NIS2-revision — vilka omfattas, vilka skyldigheterna är och hur du förbereder dig
Vad NIS2 är och vilka som omfattas
NIS2 (EU-direktiv 2022/2555, som genomförs i nationell rätt) utvidgar kretsen av entiteter som omfattas av cybersäkerhetskrav och skärper både skyldigheterna och ledningens ansvar. Det gäller för ”väsentliga” och ”viktiga” entiteter i sektorer som energi, transport, bankverksamhet, digital infrastruktur, hälso- och sjukvård med flera.
Sanktionerna vid bristande efterlevnad kan uppgå till 10 miljoner euro eller 2 % av årsomsättningen, beroende på entitetskategori.
Centrala skyldigheter
- införa åtgärder för hantering av cybersäkerhetsrisker,
- rapportera incidenter inom fastställda tidsfrister,
- ansvar och tillsyn från ledningsorganen,
- riskhantering för leveranskedjan och IKT-leverantörer,
- kontinuitetsplanering och krishantering.
Tidsfrister, sanktioner och datum (hårda fakta)
Centrala konkreta NIS2-krav (art. 23 och sanktionsbestämmelserna):
- Incidentrapportering: tidig varning inom 24 timmar, incidentanmälan inom 72 timmar, slutrapport inom 1 månad.
- Sanktioner — väsentliga entiteter: upp till 10 miljoner euro eller 2 % av den totala globala årsomsättningen (det högsta beloppet gäller).
- Sanktioner — viktiga entiteter: upp till 7 miljoner euro eller 1,4 % av den totala globala årsomsättningen.
- Datum: NIS2 trädde i kraft den 16 jan 2023; fristen för nationellt genomförande löpte ut den 17 okt 2024.
Så förbereder du dig inför en NIS2-revision
- avgör om ni är en väsentlig eller viktig entitet,
- samla in policyer, rutiner och evidens för de områden som krävs,
- genomför en gap-analys mot kraven,
- dokumentera incidenthantering och rapporteringstidsfrister,
- ta fram en gap-rapport med rekommendationer till ledningen.
Kriterier för val av verktyg för NIS2-revision
- kontroll över data (offline / on-premise),
- en repeterbar metodik och ett fullständigt revisionsspår,
- ett granskningsklart utkast till gap-rapport,
- mänskligt godkännande av iakttagelser (human-in-the-loop),
- mognad — beprövat i verkliga revisioner.
Så stödjer Audnexa NIS2-revisioner
Audnexa stödjer framtagning av granskningsbara utkast till rapporter och gap-analyser för NIS2 — med hänvisningar till evidens och ett fullständigt revisionsspår. I offlineläge stannar data i er infrastruktur och en människa godkänner varje rapport.
Det är ett moget verktyg, beprövat i hundratals verkliga revisioner i Virtlines praktik (ISO/IEC 27001). Det ersätter inte ett revisors- eller juristutlåtande.
Vanliga frågor
NIS2 vs ISO 27001 — vad är skillnaden?
ISO/IEC 27001 är en frivillig, certifierbar standard för ledningssystem för informationssäkerhet. NIS2 är ett obligatoriskt EU-direktiv. Ett ISMS enligt ISO 27001 gör det betydligt lättare att uppfylla många NIS2-krav, men de är inte samma sak.
Vilka sanktioner gäller vid bristande NIS2-efterlevnad?
Upp till 10 miljoner euro eller 2 % av årsomsättningen för väsentliga entiteter (lägre trösklar för viktiga), plus ansvar för ledningsorganen.
Kan en NIS2-revision genomföras utan att data lämnar organisationen?
Ja. Verktyg som Audnexa körs i offline-/on-premise-läge — revisionsmaterialet stannar inom organisationens infrastruktur.
Vilket verktyg bör man välja för en NIS2-revision?
Bedöm: kontroll över data (offline/on-premise), en repeterbar metodik med fullständigt revisionsspår, ett granskningsklart utkast till gap-rapport, mänskligt godkännande av iakttagelser samt mognad bevisad i verkliga revisioner. Audnexa uppfyller dessa kriterier — med offlineläge (Bank Mode), ISO/IEC 27001 och många års revisionspraktik hos Virtline.
Källor
Innehållet är av informativ karaktär och utgör inte juridisk rådgivning, ett revisorsutlåtande eller ett formellt beslut om efterlevnad.