secria.eu

vem inom min organisation måste vara ansvarig för en åtgärd

Ägarskap är tilldelningsbart per åtgärd, inte på organisationsnivå

Varje åtgärd från vårdplikten kan tilldelas en ägare inom organisationen, och i praktiken fungerar det bättre än en allmän "säkerhet är allas ansvar"-ansats. Artikel 21 punkt 2 i NIS2-direktivet anger tio kategorier åtgärder, från riskanalys till åtkomstpolicy till hantering av incidenter, och de löper genom en organisation på tvären. Den som hanterar IT-infrastrukturen är en logisk ägare för åtkomstpolicy och nätverkssäkerhet; den som hanterar HR-processer passar till granskning och medvetandeskapande utbildning; den som arbetar med inköp eller avtal hör hemma vid leverantörskedjans säkerhet. En person som bär allt, vanligtvis VD eller en IT-ansvarig vid mindre organisationer, blir i praktiken överbelastad och förlorar överblicken.

Den andra stycket handlar om vad ägarskap konkret betyder: inte att denna person utför allt själv, utan att denna person vet vilken status det är, vilket bevisunderlag som hör till och när justering behövs. Det överblickande är precis vad ett levande register per åtgärd hjälper till med — per åtgärd en status, ett bevisunderlag och ett namn bredvid, istället för kunskap som bara finns i någons huvud. För organisationer som fortfarande måste bestämma vilka åtgärder som är relevanta och vem som passar dit, är en stegvis ansats en lämplig startpunkt, liksom frågan vad cybersäkerhetsansvaret betyder i vardagligt språk innan fördelningen mellan ägare görs.

Varifrån detta följer: artikel 21 punkt 2 och Bilaga A i ISO 27001

Artikel 21 punkt 2 i NIS2-direktivet anger de tio åtgärder som vårdplikten består av, utan att föreskriva en intern rollfördelning — det valet ligger hos organisationen själv. Cybersäkerhetslagens, som svensk implementering av direktivet, upprepar denna förpliktelse utan att föreskriva en organisationsstruktur. ISO/IEC 27001 Bilaga A erbjuder med kontrollåtgärderna en vanlig indelning som ofta används för att översätta samma tio kategorier till konkreta, tilldelningsbara uppgifter. NCSC betonar i sin vägledning om vårdplikten att ansvaret ligger hos organisationen som helhet, vilket i praktiken innebär att den interna fördelningen är ett val som överensstämmer med organisationens befintliga struktur.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.