Nod · nodsolutions.se/kunskap/nis2/nis2-checklista/ · Uppdaterad 2026-09-29
NIS2-krav: checklista i 12 steg för ledning och IT
Det här är en checklista, men börja med att läsa det här stycket. Myndigheten som skrev föreskrifterna säger själv att cybersäkerhet inte handlar om att bocka av en lista med åtgärder, och de har rätt. Kraven är riskbaserade. Du ska kunna förklara varför dina åtgärder är rimliga för just din verksamhet, inte bara visa att de finns.
Så använd listan som den är tänkt: för att inte glömma något och för att fördela jobbet. Hela checklistan står här på sidan. Vill du ha den som PDF att dela med ledningsgruppen kan du ladda ner den längst ned, utan att lämna någon e-postadress.
Checklistan förutsätter att du omfattas av lagen. Är du osäker, läs Vem omfattas av NIS2? först. Bakgrunden till kraven finns i guiden om NIS2 och i guiden om cybersäkerhetslagen.
Steg 1 till 4: klarlägg omfattning och ansvar
De första fyra stegen är ledningens. Hoppar du över dem blir allt som IT gör efteråt svårt att försvara, eftersom ingen har bestämt vad som är tillräckligt.
Steg 1. Avgör om och hur du omfattas. Sektor, storlek och om verksamheten är väsentlig eller viktig. Dokumentera hur du kom fram till svaret. Ägare: ledningen.
Steg 2. Anmäl verksamheten till NCSC. Anmälan ska göras så snart det kan ske, och ändringar ska anmälas senast 14 dagar efter att de skett. Ägare: ledningen, med hjälp av IT.
Steg 3. Utse roller. Föreskrifterna utgår från att det finns en samordnare för cybersäkerhetsarbetet, informationsägare och systemägare, med tydligt ansvar och tillräckliga befogenheter. I ett medelstort bolag kan flera roller ligga på samma person, men de ska vara uttalade. Ägare: ledningen.
Steg 4. Utbilda ledningen och fatta beslut. Ledningen ska gå utbildning om säkerhetsåtgärder, sätta mål och inriktning för arbetet, avsätta resurser och få en lägesrapport minst en gång om året. Det här är ett personligt ansvar, inte något som går att delegera. Mer om det i ledningens ansvar enligt NIS2. Ägare: ledningen.
Steg 5 till 8: riskhantering och tekniska åtgärder
Här tar IT över det mesta av jobbet, men ledningen ska fatta beslut om vilka risker som är acceptabla.
Steg 5. Inventera IT-miljön. Gör en förteckning över system, vilka som äger dem, vilka leverantörer du är beroende av och vilka system som är kritiska för att verksamheten ska kunna leverera. Håll driftdokumentationen aktuell. Utan förteckningen går det inte att göra steg 6. Ägare: IT.
Steg 6. Gör en riskanalys. Bedöm riskerna efter konsekvens och sannolikhet, bestäm vilken risknivå du accepterar och uppdatera analysen när hot eller sårbarheter förändras. Ägare: IT tar fram, ledningen beslutar om acceptansnivå.
Steg 7. Säkra identitet och åtkomst. Föreskrifterna kräver MFA för administrativ åtkomst, för fjärråtkomst av personal och leverantörer och för system med skyddsvärd information. Ge varje användare minsta möjliga behörighet, lås konton efter ett antal felaktiga inloggningar och ta bort konton för den som slutat. Läs mer om hur du inför MFA. Ägare: IT.
Steg 8. Skydda och övervaka miljön. Dela upp nätverket i segment och skilj test från produktion. Installera säkerhetsuppdateringar skyndsamt, föreskrifternas allmänna råd säger att arbetet ska påbörjas inom 72 timmar, och byt ut programvara som inte längre får uppdateringar. Kryptera information i överföring och där det behövs i lagring. Logga inloggningsförsök, administratörsåtgärder och behörighetsändringar, och analysera loggarna centralt. Anslut till NCSC:s automatiska notifieringar om sårbarheter (ANTS) om det inte är uppenbart onödigt. Glöm inte den fysiska säkerheten: serverrum och nätverksutrustning ska vara låsta och övervakade. Ägare: IT.
Steg 9 till 12: rutiner, rapportering och uppföljning
Det här är stegen som avgör hur en dålig dag slutar.
Steg 9. Säkerhetskopiering och kontinuitet. Bestäm hur länge verksamheten tål att olika system står still, och se till att säkerhetskopiorna klarar det. Minst en kopia ska vara isolerad från systemen den skyddar. Testa återställningen, och öva hur verksamheten jobbar vid ett avbrott minst en gång om året. Ägare: IT, med beslut från ledningen om acceptabel avbrottstid.
Steg 10. Ha en incidentrutin. En betydande incident ska rapporteras till NCSC med en tidig upplysning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Bestäm i förväg vem som bedömer, vem som rapporterar och hur personalen larmar. Läs mer om incidentrapportering enligt NIS2. Ägare: IT och ledningen tillsammans.
Steg 11. Ställ krav på leverantörerna. Bedöm risken innan du köper eller lägger ut något. Avtalen ska reglera säkerhetsåtgärder, att leverantören meddelar dig vid incidenter, hur underleverantörer hanteras och att du kan säga upp avtalet i förtid om kraven inte uppfylls. Detta gäller oss på Nod också, fråga oss gärna samma sak. Läs mer i NIS2 och leverantörskedjan. Ägare: inköp och ledningen, med stöd av IT.
Steg 12. Utbilda personalen och följ upp. Kontrollera behörighet och lämplighet vid rekrytering, och utbilda personalen efter vilken roll de har. Håll en utbildningsplan med datum. Följ upp hela arbetet, rapportera läget till ledningen minst en gång om året och förbättra det som inte fungerar. Ägare: ledningen.
Vad gör ledningen och vad gör IT?
| Steg | Ledningen | IT |
|---|---|---|
| 1. Omfattning | Äger | Stödjer |
| 2. Anmälan | Äger | Stödjer |
| 3. Roller | Äger | |
| 4. Ledningsutbildning och beslut | Äger | |
| 5. Inventering | Äger | |
| 6. Riskanalys | Beslutar om acceptansnivå | Tar fram |
| 7. Identitet och åtkomst | Äger | |
| 8. Skydd och övervakning | Äger | |
| 9. Säkerhetskopiering och kontinuitet | Beslutar om avbrottstid | Äger |
| 10. Incidentrutin | Äger rutinen | Äger genomförandet |
| 11. Leverantörer | Äger | Stödjer |
| 12. Personal och uppföljning | Äger | Rapporterar |
Titta på kolumnerna. Ledningen äger fler steg än IT. Det brukar överraska, eftersom NIS2 ofta säljs in som ett IT-projekt. Men det är ledningen som kan få en sanktion riktad mot sig personligen, och det är ledningen som bestämmer vad som är tillräckligt.
Ladda ner checklistan
Samma innehåll som på sidan, i ett format som går att dela och bocka av på ett ledningsmöte. Ingen e-post krävs.
Checklistan är inte målet
Kom tillbaka till det som stod först: kraven är riskbaserade. Två företag med samma checklista kan hamna i helt olika åtgärder, och båda kan ha gjort rätt. Det som avgör är att ledningen har fattat beslut, att riskanalysen finns och att åtgärderna går att förklara.
Så börja med steg 1 till 6. När de är gjorda vet du vad resten av listan kostar och tar för tid, och du slipper köpa lösningar på problem du inte har.
Så hjälper Nod till
Nod går kostnadsfritt igenom checklistan tillsammans med dig och visar vilka steg som redan är uppfyllda och vilka som saknas. I de tekniska stegen, 7 till 9, kan vi ta ansvaret: identitet och MFA, patchning, loggning, säkerhetskopiering och återställningstester. Läs mer om IT-säkerhet hos Nod.
Vanliga frågor
Hur lång tid tar en NIS2-anpassning?
Det beror helt på var du börjar. Har du redan MFA, central loggning och testade säkerhetskopior handlar det mest om dokumentation och styrning. Saknas grunderna blir det ett längre projekt. Gör steg 5 och 6 först, så vet du.
Behöver vi extern hjälp?
Inte nödvändigtvis. Ledningens beslut, riskanalysen och ansvarsfördelningen måste företaget äga självt. Extern hjälp gör mest nytta i de tekniska stegen och om du saknar egen IT-kompetens i huset.
Vad kostar det?
Det går inte att säga utan att veta hur miljön ser ut idag. Var skeptisk mot fasta paketpriser för NIS2. Kostnaden avgörs av vad som saknas, och det vet ingen innan steg 5 och 6 är gjorda.
Räcker det att bocka av checklistan?
Nej. Kraven är riskbaserade, så du ska kunna förklara varför dina åtgärder är rimliga för just din verksamhet. Checklistan hjälper dig att inte glömma något, den ersätter inte bedömningen.
Gäller checklistan om vi bara är leverantör till någon som omfattas?
Inte som lagkrav. Men steg 7 till 11 är ungefär det dina kunder kommer att fråga efter, så den är värd att gå igenom ändå.
Källor
- MCFFS 2026:11, föreskrifter om säkerhetsåtgärder och ledningsutbildning (PDF)
- Cybersäkerhetslag (2025:1506), Sveriges riksdag
- NCSC: Krav på säkerhetsåtgärder som stärker cybersäkerheten
- NCSC: Frågor och svar om cybersäkerhetslagen
Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.
Läs vidare
- Vem omfattas av NIS2?Vem omfattas av NIS2 och cybersäkerhetslagen? Två frågor avgör det: sektor och storlek. Så gör du en självbedömning och vad det betyder om du är leverantör.
- Cybersäkerhetslagen: vad gäller i SverigeCybersäkerhetslagen är Sveriges version av NIS2 och gäller sedan 15 januari 2026. Här är vem den gäller, vilka krav den ställer och vad som händer om du missar.
- NIS2 och leverantörskedjanSäkerhet i leverantörskedjan är ett krav i NIS2. Så avgör du vilka leverantörer som är kritiska, vad som ska stå i avtalen och vilka frågor du ska ställa.
- Incidentrapportering enligt NIS2Incidentrapportering enligt NIS2: vad som räknas som betydande incident, tidsfristerna 24 timmar, 72 timmar och en månad, och hur du gör en rutin som håller.
- MFA och tvåfaktorsautentisering: så inför du detMFA och tvåfaktorsautentisering förklarat: vilka metoder som är säkrast, hur du inför det i Microsoft 365 steg för steg och fallgroparna som skapar supportkaos.
- NIS2 och cybersäkerhetslagenNIS2 är EU:s direktiv för cybersäkerhet, infört i Sverige genom cybersäkerhetslagen. Här är vem som omfattas, vilka krav som gäller och hur du kommer igång.
Vill du prata om företagets IT?
Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.