Blogg Draftit

Vad NIS2 kräver av GRC i svenska organisationer

Skriven av Admin | oktober 8, 2026

Sedan den 15 januari 2026 gäller cybersäkerhetslagen (SFS 2025:1506) i Sverige, den lag som genomför EU:s NIS2-direktiv (EU) 2022/2555. För complianceansvariga och informationssäkerhetsansvariga innebär det konkreta krav på riskhantering, styrning och regulatorisk efterlevnad. Frågan är inte längre om din organisation berörs, utan hur ni organiserar arbetet.

Det är här GRC kommer in. GRC, som står för Governance, Risk and Compliance (styrning, riskhantering och efterlevnad), är ett ramverk för att samordna dessa tre områden. I den här artikeln går vi igenom vad NIS2 faktiskt kräver av ert GRC-arbete och hur ni kan ta er an utmaningen strukturerat.

Viktiga slutsatser: NIS2 och GRC i Sverige

  • NIS2 kräver systematiskt och riskbaserat arbete med cybersäkerhet, inte enstaka åtgärder eller dokument på papper.
  • GRC-ramverket hjälper organisationer att samordna styrning, riskhantering och efterlevnad under ett och samma tak.
  • Ledningen bär ett personligt ansvar för att säkerställa att organisationen uppfyller cybersäkerhetslagens krav.
  • Draftit stödjer svenska organisationer med strukturerade verktyg och expertkunskap inom dataskydd och informationssäkerhet.
  • Leverantörskedjor och tredjepartsberoenden ingår i riskbilden, vilket kräver dokumenterad uppföljning av alla samarbetspartner.

Vad är GRC och varför är det relevant för NIS2?

GRC är ett samlingsbegrepp för tre sammanlänkade discipliner: styrning (governance), riskhantering (risk management) och efterlevnad (compliance). Tanken är att dessa tre områden inte ska leva i separata stuprör, utan samverka så att organisationen fattar välgrundade beslut utifrån en gemensam riskbild.

NIS2-direktivet, som i Sverige genomförts via cybersäkerhetslagen, förutsätter just den typen av samordning. Lagen kräver att riskhantering är integrerad i organisationens styrning, att ledningen tar aktivt ansvar och att efterlevnaden kan dokumenteras och följas upp.

Utan ett fungerande GRC-arbete riskerar organisationen att hantera kraven fragmenterat. En riskanalys som inte når styrelsen, eller en incidentrapporteringsrutin som saknar koppling till den övergripande styrningen, skapar luckor som NIS2 specifikt adresserar.

Vilka organisationer i Sverige omfattas av NIS2?

Cybersäkerhetslagen omfattar verksamhetsutövare inom 18 sektorer, bland annat energi, transporter, hälso- och sjukvård, offentlig förvaltning, digital infrastruktur och tillverkning. Lagen skiljer på väsentliga entiteter (väsentliga verksamhetsutövare) och viktiga entiteter (viktiga verksamhetsutövare), där kraven är högre för den första kategorin.

Som utgångspunkt gäller lagen för medelstora och stora organisationer, det vill säga de med minst 50 anställda eller mer än 10 miljoner euro i omsättning. Vissa typer av verksamheter, till exempel leverantörer av digital infrastruktur, omfattas oavsett storlek.

Enligt Nationellt cybersäkerhetscenter (NCSC) ska varje organisation själv bedöma om den omfattas. Det innebär att ni som complianceansvariga behöver göra en grundlig analys av verksamhetens sektortillhörighet, storlek och jurisdiktion.

Tre GRC-pelare som NIS2 ställer krav på

Styrning: ledningens ansvar under cybersäkerhetslagen

NIS2 gör det tydligt att cybersäkerhet inte enbart är en IT-fråga. Ledningen, det vill säga styrelse och verkställande ledning, bär ett direkt ansvar för att organisationen har en fungerande styrning av cybersäkerhetsarbetet. Det innebär att resurser måste tilldelas, strategier förankras och utbildning genomföras.

I praktiken behöver ledningen förstå riskbilden, godkänna de säkerhetsåtgärder som vidtas och ta ansvar för eventuella brister. Det handlar om att skapa en säkerhetskultur som genomsyrar hela organisationen, inte bara IT-avdelningen.

Riskhantering: systematiskt och riskbaserat arbete

Cybersäkerhetslagen kräver att organisationer arbetar systematiskt och riskbaserat med sina säkerhetsåtgärder. Det innebär att ni regelbundet behöver identifiera, analysera och bedöma de hot som riktas mot era nätverks- och informationssystem.

NCSC betonar att säkerhetsåtgärder ska vara anpassade till verksamhetens identifierade behov. En riskanalys som stannar på papper utan att leda till konkreta åtgärder uppfyller inte lagens krav. Riskhanteringen måste vara levande, med regelbunden uppföljning och förbättring.

Efterlevnad: dokumentation och incidentrapportering

Enligt cybersäkerhetslagen ska verksamhetsutövare kunna visa att de uppfyller kraven. Det kräver dokumenterad efterlevnad, från registerförteckningar och riskanalyser till incidentrapportering. Betydande incidenter ska rapporteras till NCSC via cyberportalen, i vissa fall inom 24 timmar.

Att ha strukturer på plats för dokumentation och rapportering innan något händer är avgörande. Många problem som uppstår vid en incident kan undvikas genom att arbeta proaktivt med hur information hanteras, lagras och spåras i det dagliga arbetet.

Hur hänger NIS2 ihop med GDPR och andra regelverk?

NIS2 och GDPR (dataskyddsförordningen) adresserar delvis överlappande områden. Båda kräver systematiskt arbete med riskhantering och dokumentation, men med olika fokus. GDPR handlar om skydd av personuppgifter, medan NIS2 har ett bredare perspektiv på nätverks- och informationssäkerhet.

För organisationer som redan arbetar strukturerat med dataskydd finns mycket att bygga vidare på. Processer för riskanalys, biträdesavtal och registerförteckningar kan samordnas med NIS2-kraven. Det är en av fördelarna med ett GRC-perspektiv: ni undviker dubbelarbete genom att låta samma ramverk hantera flera regelverk.

Draftit arbetar med att ge organisationer en samlad bild av deras regelefterlevnad, både inom GDPR och informationssäkerhet. Genom att samla dokumentation, riskanalyser och uppföljning i en gemensam struktur blir det enklare att hålla koll på vilka krav som gäller och hur de efterlevs.

Leverantörskedjor och tredjepartsberoenden i NIS2

NIS2 lyfter uttryckligen fram leverantörskedjor som en del av riskbilden. Det innebär att er organisation inte bara behöver säkerställa den egna cybersäkerheten, utan också ställa krav på era leverantörer och samarbetspartner.

I praktiken kan det innebära att ni behöver granska leverantörers säkerhetsrutiner, följa upp biträdesavtal och dokumentera hur risker i leveranskedjan hanteras. En leverantör med bristfälligt skydd kan bli en sårbarhet för hela er organisation.

Enligt ENISA:s tekniska implementeringsvägledning (publicerad juni 2025) ska organisationer kartlägga sina tredjepartsberoenden och inkludera dem i den övergripande riskanalysen. Det är ett krav som kräver systematisk uppföljning, inte en engångsinsats.

Praktiska steg för att komma igång med GRC-arbetet

Att bygga ett fungerande GRC-arbete utifrån NIS2 behöver inte vara överväldigande, även om det kräver engagemang och resurser. Här är fyra steg som ger en strukturerad startpunkt.

  1. Kartlägg om ni omfattas. Börja med att bedöma er sektortillhörighet, storlek och jurisdiktion enligt cybersäkerhetslagens kriterier. NCSC:s vägledning kan vara ett stöd i denna bedömning.
  2. Förankra ansvaret hos ledningen. Cybersäkerhetslagen kräver att styrelse och verkställande ledning tar aktivt ansvar. Säkerställ att ledningen förstår riskbilden och har godkänt den strategiska inriktningen för cybersäkerhetsarbetet.
  3. Genomför en nulägesanalys. Identifiera vilka säkerhetsåtgärder som redan finns på plats och vilka luckor som behöver åtgärdas. En nulägesanalys ger er ett konkret underlag att arbeta utifrån.
  4. Inför systematisk uppföljning. Riskhantering är inte en engångsinsats. Bygg in rutiner för regelbunden uppföljning, utvärdering och förbättring av era säkerhetsåtgärder.

Avslutning: så bygger ni ett hållbart GRC-arbete under NIS2

NIS2 och cybersäkerhetslagen ställer konkreta krav på svenska organisationer. Styrning, riskhantering och efterlevnad, det vill säga GRC, är inte tre separata projekt. De hänger ihop och behöver samordnas för att skapa ett genuint skydd.

Det är ett arbete som tar tid och kräver resurser, men det är genomförbart med rätt struktur. Börja där ni är, gör en ärlig nulägesanalys och bygg systematiskt vidare. Draftit finns som stöd för organisationer som vill ha vägledning inom informationssäkerhet och regelefterlevnad.

Vanliga frågor om NIS2 och GRC

Vad innebär GRC i samband med NIS2?

GRC står för Governance, Risk and Compliance och är ett ramverk för att samordna styrning, riskhantering och efterlevnad. Under NIS2 behöver dessa tre områden fungera tillsammans för att organisationen ska uppfylla cybersäkerhetslagens krav på systematiskt säkerhetsarbete.

Vilka organisationer måste följa NIS2 i Sverige?

Cybersäkerhetslagen gäller för verksamhetsutövare i 18 sektorer, inklusive energi, hälso- och sjukvård och offentlig förvaltning. Som regel omfattas medelstora och stora organisationer. Draftit hjälper verksamheter att strukturera sitt efterlevnadsarbete inom dataskydd och informationssäkerhet.

Hur skiljer sig NIS2 från GDPR?

GDPR fokuserar på skydd av personuppgifter, medan NIS2 har ett bredare perspektiv på nätverks- och informationssäkerhet. Båda kräver riskhantering och dokumentation, och organisationer som redan arbetar med GDPR kan bygga vidare på befintliga processer när de anpassar sig till NIS2.

Vad händer om en organisation inte följer NIS2?

Cybersäkerhetslagen ger tillsynsmyndigheter möjlighet att vidta åtgärder och besluta om sanktionsavgifter vid bristande efterlevnad. Draftit erbjuder strukturerade verktyg som underlättar dokumentation och uppföljning, vilket minskar risken för att krav missas i det löpande arbetet.

Kan befintligt GDPR-arbete återanvändas för NIS2?

Ja, flera processer som riskanalys, dokumentation och leverantörsuppföljning är gemensamma för GDPR och NIS2. Med en GRC-ansats samordnar ni arbetet och undviker dubbelarbete.Draftit samlar dessa processer i en gemensam plattform för både dataskydd och informationssäkerhet.