Guider

NIS2-guide · 7 min

ISO 27001 och NIS2: vad ditt ISMS redan täcker, och luckorna som blir kvar

Om du redan har ISO/IEC 27001 börjar du inte NIS2 från noll: långt därifrån. Ett fungerande ISMS täcker större delen av grunden i artikel 21. Men certifiering är inte efterlevnad: NIS2 lägger till lagstadgade skyldigheter som ett ISMS inte ensamt uppfyller. Den här guiden kartlägger vad som förs över, var de verkliga luckorna sitter och hur du sluter dem utan att bygga om det du redan har.

Viktigaste punkterna

  • ISO 27001 täcker större delen av NIS2:s åtgärder i art. 21 (riskhantering, åtkomstkontroll, kryptografi, kontinuitet, leverantörskontroller) så det är ett starkt försprång.
  • Men certifiering är inte efterlevnad: NIS2 lägger till lagstadgade anmälningsfrister, ledningens ansvar, registrering och löpande leveranskedjesäkring.
  • De bredaste luckorna är vanligtvis anmälningsplikten på 24/72 timmar och löpande tredjepartsövervakning: inte kärnkontrollerna.
  • Slut luckorna ovanpå ISMS:et: bygg inte om; kartlägg dina bilaga A-kontroller mot art. 21-listan och lägg till det som saknas.

Vad ditt ISMS redan täcker

Grunden i NIS2-artikel 21 och ISO/IEC 27001 (med sina bilaga A-kontroller) överlappar starkt. Om ditt ISMS verkligen fungerar (inte bara är certifierat) är mycket av direktivets tekniska och organisatoriska substans redan på plats:

  • Riskhantering: ditt ISMS-arbete med riskbedömning och riskbehandling kartläggs direkt mot art. 21(2)(a).
  • Åtkomstkontroll och kryptografi: bilaga A:s åtkomst- och kryptografikontroller ligger i linje med art. 21(2)(i) och (h).
  • Incidenthantering: din incidentprocess täcker hanteringssidan av art. 21(2)(b); på anmälningssidan ber NIS2 om mer.
  • Verksamhetskontinuitet: kontroller för säkerhetskopiering, återställning och kontinuitet kartläggs mot art. 21(2)(c).
  • Leverantörsrelationer: bilaga A:s leverantörskontroller är grunden som art. 21(2)(d) bygger på.

Där NIS2 går bortom ditt ISMS

Certifiering bevisar att ett hanterat system finns för ett definierat omfång. NIS2 är en rättslig skyldighet för hela den omfattade entiteten och lägger till plikter som ett ISO-certifikat inte ensamt fullgör:

Lagstadgad incidentanmälan: ISO 27001 låter dig hantera incidenter; NIS2 låter dig anmäla de betydande till en nationell myndighet enligt en klocka på 24 timmar / 72 timmar / en månad (art. 23). Ingen ISMS-frist motsvarar det.

Ledningens ansvar och utbildning: NIS2 låter ledningsorganet godkänna och övervaka åtgärderna, gå utbildning och bära personligt ansvar (art. 20). ISO ber om ledningens engagemang, inte rättsligt ansvar.

Löpande leveranskedjesäkring: bilaga A:s leverantörskontroller är i hög grad punktvisa. Art. 21(2)(d), läst med måttet "lämpliga åtgärder", driver mot löpande övervakning av leverantörsrisk.

Registrering och omfång: många entiteter måste registrera sig hos sin nationella myndighet, och NIS2 gäller hela den omfattade organisationen oavsett det ISMS-omfång du valt.

Tillsynsverkligheten: en ISO-avvikelse är en sak mellan dig och din certifierare; en NIS2-brist kan innebära bindande förelägganden och böter upp till 10 M€ eller 2 % av omsättningen (art. 34).

Att sluta luckan utan att bygga om

Den effektiva vägen behandlar NIS2 som ett tillägg ovanpå ett fungerande ISMS, inte som ett parallellt program:

  • Kartlägg dina bilaga A-kontroller mot listan art. 21(2)(a)–(j). De flesta celler är redan ifyllda.
  • Sätt upp anmälningsflödet: vem avgör "betydande", vem kontaktar CSIRT, och 24/72-timmarsplaybooken.
  • Lyft NIS2-styrningen till styrelsen: godkännande av åtgärderna, tillsynsrapportering och ledningsutbildning (art. 20).
  • Uppgradera leverantörssäkringen från ett årligt frågeformulär till löpande övervakning för de kritiska.
  • Bekräfta registrering hos din nationella myndighet och att ISMS-omfånget faktiskt täcker de omfattade tjänsterna.

Se hur du och dina leverantörer faktiskt presterar

7 dagars gratis · inget kreditkort · avsluta när som helst

Källa: Direktiv (EU) 2022/2555 (NIS2), artiklarna 20, 21 och 23 — ISO/IEC 27001-kartläggningen är vägledande; bekräfta de bindande kraven i din nationella genomförandelag.

Hur norppa.io hjälper

De två luckor ett ISMS lämnar bredast är just vad norppa.io är byggt för: löpande leverantörssäkring och incidentredo bevis. Varje övervakad leverantör kontrolleras över fler än hundra kontrollpunkter dagligen, med fynd kopplade till samma art. 21-underklausuler som ditt ISMS redan talar, så att leveranskedjekontrollen blir löpande i stället för årlig.

Och eftersom allt är tidsstämplat och exporterbart ligger beviset bakom en art. 23-anmälan eller en tillsynsrevision bredvid din ISMS-dokumentation snarare än i en separat silo. norppa.io kompletterar ISO 27001; det dubblerar det inte.

Inte redo att börja? Få ditt lands NIS2-status

Vi skickar ditt lands NIS2-införlivandestatus (myndighet, nationell lag, viktiga datum) samt en kortfattad checklista för leverantörsgranskning. Ett mejl, sedan enstaka NIS2-uppdateringar.

Vi delar aldrig din e-post. Avsluta med ett klick. Lagras i EU.

Slut leveranskedjeluckan som ditt ISMS lämnar

Se löpande, NIS2-kartlagd leverantörsövervakning i exempelrapporten: ungefär två minuter.

7 dagars gratis · inget kreditkort · avsluta när som helst

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.

Relaterade guider

ENISA:s upphandlingsriktlinjer för sjukhusens cybersäkerhet: så bedömer du dina leverantörer

ENISA:s upphandlingsriktlinjer från juli 2026 gör leverantörers cybersäkerhet till en del av vårdinköp. Omvandlade till konkreta steg: ange krav, bedöm kandidater utifrån, avtala, övervaka och dokumentera, kopplat till NIS2:s leveranskedjeskyldighet (art. 21.2 d).

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar

Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade

Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.

NIS2 och ledningens ansvar: vad styrelse och ledning måste veta

Vad NIS2 förväntar sig av ledningsorganet: godkännande- och tillsynsplikt, personligt ansvar (art. 20), utbildning, styrelse-KPI:er och sanktionerna enligt art. 34.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig

Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.