Choose language

NIS2 och GRC i kommuner 2026

Sedan cybersäkerhetslagen började gälla den 15 januari 2026 är NIS2-direktivet inte längre något som kommuner förbereder sig inför. Det är ett regelverk som ska följas, dokumenteras och följas upp. För den som ansvarar för compliance och informationssäkerhet i en kommun är frågan därför inte längre vad NIS2 innebär, utan hur kraven ska omsättas i en vardag med många förvaltningar, många system och många leverantörer.

Svaret handlar i hög grad om att få ordning på tre saker samtidigt: styrning, risk och efterlevnad. Det är precis vad ett GRC-ramverk (Governance, Risk and Compliance) är till för. I den här guiden går vi igenom hur ni bygger ett NIS2-anpassat GRC-ramverk steg för steg.

Vad innebär NIS2 och GRC för kommuner?

NIS2-direktivet är EU:s ramverk för cybersäkerhet i samhällsviktiga och viktiga verksamheter. I Sverige genomförs det genom cybersäkerhetslagen. Kärnan är att verksamheter ska arbeta systematiskt med cybersäkerhet, att ledningen ska ta ansvar och att allvarliga incidenter ska rapporteras inom fastställda tidsfrister.

GRC är det arbetssätt som binder ihop kraven:

  • Styrning (Governance): Vem bestämmer, vem ansvarar och hur fattas beslut om säkerhet?
  • Risk (Risk management): Vilka hot och sårbarheter påverkar kommunens tjänster, och vilka åtgärder prioriterar vi?
  • Efterlevnad (Compliance): Hur visar vi att lagkrav och egna riktlinjer faktiskt följs?

För kommuner är kombinationen särskilt viktig. Verksamheten är bred, från skola och omsorg till vatten, avfall och e-tjänster, och ansvaret är ofta fördelat på många håll. Utan en gemensam struktur för styrning, risk och efterlevnad blir arbetet fragmenterat: samma risk bedöms på tre olika sätt, dokumentation finns i olika system och ingen har helhetsbilden.

Vilka kommunala verksamheter omfattas av cybersäkerhetslagen?

Kommuner räknas som offentlig förvaltning och omfattas av regelverket. Det innebär att kommunens verksamhet och de nät- och informationssystem som används i den behöver skyddas på det sätt lagen kräver.

Tänk på att:

  • Kommunala bolag som är egna juridiska personer bedöms för sig. Ett kommunalt energi-, vatten- eller bostadsbolag kan omfattas av lagen på egna grunder, beroende på bransch och storlek. Utgå inte från att det räcker att kommunen som helhet har ett arbete på plats.
  • Kommunalförbund och gemensamma nämnder kan ha en delad driftsmiljö. Klargör vem som ansvarar för vad.
  • Leverantörer och driftpartners omfattas inte automatiskt av samma krav som kommunen, men kommunen behåller ansvaret för det som levereras.

Gör därför en uttrycklig bedömning av vilka juridiska enheter och verksamheter som omfattas, och dokumentera den. Kontrollera alltid mot gällande lagtext och myndigheternas vägledning, eftersom tolkningar och föreskrifter kan uppdateras.

Steg 1: Förankra ansvar och mandat i kommunens ledning

En av de tydligaste förändringarna med NIS2-direktivet är att ledningens ansvar lyfts fram. Kommunstyrelse, nämnder och högsta tjänstemannaledning förväntas fatta beslut om, följa upp och ta ansvar för cybersäkerhetsarbetet. Det kan inte delegeras bort helt till IT-avdelningen.

Så här kan ni göra:

  1. Fatta ett formellt beslut om kommunens ansvarsfördelning för informations- och cybersäkerhet, inklusive vem som äger GRC-ramverket.
  2. Utse roller med mandat, till exempel en samordnare för informationssäkerhet, riskägare i varje förvaltning och en beslutsforum där frågor kan eskaleras.
  3. Avsätt resurser. Ett ramverk utan tid och budget blir ett dokument, inte ett arbetssätt.
  4. Utbilda ledningen. Förtroendevalda och chefer behöver förstå sina skyldigheter och kunna ställa rätt frågor.

Ett bra test: Kan er kommundirektör på fem minuter förklara vem som äger de största cybersäkerhetsriskerna och vad som görs åt dem?

Steg 2: Kartlägg information, system och verksamhetsberoenden

Det går inte att styra eller skydda det man inte har överblick över. Börja med att identifiera:

  • Kritiska tjänster: Vilka verksamheter får absolut inte ligga nere, och hur länge klarar de ett avbrott?
  • Informationstillgångar och system: Vilka system stödjer tjänsterna, vilken information hanteras och hur känslig är den?
  • Beroenden: Vilka interna och externa leverantörer, molntjänster och driftpartners är nödvändiga?

Starta med de mest samhällskritiska tjänsterna i stället för att försöka kartlägga allt på en gång. En tydlig prioriteringsordning gör att arbetet kommer igång och ger snabbt värde. Kartläggningen blir sedan underlag för riskbedömningar, kontinuitetsplanering och leverantörsuppföljning.

Steg 3: Bygg en gemensam process för riskhantering

Riskhantering är hjärtat i NIS2. Lagen kräver ett systematiskt och riskbaserat arbetssätt, inte en engångsinsats. För att det ska fungera i en decentraliserad organisation behövs en gemensam metod som alla förvaltningar använder.

En fungerande process innehåller i regel:

  1. En gemensam skala och metod för att bedöma sannolikhet och konsekvens, så att risker går att jämföra mellan förvaltningar.
  2. Identifiering och bedömning av risker utifrån kartläggningen från steg 2.
  3. Prioritering efter allvarlighet och samhällsnytta, inte efter vem som ropar högst.
  4. Tydlig ägare och åtgärdsplan för varje risk, med tidsram och uppföljningsdatum.
  5. Beslut om restrisk. Vissa risker accepteras, men beslutet ska fattas av någon med rätt mandat och dokumenteras.
  6. Regelbunden uppföljning så att riskbilden hålls aktuell när verksamhet, hotbild och teknik förändras.

Koppla riskhanteringen till kommunens övriga styrning, som internkontroll och verksamhetsplanering. Då slipper cybersäkerhet bli ett isolerat spår.

Steg 4: Koppla lagkrav till kontroller och dokumentation

Efterlevnad handlar om att kunna visa. Det räcker inte att arbeta rätt, ni behöver också kunna belägga det inför tillsyn, revision och ledning.

Skapa en spårbar kedja:

Lagkrav → kontroll eller åtgärd → ansvarig roll → bevis → datum för nästa granskning

Till exempel kan ett krav om hantering av säkerhetsincidenter kopplas till en incidentprocess, en namngiven ansvarig, senaste övningsprotokoll och en planerad översyn. När varje krav har ett tydligt "hem" blir det enkelt att se luckor, och enkelt att svara när någon frågar hur ni uppfyller regelverket.

Samordna också arbetet med andra regelverk. Mycket av det ni bygger för NIS2 går att återanvända för dataskyddsförordningen (GDPR), informationssäkerhetsstandarder som ISO/IEC 27001 och kommunens egna riktlinjer. Ett gemensamt kontrollbibliotek minskar dubbelarbete och dubbeldokumentation.

Steg 5: Integrera leverantörsuppföljning och hantering av säkerhetshändelser

Leverantörer. Kommuner är ofta beroende av externa system, molntjänster och driftpartners. NIS2 lyfter fram säkerheten i leveranskedjan, vilket innebär att ni behöver:

  • ställa tydliga säkerhetskrav i upphandlingar och avtal,
  • bedöma leverantörers risknivå utifrån hur kritiska de är,
  • följa upp krav och avtalsvillkor löpande, inte bara vid avtalsstart,
  • veta vad som gäller för incidentrapportering från leverantören till kommunen.

Säkerhetshändelser. Lagen ställer krav på att allvarliga incidenter rapporteras i flera steg: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Det kräver förberedelse:

  • En tydlig eskaleringsväg från den som upptäcker en händelse till den som beslutar om rapportering.
  • En bedömningsmodell som avgör vad som är en rapporteringspliktig incident.
  • Kontinuitets- och återställningsplaner för de kritiska tjänsterna, som övas regelbundet.
  • Kommunikationsstöd för både intern och extern information.

Kontrollera aktuella krav och rapporteringskanaler hos ansvariga myndigheter, eftersom detaljer kan förtydligas i föreskrifter och vägledning.

Steg 6: Följ upp cybersäkerhet och regulatorisk efterlevnad

Ett GRC-ramverk lever på uppföljning. Utan den blir det snabbt inaktuellt. Välj ett fåtal nyckeltal som ledningen faktiskt kan agera på, till exempel:

  • andel kritiska tjänster med genomförd riskbedömning,
  • antal öppna åtgärder med passerat slutdatum,
  • andel kritiska leverantörer som följts upp under året,
  • genomförda incident- och kontinuitetsövningar,
  • andel chefer och medarbetare som genomgått utbildning,
  • tid från upptäckt till eskalering av incidenter.

Sätt upp en återkommande rytm: löpande uppföljning på förvaltningsnivå, en kvartalsvis sammanställning till ledningsgruppen och en årlig genomgång av hela ramverket med beslut om förbättringar. Ta med lärdomar från incidenter, övningar, revisioner och tillsyn.

Exempel: GRC-arbete i en kommunal verksamhet

Följande är ett illustrativt exempel och beskriver ingen verklig kommun.

En medelstor kommun vill säkra sin e-tjänst för ansökningar inom socialtjänsten.

Moment

Ansvarig

Dokumentation

Bedöma tjänstens kritikalitet och acceptabel avbrottstid

Verksamhetschef

Beskrivning av tjänst och beroenden

Genomföra riskbedömning

Riskägare i samarbete med informationssäkerhetssamordnare

Riskregister med åtgärdsplan

Följa upp leverantören av e-tjänsten

Upphandlare och systemförvaltare

Leverantörsbedömning och avtalsbilaga med säkerhetskrav

Planera hantering av incidenter

Säkerhetssamordnare och IT-chef

Incidentplan och eskaleringsschema

Följa upp och rapportera

Informationssäkerhetssamordnare

Kvartalsrapport till ledningsgrupp

Genom att koppla ihop dessa moment i samma ramverk kan kommunen svara på tre frågor: Vad skyddar vi? Hur vet vi att skyddet fungerar? Kan vi visa det?

Så tar ni nästa steg med ert GRC-ramverk

Använd den här checklistan som utgångspunkt:

  • Ledningen har fattat beslut om ansvar, roller och mandat.
  • Omfattade verksamheter och juridiska enheter är identifierade och dokumenterade.
  • Kritiska tjänster, system och leverantörsberoenden är kartlagda.
  • En gemensam riskmetod används i alla förvaltningar.
  • Varje lagkrav är kopplat till kontroll, ansvarig, bevis och granskningsdatum.
  • Säkerhetskrav ställs i upphandling och följs upp under avtalstiden.
  • Incidentprocess och rapporteringsvägar är på plats och övade.
  • Nyckeltal och en fast uppföljningsrytm är etablerade.

När ramverket växer blir manuell hantering i kalkylblad och spridda dokument ofta en flaskhals. Draftit hjälper kommuner och offentliga verksamheter att samla styrning, risk och efterlevnad på ett ställe, med tydliga ansvar och spårbar dokumentation. Boka en demo med Draftit och se hur ni kan bygga ett NIS2-anpassat GRC-ramverk som håller över tid.

Vanliga frågor om NIS2 och GRC i kommuner

Vem bär ansvaret för NIS2-efterlevnaden i en kommun? Ledningen har det yttersta ansvaret. Kommunstyrelse, nämnder och högsta tjänstemannaledning ska fatta beslut om och följa upp cybersäkerhetsarbetet. Det praktiska arbetet kan fördelas, men ansvaret kan inte helt delegeras bort.

Hur hänger NIS2 ihop med GDPR? Regelverken har olika syften men överlappar. GDPR handlar om skydd av personuppgifter, NIS2 om säkerhet och motståndskraft i nät- och informationssystem. Åtgärder som tillgångskartläggning, riskbedömning, åtkomstkontroll och incidenthantering stödjer ofta båda. Ett gemensamt ramverk minskar dubbelarbete, men de rättsliga kraven och rapporteringsvägarna behöver hållas isär.

Behöver vi ett GRC-verktyg? Lagen kräver inte ett särskilt verktyg. Ett verktyg blir dock värdefullt när antalet krav, risker, leverantörer och förvaltningar växer, eftersom det underlättar spårbarhet, ansvarsfördelning och uppföljning. Viktigast är att arbetssättet är på plats; verktyget ska stödja det.

Var ska vi börja om vi har kommit kort? Börja med ledningens beslut och en kartläggning av de mest kritiska tjänsterna. Gör sedan en första riskbedömning av dem och bygg ramverket vidare därifrån.