NIS2

Profilbild
David Börjesson
VD & verksamhetskonsult

Genom det nya NIS2-direktivet tydliggörs att cybersäkerhet är en strategisk fråga på ledningsnivå. Direktivet ställer bland annat krav på att organisationens ledning ska ha kännedom om cybersäkerhetsrisker och aktivt följa upp och övervaka det systematiska cybersäkerhetsarbetet.

Övergripande information
Informationen på denna sida är av övergripande karaktär. De exakta kriterierna, kraven samt eventuella tillägg eller undantag kommer att fastställas först när den svenska regleringen är färdig. Innehållet uppdateras löpande i takt med att regelverket preciseras.

Syftet med NIS2 är att säkerställa en hög och gemensam nivå av cybersäkerhet inom hela EU. Direktivet omfattar betydligt fler organisationer än det tidigare NIS-direktivet och innebär skärpta krav, bland annat avseende säkerhetsåtgärder, incidentrapportering och ledningens ansvar. Nya tillsynsåtgärder införs också. I Sverige genomförs direktivet genom cybersäkerhetslagen, som förväntas träda i kraft den 15 januari 2026. Lagkraven kommer därefter att konkretiseras ytterligare genom myndighetsföreskrifter.

NIS2 och verksamheten
Organisationer behöver först fastställa om de omfattas av NIS2 som verksamhetsutövare och i så fall anmäla sig till Myndigheten för samhällsskydd och beredskap (MSB). Därefter ska verksamhetsutövaren införa ett antal säkerhetsåtgärder, däribland ett systematiskt och riskbaserat cybersäkerhetsarbete. Utöver detta tillkommer krav enligt tillämpliga föreskrifter och eventuella genomförandeförordningar, beroende på vilken sektor organisationen tillhör.

Kraven innebär även att både ledning och medarbetare ska ha tillräcklig kunskap om cybersäkerhet samt att det ska finnas etablerade arbetssätt för rapportering av incidenter som orsakar, eller riskerar att orsaka, betydande störningar. Verksamhetsutövaren kommer dessutom att omfattas av tillsyn från ansvarig tillsynsmyndighet inom berörd sektor.

Ledningens roll och ansvar
Ledningen har det övergripande ansvaret för att styra och följa upp organisationens cybersäkerhetsarbete så att det bedrivs på ett systematiskt och riskbaserat sätt. Cybersäkerhet ska vara en integrerad del av den ordinarie styrningen och ledningen av verksamheten, inte ett separat arbete vid sidan av.

Ledningen ska besluta om mål, inriktning och resursfördelning, fastställa mandat samt säkerställa att organisationen har tillräcklig kompetens och tillräckliga resurser för att uppnå den säkerhetsnivå som krävs. En central del av ansvaret är att tydliggöra roller och ansvar, så att all information och alla system har utsedda ägare som tar ansvar för säkerheten inom sina respektive områden.

Vidare ska ledningen säkerställa att det finns en samordnande funktion för cybersäkerhetsarbetet, som kan ge ledningen relevant beslutsunderlag. Det kan exempelvis vara en CISO, informationssäkerhetschef eller informationssäkerhetssamordnare.

Obligatoriskt med utbildning för ledningen
För att ta sitt ansvar behöver ledningen grundläggande kunskap om cybersäkerhet. Syftet är att förtydliga vilken kunskap som minst krävs av ledningen för att kunna förstå och bedöma organisationens risker samt fatta beslut om säkerhetsåtgärder.

Utbildningskraven för ledningen förväntas minst omfatta:

  • Ledningens roll i arbetet med cybersäkerhet
  • Grundläggande terminologi och relevant reglering
  • Riskhantering och övervakning som ett stöd för att leda och styra arbetet med cybersäkerhet
  • Systematiskt och riskbaserat arbete
  • Organisationens egna interna regler och arbetssätt av relevans för ledningen

MSB tillhandahåller två utbildningsmöjligheter som kan ge ledningen en grundläggande förståelse för ansvar och styrning inom informations- och cybersäkerhet.

  1. Kursen ”Ledningsperspektiv på informations- och cybersäkerhet”
    Kursen behandlar ledningens roll för informations- och cybersäkerhetsarbetet i organisationer med samhällsviktiga funktioner, och hur styrningen i detta område hänger ihop med verksamhetsstyrningen i stort.
  2. Kort introduktion till cybersäkerhet för ledningen
    En ca 20-minuter webbaserad kurs som ger en överblick över varför cybersäkerhet är en strategisk ledningsfråga.

Observera att ingen av utbildningarna gör anspråk på att uppfylla det formella utbildningskravet enligt NIS2 och den kommande cybersäkerhetslagen, men de ger en god grund och minskar insteget att uppfylla de nya kraven när de kommer.

MSB tillhandahåller även publikationen ”Ledningens roll inom informations- och cybersäkerhet” som beskriver vad informationssäkerhet innebär, varför ett systematiskt och riskbaserat arbetssätt är avgörande och hur dessa frågor bör hanteras ur ett ledningsperspektiv.

MSB har även tagit fram ”Övning – Informationssäkerhet för ledningen”. Övningsmaterialet innehåller en handledning och ett presentationsunderlag som kan användas i olika typer av organisationer för att genomföra en övning om informationssäkerhet med ledningsgruppen.

Ledningens genomgång
En aktiv och engagerad ledning är en grundförutsättning för ett fungerande och effektivt cybersäkerhetsarbete. För att kunna fatta välgrundade beslut behöver ledningen löpande hålla sig informerad om organisationens cybersäkerhetsrisker, inträffade incidenter samt hur införda säkerhetsåtgärder fungerar i praktiken. Genom regelbunden uppföljning kan ledningen identifiera brister, prioritera rätt åtgärder och säkerställa att resurser används där de ger störst effekt.

Ledningen förväntas minst en gång per år, och vid behov oftare, begära en samlad redovisning av organisationens cybersäkerhetsnivå. Denna ska bland annat omfatta information om allvarliga risker, status i arbetet med beslutade åtgärdsplaner samt inträffade betydande incidenter. Ledningen behöver även informeras om eventuella brister i leverantörers cybersäkerhet och i organisationens leveranskedjor, liksom om resultat från interna och externa revisioner samt genomförda tillsyner.

Som stöd i detta arbete används den samordnande funktionens utvärdering av organisationens cybersäkerhetsnivå. Utvärderingen sammanställer och analyserar hur väl befintliga säkerhetsåtgärder motsvarar identifierade risker samt om åtgärderna är ändamålsenliga och proportionerliga.

Syftet med ledningens genomgång är att skapa en samlad och övergripande lägesbild som underlag för styrning och strategiska beslut. Genomgången ska inte enbart beskriva nuläget, utan även leda till konkreta beslut om prioriteringar, resursfördelning och nödvändiga förbättringar i organisationens cybersäkerhetsarbete.

Konsekvenser vid bristande ansvarstagande
Om organisationen inte uppfyller gällande krav kan detta leda till tillsynsåtgärder, såsom förelägganden och sanktionsavgifter. Eftersom ledningens ansvar är särskilt reglerat kan brister i ledning och styrning av cybersäkerhetsarbetet bli föremål för ingripanden. I vissa fall kan detta även innebära beslut om förbud att inneha ledningsfunktioner.

Informationen kommer från MSB.

För frågor eller information, kontakta Altea AB.

Vi är Altea

Altea AB är ett konsultföretag som arbetar med internationella standarder, bland annat ISO 14001, 9001, 27001 och 45001.
Vi har även tagit fram den internationellt erkända och varumärkesskyddade metoden Hackeforsmodellen.

Vi kombinerar expertkunskap med smarta digitala lösningar för att hjälpa er växa, förbättras och ligga steget före i att nå mål och uppfylla krav. 

Namn är obligatoriskt
Efternamn är obligatoriskt
Företag är obligatoriskt
Vänligen ange ett meddelande