NIS2 och CRA
för kommuner och statliga myndigheter
Varför offentlig förvaltning är Bilaga I i NIS2, hur kommunledningens personliga ansvar aktiveras, hur OT-miljön i kommunala byggnader faller in — och hur Mimir365 täcker de sex kritiska compliance-gapen.
Verksamheten möter
en ny regulatorisk verklighet
Ledningen är personligt ansvarig
NIS2 Artikel 20 innebär att kommunstyrelseledamöter, nämnder och myndighetsföreträdare personligen kan hållas ansvariga för NIS2-brott. Ledningen ska formellt godkänna riskhanteringsplanen och genomgå regelbunden utbildning i cybersäkerhet.
NIS2 Artikel 20OT-miljön i byggnader är blind fläck
Skolor, bibliotek, förvaltningsbyggnader och teknisk infrastruktur har BMS, HVAC, passerkontroll och brandlarm uppkopplade på nätet. NIS2 Artikel 21 kräver inventering av alla dessa system — de flesta kommuner saknar listan.
NIS2 Artikel 21Leverantörer har okontrollerad fjärråtkomst
Siemens, Schneider Electric och Johnson Controls har VPN-tunnlar till era BMS-system. NIS2 art. 21.2(d) kräver att leverantörers åtkomst är avtalad, loggad och tidsbegränsad. Idag är dessa åtkomster sällan kartlagda.
LeverantörskedjanIngen 72h-incidentprocess för OT
NIS2 art. 23 kräver tidig varning till CERT-SE inom 24h och fullständig rapport till MSB inom 72h. Utan OT-nätverksloggning kan kommunen inte rekonstruera vad som hände i BMS eller SCADA — och riskerar formell tillsyn.
IncidenthanteringEn intelligensplattform
byggd för er verksamhet
-
Passiv OT-inventering — dag ett
Mimir365 kartlägger automatiskt alla nätverksanslutna BMS-noder, HVAC-system, passerkontroll och IoT-enheter i kommunens fastigheter — utan att störa driften eller kräva agentinstallation.
-
Ledningsansvar dokumenterat
Riskhanteringsplanen med OT-inventering och GAP-analys levereras i MSB-kompatibelt format. Kommunstyrelsen kan formellt godkänna och dokumentera sitt ansvar enligt NIS2 art. 20.
-
72h-incidentprocess automatiserad
12 månaders OT-nätverkslogg korreleras mot fastighetssystem och IT-SIEM. MSB-rapport med rekonstruerad OT-händelsetidslinje genereras automatiskt — ingen manuell datainsamling krävs.
-
CRA-upphandlingsstöd
Mimir365 levererar CRA-klassning av er befintliga OT-park och upphandlingsmall med cybersäkerhetskrav för IoT/OT-enheter — redo för LOU-upphandlingar från 2027.
NIS2 och CRA
för kommuner och stat
— OT-compliance från grunden
- NIS2 — vilka kommuner och myndigheter klassas
- Personligt ledningsansvar — art. 20 i praktiken
- OT-miljön i kommunala byggnader — systemkartan
- CRA och kommunal upphandling från aug 2027
- De sex compliance-gapen NIS2 blottar
- Checklista: NIS2/CRA-beredskap för offentlig sektor
Ladda ner:
NIS2 och CRA — kommunguiden
En praktisk guide för kommundirektörer, IT-chefer, säkerhetsansvariga och upphandlare. Förstå hur NIS2 och CRA påverkar er OT-miljö och vilket ansvar som vilar på ledningen.
- NIS2-klassificering av kommuner, regioner och statliga myndigheter
- Personligt ledningsansvar och styrelseansvar under art. 20
- OT-kartan — BMS, HVAC, VA-SCADA och passerkontroll
- CRA:s påverkan på kommunal upphandling från 2027
Från kartläggning till
compliance på 4 steg
OT-inventering
Passiv nätverksdiscovery identifierar alla uppkopplade BMS-noder, HVAC-system, passerkontroll och IoT-enheter. Komplett CMDB levereras — NIS2 Artikel 21 uppfyllt från dag ett.
GAP-analys NIS2/CRA
AI-driven kartläggning av de sex kritiska NIS2-gapen mot er faktiska OT-miljö. CRA-klassning av befintlig utrustning och upphandlingsgap identifieras.
Åtgärdsimplementering
Prioriterad åtgärdsplan med tydliga ägarskap och deadlines. OT-segmentering, loggning och 72h-processflöde implementeras — dokumenterat för kommunstyrelsen.
Löpande OT-compliance
Kontinuerlig OT-nätverksloggning, anomalidetektion och automatisk MSB-rapportering håller er NIS2-status uppdaterad — utan manuell datainsamling.
Vi visste att NIS2 gällde oss — men inte att det innebar att kommunstyrelseledamöterna personligen var ansvariga. Mimir365 gav oss inventeringen, GAP-analysen och dokumentationen vi behövde presentera för fullmäktige.