Lagkrav möter ledningssystem
NIS2 och ISO 27001 nämns ofta tillsammans – men de är inte samma sak. Här får ni skillnaden, överlappningen och en praktisk väg att använda ISO 27001 som stöd i NIS2-arbetet.
Företag som arbetar med NIS2 möter snabbt begrepp som riskanalys, incidenthantering, leverantörssäkerhet, kontinuitet och ledningsansvar. Samma områden finns i ISO 27001. Det gör standarden relevant – men det gör inte begreppen utbytbara.
Cybersäkerhetslagen gäller i Sverige sedan den 15 januari 2026 och ställer bindande krav på verksamheter som omfattas. ISO/IEC 27001:2022 är däremot en standard som alla typer av organisationer kan använda för att bygga, underhålla och ständigt förbättra ett ledningssystem för informationssäkerhet.
Är ni osäkra på om lagen gäller er? Börja med vår enkla NIS2-checklista →. Om ni redan vet att ni omfattas finns även vår praktiska plan i tio steg →.
Den viktigaste skillnaden
Bestämmer vilka verksamheter som omfattas och vilka skyldigheter de har. Kraven kan följas upp genom tillsyn och överträdelser kan leda till ingripanden.
Anger krav på ett ledningssystem för informationssäkerhet, ISMS. Organisationen kan välja att använda standarden internt eller låta ett certifieringsorgan granska systemet.
Den praktiska skillnaden är därför enkel: en verksamhet kan behöva följa cybersäkerhetslagen oavsett om den vill eller inte. ISO 27001 är ett frivilligt arbetssätt och en möjlig certifiering – men kan vara ett effektivt sätt att skapa ordning, ansvar, riskstyrning och bevis på att arbetet faktiskt genomförs.
NIS2 jämfört med ISO 27001
Cybersäkerhetslagen fokuserar på de skyldigheter som gäller för berörda verksamhetsutövare. ISO 27001 fokuserar på hur organisationen bygger ett styrbart system som anpassas efter verksamhetens risker och förbättras över tid.
Där NIS2 och ISO 27001 överlappar
Överlappningen är stor eftersom båda utgår från ett riskbaserat, ledningsförankrat och återkommande säkerhetsarbete. En väl införd ISO 27001-struktur kan därför återanvändas på flera centrala områden:
Det stora värdet ligger inte i att samla dokument, utan i att samma riskregister, ansvarsmatris, incidentplan, leverantörsregister och uppföljning kan stödja flera krav samtidigt.
Vad ISO 27001 inte löser ensam
En ISO 27001-certifiering kan vara ett starkt bevis på ett fungerande ledningssystem, men den ersätter inte en juridisk NIS2-bedömning. Följande behöver kontrolleras separat:
Vilken juridisk person, sektor, verksamhet och vilka system som träffas av den svenska lagen.
Berörda verksamhetsutövare ska anmäla sig enligt NCSC:s aktuella instruktioner.
Bedömning av betydande incidenter, myndighetskontakt och rapporter inom rätt tidsfrister.
Föreskrifter, kriterier, tillsyn och andra krav kan variera mellan sektorer.
Utbildning, övervakning och ansvar måste bedömas mot lag och föreskrifter – inte bara standarden.
Certifieringens omfattning kan vara smalare än den verksamhet som omfattas av cybersäkerhetslagen.
Vill ni fördjupa incidentdelen kan ni läsa vår guide om 24 timmar, 72 timmar och slutrapporten →.
Så använder ni ISO 27001 i NIS2-arbetet
Fastställ NIS2-omfattningen först
Dokumentera vilka juridiska personer, sektorer, tjänster och beroenden som omfattas. Säkerställ anmälan och ansvarig tillsynsmyndighet.
Jämför med ledningssystemets omfattning
Kontrollera om ISO-arbetet täcker samma verksamhet, information, system, platser och leverantörer. Identifiera allt som ligger utanför.
Skapa en spårbar kravmatris
Koppla varje relevant lag- och föreskriftskrav till befintlig process, kontroll, ansvarig, bevis och status. Markera gap som kräver åtgärd.
Prioritera efter faktisk risk
Samla kraven i samma riskregister och åtgärdsplan. Börja med kritiska tjänster, stora konsekvenser och tidsbundna skyldigheter.
Komplettera de juridiska delarna
Bygg rutiner för anmälan, betydande incidenter, myndighetsrapportering, informationsskyldighet, ledningens utbildning och sektorsspecifika krav.
Testa och följ upp som ett system
Öva incidentkedjan, testa återställning, granska leverantörer, genomför interna revisioner och rapportera mätbar status till ledningen.
Resultatet blir ett sammanhållet säkerhetsarbete där NIS2 talar om vilka skyldigheter verksamheten har och ISO 27001 hjälper till att göra arbetet styrbart, repeterbart och förbättringsbart.
Vanliga frågor om NIS2 och ISO 27001
Är NIS2 och ISO 27001 samma sak?
Nej. NIS2 genomförs i Sverige genom cybersäkerhetslagen och innebär bindande skyldigheter för verksamheter som omfattas. ISO/IEC 27001 är en internationell standard för ledningssystem inom informationssäkerhet.
Kräver NIS2 att företaget är ISO 27001-certifierat?
Nej, cybersäkerhetslagen kräver inte uttryckligen ISO 27001-certifiering. Standarden kan däremot ge en stark struktur för riskhantering, ansvar, dokumentation, uppföljning och förbättring.
Blir vi automatiskt NIS2-kompatibla med ISO 27001?
Nej. Ett ISO 27001-ledningssystem kan täcka en stor del av det systematiska säkerhetsarbetet, men ni behöver separat kontrollera lagens omfattning, anmälan, incidentrapportering, ledningskrav, föreskrifter och sektorsspecifika skyldigheter.
Kan vi använda ISO 27001 utan att certifiera oss?
Ja. En organisation kan använda standardens arbetssätt för att bygga sitt ledningssystem utan att genomgå extern certifiering. Certifiering kan senare väljas när verksamheten ser ett tydligt affärs- eller kundvärde.
Vad ska vi börja med?
Börja med att bekräfta om verksamheten omfattas av cybersäkerhetslagen och definiera rätt omfattning. Kartlägg därefter nuläge, kritiska tjänster och risker innan ni bygger en gemensam åtgärdsplan.
Hur kan Wide IT hjälpa till?
Wide IT kan hjälpa er med omfattnings- och nulägesanalys, risk- och gapanalys, kravmatris, teknisk kartläggning, prioriterad åtgärdsplan, incidentrutiner, utbildning och löpande uppföljning.
Läs vidare
- Cybersäkerhetslag (2025:1506) – Sveriges riksdag
- Det här är cybersäkerhetslagen – NCSC
- Tidsplan för cybersäkerhetslagen – NCSC
- ISO/IEC 27001:2022 – ISO
- NIS2-direktivet (EU) 2022/2555 – EUR-Lex
Vill ni samla NIS2 och ISO 27001 i en tydlig plan?
Wide IT hjälper er att kartlägga nuläget, hitta gapen och omsätta krav, risker och teknik i ett säkerhetsarbete som fungerar i praktiken.