NIS2-guide

NIS2-guide · 7 min

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

Under NIS2 ansvarar dina kunder för sina leverantörers säkerhet (artikel 21(2)(d)) och bedömer i allt högre grad denna risk utifrån, enbart utifrån det publikt synliga: din e-postautentisering, dina certifikat och vad av din infrastruktur som är exponerat mot internet. Det är samma signaler en angripare ser först. Denna guide förklarar de externa signaler som avgör hur du bedöms som leverantör, varför var och en spelar roll, och hur du kontrollerar och åtgärdar dem.

Kontrollera din domän nu

Se vad som är offentligt synligt om din organisations säkerhet, utan registrering.

Denna snabbkontroll granskar:

  • HTTPS nåbart
  • HSTS aktiverat
  • HTTP → HTTPS-omdirigering
  • SPF konfigurerat
  • DMARC framtvingat
  • E-post (MX) konfigurerat

Den fullständiga rapporten lägger till ransomware, dark web, certifikat, företagsinformation och 100+ andra kontroller.

Viktigaste punkterna

  • NIS2 driver leverantörsbedömningen nedåt i kedjan; mycket börjar med din publikt synliga ställning.
  • Starkaste signalerna: e-postförfalskning (SPF/DMARC), certifikathygien och internetexponerade system.
  • Det mesta kan du se och åtgärda själv på minuter, innan en kund eller angripare gör det.

Varför utsidan spelar roll under NIS2

NIS2 artikel 21(2)(d) gör ett företag inom tillämpningsområdet ansvarigt för cyberrisken hos dess direkta leverantörer. Eftersom en köpare inte kan granska varje leverantör på djupet är det praktiska första steget den externa vyn: signaler som syns utan någon åtkomst till dina system. En svag signal bevisar inte osäkerhet, men det är vad en kund märker, vad ett frågeformulär jämförs mot och vad en angripare sonderar först. Att göra rätt är billigt och talande.

Officiell källa: NIS2-direktivet på EUR-Lex — artikel 21(2) (säkerhetsåtgärder) och 21(2)(d) (leveranskedjesäkerhet).

De externa signaler som formar din bedömning

Inget av detta kräver åtkomst till dina system; allt syns från publikt internet. De motsvarar de åtgärder NIS2 förväntar sig och hur angripare faktiskt arbetar.

1

E-postförfalskning (SPF och DMARC)

Om din domän saknar SPF- eller DMARC-post, eller DMARC står på p=none, kan vem som helst skicka e-post som ser ut att komma från dig. Det är mekanismen bakom nätfiske och vd-bedrägeri (BEC), och trivialt kontrollerbart i din publika DNS.

2

Certifikathygien (TLS)

Utgångna eller snart utgångna certifikat på dina huvudtjänster signalerar svag operativ kontroll och kan bryta förtroende och tillgänglighet. Certificate transparency-loggar gör även din certifikathistorik publik.

3

Internetexponerade icke-produktions- och adminsystem

Utvecklings-, staging- eller adminvärdar nåbara från internet vidgar din attackyta och saknar ofta produktionshärdning. De dyker ofta upp i publika certificate transparency-loggar.

4

Läckta inloggningsuppgifter och exponering

Anställdas inloggningsuppgifter exponerade i publika läck- och infostealer-dataset är en direkt väg in. Det är extern, publik information en angripare kan agera på innan du märker det.

5

Härdning av webbtransport (HSTS och headers)

Saknad HSTS och relaterade headers är var för sig små, men tillsammans visar de hur konsekvent grunderna tillämpas. Bedömare läser dem som ett mått på operativ mognad.

Se hur du och dina leverantörer faktiskt presterar

Gratis · inget kreditkort · utan tidsgräns

Hur du kontrollerar och håller det rätt

Det mesta kan du kontrollera själv på minuter, med publika verktyg och din egen DNS. Svårare är att hålla det rätt över tid: ett certifikat går ut, en ny subdomän exponeras, uppgifter läcker. Kontinuerlig extern övervakning bevakar dessa signaler för din egen domän och dina leverantörer och kopplar varje fynd till relevant NIS2-artikel, så att du ser och åtgärdar innan en kunds bedömning eller en angripare gör det.

Vanliga misstag

  • Att betrakta e-postautentisering som klar när SPF finns, medan DMARC står på p=none och blockerar inget.
  • Att åtgärda huvudwebbplatsen men lämna dev-, staging- eller adminvärdar exponerade och ohärdade.
  • Att anta att ”vi klarade frågeformuläret” betyder att den externa verkligheten stämmer månader senare.
  • Att aldrig kontrollera vad publik läckdata redan exponerar om dina konton.

Vanliga frågor

Kräver NIS2 att jag åtgärdar mina externa säkerhetssignaler?

NIS2 listar inte specifika tekniska signaler. Artikel 21(2) anger grundåtgärder (bl.a. kryptografi och åtkomstkontroll) och 21(2)(d) gör dina kunder ansvariga för sina leverantörers risk. Din externa ställning är det synliga beviset på om åtgärderna finns, och det första kunder bedömer.

Kan dessa signaler verkligen ses utan åtkomst till mina system?

Ja. SPF och DMARC finns i publik DNS, certifikat i publika transparency-loggar, exponerade värdar svarar på publikt internet och läckta uppgifter ligger i publika läckdataset. Allt är synligt för vem som helst, inklusive kunder och angripare, utan åtkomst.

Vi är en liten leverantör, inte direkt inom tillämpningsområdet — spelar det roll?

Ja. Även utan direkt utpekning måste kunder inom tillämpningsområdet bedöma och styra sina leverantörer enligt artikel 21(2)(d). Om din externa ställning ser svag ut blir du risken de måste agera på, oavsett storlek.

Se hur din externa ställning kopplas till NIS2

En exempelrapport om en leverantör (fynd, NIS2-koppling och bevis) på två minuter.

Gratis · inget kreditkort · utan tidsgräns

Gratisnivån: NIS2-frågeformuläret med 41 frågor för upp till 10 leverantörer, publika kontroller av din egen domän och DMARC-övervakning för en domän.

Relaterade guider

NIS2:s bindande tekniska krav på moln-, MSP- och DNS-leverantörer (förordning 2024/2690)

En grupp leverantörer har bindande, uppräknade tekniska krav som gäller direkt i alla 27 medlemsstater, utan nationell lag att vänta på. Vilka elva leverantörstyper som omfattas, de tretton kravområdena och vilka sex av dem du kan verifiera utifrån.

ENISA:s upphandlingsriktlinjer för sjukhusens cybersäkerhet: så bedömer du dina leverantörer

ENISA:s upphandlingsriktlinjer från juli 2026 gör leverantörers cybersäkerhet till en del av vårdinköp. Omvandlade till konkreta steg: ange krav, bedöm kandidater utifrån, avtala, övervaka och dokumentera, kopplat till NIS2:s leveranskedjeskyldighet (art. 21(2)(d)).

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21(2), leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21(2)(d)) flödar ner till dig, vad de begär och hur du svarar trovärdigt.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar

Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-blockeringslistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21(2)(d), hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade

Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.

NIS2 och ledningens ansvar: vad styrelse och ledning måste veta

Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.

ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör

Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig

Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21(2)(d) och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21(2)(d).

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.