Tema: Börja med rätt entitet, jurisdiktion och faktisk riskbild
Snabbdefinition
NIS2 är direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i unionen. Det trädde i kraft 16 januari 2023 och medlemsstaterna skulle införliva det senast 17 oktober 2024. Rättigheter och skyldigheter verkar genom tillämplig nationell lag.
I sitt sammanhang: vilka som kan omfattas
Direktivet beskriver väsentliga och viktiga entiteter i angivna sektorer. Bedömningen beror bland annat på juridisk entitet, verksamhet, sektor, storlek eller särskild status och jurisdiktion. Ett OT-system, en byggnad eller en branschbeteckning är inte ensamt svaret på om organisationen omfattas.
Ledning, risk och incidenter
För entiteter i scope behandlar NIS2 bland annat ledningsansvar, proportionerliga riskhanteringsåtgärder, kontinuitet, leveranskedja, åtkomst och incidentrapportering. Exakta tidsfrister, tillsynskrav och sanktioner måste läsas i direktivet, genomförandeakter och den nationella lag som gäller för entiteten.
Ett konkret OT-scenario
En koncern har en svensk produktionsenhet, en central IT-tjänst och fjärrservice från flera leverantörer. Scopebedömningen görs per relevant juridisk entitet och jurisdiktion. Därefter kopplas kritiska processer, system, leverantörsberoenden och incidentvägar till organisationens riskhantering och rapporteringsprocess.
IEC 62443 som ingenjörsstöd
IEC 62443 kan stödja tekniskt och organisatoriskt arbete för IACS, exempelvis ansvar, säkerhetsprogram och systemkrav. En standardhänvisning eller certifierad produkt innebär däremot inte NIS2-efterlevnad. Rättsligt scope, styrning, incidentrapportering och nationella krav måste bedömas separat.
Möjligheter och avvägningar
NIS2-arbete kan förbättra ansvar, tillgångsbild, leverantörsstyrning och övning över IT och OT. En generell checklista riskerar samtidigt att missa olika konsekvenser och nationella regler. Bevis bör återanvändas där det är relevant, men varje kontroll behöver en verklig ägare och omfattning.
HubMinds syn
Separera juridisk scopebedömning från teknisk genomförandeplan, men håll dem spårbart kopplade. Låt behörig juridisk kompetens avgöra tillämplig lag. Låt teknik- och driftansvariga visa system, risker, åtgärder och testresultat. IEC 62443 kan strukturera delar av ingenjörsarbetet utan att bli ett compliancepåstående.
Praktiskt nästa steg
Bekräfta juridisk entitet, verksamhet, sektor, storlek, medlemsstat och ansvarig myndighet mot aktuell nationell rätt. Kartlägg sedan kritiska tjänster, OT-beroenden, leverantörer och incidentvägar. Dokumentera antaganden, bevis och öppna frågor och boka ny bedömning när verksamhet eller lag ändras.
Relaterade begrepp
Cybersecurity (OT), IEC 62443, Nätverkssegmentering, Asset Management.
Källor och vidare läsning
Omfattning och aktualitet
Direktiv (EU) 2022/2555 och ENISA:s stödjande information, granskade 2026-08-31. NIS2 genomförs genom nationell lag; sidan avgör inte svensk eller annan nationell rättstillämpning och är inte juridisk rådgivning. Granskad 31 augusti 2026.
