secria.eu

vilket bevis måste jag presentera för varje säkerhetsmål

Till varje åtgärd hör ett dokument som visar status

Ett bevishandling är något som visar att en åtgärd inte endast är utarbetad, utan också faktiskt existerar och används. Vid åtkomstkontroll är det till exempel en förteckning över vem som har tillgång till vad och hur detta hanteras; vid uppdateringspolicy en logg eller rapport som visar att uppdateringar faktiskt genomförs; vid en incidentprocess en beskrivning av de steg som ska följas, eventuellt kompletterad med en redogörelse för när processen genomfördes eller testades. Formen varierar beroende på åtgärd, men principen är alltid densamma: ett påstående utan underliggande dokumentation är svårt att skilja från en avsikt.

Vilket bevishandling som exakt är lämpligt beror på vad åtgärden själv innebär — en organisatorisk åtgärd som ett policydokument kräver en annan typ av bevis än en teknisk åtgärd som kryptering eller nätverkssegmentering. För den organisatoriska sidan handlar det ofta om dokumenterad policy; vilka policydokument måste jag ha för direktiv (EU) 2022/2555 går vidare på detta. För den tekniska sidan handlar det snarare om konfigurationer, loggar eller testresultat. I alla fall gäller att bevishandlingen har ett namn, ett datum och helst en ansvarig — någon som kan förklara varför dokumentet säger det det säger. Vem det är inom organisationen är en egen fråga som hanteras separat vid vem inom min organisation måste vara ansvarig för en åtgärd.

Varifrån denna indelning i tio åtgärder kommer

Artikel 21 punkt 2 i NIS2-direktivet nämner de tio kategorier av åtgärder som motsvarar skyddsplikt, från riskanalys till åtkomstkontroll och krishantering; cybersäkerhetslagen övertar denna indelning i den svenska omvandlingen. Direktivet själv föreskriver inget fast bevisformat, men de välkända kontrollen från ISO/IEC 27001 Annex A används ofta som praktisk tillämpning, inklusive den typ av bevis som passar därtill. NCSC lämnar vägledning om skyddsplikt i allmän mening, utan att föreskriva ett obligatoriskt bevishandling per åtgärd.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.