vad är skyddsplikt enligt direktiv (EU) 2022/2555 i enkla ordalag
Tio konkreta åtgärder för att hantera cyberrisker
Ansvaret för cyberrisikhantering innebär att en organisation vidtar lämpliga åtgärder för att skydda sitt nätverk och informationssystem, och att den kan visa vilka åtgärder det är. Det handlar inte om ett enda dokument eller en enda kryssruta, utan om en uppsättning av tio ämnen som tillsammans utgör grunden: från riskanalys och policy till hantering av leverantörer, kryptering, åtkomstkontroll och vad som händer vid en incident. Organisationer som är skyldiga enligt cybersäkerhetslag måste ha organiserat något på var och en av dessa tio områden — och det inte bara på papper, utan också i praktiken.
Viktigt detalj: ansvaret för cyberrisikhantering är inte en fast lista med obligatoriska tekniska produkter. Ordet "lämplig" är avgörande här — vad som är lämpligt för ett stort energibolag ser annorlunda ut än vad som är lämpligt för en medelstort programvaruleverantör. Organisationens storlek, känslighetsgr aden för uppgifterna och risken som ett avbrott eller en incident medför spelar en roll. En översikt över vilka tio åtgärder måste jag vidta enligt direktiv (EU) 2022/2555 visar hur dessa ämnen ser ut innehållsmässigt. Organisationer som redan arbetar med ett ledningssystem som ISO/IEC 27001 känner igen många av dessa ämnen i kontrollåtgärderna i bilaga A — även om det i sig inte är någon garanti för att ansvaret för cyberrisikhantering är uppfyllt, som även förklaras i behöver jag fortfarande ISO 27001 om jag redan uppfyller direktiv (EU) 2022/2555.
Där detta kommer från: artikel 21 NIS2 och cybersäkerhetslag
Ansvaret för cyberrisikhantering och de tio åtgärderna beskrivs i artikel 21, punkt 2 i NIS2-direktivet; cybersäkerhetslagen implementerar denna skyldighet enligt nederländsk lag för de organisationer som omfattas. NCSC ger dessutom vägledning om hur ansvaret för cyberrisikhantering och anmälningsplikten hänger samman i praktiken. Huruvida en organisation måste uppfylla denna skyldighet beror på sektor och storlek — det kan härledas via hur vet jag om mitt företag omfattas av direktiv (EU) 2022/2555.
Vad detta är baserat på
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 stycke 2 — de tio åtgärderna
- Lag om cybersäkerhet — den svenska omvandlingen av NIS2
- ISO/IEC 27001 — Bilaga A, kontrollerna
- NCSC — vägledning om skyldigheten att vidta åtgärder och rapporteringsskyldigheten
Själva direktivet finns på EUR-Lex. Vi hänvisar till varje påstående; ni behöver inte tro på oss.
Vad du konkret måste göra
Genomförandet för varje skyldighet, tillsammans med de tillämpliga tidsfrister och mallarna för dokumentation, ingår i prenumerationen.
Se prenumerationen Först den kostnadsfria NIS2-kontrollenDetta är inte juridisk rådgivning. Den här sidan ger allmän information om cybersäkerhet för små och medelstora företag. Vi känner inte till er verksamhet och ger ingen hållbarhetsrådgivning, ingen försäkran och ingen certifiering. Om ni är osäker på er egen situation bör ni rådföra er med en rådgivare eller revisor.
Skriven med AI baserat på källorna ovan, granskat av en människa den 2026-09-05. Stämmer något inte? Meddela det — rättelser prioriteras.