Hem / NIS2 och ledningens nya IT-ansvar

NIS2 och ledningens nya IT-ansvar

NIS2 Compliance EU directive

Cybersäkerhetslagen (NIS2) trädde i kraft den 15 januari 2026. För många företag innebär det inte bara strängare krav på IT-säkerhet, utan också att ledningen bär ett personligt ansvar för att lagstiftningen efterlevs. Men den största tröskeln för att nå compliance handlar sällan om vilja, utan om fragmenterade och svåröverskådliga systemlandskap.

Ett fragmenterat systemlandskap är er största säkerhetsrisk

I takt med att företag växer, ökar ofta antalet IT-system. Resultatet blir ofta ett fragmenterat systemlandskap präglat av ad hoc-integrationer och osäker 'Shadow IT' där medarbetare tvingas förlita sig på egna, oreglerade system utanför ledningens kontroll.

I Cybersäkerhetslagen ställs höga krav på att verksamhetsutövare har strategier för åtkomstkontroll, incidenthantering och säkerhet i leveranskedjan. Att garantera detta i ett spretigt systemlandskap, där information lagras på flera osäkra platser och inloggningar sker okontrollerat, är nästintill omöjligt. För att ledningen ska kunna ta sitt ansvar måste de först få tillbaka överblicken.

Unified Data Platform - Säkerhet inbyggt i kärnan

På Commerz utgår vi ifrån en affärscentrerad syn på teknik. Vi anser att säkerhet och compliance inte ska behöva innebära byråkratiskt krångel eller byte av fungerande kärnsystem. Med vår Unified Data Platform (UDP) skapar vi en centraliserad kontrollpunkt som väver samman era befintliga system.

Unified Data Platform - Säkerhet inbyggt i kärnan

För europeiska företag innebär integrationen av publika molntjänster och externa AI-modeller tre primära riskfaktorer:

  • Säker extern åtkomst för leveranskedjan: Enligt NIS2 måste ni hantera risker från era underleverantörer. Att låta partners logga in i era system är en massiv säkerhetsrisk. UDP gör det möjligt att bygga säkra självbetjäningsportaler där extern åtkomst till data ges på extremt finmaskig nivå, med fullständig spårbarhet, utan att era kärnsystem exponeras.
  • Kontroll över "Shadow IT" och överrättigheter: Genom SSO (Single Sign-On) och rollbaserad behörighetsstyrning via "scopes" får ni möjlighet att från en central punkt styra vem som har tillgång.
  • Förutsättningar för incidentrapportering (24h-kravet): Lagen kräver att betydande IT-incidenter rapporteras senast inom 24 timmar från att verksamheten fått kännedom om dem. När information, ansvar och arbetsprocesser är utspridda över flera system blir det svårt att snabbt förstå vad som har hänt och vilken påverkan incidenten har på verksamheten. Genom att samla processer, information och system i en gemensam arbetsyta skapar UDP bättre förutsättningar för spårbarhet, analys och beslutsfattande vid incidenter.
  • Full kontroll på var och hur datan lagras: NIS2 ställer höga krav på hur digitala uppgifter skyddas och lagras. Med UDP är verksamheten inte låst till en viss driftmodell eller molnleverantör. Plattformen kan levereras både on-premise och som hosted lösning, vilket ger full flexibilitet att lagra och hantera data inom Sverige, EU eller andra godkända miljöer utifrån verksamhetens säkerhetskrav och regulatoriska behov utan att kompromissa med användarupplevelse eller funktionalitet.

Redo för framtiden - på era villkor

Vi tror på att teknikens främsta syfte är att eliminera friktion. Genom att städa upp bland era datasilos och anpassa lösningen efter er unika affär, hjälper vi er inte bara att möta lagkraven i NIS2, vi hjälper er också att skapa en verksamhetsstyrd plattform där människor, processer och data samverkar på ett effektivt sätt.

Vill ni diskutera hur vi kan hjälpa er verksamhet att bygga en säkrare och mer skalbar digital infrastruktur inför 2026?

Hör av er till oss för ett förutsättningslöst affärsutvecklingsmöte!

NIS2 i korthet - Detta krävs av er verksamhet

  • Anmälningsplikt:Ni måste själva utreda om ni omfattas av lagen och i så fall anmäla er till Myndigheten för civilt försvar.
  • Ledningens ansvar:Företagsledningen är ytterst ansvarig, så de måste genomgå utbildning och kan hållas personligt ansvarig vid brister.
  • Säkerhetsåtgärder:Lagen ställer strikta krav på riskanalyser, åtkomstkontroll, kryptering och kontinuitetshantering.
  • Säkerhet i leveranskedjan: Era säkerhetskrav måste numera även omfatta och följas upp hos era externa partners och underleverantörer.
  • Incidentrapportering:Betydande IT-incidenter måste förvarnas till myndigheterna inom 24 timmar och anmälas fullständigt inom 72 timmar.
  • Informationsskyldighet:Ni är skyldiga att snabbt informera era egna kunder och användare om era tjänster drabbas av incidenter eller allvarliga cyberhot.
  • Kännbara sanktioner:Överträdelser kan leda till sanktionsavgifter på upp till 10 miljoner euro eller 2 % av bolagets globala årsomsättning

Alla behov är unika – Alla lösningar likaså

Varje verksamhet har sina egna utmaningar och möjligheter. Vi hjälper er att identifiera vad som krävs för att skapa konkurrenskraft – oavsett om det handlar om att anpassa, optimera eller bygga nytt. Låt oss tillsammans utforska möjligheterna!

Vill du veta mer om hur vi kan hjälpa er med era utmaningar?

Kontakta oss nedan för att inleda en dialog!