NIS2-direktivet och GRC (styrning, riskhantering och efterlevnad) är två begrepp som allt oftare nämns i samma mening. Det finns en bra anledning till det. Båda handlar om att skapa struktur för hur din organisation skyddar information, hanterar hot och uppfyller lagkrav.
Men hur hänger de ihop i praktiken? Och vad innebär det för dig som arbetar med informationssäkerhet i en kommun, region eller ett medelstort företag? I den här artikeln går vi igenom sambandet mellan NIS2 och GRC, vad det betyder för ditt dagliga arbete och hur du kan bygga en fungerande modell för långsiktig efterlevnad.
Draftit stödjer organisationer i att strukturera sitt dataskydds- och informationssäkerhetsarbete, och i den här texten visar vi hur NIS2 och GRC kan bli konkreta arbetsverktyg snarare än abstrakta regelverk.
NIS2 (EU) 2022/2555 är EU:s uppdaterade direktiv för cybersäkerhet. Det ersätter det tidigare NIS-direktivet och ställer skarpare krav på hur organisationer arbetar med informationssäkerhet. I Sverige har direktivet genomförts genom cybersäkerhetslagen, som gäller från den 15 januari 2026.
Direktivet omfattar 18 sektorer och berör både väsentliga och viktiga verksamhetsutövare. Kommuner, regioner, energibolag, hälso- och sjukvård samt digitala tjänsteleverantörer finns alla med på listan.
I praktiken innebär NIS2 att din organisation behöver dokumenterade riskanalyser, tydliga rutiner för incidentrapportering och ett aktivt ledningsengagemang i cybersäkerhetsfrågor. Kraven är inte nya i sak, men de är mer specifika och sanktionerna vid bristande efterlevnad är högre.
GRC står för Governance, Risk and Compliance, på svenska styrning, riskhantering och efterlevnad. Det är ett ramverk för att samordna hur din organisation styr verksamheten, identifierar och hanterar hot, och säkerställer att ni följer gällande lagar och standarder.
I en informationssäkerhetskontext innebär GRC att ni kopplar ihop policyer, processer och tekniska åtgärder i ett sammanhållet system. Istället för att hantera varje regelkrav som en isolerad uppgift skapar ni en helhet där riskbedömningar, åtgärder och uppföljning hänger samman.
Det handlar inte om att skapa ett nytt stort projekt. GRC är snarare ett sätt att tänka kring ert befintliga säkerhetsarbete och ge det den struktur som behövs för att fungera över tid.
NIS2 beskriver vad din organisation måste uppnå. Det handlar om riskhantering, incidentberedskap, leverantörskontroll och ledningens ansvar. GRC ger dig ramverket för hur du tar dig dit, steg för steg.
En fungerande GRC-modell hjälper dig att kartlägga vilka informationstillgångar som finns, bedöma vilka hot som är relevanta och dokumentera de åtgärder ni vidtar. Det är precis vad NIS2 kräver. Enligt ENISAs tekniska vägledning för NIS2 bör organisationer bygga sitt säkerhetsarbete på en systematisk metodik för riskhantering.
GRC är alltså inte ett tillägg till NIS2-arbetet. Det är den struktur som gör arbetet möjligt att genomföra och förvalta.
NIS2 kräver att organisationer genomför regelbundna riskanalyser och vidtar åtgärder som står i proportion till de hot ni identifierar. Det innebär att ni behöver en dokumenterad process som ni kan uppdatera löpande.
Börja med att kartlägga era informationstillgångar och de system som behandlar dem. Bedöm sedan vilka hot som är mest relevanta och vilka konsekvenser de kan få. Dokumentera era bedömningar och de åtgärder ni väljer att införa.
Följ sedan upp regelbundet. Hotbilden förändras och nya sårbarheter dyker upp. En riskhanteringsprocess som bara körs en gång om året ger er ett ögonblicksfotografi, inte en aktuell bild av ert säkerhetsläge.
En av NIS2:s mest konkreta nyheter är kravet på ledningens deltagande. Ledningen ska godkänna organisationens säkerhetsåtgärder, genomgå utbildning i cybersäkerhet och kan hållas personligt ansvarig vid allvarliga brister.
Det här är ett område där GRC-tänkandet gör verklig nytta. Genom att bygga in informationssäkerhet i verksamhetens styrmodell, med tydliga roller, ansvar och eskaleringsvägar, blir det möjligt för ledningen att fatta informerade beslut utan att behöva vara säkerhetsexperter.
Draftit stödjer det här genom att samla dokumentation, riskbedömningar och ansvarsfördelning i en plattform där alla berörda kan följa arbetet i realtid.
NIS2 ställer krav på att organisationer ska rapportera allvarliga säkerhetsrelaterade händelser inom 24 timmar (tidig varning) och lämna en fullständig rapport inom 72 timmar. Det kräver mer än en kontaktlista och en Word-mall.
Du behöver en process där det är tydligt vem som gör vad, hur bedömningen sker och var dokumentationen hamnar. Utan det riskerar ni att missa tidsfrister eller att rapporteringen blir ofullständig.
Med ett strukturerat incidenthanteringssystem kan ni registrera, bedöma och följa upp händelser på ett spårbart sätt. Det sparar tid i ett pressat läge och ger er underlag för att förbättra säkerhetsarbetet efteråt.
NIS2 lyfter uttryckligen fram leverantörskedjan som ett område där organisationer behöver ha kontroll. Ni ska bedöma säkerhetsnivån hos era direkta leverantörer och vidta åtgärder som är anpassade till deras specifika sårbarheter.
Det innebär att ert leverantörsarbete behöver gå längre än ett årligt frågeformulär. Ni behöver dokumentera vilka krav ni ställer, hur ni följer upp och vad som händer om en leverantör inte uppfyller era förväntningar.
Enligt EU-kommissionens egen sammanfattning av NIS2-direktivet är leverantörssäkerhet ett av de tio minimiåtgärdsområdena. Det betyder att det inte är valfritt.
Många organisationer som arbetar med informationssäkerhet har redan en relation till ISO 27001. Den goda nyheten är att NIS2 och ISO 27001 i stor utsträckning överlappar. Båda kräver riskbedömning, åtgärdshantering, ledningsengagemang och löpande förbättringsarbete.
Om ni redan har ett informationssäkerhetsprogram baserat på ISO 27001 har ni en bra grund att stå på. GRC-modellen hjälper er att kartlägga hur era befintliga kontroller mappas mot NIS2:s specifika krav, så att ni kan identifiera eventuella luckor utan att behöva börja om från början.
Draftits plattform stödjer er i att koppla samman NIS2-kraven med ert pågående dataskydds- och informationssäkerhetsarbete, så att ni slipper dubbla processer och kan fokusera på det som faktiskt stärker ert skydd.
NIS2 och GRC är inte separata spår. De är två sidor av samma arbete, nämligen att bygga ett informationssäkerhetsarbete som fungerar i praktiken och inte bara på papper. Direktivet ger er ramarna. GRC ger er verktygen för att fylla dem med konkret innehåll.
Börja med att kartlägga ert nuläge och identifiera var ni har luckor i förhållande till NIS2:s krav. Bygg sedan en process för riskhantering, incidentberedskap och leverantörsuppföljning som ni kan underhålla och förbättra över tid.
Vill ni se hur Draftit kan hjälpa er att komma igång? Boka en demo och se hur ni kan samla ert arbete i en gemensam plattform.
NIS2 är ett EU-direktiv som ställer krav på cybersäkerhet för berörda organisationer. GRC är ett ramverk för styrning, riskhantering och efterlevnad.
NIS2 beskriver vad ni ska uppnå. GRC ger er en modell för hur ni strukturerar arbetet för att nå dit.
Organisationer i 18 sektorer kan omfattas, däribland energi, transport, hälso- och sjukvård, vattenförsörjning, digital infrastruktur och offentlig förvaltning.
Om din organisation når de tröskelvärden som anges i cybersäkerhetslagen bör ni utreda om ni klassas som väsentlig eller viktig verksamhetsutövare.
Draftit samlar dokumentation, riskbedömningar och uppföljning i en plattform. Det gör att ni kan arbeta strukturerat med de krav som NIS2 ställer.
Plattformen stödjer registerförteckning, incidenthantering och leverantörsuppföljning i samma system.
Nej, GRC och ISO 27001 fyller olika funktioner. GRC är ett ramverk för styrning och efterlevnad. ISO 27001 är en certifieringsstandard.
Men de två kan samverka. Draftit hjälper er att koppla GRC-arbetet till ISO 27001:s kontrollstruktur för ett mer sammanhållet säkerhetsarbete.
Organisationer som inte uppfyller kraven kan bli föremål för tillsyn och sanktionsavgifter. Ledningen kan dessutom hållas personligt ansvarig vid allvarliga brister.
Genom att redan nu bygga en GRC-baserad process kan ni visa att ni arbetar systematiskt med cybersäkerhetsefterlevnad, även om allt inte är på plats ännu.