Kommuner · Statliga myndigheter · NIS2 · CRA

NIS2 och CRA
för kommuner och statliga myndigheter

Varför offentlig förvaltning är Bilaga I i NIS2, hur kommunledningens personliga ansvar aktiveras, hur OT-miljön i kommunala byggnader faller in — och hur Mimir365 täcker de sex kritiska compliance-gapen.

NIS2
Bilaga I — Väsentlig
72h
MSB-rapport
CRA aug 2027
Upphandlingskrav
6
OT-gap täckta
NIS2
EU 2022/2555
CRA
EU 2024/2847
Cybersäkerhetslagen
SFS 2024
MSB
Tillsynsmyndighet
GDPR
EU 2016/679
OSL
Offentlighetsprincipen
Utmaningar du känner igen

Verksamheten möter
en ny regulatorisk verklighet

⚖️

Ledningen är personligt ansvarig

NIS2 Artikel 20 innebär att kommunstyrelseledamöter, nämnder och myndighetsföreträdare personligen kan hållas ansvariga för NIS2-brott. Ledningen ska formellt godkänna riskhanteringsplanen och genomgå regelbunden utbildning i cybersäkerhet.

NIS2 Artikel 20
🏢

OT-miljön i byggnader är blind fläck

Skolor, bibliotek, förvaltningsbyggnader och teknisk infrastruktur har BMS, HVAC, passerkontroll och brandlarm uppkopplade på nätet. NIS2 Artikel 21 kräver inventering av alla dessa system — de flesta kommuner saknar listan.

NIS2 Artikel 21
🔗

Leverantörer har okontrollerad fjärråtkomst

Siemens, Schneider Electric och Johnson Controls har VPN-tunnlar till era BMS-system. NIS2 art. 21.2(d) kräver att leverantörers åtkomst är avtalad, loggad och tidsbegränsad. Idag är dessa åtkomster sällan kartlagda.

Leverantörskedjan
🚨

Ingen 72h-incidentprocess för OT

NIS2 art. 23 kräver tidig varning till CERT-SE inom 24h och fullständig rapport till MSB inom 72h. Utan OT-nätverksloggning kan kommunen inte rekonstruera vad som hände i BMS eller SCADA — och riskerar formell tillsyn.

Incidenthantering
mimir365 / översikt
✕
OT/IoT-inventering kommunala byggnader 0 / 312 enheter
✕
Leverantörsåtkomst loggad Saknas
!
BMS/HVAC segmenterat från IT-nät Delvis
✕
VA-SCADA cybersäkerhetsgranskat Ej genomfört
!
CRA-krav i upphandlingsmallar Saknas
✕
72h-incidentprocess testad (OT) Ej genomförd
✓
GDPR-DPO utsedd Aktuell ✓
Mimir365 Intelligence Platform

En intelligensplattform
byggd för er verksamhet

  • 🗺️

    Passiv OT-inventering — dag ett

    Mimir365 kartlägger automatiskt alla nätverksanslutna BMS-noder, HVAC-system, passerkontroll och IoT-enheter i kommunens fastigheter — utan att störa driften eller kräva agentinstallation.

  • ⚖️

    Ledningsansvar dokumenterat

    Riskhanteringsplanen med OT-inventering och GAP-analys levereras i MSB-kompatibelt format. Kommunstyrelsen kan formellt godkänna och dokumentera sitt ansvar enligt NIS2 art. 20.

  • 🚨

    72h-incidentprocess automatiserad

    12 månaders OT-nätverkslogg korreleras mot fastighetssystem och IT-SIEM. MSB-rapport med rekonstruerad OT-händelsetidslinje genereras automatiskt — ingen manuell datainsamling krävs.

  • 🛒

    CRA-upphandlingsstöd

    Mimir365 levererar CRA-klassning av er befintliga OT-park och upphandlingsmall med cybersäkerhetskrav för IoT/OT-enheter — redo för LOU-upphandlingar från 2027.

Mimir365 · Kommunguide 2026

NIS2 och CRA
för kommuner och stat
— OT-compliance från grunden

  • NIS2 — vilka kommuner och myndigheter klassas
  • Personligt ledningsansvar — art. 20 i praktiken
  • OT-miljön i kommunala byggnader — systemkartan
  • CRA och kommunal upphandling från aug 2027
  • De sex compliance-gapen NIS2 blottar
  • Checklista: NIS2/CRA-beredskap för offentlig sektor
MIMIR365
Utgiven maj 2026 · 24 sidor
Gratis resurs

Ladda ner:
NIS2 och CRA — kommunguiden

En praktisk guide för kommundirektörer, IT-chefer, säkerhetsansvariga och upphandlare. Förstå hur NIS2 och CRA påverkar er OT-miljö och vilket ansvar som vilar på ledningen.

  • NIS2-klassificering av kommuner, regioner och statliga myndigheter
  • Personligt ledningsansvar och styrelseansvar under art. 20
  • OT-kartan — BMS, HVAC, VA-SCADA och passerkontroll
  • CRA:s påverkan på kommunal upphandling från 2027

Vi delar aldrig dina uppgifter. Inga krav, inga bindningar.

✅

Tack! Guiden är på väg.

Kolla din e-post. Vill du ladda ner PDF:en direkt?

↓ Ladda ner PDF nu
Processen

Från kartläggning till
compliance på 4 steg

01

OT-inventering

Passiv nätverksdiscovery identifierar alla uppkopplade BMS-noder, HVAC-system, passerkontroll och IoT-enheter. Komplett CMDB levereras — NIS2 Artikel 21 uppfyllt från dag ett.

02

GAP-analys NIS2/CRA

AI-driven kartläggning av de sex kritiska NIS2-gapen mot er faktiska OT-miljö. CRA-klassning av befintlig utrustning och upphandlingsgap identifieras.

03

Åtgärdsimplementering

Prioriterad åtgärdsplan med tydliga ägarskap och deadlines. OT-segmentering, loggning och 72h-processflöde implementeras — dokumenterat för kommunstyrelsen.

04

Löpande OT-compliance

Kontinuerlig OT-nätverksloggning, anomalidetektion och automatisk MSB-rapportering håller er NIS2-status uppdaterad — utan manuell datainsamling.

“

Vi visste att NIS2 gällde oss — men inte att det innebar att kommunstyrelseledamöterna personligen var ansvariga. Mimir365 gav oss inventeringen, GAP-analysen och dokumentationen vi behövde presentera för fullmäktige.

IT-säkerhetschef
Svensk medelstor kommun, 45 000 invånare

Redo att täcka NIS2-gapen
i er kommunala OT-miljö?

Börja med den kostnadsfria guiden — eller boka ett samtal med en av våra specialister på NIS2-compliance för offentlig sektor.