Sedan cybersäkerhetslagen började gälla den 15 januari 2026 är NIS2-direktivet inte längre något som kommuner förbereder sig inför. Det är ett regelverk som ska följas, dokumenteras och följas upp. För den som ansvarar för compliance och informationssäkerhet i en kommun är frågan därför inte längre vad NIS2 innebär, utan hur kraven ska omsättas i en vardag med många förvaltningar, många system och många leverantörer.
Svaret handlar i hög grad om att få ordning på tre saker samtidigt: styrning, risk och efterlevnad. Det är precis vad ett GRC-ramverk (Governance, Risk and Compliance) är till för. I den här guiden går vi igenom hur ni bygger ett NIS2-anpassat GRC-ramverk steg för steg.
NIS2-direktivet är EU:s ramverk för cybersäkerhet i samhällsviktiga och viktiga verksamheter. I Sverige genomförs det genom cybersäkerhetslagen. Kärnan är att verksamheter ska arbeta systematiskt med cybersäkerhet, att ledningen ska ta ansvar och att allvarliga incidenter ska rapporteras inom fastställda tidsfrister.
GRC är det arbetssätt som binder ihop kraven:
För kommuner är kombinationen särskilt viktig. Verksamheten är bred, från skola och omsorg till vatten, avfall och e-tjänster, och ansvaret är ofta fördelat på många håll. Utan en gemensam struktur för styrning, risk och efterlevnad blir arbetet fragmenterat: samma risk bedöms på tre olika sätt, dokumentation finns i olika system och ingen har helhetsbilden.
Kommuner räknas som offentlig förvaltning och omfattas av regelverket. Det innebär att kommunens verksamhet och de nät- och informationssystem som används i den behöver skyddas på det sätt lagen kräver.
Tänk på att:
Gör därför en uttrycklig bedömning av vilka juridiska enheter och verksamheter som omfattas, och dokumentera den. Kontrollera alltid mot gällande lagtext och myndigheternas vägledning, eftersom tolkningar och föreskrifter kan uppdateras.
En av de tydligaste förändringarna med NIS2-direktivet är att ledningens ansvar lyfts fram. Kommunstyrelse, nämnder och högsta tjänstemannaledning förväntas fatta beslut om, följa upp och ta ansvar för cybersäkerhetsarbetet. Det kan inte delegeras bort helt till IT-avdelningen.
Så här kan ni göra:
Ett bra test: Kan er kommundirektör på fem minuter förklara vem som äger de största cybersäkerhetsriskerna och vad som görs åt dem?
Det går inte att styra eller skydda det man inte har överblick över. Börja med att identifiera:
Starta med de mest samhällskritiska tjänsterna i stället för att försöka kartlägga allt på en gång. En tydlig prioriteringsordning gör att arbetet kommer igång och ger snabbt värde. Kartläggningen blir sedan underlag för riskbedömningar, kontinuitetsplanering och leverantörsuppföljning.
Riskhantering är hjärtat i NIS2. Lagen kräver ett systematiskt och riskbaserat arbetssätt, inte en engångsinsats. För att det ska fungera i en decentraliserad organisation behövs en gemensam metod som alla förvaltningar använder.
En fungerande process innehåller i regel:
Koppla riskhanteringen till kommunens övriga styrning, som internkontroll och verksamhetsplanering. Då slipper cybersäkerhet bli ett isolerat spår.
Efterlevnad handlar om att kunna visa. Det räcker inte att arbeta rätt, ni behöver också kunna belägga det inför tillsyn, revision och ledning.
Skapa en spårbar kedja:
Lagkrav → kontroll eller åtgärd → ansvarig roll → bevis → datum för nästa granskning
Till exempel kan ett krav om hantering av säkerhetsincidenter kopplas till en incidentprocess, en namngiven ansvarig, senaste övningsprotokoll och en planerad översyn. När varje krav har ett tydligt "hem" blir det enkelt att se luckor, och enkelt att svara när någon frågar hur ni uppfyller regelverket.
Samordna också arbetet med andra regelverk. Mycket av det ni bygger för NIS2 går att återanvända för dataskyddsförordningen (GDPR), informationssäkerhetsstandarder som ISO/IEC 27001 och kommunens egna riktlinjer. Ett gemensamt kontrollbibliotek minskar dubbelarbete och dubbeldokumentation.
Leverantörer. Kommuner är ofta beroende av externa system, molntjänster och driftpartners. NIS2 lyfter fram säkerheten i leveranskedjan, vilket innebär att ni behöver:
Säkerhetshändelser. Lagen ställer krav på att allvarliga incidenter rapporteras i flera steg: en tidig varning inom 24 timmar, en incidentanmälan inom 72 timmar och en slutrapport inom en månad. Det kräver förberedelse:
Kontrollera aktuella krav och rapporteringskanaler hos ansvariga myndigheter, eftersom detaljer kan förtydligas i föreskrifter och vägledning.
Ett GRC-ramverk lever på uppföljning. Utan den blir det snabbt inaktuellt. Välj ett fåtal nyckeltal som ledningen faktiskt kan agera på, till exempel:
Sätt upp en återkommande rytm: löpande uppföljning på förvaltningsnivå, en kvartalsvis sammanställning till ledningsgruppen och en årlig genomgång av hela ramverket med beslut om förbättringar. Ta med lärdomar från incidenter, övningar, revisioner och tillsyn.
Följande är ett illustrativt exempel och beskriver ingen verklig kommun.
En medelstor kommun vill säkra sin e-tjänst för ansökningar inom socialtjänsten.
|
Moment |
Ansvarig |
Dokumentation |
|---|---|---|
|
Bedöma tjänstens kritikalitet och acceptabel avbrottstid |
Verksamhetschef |
Beskrivning av tjänst och beroenden |
|
Genomföra riskbedömning |
Riskägare i samarbete med informationssäkerhetssamordnare |
Riskregister med åtgärdsplan |
|
Följa upp leverantören av e-tjänsten |
Upphandlare och systemförvaltare |
Leverantörsbedömning och avtalsbilaga med säkerhetskrav |
|
Planera hantering av incidenter |
Säkerhetssamordnare och IT-chef |
Incidentplan och eskaleringsschema |
|
Följa upp och rapportera |
Informationssäkerhetssamordnare |
Kvartalsrapport till ledningsgrupp |
Genom att koppla ihop dessa moment i samma ramverk kan kommunen svara på tre frågor: Vad skyddar vi? Hur vet vi att skyddet fungerar? Kan vi visa det?
Använd den här checklistan som utgångspunkt:
När ramverket växer blir manuell hantering i kalkylblad och spridda dokument ofta en flaskhals. Draftit hjälper kommuner och offentliga verksamheter att samla styrning, risk och efterlevnad på ett ställe, med tydliga ansvar och spårbar dokumentation. Boka en demo med Draftit och se hur ni kan bygga ett NIS2-anpassat GRC-ramverk som håller över tid.
Vem bär ansvaret för NIS2-efterlevnaden i en kommun? Ledningen har det yttersta ansvaret. Kommunstyrelse, nämnder och högsta tjänstemannaledning ska fatta beslut om och följa upp cybersäkerhetsarbetet. Det praktiska arbetet kan fördelas, men ansvaret kan inte helt delegeras bort.
Hur hänger NIS2 ihop med GDPR? Regelverken har olika syften men överlappar. GDPR handlar om skydd av personuppgifter, NIS2 om säkerhet och motståndskraft i nät- och informationssystem. Åtgärder som tillgångskartläggning, riskbedömning, åtkomstkontroll och incidenthantering stödjer ofta båda. Ett gemensamt ramverk minskar dubbelarbete, men de rättsliga kraven och rapporteringsvägarna behöver hållas isär.
Behöver vi ett GRC-verktyg? Lagen kräver inte ett särskilt verktyg. Ett verktyg blir dock värdefullt när antalet krav, risker, leverantörer och förvaltningar växer, eftersom det underlättar spårbarhet, ansvarsfördelning och uppföljning. Viktigast är att arbetssättet är på plats; verktyget ska stödja det.
Var ska vi börja om vi har kommit kort? Börja med ledningens beslut och en kartläggning av de mest kritiska tjänsterna. Gör sedan en första riskbedömning av dem och bygg ramverket vidare därifrån.