NIS2 vs ISO 27001 – vad är skillnaden, och hur hänger de ihop?
NIS2 och ISO 27001 nämns ofta i samma mening, och det är lätt att tro att de är utbytbara. Det är de inte, men de är nära släkt. Det korta svaret: NIS2 (i Sverige cybersäkerhetslagen) är en lag som gäller utpekade sektorer vare sig de vill eller inte, medan ISO 27001 är en internationell standard man väljer att följa och kan certifiera sig mot. Och ett välskött ledningssystem enligt ISO 27001 tar er större delen av vägen till lagens krav.
Vad är NIS2 – och cybersäkerhetslagen?
NIS2 är EU:s direktiv om en hög gemensam cybersäkerhetsnivå. I Sverige implementeras det genom cybersäkerhetslagen, som trädde i kraft den 15 januari 2026. Lagen ställer krav på riskhanteringsåtgärder, incidentrapportering till myndighet inom fasta tidsfrister, registrering och ett uttryckligt lednings�ansvar. Lagen backas av tillsyn och sanktionsavgifter.
Kraven fasas dessutom in stegvis under 2026: anmälan till Nationellt cybersäkerhetscentret (NCSC) har varit öppen sedan den 2 februari, incidentrapporteringskraven gäller sedan den 1 juli, och den 1 oktober träder kraven på säkerhetsåtgärder och ledningens utbildning i kraft.
Vad är ISO 27001?
ISO/IEC 27001 är den internationella standarden för ledningssystem för informationssäkerhet (ISMS). Den är riskbaserad: ni identifierar era risker och väljer kontroller ur bilaga A (93 stycken i 2022 års version), och driver systemet enligt ledningssystemkraven i kapitel 4–10. Standarden är frivillig, men certifieringen är ett etablerat sätt att visa kunder och partners att säkerhetsarbetet håller. Vi har skrivit en steg-för-steg-guide till certifieringen.
De viktigaste skillnaderna
Ställda bredvid varandra skiljer de sig på fem punkter:
- Rättslig status: cybersäkerhetslagen är tvingande för dem som omfattas; ISO 27001 är ett frivilligt åtagande.
- Vem den gäller: lagen pekar ut sektorer och storleksgränser. Standarden kan vem som helst anta.
- Konsekvenser: lagen backas av tillsyn och sanktionsavgifter i miljonklassen; standarden ”bara” av förlorat certifikat och förlorade affärer.
- Incidentrapportering: lagen kräver rapportering till myndighet med fasta tidsfrister (24 timmar, 72 timmar, en månad); standarden kräver en incidentprocess men sätter inga myndighetsfrister.
- Detaljnivå: lagen säger vad som ska uppnås; ISO 27001 ger metodiken och strukturen för hur man driver arbetet över tid.
Så hänger de ihop
Överlappet är stort och avsiktligt. Riskhanteringsåtgärderna i NIS2 (incidenthantering, kontinuitet, leverantörssäkerhet, kryptografi, åtkomstkontroll, utbildning) har alla motsvarigheter i ISO 27001:s bilaga A, och både europeiska och svenska myndigheter pekar på etablerade standarder som vägen till efterlevnad.
Men certifiering är inte automatisk laguppfyllnad. Lagen lägger till sådant standarden inte kräver: registrering hos MSB, rapporteringsvägarna med sina tidsfrister och ledningsorganets utbildnings- och godkännandeansvar. Rätt slutsats är därför inte ”antingen eller” utan ordningsföljd: bygg ledningssystemet enligt ISO 27001, mappa det mot lagens krav och komplettera där lagen är specifik.
Bygg ett ledningssystem, inte två
Organisationer som skapar en separat ”NIS2-pärm” vid sidan av sitt ISMS gör samma arbete två gånger och håller ingetdera aktuellt. I Aquil återanvänds samma dokumentation, processer och bevis över flera ramverk: gap-analysen visar var ni står mot både ISO 27001 och NIS2, och det som redan är på plats för det ena ramverket räknas er tillgodo i det andra.
Detta är praktisk vägledning, inte juridisk rådgivning. Stäm av detaljkraven mot lagtexten och er sektorsmyndighet.