secria.eu

behöver jag fortfarande ISO 27001 om jag redan uppfyller direktiv (EU) 2022/2555

Certifiering är ingen kravställelse, men ofta praktisk

Nej, ISO 27001 är inte nödvändigt för att uppfylla Cybersäkerhetslag — lagen föreskriver ingen certifiering utan en uppsättning åtgärder. Artikel 21 punkt 2 i NIS2-direktivet nämner tio områden där ett företag med säkerhetsskyldighet måste ha policy och åtgärder, från riskanalys till åtkomsthantering till anmälningsförfaranden. Det är en resultatförpliktelse: det handlar om vad som är ordnat, inte vilken etikett som sätts på det. Vem som de tio åtgärderna från lagen har i ordning utan certifikat uppfyller det lika väl som den som har det.

Ändå går de två ofta hand i hand i praktiken. ISO 27001, särskilt kontrollåtgärderna i Bilaga A, täcker innehållsmässigt mycket av samma område: riskhantering, leverantörshantering, incidenthantering, åtkomstkontroll. En organisation som redan är ISO 27001-certifierad har därför vanligtvis redan bevistexter som också är användbara för säkerhetsskyldigheterna — arbetet ligger då i att översätta befintlig policy till lagstiftningens struktur, inte i att bygga upp det på nytt. Omvänt gäller: den som följer lagen utan certifiering bygger ofta omedvetet redan en stor del av ett ISO 27001-ledningssystem, bara utan den externa granskningen och certifikatet därtill. För företag som från leverantörskedan får frågor om påvisbar säkerhet — se den checklista som en kund kan ställa krav på — räknas ett certifikat som ett externt bevis, medan en intern dokumentation utan certifiering kan vara lika innehållsmässigt hållbar, bara inte lika lätt att verifiera för en utomstående.

Var detta framgår: artikel 21 jämfört med Bilaga A

Cybersäkerhetslagen, som Sveriges omvandling av NIS2-direktivet, hänvisar ingenstans till ISO 27001 som tvingande standard; artikel 21 punkt 2 beskriver de tio åtgärderna i egna formuleringar, lossnöjt från någon certifieringsstandard. ISO/IEC 27001 är en frivillig norm med egen struktur, där Bilaga A erbjuder en lista kontrollåtgärder som överlappar med vad lagen kräver, men saknar någon formell koppling till den. NCSC:s vägledning om säkerhetsskyldigheterna bekräftar att det handlar om påvisbar åtgärder, inte om ett tvingande certifikat.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.