Kartlägg på 5 min · Cybersäkerhetslagen
    Insikter / NIS2-exponering

    NIS2-exponeringÄr du i scope?

    Cybersäkerhetslagen (2025:1506) trädde i kraft 1 januari 2026. Tillsynsmyndigheterna har startat sina granskningar. Den här kartläggningen tar fem minuter och svarar på två frågor: omfattas du, och hur många av dina kunder ställer nu krav på dig som leverantör.

    Tid till slutrapport24:00:00
    10 M€
    Max sanktion - väsentlig entitet
    24 h
    Initial incidentrapport till CSIRT
    7
    Grundkrav i 11 kap.
    80 %
    Nordiska MSP:er med NIS2-kunder
    LIVE
    Cybersäkerhetslagen (2025:1506) i kraft sedan 1 jan 202624 h initial rapport till CSIRT72 h uppdaterad incidentrapport1 månad till slutrapportLedningens personliga ansvar gäller11 kap. - 7 grundkravTillsynsmyndigheterna har startat granskningLeverantörer granskas via 11 kap. 7 §Cybersäkerhetslagen (2025:1506) i kraft sedan 1 jan 202624 h initial rapport till CSIRT72 h uppdaterad incidentrapport1 månad till slutrapportLedningens personliga ansvar gäller11 kap. - 7 grundkravTillsynsmyndigheterna har startat granskningLeverantörer granskas via 11 kap. 7 §
    Metodik · 11 kap.

    De 7 grundkraven

    Cybersäkerhetslagen ställer sju övergripande krav på riskhantering. Tillsynsmyndigheten läser dem inte som checklistor utan som ett ledningssystem. Här är vad varje krav faktiskt innebär, var det brister i praktiken och hur det adresseras.

    Vad lagen kräver

    Systematisk, dokumenterad riskanalys som beslutas och följs upp av ledningen. Riskaptit, åtgärdsplan och uppföljning ska kunna visas vid tillsyn.

    Var det brister i praktiken

    Ofta finns en teknisk riskbedömning hos IT, men ingen ledningsbeslutad process. Tillsynen kräver att styrelsen ska kunna förklara sin riskaptit.

    Det här adresserar kravet

    Etablerad NIS2-baserad riskmetodik, ledningsworkshops, mall för styrelsesprotokoll, kvartalsuppföljning.