Magnus Attefall
Hem / MarTech-bloggen / Cybersäkerhet och risk / NIS2, cybersäkerhetslagen, CER & CRA förklarat – vad det innebär för din organisation i praktiken

NIS2, cybersäkerhetslagen, CER & CRA förklarat – vad det innebär för din organisation i praktiken

NIS2, cybersäkerhetslagen, CER och CRA flyttar cybersäkerhet från IT till ledning och gör risk, styrning och resiliens till en affärsfråga.

Prefer English? → Read it here
Cybersäkerhet, NIS2 och affärsresiliens för ledning med fokus på riskhantering och styrning

Vad det innebär för ledning och organisation

  • Cybersäkerhet är nu ett ledningsansvar – inte en IT-fråga
  • Riskhantering måste kopplas till affärspåverkan, inte teknik
  • Resiliens är en strategisk förmåga, inte ett projekt

Sammanfattning: Organisationer som behandlar cybersäkerhetslagen, CER och CRA som compliance kommer att halka efter. De som integrerar det i sin affärsstrategi bygger långsiktig konkurrenskraft.

EU:s NIS2-direktiv och cybersäkerhetslagen

NIS2 är ett EU-direktiv som ligger till grund för den nya cybersäkerhetslagen i Sverige.

Det innebär att det är cybersäkerhetslagen som svenska organisationer behöver förhålla sig till i praktiken med krav på styrning, riskhantering och incidentrapportering.

I den här artikeln fokuserar vi på vad detta innebär i praktiken för ledning och organisation.

Skiftet: Från IT-säkerhet till affärsansvar

Under lång tid har cybersäkerhet betraktats som ett tekniskt område.

  • Något IT hanterar.
  • Något som rapporteras till ledningen vid behov.
  • Något som “någon annan” ansvarar för.

Den modellen fungerar inte längre.

Anledningen är enkel.
Organisationer idag är djupt beroende av:

  • digitala plattformar
  • dataflöden
  • integrerade system
  • externa leverantörer

När något går fel är det inte ett IT-problem.
Det är ett affärsproblem.

  • Förlorade intäkter.
  • Operativa störningar.
  • Skadat förtroende.

Det är därför som cybersäkerhet nu lyfts till ledningsnivå.
Inte på grund av teknik — utan på grund av affärsberoenden.

Cybersäkerhetslagen, CER och CRA – vad är skillnaden och varför det spelar roll

Cybersäkerhetslagen – Styrning och ansvar

Cybersäkerhetslagen ställer tydliga krav på ledning och styrelse.

Det innebär att organisationer måste:

  • ta ansvar för riskhantering
  • säkerställa adekvata säkerhetsåtgärder
  • rapportera incidenter inom givna tidsramar

Den stora förändringen är ansvar.

Detta kan inte längre delegeras bort utan insyn.
Ledningen förväntas förstå, prioritera och agera.

CER – Kontinuitet och resiliens

CER fokuserar på organisationens förmåga att fungera under störningar.

Det innebär krav på:

  • identifiering av samhälls- eller verksamhetskritiska funktioner
  • kontinuitetsplanering
  • krishantering

Det handlar om att verksamheten ska fungera — även när något går fel.

Många organisationer har redan en kontinuitetsplan på papper.
Men planen har sällan testats i praktiken.

Det är skillnaden som avgör utfallet.

En genomgång på en konferens är inte samma sak som en verklig störning.
CER kräver att organisationen faktiskt kan agera — inte bara beskriva hur den skulle agera.

Det innebär regelbundna övningar, tydliga roller och en plan som uppdateras i takt med att verksamheten förändras.

CRA – Säkra digitala produkter

CRA riktar in sig på produkter och plattformar.

Det innebär krav på:

  • säker utveckling
  • ansvar över hela livscykeln
  • hantering av sårbarheter

Detta flyttar ansvar även till de system och verktyg som du är beroende av.

CRA berör i första hand tillverkare och leverantörer av digitala produkter.
Men effekten landar även hos dig som kund.

Du kommer i allt högre grad att behöva ställa krav på dina leverantörer:

  • hur sårbarheter hanteras
  • hur länge produkter får säkerhetsuppdateringar
  • vilket ansvar leverantören tar över tid

Det förändrar hur inköp, upphandling och leverantörsrelationer ser ut.
Säkerhet blir en del av avtalsvillkoren — inte en eftertanke.

Viktigt!
Detta är inte separata initiativ.
Det är olika perspektiv på samma sak:

Din organisation måste kunna hantera risker, stå emot störningar och ta ansvar i hela ert ekosystem.

Vad det innebär i praktiken

Riskanalys blir ett ledningsansvar

Alla risker är inte lika viktiga.

Det avgörande är att förstå:

  • vad som är affärskritiskt
  • vad som skapar verklig påverkan
  • vad som kan prioriteras ned

Det kräver:

  • affärsperspektiv
  • tydlig prioritering
  • involvering från ledningen

Kontinuitetsplanering är inte längre valfri

Organisationer måste vara förberedda på scenarier som:

  • kritiska system ligger nere
  • leverantörer faller bort
  • dataintrång sker

Och inte bara i teorin.

Det krävs:

  • tydliga åtgärder
  • definierat ansvar
  • testade scenarier

Incidenthantering måste fungera i praktiken

När något händer avgör struktur och tydlighet utfallet.

Det kräver:

  • definierade beslutsvägar
  • tydlig kommunikation
  • klara ansvarsroller

Utan detta eskalerar även små incidenter snabbt.

Tredjepartsrisk är den dolda utmaningen

De flesta organisationer är starkt beroende av:

  • SaaS-plattformar
  • externa leverantörer
  • molntjänster

Det skapar risker utanför din direkta kontroll.

Du behöver:

  • förstå beroenden
  • ställa krav
  • följa upp kontinuerligt

För många organisationer är detta den största svagheten idag.

Den verkliga utmaningen: Organisatorisk mognad

Det största problemet är sällan tekniken.

Det är organisationen.

Vanliga utmaningar:

  • silos mellan IT, verksamhet och andra funktioner
  • otydligt ägarskap
  • fragmenterade arbetssätt
  • fokus på verktyg istället för förmåga

Många organisationer har:

  • säkerhetsverktyg
  • övervakning
  • policys

Men saknar förmågan att agera samordnat och strukturerat.

Detta är inte ett teknikproblem.
Det är ett mognadsproblem.

Vad det innebär för MarTech och digitala plattformar

Här blir det konkret.

Moderna organisationer är beroende av:

  • kunddata
  • marketing automation
  • analysplattformar
  • tredjepartsverktyg

Det skapar flera risklager:

  • kunddata blir en kritisk tillgång
  • plattformar blir operativa beroenden
  • tredjepartsverktyg ökar attackytan

Om detta inte styrs rätt:

  • ökar risken
  • minskar kontrollen
  • blir ansvar otydligt

Detta är en tydlig blind fläck i många organisationer.

Exempel från vardagen

Ta ett konkret exempel.
Ett CRM-system innehåller kunddata, köphistorik och ibland känslig information.

Om leverantören drabbas av ett intrång, är det inte längre bara deras problem.
Det blir ditt.

Samma logik gäller för:

  • marketing automation-plattformar
  • analysverktyg som samlar beteendedata
  • annonsplattformar med tillgång till kunddata

Många MarTech-stackar har vuxit organiskt över flera år.
Verktyg har lagts till efter behov, sällan utvärderats igen.

Resultatet är ofta en stor mängd integrationer med varierande säkerhetsnivå — och oklart ägarskap för var ansvaret egentligen ligger.

Det är precis den typen av blind fläck som cybersäkerhetslagen, CER och CRA tillsammans belyser.

Från compliance till konkurrensfördel

Det finns två sätt att hantera detta:

Compliance-driven

  • fokus på krav
  • checklista
  • reaktivt arbetssätt

Resultat:

  • låg effekt
  • kvarstående risk
  • begränsat värde

Strategidriven

  • integrera risk i affärsbeslut
  • bygg strukturer och förmågor
  • koppla styrning till verksamhet

Resultat:

  • ökad resiliens
  • bättre beslut
  • starkare förtroende

Organisationer som väljer det strategi-drivna spåret:

  • minskar risk
  • ökar stabilitet
  • stärker sin marknadsposition

Så här kan ledningen ta första steget

Det är lätt att uppleva regelverken som överväldigande.
Men det första steget behöver inte vara stort.

Kartlägg beroenden

Börja med att förstå vilka system, leverantörer och dataflöden verksamheten faktiskt är beroende av.
Många organisationer blir förvånade över hur många de är.

Prioritera utifrån affärspåverkan

Inte alla system är lika kritiska.
Fråga: vad händer om detta slutar fungera i en vecka?

Svaret avgör var resurserna ska läggas först.

Sätt ägarskap, inte bara policys

En policy utan en tydlig ägare blir sällan mer än ett dokument.
Utse den som ansvarar — och ge personen mandat att agera.

Öva innan det händer

Vänta inte på en verklig incident för att testa rutinerna.
En genomtänkt övning avslöjar svagheter när det fortfarande är riskfritt att göra det.

Dessa fyra steg kräver inget stort förändringsprogram.
De kräver att ledningen tar ägarskap — och börjar.

Vad kommer härnäst

Att förstå regelverken är bara början.

Nästa steg är att förstå varför cybersäkerhet måste hanteras som en affärskritisk risk — och vad det innebär för ledningens arbete och beslut.

Cybersäkerhet som ledningsfråga, inte teknikfråga

De organisationer som agerar nu — innan kraven blir akuta — bygger inte bara compliance. De bygger ett försprång i förtroende, stabilitet och affärsstyrka.

Artikelserie: Cybersäkerhet, risk och resiliens för ledning och organisation


☕ Kaffe eller ett snabbt samtal?

Vill du omvandla strategi till verkligt affärsvärde?

Jag letar just nu efter en ny utmaning där jag kan skapa affärsvärde i skärningspunkten mellan affär, marknad och teknik – från strategi till operativt genomförande.

Skicka ett meddelande på LinkedIn så tar vi det därifrån

→ Söker du en konsult? Besök attefall.digital – MarTech-konsult i Linköping