Vem förordningen gäller för
Artikel 21.5 i NIS2 ålade kommissionen att fastställa säkerhetsåtgärderna för leverantörer vars tjänster i hög grad är gränsöverskridande. Genomförandeförordning 2024/2690 gör det för dessa "relevanta entiteter":
- leverantörer av DNS-tjänster och toppdomänregister
- leverantörer av molntjänster och leverantörer av datacentertjänster
- leverantörer av nätverk för innehållsleverans
- leverantörer av hanterade tjänster (MSP:er) och leverantörer av hanterade säkerhetstjänster (MSSP:er)
- leverantörer av onlinemarknadsplatser, onlinesökmotorer och plattformar för sociala nätverkstjänster
- tillhandahållare av betrodda tjänster
Om du över huvud taget är en NIS2-entitet beror fortfarande på NIS2 och din nationella lagstiftning. De flesta av dessa typer omfattas bara från medelstor storlek och uppåt, medan leverantörer av DNS-tjänster, toppdomänregister och tillhandahållare av betrodda tjänster omfattas oavsett storlek. Omfattas du och finns på den här listan är bilagan din regelbok. Förordningen publicerades den 18 oktober 2024, trädde i kraft tjugo dagar senare och upphävde den gamla NIS1-genomförandeförordningen 2018/151.
Inte på listan? Bilagan är ändå den mest detaljerade officiella tolkningen av vad artikel 21 betyder, och många nationella myndigheter och kunder använder den som riktmärke. Leverantörer som besvarar NIS2-enkäter känner igen de flesta punkterna (se vår guide till enkäter).
Proportionalitet och "där det är lämpligt"
Artikel 2.2 kräver en säkerhetsnivå som är anpassad till riskerna. Entiteter ska ta hänsyn till sin riskexponering, sin storlek och sannolikheten för och allvaret i incidenter. Många krav har förbehåll som "där det är lämpligt". Beslutar du att ett inte gäller för dig måste du "på ett begripligt sätt dokumentera [din] motivering". Checklistan nedan har just därför en status Inte tillämpligt (motiverat). Använd anteckningsfältet för motiveringen och exportera den.
Flera krav skalar också uttryckligen med storleken. Till exempel kan små entiteter kombinera säkerhetsrollen med andra uppgifter (1.2.4) och använda alternativa åtgärder för opartiska oberoende granskningar (2.3.2).
De 13 områdena i korthet
| Bilaga | Område | NIS2 | Viktigaste kopplingar till ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Säkerhetspolicy, roller och ansvar | 21.2 a | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Riskhantering, övervakning av efterlevnad, oberoende granskning | 21.2 a | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Incidenthantering, loggning, rapportering av händelser, respons, granskning efter incidenter | 21.2 b | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Kontinuitet i verksamheten, säkerhetskopiering, redundans, krishantering | 21.2 c | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Säkerhet i leveranskedjan och leverantörsförteckning | 21.2 d | A.5.19–A.5.22, A.8.30 |
| 6 | Förvärv, säker utveckling, konfiguration, ändringar, testning, patchning, nätverkssäkerhet och segmentering, skadlig kod, sårbarheter | 21.2 e | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Bedömning av åtgärdernas effektivitet | 21.2 f | 6.2, 9.1, 9.3 |
| 8 | Medvetenhet, cyberhygien och säkerhetsutbildning | 21.2 g | 7.2, 7.3, A.6.3 |
| 9 | Kryptografi och nyckelhantering | 21.2 h | A.8.24 |
| 10 | Personalsäkerhet, bakgrundskontroller, avslut av anställning, disciplinära frågor | 21.2 i | A.6.1–A.6.5 |
| 11 | Åtkomststyrning, privilegierade konton, identiteter, autentisering, MFA | 21.2 i och j | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Klassificering, hantering, flyttbara medier, förteckning och återlämnande av tillgångar | 21.2 i | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Försörjning, fysiska och miljömässiga hot, skalskydd och åtkomst | 21.2 c, e och i | A.7.1–A.7.5, A.7.11 |
Interaktiv checklista
Varje punkt nedan sammanfattar en punkt i bilagan med våra egna ord. Läs lagtexten för de exakta skyldigheterna, särskilt listorna över loggtyper som krävs (3.2.3), innehållet i planer för säkerhetskopiering (4.2.2), avtalsklausuler (5.1.4) och steg i nyckelhantering (9.2(c)). Ange en status för varje punkt. Dina framsteg sparas i den här webbläsaren och kodas i sidans länk, så att du kan dela dem med en kollega. Anteckningar stannar på din enhet. Exportera en CSV för att använda den som lucklista.
Läser in de 49 kravgrupperna…
Använda kopplingen till ISO 27001
ISO-hänvisningarna kommer från ENISA:s kopplingstabell till dess Technical Implementation Guidance (version 1.2, 21 augusti 2025). Poster som börjar med "A." är kontroller i Annex A. Poster utan, som 6.1 eller 9.3, är avsnitt i ISO 27001-ledningssystemet. Tänk på tre förbehåll:
- ENISA varnar för att tabellen inte är en likvärdighet. Ett ISO 27001-certifikat bevisar inte efterlevnad av förordningen, som på vissa ställen är mer specifik. Exempel: ledningens granskning av policyn minst årligen (1.1.2), kvartalsvisa kontroller av återkommande incidenter (3.4.2(b)), säkerhetskopior som förvaras utanför nätverket på avstånd (4.2.2(c)) och planer för moderna standarder för e-postsäkerhet och aktuella nätverksprotokoll (6.7.2(j)–(k)).
- Kontrollera din tillämplighetsförklaring. Har du valt bort en kopplad kontroll i Annex A kräver motsvarande NIS2-krav troligen separat arbete eller en dokumenterad motivering.
- Omfattningen spelar roll. Din ISMS-omfattning måste täcka de tjänster som gör dig till en NIS2-entitet.
För den disciplinära processen i 10.4 anger ENISA:s tabell "5.28", som inte finns som avsnitt i ISO 27001. Vi visar den som A.5.28 (insamling av bevis) bredvid A.6.4 (disciplinär process).
ENISA:s vägledning föreslår också konkret underlag för varje krav: godkända policyversioner, planer för riskbehandling, testrapporter, utbildningsregister. De är bra bilagor till varje punkt i checklistan.
Betydande incidenter
Artikel 3 till 14 i förordningen fastställer när en incident hos dessa entiteter är "betydande" och ska rapporteras enligt NIS2 artikel 23 (tidig varning efter 24 timmar, anmälan efter 72 timmar, slutrapport inom en månad). Det finns allmänna kriterier, som ekonomisk förlust över 500 000 EUR eller 5 % av årsomsättningen (beroende på vilket som är lägst), och kriterier för typer av entiteter, som tröskelvärden för otillgänglighet för moln och DNS. Återkommande incidenter med samma uppenbara grundorsak kan vara betydande tillsammans. Använd vår kontroll av betydande NIS2-incidenter för att gå igenom kriterierna för din typ av entitet.
Gör lucklistan till återkommande kontroller med ägare
NIS2-ramverket i Dazr Compliance innehåller dessa krav från bilagan som återkommande kontroller med ägare, frister och underlag. Tillsammans med ISO 27001-tillämplighetsförklaringen tjänar samma underlag båda. Det omfattar också incidentregistret med NIS2-frister och kontrollen av betydande incidenter.
FAQ
Gäller genomförandeförordning 2024/2690 för mitt företag?
Dess säkerhetskrav gäller för NIS2-entiteter som är leverantörer av DNS-tjänster, toppdomänregister, leverantörer av molntjänster, datacenter och CDN, leverantörer av hanterade tjänster och hanterade säkerhetstjänster, onlinemarknadsplatser, sökmotorer, sociala nätverk och tillhandahållare av betrodda tjänster. Andra NIS2-entiteter följer sitt nationella genomförande av artikel 21, men bilagan är en användbar riktmärke.
Räcker ISO 27001-certifiering för 2024/2690?
Nej, men den täcker en stor del. ENISA:s koppling förbinder varje krav i bilagan med avsnitt i ISO 27001:2022 eller kontroller i Annex A, men ENISA säger att det inte är en likvärdighet. Förordningen lägger till specifika krav som ledningens årliga granskning av policyer och kvartalsvisa kontroller av återkommande incidenter.
Kan jag markera krav som inte tillämpliga?
Bara de som är förbehållna med "där det är lämpligt", "där det är tillämpligt" eller "i den mån det är möjligt", och du måste dokumentera din motivering på ett begripligt sätt (artikel 2.2). Använd statusen Inte tillämpligt och anteckningsfältet i checklistan.
Var sparas data från min checklista?
Bara i din webbläsare (localStorage) och för statusar i sidans URL, så att du kan dela den. Inget skickas till Dazr. Rensar du webbplatsdata försvinner de, så exportera en CSV regelbundet.
Relaterat
Källor (per 1 oktober 2026)
- Kommissionens genomförandeförordning (EU) 2024/2690 av den 17 oktober 2024, EUT L 18 oktober 2024, artikel 2 till 16 och bilaga.
- Direktiv (EU) 2022/2555 (NIS2), artikel 21 och 23.
- ENISA, NIS2 Technical Implementation Guidance, 26 juni 2025, och dess kopplingstabell v1.2 (21 augusti 2025).
Sammanfattningarna är vår egen lättförståeliga återgivning av bilagan per 1 oktober 2026, inte lagtexten och inte juridisk rådgivning.