vilka policydokument måste jag ha för direktiv (EU) 2022/2555
Policy följer av de tio åtgärderna, inte från en fast lista
Det finns ingen officiell checklista med namn på policydokument som är obligatoriska enligt NIS2. Det som däremot finns är tio kategorier av åtgärder som en organisation måste kunna visa hur den hanterar, och i praktiken översätts det till en uppsättning policydokument som de flesta organisationer upprättar. Tänk på en informationssäkerhetspolicy som ett övergripande dokument, en riskpolicy, en policy för hantering och rapportering av incidenter, en policy för affärskontinuitet och krishantering, en leverantörspolicy med krav på försörjningskedjan, en åtkomstpolicy och en policy för kryptografi och kryptering. Vissa organisationer lägger till en separat policy för personalsäkerhet och medvetenhet, kopplad till en utbildning med ett närvarocertifikat — det senare är relevant eftersom varför behöver jag ett deltagarbevis för en cybersäkerhetskurs förtydliga vad detta bevis exakt visar.
Viktigare än den exakta titeln på varje dokument är att varje del ansluter till åtgärd för åtgärd vad som faktiskt händer i praktiken, med ett bevisstycke för det och någon som är ansvarig för det. Ett policydokument som ligger på hyllan utan koppling till den dagliga verksamheten har lite värde vid en granskning. Den som ännu måste ta reda på vilket bevis som passar till vilken åtgärd hittar det i vilket bevis måste jag presentera för varje säkerhetsmål, och frågan om vem som ska hantera denna policy inom organisationen tas upp under vem inom min organisation måste vara ansvarig för en åtgärd.
Grund: artikel 21 stycke 2 i NIS2-direktivet
De tio åtgärder som fungerar som grund för policydokument finns i artikel 21 stycke 2 i NIS2-direktivet, med Cyberbeveiligingswet som dess nederländska genomförande. Många organisationer använder dessutom Annex A i ISO/IEC 27001 som en praktisk indelning för att konkretisera dessa åtgärder, och NCSC publicerar vägledning om hur omsorgsplikteten fylls i praktiken.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.