NIS2 riskhanteringsåtgärder vs ISO 27001, DORA och GDPR
I Sverige fastställs NIS2-skyldigheterna i cybersakerhetslag_2025_1506; åtgärderna för hantering av cybersäkerhetsrisker anges i 2 kap. 3 §. Förteckningen över skyldigheter avseende säkerhetsåtgärder i den nationella lagen innehåller 10 punkter.
Tabellen kopplar de tio riskhanteringsåtgärderna i artikel 21.2 i NIS2-direktivet till avsnitten och bilaga A-kontrollerna i ISO/IEC 27001:2022, till DORA (förordning (EU) 2022/2554) och till dataskyddsförordningen. Kartläggningen är densamma i alla länder — bara sidans språk ändras. Cellerna visar kontrollernas officiella beteckningar och länken i en cell öppnar det aktuella regelverkets officiella källa.
| Vad som krävs | DORA | GDPR | ISO/IEC 27001:2022 | |
|---|---|---|---|---|
| art 21(2)(a) | strategier för riskanalys och informationssystemens säkerhet [↗] | art 5, art 6, art 8 [↗] | art 24, art 32(1)-(2), art 35 [↗] | klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗] |
| art 21(2)(b) | incidenthantering [↗] | art 17, art 18, art 19 [↗] | art 33, art 34 [↗] | A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗] |
| art 21(2)(c) | kontinuitet i verksamheten (säkerhetskopiering, katastrofåterställning, krishantering) [↗] | art 11, art 12 [↗] | art 32(1)(c) [↗] | A.5.29, A.5.30, A.8.13, A.8.14 [↗] |
| art 21(2)(d) | leveranskedjans säkerhet [↗] | art 28, art 29, art 30 [↗] | art 28, art 32 [↗] | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗] |
| art 21(2)(e) | säkerhet vid anskaffning, utveckling och underhåll av nätverks- och informationssystem, inklusive hantering och offentliggörande av sårbarheter [↗] | art 9, art 25 [↗] | art 25, art 32(1)(d) [↗] | A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗] |
| art 21(2)(f) | strategier och förfaranden för att bedöma effektiviteten hos åtgärderna för hantering av cybersäkerhetsrisker [↗] | art 6(6), art 24-26 [↗] | art 32(1)(d), art 24(1) [↗] | klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗] |
| art 21(2)(g) | grundläggande cyberhygienpraxis och utbildning i cybersäkerhet [↗] | art 13(6) [↗] | art 39(1)(b), art 32(4) [↗] | A.6.3, A.5.10, A.8.7 [↗] |
| art 21(2)(h) | strategier för användning av kryptografi och kryptering [↗] | art 9(2) [↗] | art 32(1)(a), art 34(3)(a) [↗] | A.8.24 [↗] |
| art 21(2)(i) | personalsäkerhet, åtkomstkontrollstrategier och tillgångshantering [↗] | art 9(4)(c) [↗] | art 29, art 5(1)(f) [↗] | A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗] |
| art 21(2)(j) | multifaktorautentisering eller kontinuerlig autentisering, skyddad röst-, video- och textkommunikation samt skyddade nödkommunikationssystem [↗] | art 9(4)(d) [↗] | art 32(1) [↗] | A.8.5, A.5.14, A.5.16 [↗] |
Vanliga frågor
Hur förhåller sig åtgärderna i NIS2 artikel 21(2) till ISO/IEC 27001, DORA och GDPR?
Tabellen kartlägger alla 10 riskhanteringsåtgärder i NIS2 artikel 21(2) mot kraven i dessa ramverk. Till exempel art 21(2)(a) — ISO/IEC 27001:2022 klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1; DORA art 5, art 6, art 8; GDPR art 24, art 32(1)-(2), art 35.
Säkerhetsåtgärder i landets egen lag: Sverige
Listan nedan är ordagrant citerad ur landets egen rättsakt som fastställer skyldigheten till riskhanteringsåtgärder för cybersäkerhet. Där matchningen är entydig bär varje punkt en hänvisning till motsvarande led i artikel 21.2 i direktivet.
cybersakerhetslag_2025_1506, 2 kap. 3 § — säkerhetsåtgärder
enter (säkerhetsåtgärder). Säkerhetsåtgärderna ska utgå från ett allriskperspektiv och säkerställa en nivå på säkerheten i nätverks- och informationssystemen som är lämplig i förhållande till risken. Säkerhetsåtgärderna ska åtminstone avse1. strategier för riskanalys och för nätverks- och informationssystemens säkerhet
art 21(2)(a)2. incidenthantering
art 21(2)(b)3. kontinuitetshantering och krishantering
art 21(2)(c)4. säkerhet i leveranskedjan
art 21(2)(d)5. säkerhet vid förvärv, utveckling och underhåll av nätverks- och informationssystem
art 21(2)(e)6. strategier och förfaranden för att bedöma effektiviteten i säkerhetsåtgärderna
art 21(2)(f)7. grundläggande praxis för cyberhygien och utbildning i cybersäkerhet
art 21(2)(g)8. strategier och förfaranden för användning av kryptografi samt, vid behov, kryptering
art 21(2)(h)9. personalsäkerhet, strategier för åtkomstkontroll och tillgångsförvaltning, och
art 21(2)(i)10. vid behov användning av lösningar för autentisering, säkrade kommunikationer och säkrade nödkommunikationssystem.
art 21(2)(j)
Hänvisning: cybersakerhetslag_2025_1506, 2 kap. 3 § — Visa officiell källa