Hoppa till huvudinnehåll
NIS2 vs ISO 27001: Skillnader och hur de fungerar ihop

NIS2 vs ISO 27001: Skillnader och hur de fungerar ihop

Lucas Rosvall

Lucas Rosvall

Co-Founder & Tech Lead
Publicerad
Uppdaterad

NIS2 är ett EU-direktiv som genomförs i svensk lag, medan ISO 27001 är en standard för ledningssystem för informationssäkerhet. ISO 27001 kan ge struktur åt NIS2-arbetet, men en certifiering ersätter inte lagens krav på exempelvis incidentrapportering och ledningsutbildning.

Här jämför vi kraven och visar hur ni kan återanvända riskbedömningar, leverantörsunderlag och åtgärder utan att missa det som behöver hanteras separat.

Kort om NIS2

NIS2-direktivet är ett EU-direktiv om cybersäkerhet för samhällsviktiga verksamheter. I Sverige implementerades det i nationell rätt genom cybersäkerhetslagen (CSL) som trädde i kraft 15 januari 2026.

Direktivet gäller för organisationer inom utpekade sektorer som överstiger storleksgränserna för väsentliga eller viktiga entiteter. Det handlar bland annat om energi, transport, hälso- och sjukvård, digital infrastruktur samt bank och finans.

Kraven handlar om att ha rimliga säkerhetsåtgärder på plats, rapportera betydande incidenter till CSIRT-enheten vid FRA, och att ledningen aktivt tar ansvar för cybersäkerheten.

Kort om ISO 27001

ISO 27001 är en internationell standard för informationssäkerhet, utgiven av International Organization for Standardization (ISO).

Kärnan i standarden är att bygga ett ledningssystem för informationssäkerhet (ISMS), ett systematiskt ramverk för att identifiera, bedöma och hantera informationssäkerhetsrisker.

Standarden gäller för alla typer av organisationer, oavsett storlek eller bransch. Certifiering är frivillig men ger en formell kvalitetsstämpel som allt fler kunder och upphandlare kräver.

De viktigaste skillnaderna

NIS2ISO 27001
TypEU-direktiv (i Sverige: cybersäkerhetslagen)Internationell standard
Obligatorisk?Ja, för berörda verksamheterNej, frivillig
Vem berörs?Specifika sektorer och storlekarAlla organisationer
CertifieringNej, tillsynsgranskning av myndighetJa, formellt certifikat från ackrediterat organ
FokusCybersäkerhet och motståndskraftBred informationssäkerhet (ISMS)
IncidentrapporteringObligatorisk till myndighet (24h/72h/1 månad)Intern hantering, ingen extern rapporteringsplikt
LeverantörskravUttryckligt krav i direktivetLeverantörskontroller i Annex A (5.19–5.23), valda utifrån risker och krav
SanktionerSanktionsavgifter; ledningsförbud under särskilda villkorInga lagstadgade sanktioner
TillsynsmyndighetSektorsspecifika tillsynsmyndigheter; FRA är gemensam kontaktpunkt och CSIRTCertifieringsorgan (ingen myndighet)
LedningsansvarUttryckligt krav i Artikel 20Krav på ledningens engagemang, ej personligt ansvar

Skillnad 1: Direktiv kontra standard

Det är den grundläggande distinktionen som allt annat följer av.

NIS2 är ett EU-direktiv som varje medlemsstat är skyldig att implementera i nationell lagstiftning. I Sverige gäller cybersäkerhetslagen sedan den 15 januari 2026. Cybersäkerhetsförordningen anger ansvariga myndigheter och rapportering till CSIRT-enheten vid FRA. Betrodda tjänsteleverantörer har 24 timmar även för incidentanmälan.

Om din organisation omfattas har du ingen valmöjlighet. Du lyder under svensk lag och tillsynsmyndigheter har befogenhet att granska, förelägga och bötfälla.

Ledningens ansvar är juridiskt reglerat. Styrelse och VD kan inte delegera bort det.

ISO 27001 är en standard. Du väljer själv om du vill följa den och om du vill certifiera dig.

Standarden är frivillig i sig, men kan bli ett avtalskrav från en kund eller i en upphandling. En utebliven certifiering kan då också få avtalsrättsliga konsekvenser.

Skillnad 2: Vem berörs?

NIS2 gäller för en definierad uppsättning sektorer och storleksgränser. Antingen uppfyller din organisation kriterierna, och då gäller lagen, eller så gör den det inte.

ISO 27001 är bransch- och storleksneutral. En enskild konsult kan certifiera sig. Så kan ett globalt finanskonglomerat. Standarden skalas efter organisationens kontext.

Skillnad 3: Incidentrapportering

Det här är ett område där NIS2 är mycket mer specifik och krävande.

NIS2 kräver ett tredelat rapporteringsförlopp till CSIRT-enheten vid en betydande incident:

  • Inom 24 timmar: Tidig varning med bekräftelse att en incident inträffat
  • Inom 72 timmar: Incidentanmälan med initial bedömning av allvarlighetsgrad och påverkan
  • Inom 1 månad efter incidentanmälan: Slutrapport med fullständig beskrivning, rotorsaksanalys och åtgärdsplan

Läs mer om hur NIS2-incidentrapportering fungerar i praktiken.

ISO 27001 kräver att organisationen har processer för att hantera informationssäkerhetsincidenter internt. Det finns inga krav på rapportering till externa myndigheter. Det täcks i stället av GDPR (vid personuppgiftsincidenter) och sektorsspecifik lagstiftning.

Skillnad 4: Leverantörskrav

Båda regelverken berör leverantörssäkerhet, men på olika sätt.

NIS2 har ett uttryckligt krav på att hantera cybersäkerhetsrisker i leverantörskedjan. Det räcker inte att ha bra intern säkerhet. Organisationen måste också kunna visa att man ställer säkerhetskrav på sina leverantörer.

Det gäller framförallt IT-leverantörer och andra som hanterar kritiska system eller data.

ISO 27001 adresserar leverantörssäkerhet via Annex A, kontroll 5.19–5.23. Det handlar om att ha en policy för leverantörsrelationer, ställa krav i avtal och följa upp regelbundet.

Kraven är principbaserade snarare än specifika. Gemensamt för båda regelverken är ändå att det inte räcker att ha ett avtal. Ni måste faktiskt veta vilken säkerhetsnivå era leverantörer håller.

Skillnad 5: Sanktioner

Det är här skillnaden blir mest konkret.

NIS2 har sanktioner som liknar GDPR:s:

  • Enskilda väsentliga verksamhetsutövare: Upp till det högsta av 10 miljoner euro eller 2 % av global årsomsättning
  • Enskilda viktiga verksamhetsutövare: Upp till det högsta av 7 miljoner euro eller 1,4 % av global årsomsättning

För offentliga verksamhetsutövare är taket 10 miljoner kronor. Förbud mot ledningsfunktion kräver domstolsbeslut och särskilda förutsättningar hos en enskild väsentlig verksamhetsutövare, bland annat ett föreläggande som inte följts. Se 4 kap. i cybersäkerhetslagen.

ISO 27001 har inga lagstadgade sanktioner. Konsekvenserna av att tappa en certifiering eller aldrig skaffa sig en är affärsmässiga: förlorade upphandlingar, missade partnerskap, lägre förtroende vid kunddialoger.

Hur NIS2 och ISO 27001 kompletterar varandra

Trots skillnaderna kompletterar de två varandra väl. I praktiken är de mer kompatibla än de är konkurrerande.

ISO 27001 ger den strukturella grunden som NIS2 i princip förutsätter men inte specificerar.

NIS2 kräver att organisationer har ett systematiskt säkerhetsarbete, regelbundna riskbedömningar och dokumenterade processer. Det är exakt vad ett ISMS enligt ISO 27001 levererar.

Ett fungerande ledningssystem enligt ISO 27001 ger underlag som kan användas i NIS2-arbetet. Certifiering visar däremot inte i sig att alla lagkrav är uppfyllda. Granska bland annat följande:

  • Riskhantering: ISO 27001 kräver en strukturerad riskbedömning. Jämför omfattning och resultat med lagens krav på riskanalys.
  • Säkerhetsåtgärder: ISO 27001:s Annex A täcker tekniska och organisatoriska kontroller som direkt svarar mot NIS2-krav.
  • Kontinuitetsplanering: ISO 27001 kräver kontinuitetshantering. NIS2 kräver det också.
  • Ledningens engagemang: Båda regelverken ställer krav på att ledningen äger säkerhetsarbetet.

Det som ISO 27001 inte täcker fullt ut för NIS2:

  • Obligatorisk incidentrapportering till CSIRT-enheten med specifika tidsfrister
  • Sektorsspecifika krav (t.ex. inom energi, hälsa och transport)
  • Det uttryckliga kravet på att ledningen ska genomgå säkerhetsutbildning

Vilket ska ni fokusera på?

Det beror på er situation:

Om ni omfattas av NIS2: Lagen gäller redan. Börja med en gap-analys mot NIS2-kraven och se ISO 27001 som ett strukturerande ramverk för implementeringen, inte som ett alternativ.

Om ni inte omfattas av NIS2 men era kunder eller partners ställer säkerhetskrav: ISO 27001-certifiering ger er en trovärdig kvalitetsstämpel. Det är en investering i konkurrensförmågan.

Om ni vill göra det smart: Implementera ett ISMS enligt ISO 27001 och bygg in NIS2-specifika krav ovanpå det, framförallt incidentrapportering och leverantörskrav. Certifiera er när ni är redo. Återanvänd relevant underlag och kontrollera särskilt vad som återstår enligt svensk lag och tillämpliga föreskrifter.

Kontrollera också aktuella föreskrifter och sektorskrav när ni gör analysen.

Att ha ISO 27001-strukturen på plats gör det lättare att visa compliance vid en tillsynsgranskning. Dokumentationen och processmognaden är redan på plats. Arbetar ni i ett samlat system som täcker både NIS2 och ISO 27001 kan samma kontroller och dokumentation dessutom återanvändas för båda regelverken.

Sammanfattning

NIS2 och ISO 27001 är inte varandras konkurrenter utan komplement. NIS2 sätter ribban för vad som krävs av samhällsviktiga verksamheter. ISO 27001 ger metodiken för att nå dit.

Den organisation som förstår relationen mellan de två kan bygga ett säkerhetsarbete som är både förenligt med tillämpliga lagkrav och affärsmässigt hållbart, utan att göra dubbelt arbete.

Vanliga frågor

Täcker ISO 27001-certifiering alla NIS2-krav?

Nej. Ett ledningssystem enligt ISO 27001 kan stödja riskanalys, leverantörssäkerhet och uppföljning, men certifieringen visar inte i sig att svensk lag är uppfylld. Kontrollera särskilt incidentrapportering, ledningsutbildning, anmälan av verksamheten och tillämpliga föreskrifter.

Måste vi ha ISO 27001 för att följa NIS2?

Nej, ISO 27001-certifiering är inte ett krav för NIS2-efterlevnad. NIS2 kräver inte en specifik standard, utan att ni faktiskt har rimliga och proportionella säkerhetsåtgärder på plats. ISO 27001 är dock ett beprövat sätt att strukturera det arbetet och kan underlätta tillsynsprocessen.

Vilket ska vi prioritera – NIS2 eller ISO 27001?

Om ni omfattas av NIS2 är det inte ett val – lagen gäller och ni måste följa den. ISO 27001 är frivilligt. Det praktiska rådet är: uppfyll NIS2-kraven och använd ISO 27001 som ramverk för att göra det strukturerat. Ni kan certifiera er längs vägen om kunder eller partners kräver det.

Kan vi jobba med NIS2 och ISO 27001 samtidigt?

Ja. Återanvänd relevant riskanalys, dokumentation och kontrollresultat där kraven överlappar. Gör samtidigt en separat genomgång av lagkrav och föreskrifter så att certifieringens omfattning inte förväxlas med NIS2-efterlevnad.

Vad händer om vi inte följer NIS2?

Enskilda väsentliga verksamhetsutövare kan få sanktionsavgift upp till det högsta av 10 miljoner euro eller 2 procent av global årsomsättning. Viktiga och offentliga verksamhetsutövare har andra tak. Förbud mot ledningsfunktion kräver domstolsbeslut och särskilda förutsättningar. En incident innebär inte automatiskt en överträdelse.

Dela artikeln

Håll ordning på leverantörer, risker och krav med GRC.

Samla leverantörernas säkerhetsbedömningar, ert riskregister, NIS2-krav och åtgärder i ChainSec. Dokumentera bedömningar och följ upp arbetet inför revision och tillsyn.

App screenshot