secria.eu

vilka tio åtgärder måste jag vidta enligt direktiv (EU) 2022/2555

Tio åtgärder utgör tillsammans behandlingsplikt

De tio åtgärderna från artikel 21 stycke 2 i NIS2-direktivet utgör tillsammans det minimipaket med vilket en organisation uppfyller sin behandlingsplikt. Det handlar om: policy för riskanalys och skydd av informationssystem, incidenthantering, affärskontinuitet och krishantering (tänk på säkerhetskopieringsledning och återställning efter nödsituation), skydd av leverantörskedjan, säkerhet vid anskaffning, utveckling och underhåll av nätverk- och informationssystem (inklusive policy för säkerhetsproblem), policy och procedurer för att bedöma effektiviteten av åtgärder, grundläggande cyberhygien och utbildning, policy för kryptering, säkerhet för personal och åtkomstpolicy, och användning av multifaktorautentisering eller motsvarande lösningar. Denna förteckning finns ordagrant så i direktivet och återkommer i den nationella genomförandet av det.

I Sverige motsvaras detta av lagstiftning som omfattar samma tio punkter som ett krav på väsentliga och viktiga enheter. För den som på grund av en klient möter dessa krav utan själv att omfattas av lagstiftningen är det användbart att veta att just punkten om leverantörskedjan är anledningen till varför säkerheten hos leverantörerna bedöms. De tio åtgärderna är inte en checklista som kryssas av en gång: de utvecklas i praktiken till policies, procedurer och bevis, och det är denna utveckling som tar mest tid — se även vad det betyder när det gäller tid och insats.

Var detta finns i direktivet och standarderna

Artikel 21 stycke 2 i NIS2-direktivet anger de tio punkterna som minimikrav, och artikel 21 stycke 1 knyter till det att åtgärderna ska vara "lämpliga och proportionella" — baserade på en riskvärdering, inte på en fast norm för alla. Den svenska lagstiftningen översätter denna behandlingsplikt till den svenska situationen, och relevanta myndigheters vägledning beskriver hur denna behandlingsplikt uppfylls i praktiken. Många av de tio punkterna överlappar innehållsmässigt med kontrollen från Bilaga A i ISO/IEC 27001, vilket förklarar varför organisationer med ett befintligt ISO-certifikat ofta redan har del av grunden på plats — även om det i sig inte är någon garanti för att alla tio punkter är helt täckta.

Vad du konkret måste göra

Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.

Se prenumerationen Först den kostnadsfria NIS2-kontrollen

Detta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.

Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.