NIS2-genomförandeförordning 2024/2690: interaktiv checklista

Är du leverantör av moln, datacenter, CDN, DNS, hanterade (säkerhets)tjänster, marknadsplatser, sökning, sociala nätverk eller betrodda tjänster är NIS2-säkerhetsåtgärderna inte överlämnade till nationell lagstiftning: de beskrivs i detalj i bilagan till kommissionens genomförandeförordning (EU) 2024/2690. Gå igenom alla 49 kravgrupper nedan, se vilka ISO 27001:2022-kontroller ENISA kopplar dem till och exportera din lucklista.

Uppdaterad 1 oktober 20266 min läsningAv Dazr Compliance-teamet

I korthet

  • Kommissionens genomförandeförordning (EU) 2024/2690 av den 17 oktober 2024 fastställer de tekniska och metodologiska kraven bakom NIS2 artikel 21.2 a till j för elva typer av digitala leverantörer. Den fastställer också när deras incidenter är betydande.
  • Bilagan har 13 områden och 49 kravgrupper, från säkerhetspolicyn (1.1) till fysisk åtkomstkontroll (13.3).
  • Det är en förordning, så den gäller direkt i alla medlemsstater. Nationella genomförandelagar kan inte urvattna den för dessa typer av entiteter.
  • Krav som är markerade med "där det är lämpligt" eller "i den mån det är möjligt" kan bara hoppas över med en dokumenterad motivering (artikel 2.2).
  • ENISA:s tekniska implementeringsvägledning från juni 2025 kopplar varje grupp till ISO/IEC 27001:2022. Är du certifierad är mycket av arbetet redan gjort.

På den här sidan

  1. Vem förordningen gäller för
  2. Proportionalitet och "där det är lämpligt"
  3. De 13 områdena i korthet
  4. Interaktiv checklista
  5. Använda kopplingen till ISO 27001
  6. Betydande incidenter
  7. FAQ
  8. Relaterat
  9. Källor (per 1 oktober 2026)

Vem förordningen gäller för

Artikel 21.5 i NIS2 ålade kommissionen att fastställa säkerhetsåtgärderna för leverantörer vars tjänster i hög grad är gränsöverskridande. Genomförandeförordning 2024/2690 gör det för dessa "relevanta entiteter":

  • leverantörer av DNS-tjänster och toppdomänregister
  • leverantörer av molntjänster och leverantörer av datacentertjänster
  • leverantörer av nätverk för innehållsleverans
  • leverantörer av hanterade tjänster (MSP:er) och leverantörer av hanterade säkerhetstjänster (MSSP:er)
  • leverantörer av onlinemarknadsplatser, onlinesökmotorer och plattformar för sociala nätverkstjänster
  • tillhandahållare av betrodda tjänster

Om du över huvud taget är en NIS2-entitet beror fortfarande på NIS2 och din nationella lagstiftning. De flesta av dessa typer omfattas bara från medelstor storlek och uppåt, medan leverantörer av DNS-tjänster, toppdomänregister och tillhandahållare av betrodda tjänster omfattas oavsett storlek. Omfattas du och finns på den här listan är bilagan din regelbok. Förordningen publicerades den 18 oktober 2024, trädde i kraft tjugo dagar senare och upphävde den gamla NIS1-genomförandeförordningen 2018/151.

Inte på listan? Bilagan är ändå den mest detaljerade officiella tolkningen av vad artikel 21 betyder, och många nationella myndigheter och kunder använder den som riktmärke. Leverantörer som besvarar NIS2-enkäter känner igen de flesta punkterna (se vår guide till enkäter).

Proportionalitet och "där det är lämpligt"

Artikel 2.2 kräver en säkerhetsnivå som är anpassad till riskerna. Entiteter ska ta hänsyn till sin riskexponering, sin storlek och sannolikheten för och allvaret i incidenter. Många krav har förbehåll som "där det är lämpligt". Beslutar du att ett inte gäller för dig måste du "på ett begripligt sätt dokumentera [din] motivering". Checklistan nedan har just därför en status Inte tillämpligt (motiverat). Använd anteckningsfältet för motiveringen och exportera den.

Flera krav skalar också uttryckligen med storleken. Till exempel kan små entiteter kombinera säkerhetsrollen med andra uppgifter (1.2.4) och använda alternativa åtgärder för opartiska oberoende granskningar (2.3.2).

De 13 områdena i korthet

BilagaOmrådeNIS2Viktigaste kopplingar till ISO 27001:2022 (ENISA)
1Säkerhetspolicy, roller och ansvar21.2 a5.2, 5.3, A.5.1–A.5.4
2Riskhantering, övervakning av efterlevnad, oberoende granskning21.2 a6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36
3Incidenthantering, loggning, rapportering av händelser, respons, granskning efter incidenter21.2 bA.5.24–A.5.28, A.6.8, A.8.15–A.8.17
4Kontinuitet i verksamheten, säkerhetskopiering, redundans, krishantering21.2 cA.5.29, A.5.30, A.8.13, A.8.14
5Säkerhet i leveranskedjan och leverantörsförteckning21.2 dA.5.19–A.5.22, A.8.30
6Förvärv, säker utveckling, konfiguration, ändringar, testning, patchning, nätverkssäkerhet och segmentering, skadlig kod, sårbarheter21.2 eA.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34
7Bedömning av åtgärdernas effektivitet21.2 f6.2, 9.1, 9.3
8Medvetenhet, cyberhygien och säkerhetsutbildning21.2 g7.2, 7.3, A.6.3
9Kryptografi och nyckelhantering21.2 hA.8.24
10Personalsäkerhet, bakgrundskontroller, avslut av anställning, disciplinära frågor21.2 iA.6.1–A.6.5
11Åtkomststyrning, privilegierade konton, identiteter, autentisering, MFA21.2 i och jA.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18
12Klassificering, hantering, flyttbara medier, förteckning och återlämnande av tillgångar21.2 iA.5.9–A.5.14, A.7.7, A.7.10
13Försörjning, fysiska och miljömässiga hot, skalskydd och åtkomst21.2 c, e och iA.7.1–A.7.5, A.7.11

Interaktiv checklista

Varje punkt nedan sammanfattar en punkt i bilagan med våra egna ord. Läs lagtexten för de exakta skyldigheterna, särskilt listorna över loggtyper som krävs (3.2.3), innehållet i planer för säkerhetskopiering (4.2.2), avtalsklausuler (5.1.4) och steg i nyckelhantering (9.2(c)). Ange en status för varje punkt. Dina framsteg sparas i den här webbläsaren och kodas i sidans länk, så att du kan dela dem med en kollega. Anteckningar stannar på din enhet. Exportera en CSV för att använda den som lucklista.

Läser in de 49 kravgrupperna…

Använda kopplingen till ISO 27001

ISO-hänvisningarna kommer från ENISA:s kopplingstabell till dess Technical Implementation Guidance (version 1.2, 21 augusti 2025). Poster som börjar med "A." är kontroller i Annex A. Poster utan, som 6.1 eller 9.3, är avsnitt i ISO 27001-ledningssystemet. Tänk på tre förbehåll:

  • ENISA varnar för att tabellen inte är en likvärdighet. Ett ISO 27001-certifikat bevisar inte efterlevnad av förordningen, som på vissa ställen är mer specifik. Exempel: ledningens granskning av policyn minst årligen (1.1.2), kvartalsvisa kontroller av återkommande incidenter (3.4.2(b)), säkerhetskopior som förvaras utanför nätverket på avstånd (4.2.2(c)) och planer för moderna standarder för e-postsäkerhet och aktuella nätverksprotokoll (6.7.2(j)–(k)).
  • Kontrollera din tillämplighetsförklaring. Har du valt bort en kopplad kontroll i Annex A kräver motsvarande NIS2-krav troligen separat arbete eller en dokumenterad motivering.
  • Omfattningen spelar roll. Din ISMS-omfattning måste täcka de tjänster som gör dig till en NIS2-entitet.

För den disciplinära processen i 10.4 anger ENISA:s tabell "5.28", som inte finns som avsnitt i ISO 27001. Vi visar den som A.5.28 (insamling av bevis) bredvid A.6.4 (disciplinär process).

ENISA:s vägledning föreslår också konkret underlag för varje krav: godkända policyversioner, planer för riskbehandling, testrapporter, utbildningsregister. De är bra bilagor till varje punkt i checklistan.

Betydande incidenter

Artikel 3 till 14 i förordningen fastställer när en incident hos dessa entiteter är "betydande" och ska rapporteras enligt NIS2 artikel 23 (tidig varning efter 24 timmar, anmälan efter 72 timmar, slutrapport inom en månad). Det finns allmänna kriterier, som ekonomisk förlust över 500 000 EUR eller 5 % av årsomsättningen (beroende på vilket som är lägst), och kriterier för typer av entiteter, som tröskelvärden för otillgänglighet för moln och DNS. Återkommande incidenter med samma uppenbara grundorsak kan vara betydande tillsammans. Använd vår kontroll av betydande NIS2-incidenter för att gå igenom kriterierna för din typ av entitet.

Gör lucklistan till återkommande kontroller med ägare

NIS2-ramverket i Dazr Compliance innehåller dessa krav från bilagan som återkommande kontroller med ägare, frister och underlag. Tillsammans med ISO 27001-tillämplighetsförklaringen tjänar samma underlag båda. Det omfattar också incidentregistret med NIS2-frister och kontrollen av betydande incidenter.

FAQ

Gäller genomförandeförordning 2024/2690 för mitt företag?

Dess säkerhetskrav gäller för NIS2-entiteter som är leverantörer av DNS-tjänster, toppdomänregister, leverantörer av molntjänster, datacenter och CDN, leverantörer av hanterade tjänster och hanterade säkerhetstjänster, onlinemarknadsplatser, sökmotorer, sociala nätverk och tillhandahållare av betrodda tjänster. Andra NIS2-entiteter följer sitt nationella genomförande av artikel 21, men bilagan är en användbar riktmärke.

Räcker ISO 27001-certifiering för 2024/2690?

Nej, men den täcker en stor del. ENISA:s koppling förbinder varje krav i bilagan med avsnitt i ISO 27001:2022 eller kontroller i Annex A, men ENISA säger att det inte är en likvärdighet. Förordningen lägger till specifika krav som ledningens årliga granskning av policyer och kvartalsvisa kontroller av återkommande incidenter.

Kan jag markera krav som inte tillämpliga?

Bara de som är förbehållna med "där det är lämpligt", "där det är tillämpligt" eller "i den mån det är möjligt", och du måste dokumentera din motivering på ett begripligt sätt (artikel 2.2). Använd statusen Inte tillämpligt och anteckningsfältet i checklistan.

Var sparas data från min checklista?

Bara i din webbläsare (localStorage) och för statusar i sidans URL, så att du kan dela den. Inget skickas till Dazr. Rensar du webbplatsdata försvinner de, så exportera en CSV regelbundet.

Källor (per 1 oktober 2026)

Sammanfattningarna är vår egen lättförståeliga återgivning av bilagan per 1 oktober 2026, inte lagtexten och inte juridisk rådgivning.