Guider

NIS2-guide · 7 min

NIS2 och ledningens ansvar: vad styrelser och ledning måste veta

NIS2 gör något som tidigare cybersäkerhetsregler i stort sett inte gjorde: det lägger cybersäkerheten på ledningsorganets bord, vid namn. Ledningen måste godkänna riskhanteringsåtgärderna, övervaka dem och kan hållas personligen ansvarig när de brister. Den här guiden lägger ut vad direktivet förväntar sig av styrelser och chefer, vilka frågor som är värda att ställa till ditt säkerhetsteam, hur god rapportering faktiskt ser ut, och vad det kostar att göra fel.

Viktigaste punkterna

  • Ledningsorgan måste godkänna och övervaka riskhanteringsåtgärderna, och kan hållas ansvariga vid brister (art. 20).
  • Ledningen måste genomgå cybersäkerhetsutbildning; plikten kan inte helt lämnas över till IT.
  • Sanktionerna når 10 M€ eller 2 % av den globala omsättningen för väsentliga entiteter, 7 M€ eller 1,4 % för viktiga (art. 34).
  • Styrelser bör förvänta sig kort, bevisbaserad rapportering (täckning, åtgärdshastighet och öppen risk) inte en årlig försäkran.

Ledningen är namngiven, och ansvarig

Enligt artikel 20 måste ledningsorganet i en väsentlig eller viktig entitet godkänna entitetens riskhanteringsåtgärder för cybersäkerhet och övervaka hur de genomförs. Detta är ingen formalitet man kan delegera bort: direktivet gör ledningen ansvarig för att åtgärderna faktiskt finns på plats och faktiskt fungerar.

Och ledamöterna i ledningsorganet kan hållas ansvariga för entitetens överträdelser. Det ansvaret står i själva direktivet; exakt hur det biter beror på den nationella införlivandet. Cybersäkerhet är därmed en styrningsfråga, inte bara en IT-fråga. Den hör hemma på styrelsens dagordning bredvid finansiell och juridisk risk, inte i en kvartalsbild ingen läser.

Ledningsorganets fyra plikter

I praktiken kokar direktivets styrningsförväntningar ner till fyra saker ledningen måste göra:

  • Godkänn åtgärderna: skriv under riskhanteringsåtgärderna (grunden i art. 21) med tillräcklig förståelse för att veta vad du faktiskt godkänner.
  • Övervaka genomförandet: se till att åtgärderna verkligen är införda och förblir effektiva över tid, med regelbunden rapportering till styrelsen.
  • Genomgå utbildning: ledamöter måste gå cybersäkerhetsutbildning för att känna igen risker och bedöma om åtgärderna är tillräckliga (art. 20.2); liknande utbildning bör nå personalen.
  • Var ansvarig: äg utfallet. Ansvaret för brister ligger hos ledningsorganet, och tillsynsmyndigheter kan agera direkt mot ledningen.

Frågor att ställa till ditt säkerhetsteam

Du behöver inte vara säkerhetsingenjör för att utöva tillsyn. En styrelse fullgör en stor del av sin plikt enbart genom att ställa rätt frågor och förvänta sig svar som stöds av bevis:

Omfattas vi som väsentlig eller viktig entitet, och vilka av våra kunder gör det, och flyttar skyldigheter till oss via avtal?
Har vi åtgärderna i artikel 21 på plats, och när granskade och godkände detta organ dem senast?
Skulle vi kunna hålla anmälningsfristerna på 24 och 72 timmar om en incident (även en hos en leverantör) drabbade våra tjänster?
Hur hanterar vi leverantörs- och tredjepartscyberrisk, och hur skulle vi bevisa det i en tillsynsrevision?
Vilka är våra främsta öppna risker just nu, vem äger åtgärden, och till när?

Se hur du och dina leverantörer faktiskt presterar

7 dagars gratis · inget kreditkort · avsluta när som helst

Hur god styrelserapportering ser ut

Tillsyn behöver signal, inte en sextiosidig bilaga. En användbar NIS2-rad till styrelsen är kort, jämförbar över tid och byggd på bevis:

Täckning

Hur stor andel av leverantörer och tillgångar i omfattningen som faktiskt övervakas: luckorna är varifrån överraskningarna kommer.

Åtgärdshastighet

Genomsnittlig tid att lösa kritiska och höga fynd: trenden säger mer än någon enskild siffra.

Öppen risk

Aktuella kritiska och höga fynd, plus de dokumenterade, accepterade: NIS2 förväntar hanterad risk, inte ett rent blad.

Incidentberedskap

Kan anmälningsfristerna hållas, och har de övats: även för en incident som börjar hos en leverantör?

Vad det kostar att göra fel, och rätt

Sanktionerna enligt artikel 34 når upp till 10 miljoner euro eller 2 % av den totala globala årsomsättningen (det högsta) för väsentliga entiteter, och upp till 7 miljoner euro eller 1,4 % för viktiga. Tillsynsmyndigheter kan också utfärda bindande instruktioner, beordra att en incident offentliggörs och (för väsentliga entiteter) tillfälligt upphäva ledningsfunktioner. För ledningen kan exponeringen för anseende och personligt ansvar väga tyngre än boten själv.

Väl utfört handlar det ofta mindre om nya utgifter än om att rikta befintliga kontroller rätt: åtgärderna i artikel 21 överlappar starkt med vad många organisationer redan driver (ISO 27001, verksamhetskontinuitet, åtkomstkontroll). Vad NIS2 verkligen tvingar fram är skiftet från punktvis försäkran till löpande, bevisbaserad styrning, vilket också gör tillsynsrapporteringen genuint informativ snarare än ett ritual.

Källa: Direktiv (EU) 2022/2555 (NIS2), artiklarna 20 och 34 — se din nationella genomförandelag för de exakta ansvars- och utbildningsbestämmelserna i ditt land.

Hur norppa.io hjälper

norppa.io förvandlar leverantörs- och tredjepartscyberrisk till den sorts bevis en styrelse faktiskt kan använda: en tydlig riskpoäng per leverantör, fynd kopplade till de NIS2-artiklar de svarar mot, och en rapport skriven för ledningen snarare än för ingenjörer.

Täckning, åtgärdshistorik och öppen risk syns med en blick, med hela revisionsspåret redo att exporteras, så att ledningen kan visa aktiv tillsyn, och samma bevis svarar på en tillsynsmyndighets frågor när de kommer.

En särskild arbetsyta för ledningsansvar låter den ansvariga personen registrera sitt godkännande enligt artikel 20, signera av kritiska leverantörsrisker, hålla ledningens utbildning aktuell och exportera ett manipulationssäkert aktsamhetsdossier för styrelsen, en tillsynsmyndighet eller en cyberförsäkrare. Det dokumenterar aktsamhetsplikten; det certifierar aldrig efterlevnad.

Inte redo att börja? Få ditt lands NIS2-status

Vi skickar ditt lands NIS2-införlivandestatus (myndighet, nationell lag, viktiga datum) samt en kortfattad checklista för leverantörsgranskning. Ett mejl, sedan enstaka NIS2-uppdateringar.

Vi delar aldrig din e-post. Avsluta med ett klick. Lagras i EU.

Ge din styrelse bevis, inte påståenden

Se leverantörsrapporten för ledningen (riskpoäng, NIS2-mappning och bevis) på ungefär två minuter.

7 dagars gratis · inget kreditkort · avsluta när som helst

Senast granskad: 19 juni 2026

Den här guiden är allmän information om EU-rätt, inte juridisk rådgivning. NIS2 träder i kraft genom varje EU-medlemsstats nationella genomförandelag, som kan skilja sig i detalj. Verifiera de skyldigheter som gäller dig med din behöriga myndighet eller juridiska rådgivare.

Relaterade guider

ENISA:s upphandlingsriktlinjer för sjukhusens cybersäkerhet: så bedömer du dina leverantörer

ENISA:s upphandlingsriktlinjer från juli 2026 gör leverantörers cybersäkerhet till en del av vårdinköp. Omvandlade till konkreta steg: ange krav, bedöm kandidater utifrån, avtala, övervaka och dokumentera, kopplat till NIS2:s leveranskedjeskyldighet (art. 21.2 d).

Så uppfyller du NIS2: en steg-för-steg-färdplan

Stegen till NIS2-efterlevnad i ordning: bekräfta omfattning, registrera dig, ledningens ansvar (art. 20), åtgärderna i art. 21.2, leveranskedjesäkerhet, incidentrapportering (art. 23) och löpande, styrkt säkring.

Vem omfattas av NIS2? Väsentliga och viktiga aktörer, sektorer och storlekströsklar

Avgör om NIS2 gäller dig: de två nivåerna, sektorerna i bilaga I/II, storlekströsklarna, storleksoberoende undantag och hur leveranskedjan drar in dig även utan utpekning.

NIS2 för leverantörer: du är inte utpekad, men dina kunder är det

De flesta företag utpekas aldrig enligt NIS2, men många måste ändå följa den. Hur en omfattad kunds leveranskedjeskyldighet (artikel 21.2 d) flödar ner till dig, vad de begär och hur du svarar trovärdigt.

NIS2 och leveranskedjekravet: vad det innebär i praktiken

NIS2 kräver att väsentliga och viktiga aktörer bedömer cyberriskerna i sina leveranskedjor. Leverantörstierning, fjärdepartsrisk, Art. 23-anmälan och vad revisorer letar efter.

Så sker ett intrång 2026: din externa yta och din leverantörskedja

Attackkedjan 2026 steg för steg — stulna inloggningsuppgifter, utnyttjade edge-enheter, e-postförfalskning — på både din egen externa yta och dina leverantörers, och var norppa.io bryter kedjan.

Leverantörens cyberriskbedömning: vad automatiserad NIS2-övervakning kontrollerar

Alla kontrollkategorier förklaras: ransomware, dark web-läckor, TLS/DNSSEC, cookie-säkerhet, CVE/EPSS, sanktioner, MX-svartlistor och SAQ. Fyndens livscykel och NIS2-artikelmappning.

NIS2 Art. 21(2): säkerhetschecklista för leverantörer

Checklista för inköps- och säkerhetsteam: vad man ska fråga, vilka bevis man ska samla in och hur man reagerar när en leverantör brister. Inkluderar förslag på styrkande dokument.

NIS2-leverantörsenkät (SAQ): vad du ska fråga, hur du poängsätter och en gratis mall

Vad du ska fråga leverantörer enligt art. 21.2 d, hur du poängsätter svar och hanterar brister, varför självdeklaration behöver verifieras, plus en gratis enkätmall.

NIS2-incidentrapportering: 24- och 72-timmarsfristerna förklarade

Vad som är en betydande incident, tidslinjen i artikel 23 (24-timmars tidig varning, 72-timmars anmälan, slutrapport på en månad) och när en leverantörs incident blir din skyldighet.

ISO 27001 och NIS2: vad ditt LIS redan täcker, och luckorna det inte gör

Om du har ISO 27001: vad som förs över till NIS2 och inte (lagstadgad incidentrapportering, ledningens ansvar, registrering och kontinuerlig leveranskedjesäkring) och hur du täpper till luckan.

NIS2-böter och sanktioner: hur mycket, vem är ansvarig och hur du undviker dem

Vad NIS2-sanktioner är: taken i artikel 34 (10 M€ / 2 % för väsentliga, 7 M€ / 1,4 % för viktiga aktörer), ledningens personliga ansvar (art. 20, art. 32), icke-monetära åtgärder och hur du undviker dem.

NIS2 vs DORA: hur de skiljer sig, var de överlappar och vilken som gäller dig

Hur de två EU-regelverken skiljer sig och överlappar, varför DORA är lex specialis för finansiella enheter, vilken som gäller dig, och vad båda innebär för tredjepartsrisk.

GDPR vs NIS2: överlapp, skillnader och när en incident utlöser båda

Hur GDPR och NIS2 skiljer sig och överlappar, när en incident utlöser båda (GDPR art. 33 72 h till tillsynsmyndigheten vs NIS2 art. 23 24 h/72 h/en månad till CSIRT), art. 35-samarbetet och förbudet mot dubbel sanktion, och vad båda innebär för leverantörsgranskning.

EU:s cyberresiliensförordning (CRA): omfattning, tidslinje och vad den betyder för din leveranskedja

Vad CRA kräver, dess stegvisa datum (i kraft 2024, rapportering sep 2026, full efterlevnad dec 2027), vem som omfattas och varför ren SaaS ofta inte gör det, hur den kompletterar NIS2 och vad den betyder för upphandling och leverantörsgranskning.

EU:s AI-förordning: risknivåer, tidslinjen och vad tillhandahållare av AI i drift måste göra (artikel 26)

Vad EU:s AI-förordning kräver: risknivåerna, de stegvisa datumen (i kraft 2024, förbjudet feb 2025, GPAI aug 2025, hög risk aug 2026), skyldigheterna i drift enligt art. 26, hur den staplas med NIS2 och GDPR, och vad den betyder för AI-upphandling.

NIS2:s införlivandestatus: i vilka EU-länder den gäller

Vilka av de 27 EU-medlemsstaterna som skrivit in NIS2 i nationell lag och vilka som ännu slutför, och varför skillnaderna ändå når din leveranskedja.

NIS2 leverantörsavtalsklausuler: vad du bör kräva av dina leverantörer

Avtalsklausulerna som gör NIS2:s leveranskedjeskyldighet verkställbar: säkerhetsnivå, anmälningsfönster, bevis- och granskningsrätt, vidareföring till underleverantörer, och löpande verifiering.

Din externa säkerhetsställning under NIS2: vad leverantörer och kunder ser

De publikt synliga signaler som kunder bedömer enligt NIS2 art. 21.2 d: e-postförfalskning (SPF/DMARC), certifikathygien, internetexponerade system och läckta uppgifter, varför var och en spelar roll och hur du kontrollerar och åtgärdar dem.

Använder dina leverantörer AI? NIS2:s leverantörsrisk möter EU:s AI-förordning

Leverantörer bäddar allt oftare in AI i tjänster du är beroende av, och deras leverantörer likaså. Var leverantörers och n:te partens AI skapar risk enligt NIS2 art. 21.2 d och AI-förordningen, vad du ska bedöma och hur du behåller överblicken.

Leverantörsimitation och vd-bedrägeri (BEC): e-postförfalskning, DMARC och NIS2

En av de vanligaste leveranskedjeattackerna kräver inget intrång: förfalskad e-post som styr om en betalning eller stjäl data. Hur BEC och leverantörsimitation fungerar, vilka SPF-, DKIM- och DMARC-inställningar som stoppar dem, och hur det passar in i NIS2 art. 21.2 d.