Faktagranskad mot direktivets artikel 21 och 23Senast granskad 2 min läsning
Kort sagt
- Kontrollagret överlappar kraftigt och går till stor del att återanvända.
- Obligationslagret gör det inte: anmälan, rapporteringsfrister, ledningens utbildning.
- Ett ISO-certifikat är underlag i en tillsynsdialog, inte ett svar på den.
- De nationella avvikelserna finns inte i standarden, och det är där svensk rätt bor.
- Använd ISMS:et som ryggrad och lägg skyldigheterna ovanpå som ett eget spår.
Vad som faktiskt mappar
Artikel 21 räknar upp åtgärder som riskhanteringen ska omfatta: riskanalys, incidenthantering, kontinuitet, leverantörskedjan, sårbarhetshantering, kryptering, åtkomstkontroll och personalsäkerhet. Ett moget ledningssystem för informationssäkerhet adresserar de flesta av dem redan.
Har ni ett ISMS är alltså inte utgångspunkten noll. Riskbedömningen finns, åtgärdsregistret finns, och uppföljningen har en form. Det är sparat arbete och det ska räknas som sådant.
| ISO 27001 | Cybersäkerhetslagen | |
|---|---|---|
| Riskanalys och åtgärder | ✓ | ✓ |
| Kontinuitet | ✓ | ✓ |
| Leverantörskedja | ~ | ✓ |
| Anmälningsplikt till myndighet | ✕ | ✓ |
| Rapportering med tidsfrister | ✕ | ✓ |
| Ledningens utbildningskrav | ~ | ✓ |
| Nationella avvikelser | ✕ | ✓ |
Delvis betyder att standarden berör frågan utan att ställa det krav lagen ställer. Jämförelsen är på lagernivå och ersätter inte en gap-analys mot er egen tillämpning.
Källa: NIS2-direktivet artikel 21
Var mappningen tar slut
Obligationslagret är det som inte har någon motsvarighet i standarden. Anmälningsplikten till NCSC finns inte i ISO 27001. Fristerna på 24 timmar, 72 timmar och en månad enligt artikel 23 finns inte där. Kravet att ledningen ska genomföra utbildning finns inte där.
Och de nationella avvikelserna finns definitionsmässigt inte i en internationell standard. Vilken tillsynsmyndighet som gäller er, vad de svenska föreskrifterna kräver och till vilken adress anmälan går är svensk rätt.
Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteter vidtar lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att hantera risker som hotar säkerheten i nätverks- och informationssystem.
Hur ni använder ISMS:et utan att luta er för hårt mot det
Det praktiska rådet är att behandla ISO-arbetet som ryggrad och skyldigheterna som ett eget spår ovanpå, med egen dokumentation.
- 01Kartlägg artikel 21 mot era befintliga kontrollerPunkt för punkt, med hänvisning till var i ISMS:et varje åtgärd redan finns.
- 02Lista skyldigheterna separatAnmälan, rapportering, ledningens utbildning och de nationella kraven hör inte hemma i kontrollregistret.
- 03Testa det som bara ett test kan svara påEtt certifikat visar att ett system finns. Ett verifierat test visar om skyddet håller.
- 04Datera gap-analysenStandarden och föreskrifterna revideras i olika takt, så mappningen har ett bäst-före-datum.
Frågor
Vanliga frågor
- Räcker ISO 27001 för NIS2?
- Nej. Kontrollagret överlappar kraftigt, men obligationslagret gör det inte: anmälan, rapporteringsfrister, ledningens utbildning och nationella avvikelser saknas i standarden.
- Vad kan återanvändas?
- Riskbedömningen, åtgärdsregistret, kontinuitetsarbetet och uppföljningsstrukturen. Det är sparat arbete.
- Vad saknas?
- Anmälningsplikten till NCSC, fristerna i artikel 23, ledningens utbildningskrav och allt som är svensk rätt.
- Hjälper certifikatet vid tillsyn?
- Det är ett bra underlag. Det besvarar inte frågan om skyldigheterna följts.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- NIS2-direktivet artikel 21, EUR-Lex— Åtgärderna som kontrollagret ska täcka
- NIS2-direktivet artikel 23, EUR-Lex— Rapporteringsskyldigheterna standarden saknar
- Så ser NIS2-regleringen ut, NCSC— Föreskrifterna och ledningens utbildning
- Incidentrapportering, NCSC— Den svenska rapporteringsvägen
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Den nationella avvikelsen i sig
- Omfattas verksamheten, NCSC— Vem skyldigheterna gäller
Fördjupning
