NIS2-checklista - kom igång steg för steg

Tio steg för att gå från "vi vet inte om vi omfattas" till dokumenterad efterlevnad av cybersäkerhetslagen.

1

Ta reda på om ni omfattas

Kolla er sektor mot de 18 sektorerna i cybersäkerhetslagen och er storlek (medelstor/stor). Osäkra? Gör vårt 1-minuters självtest för en snabb indikation.

2

Anmäl verksamheten

Väsentliga och viktiga verksamhetsutövare ska anmäla sig till Nationellt cybersäkerhetscenter (NCSC), senast 14 dagar efter att skyldigheten uppstår. Anmälan skickas krypterat till nis2anmalan@ncsc.se, och NCSC bekräftar mottagandet inom två arbetsdagar.

3

Förankra ansvaret hos ledningen

Styrelsen ska godkänna riskhanteringsåtgärderna och gå utbildning i cybersäkerhet - och kan hållas personligen ansvarig vid grov underlåtenhet. Börja där, inte i IT-avdelningen.

4

Gör en gapanalys

Mappa ert nuläge mot artikel 21:s tio krav (nästa steg) för att se var de största luckorna finns, innan ni lägger tid på fel saker.

5

Inför de tio grundläggande säkerhetsåtgärderna

Riskanalys och policyer, incidenthantering, kontinuitetsplanering, säkerhet i leveranskedjan, säkerhet i systemutveckling och -underhåll, effektutvärdering, cyberhygien och utbildning, kryptering, personalsäkerhet och åtkomstkontroll, samt flerfaktorsautentisering.

6

Sätt upp rutiner för incidentrapportering

Tre tidsfrister att kunna hålla: tidig varning inom 24 timmar, formell anmälan inom 72 timmar, slutrapport inom en månad. Bygg rutinen innan ni behöver den, inte under en pågående incident.

7

Granska leveranskedjan

Era leverantörer och underleverantörer ska hålla en rimlig säkerhetsnivå - ni är ansvariga för att ha koll på det, inte bara på er egen miljö.

8

Utbilda personalen löpande

Cybersäkerhetsutbildning är ett återkommande krav, inte en engångsinsats - både för ledningen och för medarbetare i allmänhet.

9

Dokumentera allt

Ni ska kunna visa upp riskanalys, policyer, utbildningsbevis och incidentloggar vid tillsyn - inte bara ha gjort jobbet, utan kunna bevisa det.

10

Håll det levande

Cybersäkerhetslagen är ny och myndighetsstrukturen har redan ändrats en gång sedan ikraftträdandet. Boka in en återkommande avstämning, inte en engångsgenomgång.

Gör det digitalt istället?

Den här checklistan går att göra i Excel och mejl - eller i en plattform som håller koll på tidsfrister, dokumentation och status åt er automatiskt.

Kom igång som kund

Den här checklistan är en praktisk utgångspunkt, inte en uttömmande juridisk kravlista. Kontakta oss eller en jurist för en fullständig bedömning av er situation.

Gör självtestetSe alla 18 sektorer