EU:s cybersäkerhetsbyrå ENISA föreslår idag åtgärder för den som vill visa efterlevnad av riskhantering, incidenthantering, kontinuitetsplanering och leverantörssäkerhet enligt NIS2-direktivet, mappat mot ramverken ISO 27001 och NIST CSF.
Vägledningen (155 sidor) kan också hjälpa nationella myndigheter i sin tillsyn, i Sverige av cybersäkerhetslagen.
Vägledningen avser EU-kommissionens reglering 2024/2690 från den 17 oktober 2024 enligt genomförandeförordning 2024/2690 för att stärka cybersäkerhetsskyddet enligt NIS2-direktivet 2022/2555.

| Åtgärder | Rekommendationer | Efterlevnad | Säkerhetsskydd | |
| Risk- hantering |
Etablera och underhåll ett ramverk för riskhantering.
Genomför och dokumentera riskbedömningar. |
Använd en metod för riskhantering och definiera acceptansnivåer för risk i enlighet med verksamhetens tolerans. | Dokumenterad process för riskhantering och resultat från riskbedömningar.
Godkända planer för riskhantering. |
Överväg alternativa metoder för att hantera risker (undvikande, överföring, acceptans).
Se över riskbedömningar årligen och vid större förändringar. |
| Incident- hantering |
Skapa en policy för incidenthantering som definierar roller, ansvar och procedurer för hantering. | Kategorisera incidenter baserat på påverkan, och säkerställ att alla medarbetare förstår rapporteringsvägar vid incidenter. | Dokumenterad policy för incidenthantering, loggar över incidentrapporter och åtgärder, intervjuer med personal om processer. | Utför regelbundna simuleringar av incidenter och öva på eskalations- och rapporteringsplaner.
Granska processer efter varje större incident. |
| Kontinuitets-planering | Upprätta och testa kontinuitets- och katastrofhanteringsplaner regelbundet. | Anpassa kontinuitetsplanen till incidenthanteringspolicyn och säkerställ att alla kritiska system är inräknade i planen. | Dokumenterad kontinuitetsplan, övningsprotokoll från tester, godkännanden av ledningen, backupplaner. | Genomför regelbundna tester och simuleringar. Säkerställ att planen täcker både cyberincidenter och andra hot som påverkar kontinuiteten. |
| Leverantörs- säkerhet |
Utveckla en policy för leverantörssäkerhet och bedöm alla leverantörer utifrån säkerhetsrisker. | Skapa en katalog över alla leverantörer och dokumentera säkerhetskraven. Inkludera specifika krav på incidentrapportering. | Lista över leverantörer med säkerhetskrav, avtal och godkända policies, dokumenterade säkerhetsbedömningar av leverantörer. | Se över leverantörernas efterlevnad regelbundet. Inkludera incidenthantering och sårbarhetshantering i avtal med leverantörer. Ha en kontinuerlig dialog om säkerhet. |
ISO 27001
| Koppling | Implementering | |
| Risk- hantering |
Sektion 6.1.2 i ISO/IEC 27001 kräver att organisationer utvecklar en systematisk riskhanteringsprocess för att identifiera och hantera säkerhetsrisker.
Det inkluderar att fastställa riskacceptansnivåer och riskbehandlingsplaner, vilket överensstämmer med vägledningens krav på att upprätta ett ramverk för riskhantering och att dokumentera riskbedömningar. |
Att använda ISO/IEC 27005, som ger en detaljerad vägledning för informationssäkerhetsriskhantering, kan underlätta efterlevnad av både ISO/IEC 27001 och vägledningens krav. |
| Incident- hantering |
Sektion A.16.1 i ISO/IEC 27001 handlar om informationssäkerhetshändelsehantering och kräver en process för att identifiera, rapportera och åtgärda säkerhetsincidenter.
Det motsvarar vägledningens krav på en incidenthanteringspolicy med roller, ansvar och procedurer. |
En dokumenterad incidenthanteringspolicy, inkluderande kategorisering av incidenter och eskalationsplaner, uppfyller båda standardernas krav och bidrar till snabb och strukturerad respons vid incidenter. |
| Kontinuitets-planering | Sektion A.17 i ISO/IEC 27001 omfattar kontinuitetshantering av informationssäkerhet, som innebär att organisationer ska säkerställa att deras verksamhet kan fortsätta vid säkerhetsincidenter.
Det överensstämmer med vägledningens krav på att ha kontinuitets- och katastrofhanteringsplaner. |
Regelbundna tester av kontinuitetsplaner, samt dokumentation av övningar, uppfyller kraven för både ISO/IEC 27001 och ENISA:s vägledning. |
| Leverantörs- säkerhet |
Sektion A.15 i ISO/IEC 27001 kräver att organisationer hanterar säkerhetsaspekter i sina relationer med externa leverantörer.
Det inkluderar krav på leverantörsbedömning och överenskommelser kring informationssäkerhet, vilket speglar vägledningens rekommendationer om att ha en policy för leverantörssäkerhet. |
Att etablera leverantörsavtal som specificerar säkerhetskrav och granska leverantörernas efterlevnad regelbundet bidrar till att uppfylla kraven från både ISO/IEC 27001 och vägledningen. |
NIST CSF

| Koppling | Implementering | |
| Risk- hantering |
NIST funktion Identify omfattar riskhantering och innebär att organisationer identifierar cybersäkerhetsrisker för system, personer, tillgångar och data.
Detta motsvarar ENISA-krav på att etablera ett riskhanteringsramverk och dokumentera riskbedömningar. |
Risk Assessment (ID.RA)-kategori erbjuder specifika krav som exempelvis att identifiera hot och sårbarheter samt att prioritera risker.
Det ligger i linje med vägledningens rekommendation om att fastställa riskacceptansnivåer och kontinuerligt bedöma risker. |
| Incident- hantering |
Funktionen Respond i NIST ramverk täcker incidenthantering och inkluderar att utveckla och genomföra åtgärdsplaner vid säkerhetsincidenter.
Det ligger nära ENISA-krav på att ha en incidenthanteringspolicy och att tydligt definiera roller, ansvar och processer. |
Under Respond-kategorierna Response Planning (RS.RP) och Analysis (RS.AN) beskrivs rekommendationer för att analysera och begränsa incidenter, skapa återställningsplaner och genomföra regelbunden utbildning för anställda om incidenthantering.
Det här speglar ENISA:s vägledning och stärker organisationens förmåga att hantera incidenter strukturerat. |
| Kontinuitets-planering | Funktionen Recover i ramverket NIST CSF fokuserar på återhämtning och kontinuitet och betonar vikten av att utveckla och genomföra återhämtningsplaner efter incidenter.
Detta liknar ENISA-krav på kontinuitetsplanering och katastrofåterställningsplaner. |
NIST kategori Recovery Planning (RC.RP) inkluderar krav på att utveckla och regelbundet testa kontinuitetsplaner för att säkerställa att verksamheten kan återhämta sig efter en incident.
Detta motsvarar vägledningens fokus på att regelbundet testa kontinuitetsplaner och säkerställa att ledningen godkänner dessa planer. |
| Leverantörs- säkerhet |
Under funktionen Protect i NIST-ramverket betonas säkerhetsåtgärder som involverar tredjepartsleverantörer genom Supply Chain Risk Management (ID.SC).
Det är nära relaterat till ENISA-krav på att ha en policy för leverantörssäkerhet som omfattar bedömning och granskning av leverantörer. |
NIST Supply Chain Risk Management riktlinjer rekommenderar att organisationer identifierar, övervakar och hanterar risker från tredje part för att säkerställa att leverantörer uppfyller säkerhetskrav.
Det stämmer överens med ENISA-krav på att upprätthålla en leverantörskatalog och säkerställa att leverantörer efterlever säkerhetskraven. |
