EU-direktivet NIS2 (EU 2022/2555) kräver cyberriskhantering av väsentliga och viktiga enheter inom 18 sektorer, och i förlängningen av deras leverantörer. SYAGA NIS2-Express levererar referensdokumentet (informationssäkerhetspolicy + efterlevnadskartläggning) komplett och driftklart, utan att binda upp era team i månader.
Vad EU-direktivet konkret förändrar för berörda enheter
NIS2-direktivet (EU 2022/2555) utökar kraftigt tillämpningsområdet jämfört med det tidigare NIS1, med ett tröskelvärde som i regel ligger kring 50 anställda och 10 miljoner EUR i omsättning, för 18 väsentliga och viktiga sektorer.
Regelverket föreskriver administrativa böter (i storleksordningen flera miljoner euro eller en andel av den globala omsättningen beroende på typ av enhet) samt ett personligt ansvar för ledningen som kan gå ända till ett tillfälligt förbud att utöva sin funktion.
Frankrike har ännu inte införlivat NIS2 i sin nationella lagstiftning (en införlivandelag är under förberedelse). De företag som förbereder sig redan nu slipper den förväntade flaskhalsen när den franska lagtexten träder i kraft.
Ett klassiskt uppdrag för NIS2/ISO 27001-efterlevnad som drivs av en stor konsultbyrå räknas i månader. Budgeten ligger ofta utom räckhåll för ett litet eller medelstort företag med 50-500 anställda som ändå måste komma igång.
NIS2 kräver att väsentliga/viktiga enheter kontrollerar säkerheten i sin leveranskedja. Konkret innebär det att era uppdragsgivare redan skickar - eller kommer att skicka - ett säkerhetsfrågeformulär till leverantörer. Exempel på verkliga frågor från denna typ av formulär:
« För vilka tjänster kräver ni MFA? E-post, VPN, RDP, nätverks-/ molnadministration, privilegierade konton. »
« Vilka kontroller använder ni mot e-postförfalskning (SPF, DKIM, DMARC)? Har ni inaktiverat föråldrade protokoll (osäkra IMAP, POP3, SMTP)? »
« Vad har ni för incidenthanteringsplan, och inom vilken tidsram skulle ni meddela oss om en cybersäkerhetsincident? »
« Anlitar ni underleverantörer i fjärde ledet? Accepterar ni avtalsklausuler som kräver NIS2-efterlevnad (kontroller, incidentanmälan, revisionsrätt)? »
« Görs säkerhetskopiering? Testas integriteten och återställningsrutinerna minst en gång per år? »
« Bygger er informationssäkerhetspolicy på ett erkänt ramverk (NIST, ISO 27001)? »
Informationssäkerhetspolicyn som NIS2-Express tar fram besvarar denna typ av frågeformulär punkt för punkt, med tillhörande bevis.
5 dagar, 20 kapitel, 1 driftklart dokument som era team kan tillämpa redan följande måndag
2 timmars intervju med IT-chefen eller den verkställande ledningen. Insamling av sammanhang, omfattning, affärsmässiga utmaningar och nuvarande mognadsgrad via vårt strukturerade frågeformulär (10 områden, 60 frågor).
Inventering av tillgångar (servrar, arbetsstationer, applikationer), analys av nätverksarkitekturen, identifiering av kritiska flöden. Lätt sårbarhetsskanning efter förhandsgodkännande.
Utformning av de 20 kapitlen med era verkliga data: säkerhetsorganisationsschema, riskmatris, driftrutiner, IT-policy. Allt är specifikt för er verksamhet.
Detaljerad kartläggning mot NIS2 (styrning, säkerhetsåtgärder, incidentanmälan), ISO 27001, ANSSI och GDPR. Framtagning av bilagor: tillgångsinventering, SoA-matris (Statement of Applicability), rutiner för hantering av incidenter, åtkomst och ändringar.
Presentation av leveransen för ledningsgruppen. Frågestund. Överlämning av redigerbara filer (HTML, PDF, DOCX) så att era team kan tillägna sig materialet.
Ett komplett paket, klart att implementera, med alla dokument ni behöver
Fullständig säkerhetspolicy som täcker alla ISO 27001-områden, den dokumentationsgrund som förväntas enligt NIS2.
Sammanfattning av säkerhetsläget med visuella indikatorer.
Operativa dokument som era team direkt kan tillämpa.
Koppling mellan er informationssäkerhetspolicy och NIS2-direktivets huvudsakliga skyldigheter.
Statement of Applicability och kartläggning av de 93 kontrollerna i bilaga A (ISO 27001:2022).
Alla dokument i format som ni kan redigera.
Ett enda dokument för att uppfylla alla era ramverk
Täckning av huvudkapitlen styrning, riskhanteringsåtgärder och incidentanmälan. Efterlevnadskartläggning ingår.
Statement of Applicability för de 93 kontrollerna i bilaga A. Struktur i linje med punkterna 4-10 och de 4 temaområdena (organisatoriska, personal, fysiska, tekniska).
ANSSI:s (den franska myndigheten) åtgärder för IT-hygien täcks i de 20 kapitlen. Uttrycklig koppling i efterlevnadskartläggningen.
Lämpliga tekniska och organisatoriska åtgärder för att säkerställa säkerheten för personuppgifter. Dataklassificering och register över behandlingar behandlas.
Välj det paket som passar er situation - personlig offert inom 24 timmar
Litet företag < 50 anställda, en anläggning
Litet till medelstort företag 50-250 anställda, flera orter
Medelstort/stort företag 250+ anställda, reglerad sektor
Årligt underhåll: 500 EUR exkl. moms/år (vägledande)
Årlig uppdatering av informationssäkerhetspolicyn (regelverksförändringar, förändringar i IT-miljön). Översyn av rutinerna, uppdatering av efterlevnadskartläggningen, ny PDF.
Vägledande priser för en standardomfattning. Det slutliga beloppet fastställs genom offert, efter ett första samtal om er verkliga omfattning.
Kontakta oss för att få en personlig offert inom 24 timmar.
NIS2 i klarspråk, sammanfattat för en tidspressad företagsledare. Varje punkt hänvisar till den officiella text den är hämtad från.
Direktivet riktar sig till "medelstora" eller "stora" företag (enligt EU-rättens definition) verksamma inom en lista av sektorer som betraktas som kritiska: energi, transport, hälso- och sjukvård, bank, vatten, digital sektor, offentlig förvaltning å ena sidan; post, avfall, kemikalier, livsmedel, tillverkning, forskning å andra sidan. En medlemsstat kan även inkludera mindre aktörer om de spelar en nyckelroll.
Konkret: införa "proportionerliga" säkerhetsåtgärder, kunna identifiera sina risker, skydda sina data, upptäcka en attack, reagera på den och återstarta verksamheten efteråt. Dessutom tillkommer fysisk säkerhet för lokalerna, kontroll av åtkomst och behörigheter, samt kontroll av säkerheten hos leverantörer och underleverantörer.
Om en "betydande" incident inträffar måste myndigheten underrättas i tre steg: en snabb varning inom 24 timmar, en mer detaljerad anmälan inom 72 timmar, och därefter en slutrapport inom en månad. Berörda kunder ska också utan dröjsmål informeras om vilka åtgärder de bör vidta.
Bötestaket fastställs av direktivet: upp till 10 M€ eller 2 % av den globala omsättningen (det högsta beloppet) för "väsentliga" enheter; upp till 7,5 M€ eller 1,5 % av den globala omsättningen för "viktiga" enheter. Detta är juridiska tak, inte en automatisk räkning - direktivets mål förblir förebyggande.
Direktivet har gällt sedan den 16 januari 2023. Varje medlemsstat skulle ha införlivat sina skyldigheter i den nationella lagstiftningen senast den 17 oktober 2024, för faktisk tillämpning från och med den 18 oktober 2024, det datum då den tidigare NIS1-texten upphävdes.
ANSSI (den franska cybersäkerhetsmyndigheten) är den utsedda myndigheten för att stödja NIS2-efterlevnaden. Den har publicerat ett "Référentiel Cyber France" (ReCyF, tillgängligt sedan den 17 mars 2026) och erbjuder en plattform "MonEspaceNIS2" samt en "ClubSSI" för att hjälpa företag att hitta rätt.
I Tyskland anger myndigheten BSI att den lagstadgade fristen för registrering av berörda företag redan har passerats: de som ännu inte har gjort det måste göra det utan dröjsmål. Ett konkret tecken på att den europeiska rörelsen redan är igång, långt bortom lagtexterna.
EU-kommissionen presenterade 2026 ett förslag ("omnibuspaket") för att lätta på NIS2-efterlevnaden, särskilt för de minsta aktörerna: omkring 28 700 företag skulle beröras av denna lättnad, varav 6 200 mikro- och småföretag.
Bevakningen genomförd den 17/07/2026 utifrån de citerade texterna och officiella webbplatserna. Den informerar men ersätter inte juridisk rådgivning om er situation.