EU-DIREKTIVET NIS2 - INFÖRLIVANDE PÅGÅR I FRANKRIKE

Ert NIS2-efterlevnadsdossier
5 dagar

EU-direktivet NIS2 (EU 2022/2555) kräver cyberriskhantering av väsentliga och viktiga enheter inom 18 sektorer, och i förlängningen av deras leverantörer. SYAGA NIS2-Express levererar referensdokumentet (informationssäkerhetspolicy + efterlevnadskartläggning) komplett och driftklart, utan att binda upp era team i månader.

5
Arbetsdagar
20
Kapitel som täcks
93
ISO 27001-kontroller
120+
Levererade sidor

NIS2-direktivet i siffror

Vad EU-direktivet konkret förändrar för berörda enheter

Cirka 160 000 berörda enheter inom EU

NIS2-direktivet (EU 2022/2555) utökar kraftigt tillämpningsområdet jämfört med det tidigare NIS1, med ett tröskelvärde som i regel ligger kring 50 anställda och 10 miljoner EUR i omsättning, för 18 väsentliga och viktiga sektorer.

Sanktioner som når ända upp till ledningen

Regelverket föreskriver administrativa böter (i storleksordningen flera miljoner euro eller en andel av den globala omsättningen beroende på typ av enhet) samt ett personligt ansvar för ledningen som kan gå ända till ett tillfälligt förbud att utöva sin funktion.

Det franska införlivandet pågår

Frankrike har ännu inte införlivat NIS2 i sin nationella lagstiftning (en införlivandelag är under förberedelse). De företag som förbereder sig redan nu slipper den förväntade flaskhalsen när den franska lagtexten träder i kraft.

💰

Konsultbyråerna fakturerar långa uppdrag

Ett klassiskt uppdrag för NIS2/ISO 27001-efterlevnad som drivs av en stor konsultbyrå räknas i månader. Budgeten ligger ofta utom räckhåll för ett litet eller medelstort företag med 50-500 anställda som ändå måste komma igång.

Spridningseffekten: även om ni inte omfattas direkt

NIS2 kräver att väsentliga/viktiga enheter kontrollerar säkerheten i sin leveranskedja. Konkret innebär det att era uppdragsgivare redan skickar - eller kommer att skicka - ett säkerhetsfrågeformulär till leverantörer. Exempel på verkliga frågor från denna typ av formulär:

Multifaktorautentisering (MFA)

« För vilka tjänster kräver ni MFA? E-post, VPN, RDP, nätverks-/ molnadministration, privilegierade konton. »

Typexempel på referens: CSA CAIQ v4 IAM-14.1 / SIG Lite

E-postsäkerhet

« Vilka kontroller använder ni mot e-postförfalskning (SPF, DKIM, DMARC)? Har ni inaktiverat föråldrade protokoll (osäkra IMAP, POP3, SMTP)? »

Typexempel på referens: Google VSAQ / Beazley Ransomware Supplemental

Incidenthanteringsplan

« Vad har ni för incidenthanteringsplan, och inom vilken tidsram skulle ni meddela oss om en cybersäkerhetsincident? »

Typexempel på referens: 3rdRisk - 7 Questions NIS2

Underleverantörer och leveranskedja

« Anlitar ni underleverantörer i fjärde ledet? Accepterar ni avtalsklausuler som kräver NIS2-efterlevnad (kontroller, incidentanmälan, revisionsrätt)? »

Typexempel på referens: 3rdRisk - 7 Questions NIS2

Säkerhetskopiering och kontinuitet

« Görs säkerhetskopiering? Testas integriteten och återställningsrutinerna minst en gång per år? »

Typexempel på referens: CSA CAIQ v4 BCR-08

Säkerhetsstyrning

« Bygger er informationssäkerhetspolicy på ett erkänt ramverk (NIST, ISO 27001)? »

Typexempel på referens: 2022 SIG Lite (Shared Assessments)

Informationssäkerhetspolicyn som NIS2-Express tar fram besvarar denna typ av frågeformulär punkt för punkt, med tillhörande bevis.

Lösningen: NIS2-Express

5 dagar, 20 kapitel, 1 driftklart dokument som era team kan tillämpa redan följande måndag

D1
Dag 1 - Avgränsning

Frågeformulär och ledningsintervju

2 timmars intervju med IT-chefen eller den verkställande ledningen. Insamling av sammanhang, omfattning, affärsmässiga utmaningar och nuvarande mognadsgrad via vårt strukturerade frågeformulär (10 områden, 60 frågor).

D2
Dag 2 - Teknisk analys

Insamling och kartläggning av IT-miljön

Inventering av tillgångar (servrar, arbetsstationer, applikationer), analys av nätverksarkitekturen, identifiering av kritiska flöden. Lätt sårbarhetsskanning efter förhandsgodkännande.

D3
Dag 3 - Utformning

Framtagning av den anpassade informationssäkerhetspolicyn

Utformning av de 20 kapitlen med era verkliga data: säkerhetsorganisationsschema, riskmatris, driftrutiner, IT-policy. Allt är specifikt för er verksamhet.

D4
Dag 4 - Sammanställning

Efterlevnadskartläggning och bilagor

Detaljerad kartläggning mot NIS2 (styrning, säkerhetsåtgärder, incidentanmälan), ISO 27001, ANSSI och GDPR. Framtagning av bilagor: tillgångsinventering, SoA-matris (Statement of Applicability), rutiner för hantering av incidenter, åtkomst och ändringar.

D5
Dag 5 - Leverans

Presentation och kompetensöverföring

Presentation av leveransen för ledningsgruppen. Frågestund. Överlämning av redigerbara filer (HTML, PDF, DOCX) så att era team kan tillägna sig materialet.

Vad ni får

Ett komplett paket, klart att implementera, med alla dokument ni behöver

📝

Informationssäkerhetspolicy - 20 kapitel

Fullständig säkerhetspolicy som täcker alla ISO 27001-områden, den dokumentationsgrund som förväntas enligt NIS2.

  • Styrning och säkerhetsorganisation
  • Klassificering av tillgångar och data
  • Hantering av åtkomst och identiteter
  • Nätverks-, system- och applikationssäkerhet
  • Verksamhetskontinuitet och incidenthantering
📈

Expressrevisionsrapport

Sammanfattning av säkerhetsläget med visuella indikatorer.

  • Mognadsradar (10 områden)
  • Riskmatris (påverkan/sannolikhet)
  • Topp 10 kritiska sårbarheter
  • Prioriterad handlingsplan (PDCA)
  • Rekommenderad säkerhetsbudget
📄

Rutiner och policy

Operativa dokument som era team direkt kan tillämpa.

  • RUT-01: Incidenthantering
  • RUT-02: Åtkomsthantering
  • RUT-03: Ändringshantering
  • RUT-04: Säkerhetskopiering och återställning
  • IT-policy (klar att signera)
🎯

NIS2-kartläggning

Koppling mellan er informationssäkerhetspolicy och NIS2-direktivets huvudsakliga skyldigheter.

  • Art. 20 - Styrning
  • Art. 21 - Riskhanteringsåtgärder (10 områden)
  • Art. 23 - Incidentanmälan
  • Standardsvar på NIS2-leverantörsfrågeformulär
  • Efterlevnadsmatris med status
🔐

ISO 27001-bilagor

Statement of Applicability och kartläggning av de 93 kontrollerna i bilaga A (ISO 27001:2022).

  • SoA med motivering per kontroll
  • Detaljerad serverinventering
  • Sårbarhetsregister
  • Identifierade attackkedjor
  • Budgeterad handlingsplan
💻

Redigerbara filer

Alla dokument i format som ni kan redigera.

  • Fristående HTML (kan öppnas i vilken webbläsare som helst)
  • Högkvalitativ PDF (A4-utskrift)
  • Redigerbar DOCX (Microsoft Word)
  • Tvåspråkig FR/EN (tillval)
  • PNG-grafik i hög upplösning

Efterlevnad som täcks

Ett enda dokument för att uppfylla alla era ramverk

N2

NIS2 (EU-direktiv 2022/2555)

Täckning av huvudkapitlen styrning, riskhanteringsåtgärder och incidentanmälan. Efterlevnadskartläggning ingår.

ISO

ISO 27001:2022

Statement of Applicability för de 93 kontrollerna i bilaga A. Struktur i linje med punkterna 4-10 och de 4 temaområdena (organisatoriska, personal, fysiska, tekniska).

AN

ANSSI-guide - IT-hygien

ANSSI:s (den franska myndigheten) åtgärder för IT-hygien täcks i de 20 kapitlen. Uttrycklig koppling i efterlevnadskartläggningen.

RG

GDPR (Art. 32)

Lämpliga tekniska och organisatoriska åtgärder för att säkerställa säkerheten för personuppgifter. Dataklassificering och register över behandlingar behandlas.

Vägledande priser

Välj det paket som passar er situation - personlig offert inom 24 timmar

Grund

Litet företag < 50 anställda, en anläggning

3 000
EUR exkl. moms (engångsbelopp, vägledande)
  • Anpassad informationssäkerhetspolicy, 20 kapitel
  • 4 operativa rutiner
  • IT-policy
  • NIS2- och GDPR-kartläggning
  • Presentation för ledningsgruppen
  • Format HTML + PDF + DOCX
Begär en offert

Premium

Medelstort/stort företag 250+ anställda, reglerad sektor

8 000
EUR exkl. moms (engångsbelopp, vägledande)
  • Allt i Standard, plus:
  • DORA-kartläggning (finanssektorn)
  • Branschmallar (hälso- och sjukvård, industri, finans)
  • Budgeterad åtgärdsplan över 12 månader
  • Stöd inför ISO 27001-certifiering
  • Prioriterad support i 12 månader
Begär en offert

Årligt underhåll: 500 EUR exkl. moms/år (vägledande)

Årlig uppdatering av informationssäkerhetspolicyn (regelverksförändringar, förändringar i IT-miljön). Översyn av rutinerna, uppdatering av efterlevnadskartläggningen, ny PDF.

Vägledande priser för en standardomfattning. Det slutliga beloppet fastställs genom offert, efter ett första samtal om er verkliga omfattning.

Vanliga frågor

Omfattas mitt företag av NIS2?
Tröskelvärdet som i regel gäller är ett företag med fler än 50 anställda eller mer än 10 miljoner EUR i omsättning, verksamt inom en av de 18 sektorer som omfattas (energi, transport, hälso- och sjukvård, digital sektor, industri, vatten, livsmedel, rymd, post, kemikalier, avfall, tillverkning, forskning, digitala tjänster, offentlig förvaltning, finansmarknader, digital infrastruktur, digitala leverantörer). Även utanför dessa kriterier kan ni omfattas indirekt om ni är leverantör till en enhet som omfattas av NIS2 (se avsnittet "Spridningseffekten" ovan). En exakt bedömning av er situation kräver juridisk rådgivning.
Har Frankrike redan införlivat NIS2?
Nej, inte ännu: den franska införlivandelagen är under förberedelse. Det betyder inte att man ska vänta: de företag som förbereder sig redan nu slipper den förväntade flaskhalsen när den franska lagtexten träder i kraft, och uppfyller redan idag de krav som deras kunder/uppdragsgivare redan förmedlar avtalsmässigt (spridningseffekten).
Vad är skillnaden mot en informationssäkerhetspolicy som tas fram av en stor konsultbyrå?
Innehållet siktar på samma kravnivå: samma 20 kapitel, samma ISO 27001-täckning, samma analysdjup. Skillnaden: vi använder en generator som tar fram ett anpassat dokument utifrån era verkliga data, medan ett klassiskt uppdrag räknas i månader av manuellt skrivarbete.
Är dokumentet giltigt för en ISO 27001-certifiering?
NIS2-Express informationssäkerhetspolicy utgör en solid grund för att påbörja en ISO 27001-certifiering. Den täcker Statement of Applicability (SoA) för de 93 kontrollerna och strukturen i punkterna 4-10. Ytterligare stöd kommer att behövas för det operativa genomförandet och certifieringsrevisionen.
Hur mycket tid måste jag avsätta från mina team?
2 timmar den första dagen (ledningsintervju) och 2 timmar den sista dagen (presentation). Resten av arbetet utförs av våra revisorer utan att belasta era team. Om en teknisk skanning planeras kommer tillfällig nätverksåtkomst att begäras dag 2.
Är det årliga underhållet obligatoriskt?
Nej, det är valfritt men rekommenderas. Cyberriskhantering förutsätter en regelbunden översyn av säkerhetsåtgärderna. Det årliga underhållet omfattar uppdatering av dokumentet utifrån regelverksförändringar och förändringar i er IT-miljö.
Vad ger SYAGA legitimitet att ta fram detta dokument?
SYAGA CONSULTING har genomfört IT-säkerhetsrevisioner sedan 2009 (EURL bildat 2009-12-08), för kunder inom olika sektorer (industri, turism, hälso- och sjukvård, tjänster). Vi har byggt en generator som drar nytta av denna revisionserfarenhet för att snabbt ta fram anpassade efterlevnadsdokument.

Redo att säkra er NIS2-efterlevnad?

Kontakta oss för att få en personlig offert inom 24 timmar.

NIS2-Express är ett verktyg som stöd vid efterlevnadsarbetet. Det utgör inte juridisk rådgivning. Bedömningen av er enhet i förhållande till NIS2-direktivet och dess franska införlivande måste bekräftas av juridisk rådgivning.

Regelbevakning - officiella källor

NIS2 i klarspråk, sammanfattat för en tidspressad företagsledare. Varje punkt hänvisar till den officiella text den är hämtad från.

Vem berörs?

Direktivet riktar sig till "medelstora" eller "stora" företag (enligt EU-rättens definition) verksamma inom en lista av sektorer som betraktas som kritiska: energi, transport, hälso- och sjukvård, bank, vatten, digital sektor, offentlig förvaltning å ena sidan; post, avfall, kemikalier, livsmedel, tillverkning, forskning å andra sidan. En medlemsstat kan även inkludera mindre aktörer om de spelar en nyckelroll.

Vad NIS2 faktiskt kräver av er

Konkret: införa "proportionerliga" säkerhetsåtgärder, kunna identifiera sina risker, skydda sina data, upptäcka en attack, reagera på den och återstarta verksamheten efteråt. Dessutom tillkommer fysisk säkerhet för lokalerna, kontroll av åtkomst och behörigheter, samt kontroll av säkerheten hos leverantörer och underleverantörer.

Vid en incident: exakt tidsschema

Om en "betydande" incident inträffar måste myndigheten underrättas i tre steg: en snabb varning inom 24 timmar, en mer detaljerad anmälan inom 72 timmar, och därefter en slutrapport inom en månad. Berörda kunder ska också utan dröjsmål informeras om vilka åtgärder de bör vidta.

Sanktionerna, utan att dramatisera

Bötestaket fastställs av direktivet: upp till 10 M€ eller 2 % av den globala omsättningen (det högsta beloppet) för "väsentliga" enheter; upp till 7,5 M€ eller 1,5 % av den globala omsättningen för "viktiga" enheter. Detta är juridiska tak, inte en automatisk räkning - direktivets mål förblir förebyggande.

Viktiga datum att komma ihåg

Direktivet har gällt sedan den 16 januari 2023. Varje medlemsstat skulle ha införlivat sina skyldigheter i den nationella lagstiftningen senast den 17 oktober 2024, för faktisk tillämpning från och med den 18 oktober 2024, det datum då den tidigare NIS1-texten upphävdes.

I Frankrike: vem ansvarar för frågan

ANSSI (den franska cybersäkerhetsmyndigheten) är den utsedda myndigheten för att stödja NIS2-efterlevnaden. Den har publicerat ett "Référentiel Cyber France" (ReCyF, tillgängligt sedan den 17 mars 2026) och erbjuder en plattform "MonEspaceNIS2" samt en "ClubSSI" för att hjälpa företag att hitta rätt.

Vad som redan händer hos våra grannar

I Tyskland anger myndigheten BSI att den lagstadgade fristen för registrering av berörda företag redan har passerats: de som ännu inte har gjort det måste göra det utan dröjsmål. Ett konkret tecken på att den europeiska rörelsen redan är igång, långt bortom lagtexterna.

En förenkling utreds

EU-kommissionen presenterade 2026 ett förslag ("omnibuspaket") för att lätta på NIS2-efterlevnaden, särskilt för de minsta aktörerna: omkring 28 700 företag skulle beröras av denna lättnad, varav 6 200 mikro- och småföretag.

Bevakningen genomförd den 17/07/2026 utifrån de citerade texterna och officiella webbplatserna. Den informerar men ersätter inte juridisk rådgivning om er situation.