NIS2 & ISO 27001

Lagkrav möter ledningssystem

NIS2 och ISO 27001 nämns ofta tillsammans – men de är inte samma sak. Här får ni skillnaden, överlappningen och en praktisk väg att använda ISO 27001 som stöd i NIS2-arbetet.

Uppdaterad 5 augusti 2026Ca 9 min läsningAv Christoffer Bidemark
Kort svar
NIS2 är ett EU-direktiv som i Sverige genomförs genom cybersäkerhetslagen. ISO/IEC 27001 är en internationell, certifierbar standard för systematiskt informationssäkerhetsarbete. ISO 27001 kan ge en mycket stark struktur för NIS2 – men en certifiering innebär inte automatiskt att alla lagkrav är uppfyllda.

Företag som arbetar med NIS2 möter snabbt begrepp som riskanalys, incidenthantering, leverantörssäkerhet, kontinuitet och ledningsansvar. Samma områden finns i ISO 27001. Det gör standarden relevant – men det gör inte begreppen utbytbara.

Cybersäkerhetslagen gäller i Sverige sedan den 15 januari 2026 och ställer bindande krav på verksamheter som omfattas. ISO/IEC 27001:2022 är däremot en standard som alla typer av organisationer kan använda för att bygga, underhålla och ständigt förbättra ett ledningssystem för informationssäkerhet.

Är ni osäkra på om lagen gäller er? Börja med vår enkla NIS2-checklista →. Om ni redan vet att ni omfattas finns även vår praktiska plan i tio steg →.

Viktig utgångspunkt: Använd ISO 27001 som motor för det systematiska säkerhetsarbetet – och komplettera med en separat kontroll av cybersäkerhetslagen, föreskrifter, anmälan, incidentrapportering och sektorsspecifika krav.
Två olika roller

Den viktigaste skillnaden

Bindande reglerNIS2 / cybersäkerhetslagen

Bestämmer vilka verksamheter som omfattas och vilka skyldigheter de har. Kraven kan följas upp genom tillsyn och överträdelser kan leda till ingripanden.

VS
Internationell standardISO/IEC 27001

Anger krav på ett ledningssystem för informationssäkerhet, ISMS. Organisationen kan välja att använda standarden internt eller låta ett certifieringsorgan granska systemet.

Den praktiska skillnaden är därför enkel: en verksamhet kan behöva följa cybersäkerhetslagen oavsett om den vill eller inte. ISO 27001 är ett frivilligt arbetssätt och en möjlig certifiering – men kan vara ett effektivt sätt att skapa ordning, ansvar, riskstyrning och bevis på att arbetet faktiskt genomförs.

Källa: NCSC – det här är cybersäkerhetslagen →

Sida vid sida

NIS2 jämfört med ISO 27001

Område
NIS2 / cybersäkerhetslagen
ISO/IEC 27001
Vad är det?
Lagstiftning som genomför EU:s NIS2-direktiv i Sverige.
Internationell standard för ledningssystem inom informationssäkerhet.
Vem berörs?
Verksamhetsutövare inom lagens utpekade sektorer och kriterier.
Alla organisationer, oavsett storlek eller sektor.
Obligatoriskt?
Ja, för den verksamhet som omfattas.
Nej. Införande och certifiering är frivilliga om inget avtal kräver det.
Huvudfokus
Hög cybersäkerhetsnivå, samhällsmotståndskraft och skydd av nätverks- och informationssystem.
Systematisk hantering av informationssäkerhetsrisker och ständig förbättring.
Ledningen
Har uttryckliga skyldigheter kring deltagande, utbildning och övervakning.
Ska visa ledarskap, besluta inriktning, ansvar och resurser för ledningssystemet.
Incidenter
Betydande incidenter ska rapporteras enligt lagens tidsfrister och instruktioner.
Kräver en fungerande incidentprocess men skapar i sig inga svenska myndighetsfrister.
Kontroll
Tillsyn av behörig myndighet och möjliga ingripanden.
Intern revision och ledningens genomgång; extern certifiering är valbar.

Cybersäkerhetslagen fokuserar på de skyldigheter som gäller för berörda verksamhetsutövare. ISO 27001 fokuserar på hur organisationen bygger ett styrbart system som anpassas efter verksamhetens risker och förbättras över tid.

Den gemensamma grunden

Där NIS2 och ISO 27001 överlappar

Överlappningen är stor eftersom båda utgår från ett riskbaserat, ledningsförankrat och återkommande säkerhetsarbete. En väl införd ISO 27001-struktur kan därför återanvändas på flera centrala områden:

Styrning och ansvarPolicyer, mandat, roller, resurser och rapportering till ledningen.
RiskhanteringIdentifiera, värdera, behandla och följa upp informations- och cyberrisker.
IncidenthanteringUpptäckt, eskalering, dokumentation, åtgärder och lärande efter incidenter.
Kontinuitet och återställningPlaner, backup, reservrutiner, återställningstester och krisberedskap.
LeverantörssäkerhetKartläggning, riskbedömning, avtalskrav och uppföljning av beroenden.
Identitet och åtkomstBehörighetsstyrning, stark autentisering och minsta privilegium.
Kompetens och cyberhygienUtbildning, medvetenhet och säkra arbetssätt i hela verksamheten.
Mätning och förbättringRevisioner, tester, avvikelser, ledningsuppföljning och förbättringsåtgärder.

Det stora värdet ligger inte i att samla dokument, utan i att samma riskregister, ansvarsmatris, incidentplan, leverantörsregister och uppföljning kan stödja flera krav samtidigt.

Källa: ISO – ISO/IEC 27001:2022 →

Undvik falsk trygghet

Vad ISO 27001 inte löser ensam

En ISO 27001-certifiering kan vara ett starkt bevis på ett fungerande ledningssystem, men den ersätter inte en juridisk NIS2-bedömning. Följande behöver kontrolleras separat:

01Omfattning och klassificering

Vilken juridisk person, sektor, verksamhet och vilka system som träffas av den svenska lagen.

02Anmälan av verksamheten

Berörda verksamhetsutövare ska anmäla sig enligt NCSC:s aktuella instruktioner.

03Lagstyrd incidentrapportering

Bedömning av betydande incidenter, myndighetskontakt och rapporter inom rätt tidsfrister.

04Sektorsspecifika regler

Föreskrifter, kriterier, tillsyn och andra krav kan variera mellan sektorer.

05Ledningens rättsliga skyldigheter

Utbildning, övervakning och ansvar måste bedömas mot lag och föreskrifter – inte bara standarden.

06Bevis mot rätt kravbild

Certifieringens omfattning kan vara smalare än den verksamhet som omfattas av cybersäkerhetslagen.

Vanlig fallgrop: “Vi är ISO-certifierade, alltså är vi NIS2-klara.” Det går inte att dra den slutsatsen utan att jämföra certifieringens faktiska omfattning, riskarbete och kontroller med samtliga tillämpliga lag- och föreskriftskrav.

Vill ni fördjupa incidentdelen kan ni läsa vår guide om 24 timmar, 72 timmar och slutrapporten →.

En gemensam struktur

Så använder ni ISO 27001 i NIS2-arbetet

Fastställ NIS2-omfattningen först

Dokumentera vilka juridiska personer, sektorer, tjänster och beroenden som omfattas. Säkerställ anmälan och ansvarig tillsynsmyndighet.

Jämför med ledningssystemets omfattning

Kontrollera om ISO-arbetet täcker samma verksamhet, information, system, platser och leverantörer. Identifiera allt som ligger utanför.

Skapa en spårbar kravmatris

Koppla varje relevant lag- och föreskriftskrav till befintlig process, kontroll, ansvarig, bevis och status. Markera gap som kräver åtgärd.

Prioritera efter faktisk risk

Samla kraven i samma riskregister och åtgärdsplan. Börja med kritiska tjänster, stora konsekvenser och tidsbundna skyldigheter.

Komplettera de juridiska delarna

Bygg rutiner för anmälan, betydande incidenter, myndighetsrapportering, informationsskyldighet, ledningens utbildning och sektorsspecifika krav.

Testa och följ upp som ett system

Öva incidentkedjan, testa återställning, granska leverantörer, genomför interna revisioner och rapportera mätbar status till ledningen.

Resultatet blir ett sammanhållet säkerhetsarbete där NIS2 talar om vilka skyldigheter verksamheten har och ISO 27001 hjälper till att göra arbetet styrbart, repeterbart och förbättringsbart.

FAQ

Vanliga frågor om NIS2 och ISO 27001

Är NIS2 och ISO 27001 samma sak?

Nej. NIS2 genomförs i Sverige genom cybersäkerhetslagen och innebär bindande skyldigheter för verksamheter som omfattas. ISO/IEC 27001 är en internationell standard för ledningssystem inom informationssäkerhet.

Kräver NIS2 att företaget är ISO 27001-certifierat?

Nej, cybersäkerhetslagen kräver inte uttryckligen ISO 27001-certifiering. Standarden kan däremot ge en stark struktur för riskhantering, ansvar, dokumentation, uppföljning och förbättring.

Blir vi automatiskt NIS2-kompatibla med ISO 27001?

Nej. Ett ISO 27001-ledningssystem kan täcka en stor del av det systematiska säkerhetsarbetet, men ni behöver separat kontrollera lagens omfattning, anmälan, incidentrapportering, ledningskrav, föreskrifter och sektorsspecifika skyldigheter.

Kan vi använda ISO 27001 utan att certifiera oss?

Ja. En organisation kan använda standardens arbetssätt för att bygga sitt ledningssystem utan att genomgå extern certifiering. Certifiering kan senare väljas när verksamheten ser ett tydligt affärs- eller kundvärde.

Vad ska vi börja med?

Börja med att bekräfta om verksamheten omfattas av cybersäkerhetslagen och definiera rätt omfattning. Kartlägg därefter nuläge, kritiska tjänster och risker innan ni bygger en gemensam åtgärdsplan.

Hur kan Wide IT hjälpa till?

Wide IT kan hjälpa er med omfattnings- och nulägesanalys, risk- och gapanalys, kravmatris, teknisk kartläggning, prioriterad åtgärdsplan, incidentrutiner, utbildning och löpande uppföljning.

Officiella källor

Läs vidare

CB
Skriven avChristoffer BidemarkIT-konsult med inriktning mot cybersäkerhet på Wide IT AB.
Från krav till fungerande säkerhet

Vill ni samla NIS2 och ISO 27001 i en tydlig plan?

Wide IT hjälper er att kartlägga nuläget, hitta gapen och omsätta krav, risker och teknik i ett säkerhetsarbete som fungerar i praktiken.