Många företag ställer samma fråga just nu: räcker en certifiering för att klara lagen? ISO 27001 och NIS2 bygger på samma grundtanke om systematisk informationssäkerhet, men det ena är en frivillig standard och det andra är tvingande lagstiftning. Certifieringen tar er långt. Hela vägen kommer ni ändå inte utan några kompletterande steg.
Vad NIS2 innebär i Sverige
NIS2 är EU:s direktiv för cybersäkerhet. I Sverige genomförs det genom cybersäkerhetslagen, som gäller sedan den 15 januari 2026. Lagen omfattar verksamheter i 18 sektorer, från energi, transport och hälso- och sjukvård till livsmedel, tillverkning, avfallshantering och forskning. Föreskrifterna om incidentrapportering och informationsskyldighet trädde i kraft den 1 juli 2026.
Skarpast känns sanktionerna. För väsentliga verksamheter kan avgiften bli upp till 2 procent av den globala årsomsättningen eller 10 miljoner euro. För viktiga verksamheter gäller 1,4 procent eller 7 miljoner euro. Offentliga verksamhetsutövare kan få upp till 10 miljoner kronor. Det är alltså inte en fråga som stannar hos IT-avdelningen, utan något ledningen behöver ha koll på.
Därför blir ISO 27001 en genväg
ISO 27001 är den internationella standarden för ledningssystem för informationssäkerhet. Kraven i cybersäkerhetslagen handlar i praktiken om samma arbete: att kartlägga risker, införa åtgärder som står i proportion till dem, involvera ledningen och följa upp löpande. Ett företag som redan är certifierat har därför gjort merparten av grovjobbet.
Det som överlappar mellan standarden och lagen är bland annat:
- Riskanalys och riskhantering som återkommer regelbundet
- Dokumenterade rutiner och en tydlig ansvarsfördelning
- Ledningens engagemang och beslutsvägar
- Krav på leverantörer och underleverantörer
- Kontinuitetsplanering och hantering av avbrott
- Interna revisioner och ständig förbättring
Med andra ord är ett certifierat ledningssystem ett bra sätt att visa tillsynsmyndigheten att arbetet sker strukturerat och inte bara vid enstaka tillfällen.
Var ISO 27001 räcker och var lagen kräver mer
Här är det värt att vara ärlig. ISO 27001 är ingen lagstadgad efterlevnad, och certifikatet fungerar inte som ett kvitto på att ni uppfyller cybersäkerhetslagen.
Två saker sticker ut. Ni måste anmäla verksamheten till rätt tillsynsmyndighet, och ni måste rapportera allvarliga incidenter till Nationellt cybersäkerhetscenter genom CERT-SE så snart som möjligt, senast 24 timmar efter att incidenten bedömts som rapporteringspliktig. ISO 27001 kräver att ni hanterar incidenter, men standarden känner inte till svenska rapporteringsvägar eller tidsfrister. Den delen behöver ni bygga in själva.
Så kommer ni igång
Ordningen spelar roll. Börja med att ta reda på om ni omfattas och i vilken kategori ni hamnar. Kartlägg sedan nuläget mot lagens krav innan ni köper in verktyg eller börjar skriva policyer. Ett ledningssystem enligt ISO 27001 blir stommen, och de lagspecifika delarna läggs ovanpå.
- Kontrollera vilken sektor och kategori ni tillhör
- Anmäl verksamheten till er tillsynsmyndighet
- Gör en nulägesanalys mot både standarden och lagen
- Bygg upp eller uppdatera ledningssystemet
- Sätt rutinen för incidentrapportering, inklusive vem som larmar och när
- Utbilda ledningen, eftersom ansvaret ligger hos dem
Många upptäcker att de redan gör det mesta, men att arbetet inte är dokumenterat på ett sätt som håller vid en granskning. Då handlar insatsen mer om att strukturera och skriva ned än om att bygga något nytt från grunden.
Vill ni koppla ihop ISO 27001 och NIS2?
Vi hjälper företag att ta sig från nuläge till certifikat utan att det tar över verksamheten, och att samtidigt få med de delar som cybersäkerhetslagen kräver. Boka ett kostnadsfritt möte, så går vi igenom vad som gäller för just er sektor och vad nästa steg blir.

