och dokumentera, kopplat till NIS2:s leveranskedjeskyldighet (art. 21.2 d).
Så uppfyller du NIS2: en steg-för-steg-färdplan
Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.
Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar
Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.
NIS2 för leverantörer: du är inte utpekad, men dina kunder är det
De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.
NIS2 och leveranskedjekravet: vad det innebär i praktiken
NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.
Så sker ett intrång 2026: din externa yta och din leverantörskedja
Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.
Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar
Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.
NIS2 Art. 21(2): säkerhetschecklista för leverantörer
Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.
NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall
Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.
NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade
Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.
NIS2 och ledningens ansvar: vad styrelse och ledning måste veta
Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.
ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör
Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.
NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem
Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.
NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig
Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.
GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda
Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.
EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja
Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.
EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)
Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.
NIS2:s införlivandestatus: i vilka EU-länder den gäller
Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.
NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer
Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.
Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser
De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.
Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning
Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.
Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2
En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.
Senast granskad: 19 juni 2026
Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.