Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Er du essensiell eller viktig? Rask selvsjekk med autoritetsstøtte

Du trenger absolutt sikkerhet – ikke bare en anelse – om hvordan organisasjonen din er klassifisert under NIS 2. Status som essensiell eller viktig enhet er mer enn en etikett; den bestemmer revisjonsfrekvensen, registreringsplikter, straffegrenser og din synlighet overfor de viktige regulatorene. Dette er ikke en teoretisk øvelse: din posisjon former ressurser, merkevareomdømme og hvordan anskaffelsesdører åpnes eller lukkes for deg.

Det finnes ingen erstatning for klarhet. NIS 2-status definerer risiko, utløsere, og omdømmegjetning inviterer til problemer.

Den raskeste veien til klarhet er å følge bevissporet: sektor, størrelse, tjenester som leveres og selve direktivets tekst. Å forstå nøyaktig hvilken «boks» du passer inn i – i stedet for å overlate det til regulatorer eller kunder å bestemme – gir deg forhandlingsmakt og tillit til revisjonen.

Hurtigreferansetabell: NIS 2-statuskartlegging

Standard beskrivelse

Kontakt


Hva sier egentlig reglene? Regulatoriske definisjoner, sektorer og kanttilfeller

Det er fristende å lese regelverket for pålydende eller stole på fjorårets status, men NIS 2 er et levende, utviklende sett med forpliktelser. «Viktig» og «essensielt» er beskrevet i EU-lovgivningen, men måten din nasjonale myndighet tolker disse reglene på kan endre seg etter hvert som nye retningslinjer dukker opp eller ekstreme tilfeller provoserer frem prøvetilfeller.

Når skillet er uklart, er det bare bevisene og din dokumenterte begrunnelse som vil holde deg unna feil side av et håndhevingsbrev.

En oppdeling av EU-definisjoner

  • Sektor-første regel: Energi, helse, digital infrastruktur, bankvirksomhet (vedlegg I) betyr *essensiell* status med mindre du er utelukket av loven – størrelse er irrelevant (EUs sektorliste).
  • Overstyring av digital ryggrad: Fungerer som DNS-tjeneste, IXP, sky, TLD-registeret, eller annen digital ryggrad? Du forblir essensiell, selv om du bare har en håndfull ansatte (Noerr).
  • Offentlig forvaltning: Nasjonal lovgivning tydeliggjør kartlegging. Hvis du er en lokal eller regional enhet med størrelse under terskelverdien, kan du være unntatt – men sjekk for nasjonale endringer (Norton Rose Fulbright).
  • Hybride/gruppeorganisasjoner: Den strengeste statusen gjelder alltid. Hvis gruppen din inkluderer både essensielle og viktige triggere, klassifiseres du i henhold til den høyeste risikoen (Travers Smith).
  • Midlertidige/bestemte unntak: Tidligere unntak blir sjelden gransket av myndigheter eller kunder uten oppdatert, styregodkjent dokumentasjon (Fieldfisher).

Legg til en regelmessig sjekk i den årlige planen din. NIS 2 er underlagt regelmessige tolkninger fra EU-kommisjonen, så det som var sant for 12 måneder siden kan være utdatert i dag.




illustrasjoner skrivebordsstabel

Sentraliser risiko, hendelser, leverandører og bevis på én ren plattform.




Hvordan beviser du det? Tretrinns beviskartlegging som overlever revisjonen

Det er ikke lenger nok å oppgi statusen din uten støttende dokumentasjon; det er en åpen invitasjon til regulatoriske problemer eller blokkeringer i anskaffelser. Enten du er essensiell eller viktig, bør du kunne fremlegge en transparent, levende dokumentasjon som rettferdiggjør denne statusen, dokumenterer hvem som har signert, og beviser at den nylig ble gjennomgått.

Hvis du vil at revisorer eller kunder skal stole på statusen din, må du først sette sammen beviskjeden din.

Bygge revisjonsklar bevis

  1. Sett sammen bevispakken din: Dette betyr vedtekter, organisasjonskart, årsverklister, lønn, sektordiagrammer, lisenser og kopier av eventuelle styrevedtak eller ledelsesgodkjenninger (Brodies).
  2. Fagfellevurdering og godkjenning: Ikke la statuskartleggingen ligge hos én enkelt compliance-ansvarlig. Flytt beslutningen til styrets eller risikokomiteens gjennomgang, og registrer denne reisen via møtereferater og kartleggingslogger (Holland Hart).
  3. Bland automatisering med menneskelig bekreftelse: Sporingssystemer er nyttige, men dobbeltsjekk (og loggfør) alltid statusendringer, spesielt etter fusjoner, salg eller store kontraktsgevinster. Ingenting erstatter en manuell ny sjekk ved viktige hendelser (Clarke Mairs).
  4. Arkiver alle bevis sammen: Lagre kartleggingsfiler og godkjenn bevis tilgjengelig. Responsiv dokumentasjon som svar på en regulatorisk eller kundehenvendelse minimerer risiko (Squire Patton Boggs).
  5. Oppdater etter hver utløser: Enhver hendelse – fusjoner og oppkjøp, store nye kontrakter, bemanningsvekst – utløser en statusregistrering, med begrunnelse og støttende bevis (Ashurst).

Tabell for revisjonsoverlevelse

Det mest pålitelige forsvaret er enkelt: Her er vår begrunnelse, signert og arkivert.

Trinn Hopp over dette på egen risiko Hva regulatoren ønsker Eksempel på bevis
Pakkebygging Skjult/uklar statuslogikk Alle bevis synlige Lønnsfil, organisasjonskart
Gjennomgangslogg Etterlevelse skyldes enkeltvis Styre-/lagsgodkjenning Signert referat, kartleggingslogg
Automatisering savnet endring i regelverkets Levende dokumentasjon Eksport fra system + manuell sjekk



Hva skjer hvis du gjør feil? Risikoer, straffer og offentlig eksponering

En feil i klassifiseringen din er ikke bare en privatsak: i henhold til NIS 2 kan feil ramme offentlige registre, utløse kontraktsgjennomganger eller eskalere til betydelige bøter og ansvarlighet på styrenivåEn enkelt feil i statuskartleggingen kan bli synlig for kunder, leverandører og regulatorer over natten.

Samsvarsfeil forblir sjelden bak lukkede dører – de gir gjenklang på tvers av innkjøpskjeder og risikoregistre.

Tidslinje for problemer: Hvordan feil multipliseres

Anta at SaaS-selskapet ditt kaller seg selv «viktig» fordi det (feilaktig) mener at skydriften ikke faller inn under «digital infrastrukturEt brudd utløser en etterforskning. Kort fortalt:

  • Dag 1: Regulator ber om kartlegging av sektor, størrelse og funksjon, med styreprotokoll og lønnsutbetaling i tre år.
  • Dag 2–4: Selskapet må fremlegge begrunnelse og bevis, og rette opp eventuelle hull innen en frist.
  • Dag 5–10: Revisjonsløyper er ufullstendige; begrunnelsen er ikke dokumentert; selskapet er oppført i et offentlig register over «manglende samsvar» (Data Protection Ireland).
  • Straff utstedt: Straffene for feilklassifisering som viktig i stedet for essensiell er betydelige; gjentatte feil forverrer straffen (Cleary Gottlieb).
  • Styrenavn: Direktøren som godkjente den forrige kartleggingen vises i det publiserte sammendraget fra regulatorene; klienter begynner å stille spørsmål ved samsvar i kontraktsfornyelse (Kingsley Napley).

Å hoppe over eller improvisere dokumentasjon svekker din handlekraft i enhver tvist eller forhandling. Løsningen: operasjonaliser kartlegging og gjennomgang som en kontinuerlig prosess.




plattform dashbord nis 2 beskjære på mint

Lanser med et velprøvd arbeidsområde og maler – bare skreddersy, tildel og gå.




Er grupper og datterselskaper en bakdør? Spesiell veiledning for organisasjoner med flere enheter

I komplekse organisasjoner eller grupper med datterselskaper kan fristelsen være å «gjennomsnitte» statusen eller tro at et høyere unntak dekker alle. I henhold til NIS 2 inviterer denne tankegangen til gransking – regulatorer krever separat kartlegging og narrativ disiplin på alle nivåer.

Reguleringsorganer forventer at gruppekartlegging skal være like robust som for en enkelt enhet. Snarveier eksponerer hele gruppen.

Sentral versus datterselskapskartlegging

  • Dobbel tilordning kreves: Både konsernet og hvert datterselskap/enhet trenger en dokumentert, signert statuslogg. Ikke anta at konsernets status «dekker» datterselskapet (Mills & Reeve).
  • Jurisdiksjonelle spørsmål: Ledelsens plassering, plassering av nøkkeloperasjoner og hvor dataene dine «bor» påvirker alle nasjonale reguleringsmyndigheter (Eversheds Sutherland).
  • Digitale datterselskaper: Enhver undertjeneste som kvalifiserer som en DNS-, sky- eller tillitstjeneste er alltid viktig, uavhengig av status i den bredere gruppen (WilmerHale).
  • Dokumenter alt: Enhver endring – fusjon, omstrukturering, revisjonsfunn – må versjoneres, signeres og arkiveres både på enhets- og konsernnivå (Simkins).
  • Logging av hver hendelse: Enhver «vesentlig» endring – ny kontrakt, større ansettelser, omorganisering – utløser en oppdatering på tvers av alle kartlogger og bevisdatabaser (Addleshaw Goddard).

Gullstandarden: kartlegg alle gruppe- eller datterselskapshendelser med en fersk statussjekk, signert logg og versjonsstyrt øyeblikksbilde i arkivet ditt.

Typisk gruppekartleggingstabell

Utløserhendelse Opptak som skal oppdateres Revisjonsforventning
Fusjon/oppkjøp Kartlegging/logger for alle nye enheter Bevis på status, kartleggingsbegrunnelse
Utskillelse/avhending Kartlegging/logger for avgående enhet Signert statusutgang
Regulatorutfordring Kartlegging under og etter arrangementet Oppdateringer av prosedyrer/filer, styrenotat
Stor omstrukturering Kartlegging/logger oppdatert, versjonert Begrunnelsesversjoner, interessenter



Når bør du oppdatere? Utløsere og tidspunkt for statusgjennomganger

NIS 2-samsvar er ikke en statisk «sett og glem»-oppgave – samsvar med regelmessige krav betyr å planlegge regelmessige oppdateringer og reagere på vesentlige endringer, både interne og eksterne.

En statisk status er en tikkende compliance-risiko. Logger for levende status gir dekning når regelverk endres eller nye risikoer dukker opp.

Oppdateringsutløsere og timing

  • Store hendelser: Utnevnelse av styremedlemmer, kjøp/salg av datterselskaper, lansering av nye produkter, passering av viktige inntekts- eller årsverkgrenser.
  • Årlig gjennomgang: Minst én gang hvert 12. måned, selv uten merkbar endring, en formell styregjennomgang og ny loggføring.
  • Bretts hjerteslag: Bruk styremøter til å loggføre evalueringssykluser og få takk fra direktørene (Walker Morris).
  • Eksterne utløsere: Ny lovgivning eller tolkninger (EU, nasjonal myndighet), viktige kontraktsvilkår for kunder, spørreskjemaer for leverandører.
  • Bærbare bevis: Lag revisjons-/eksportvennlige pakker som foretar overganger, revisjoner eller leverandør due diligence raskt og smertefritt (Burges Salmon).

Systemet ditt bør sørge for at når du blir spurt om «Hvem foretok denne statussamtalen, og hvilken logikk brukte de?», kan du svare i løpet av minutter, ikke dager.




plattform dashbord nis 2 beskjæring på mose

Fra artikkel 20–23 til revisjonsplaner – kjør og bevis samsvar, fra ende til ende.




Hva ønsker revisjoner? Godkjenning med dokumenter, ikke bare krav

Revisorer blir stadig mer intolerante overfor papirarbeid som behandles som en periodisk samsvarshendelse snarere enn en levende, versjonert prosess. Statusen til enheten din er et kontrollpunkt som må dokumenteres, signeres, gjenfinnes og begrunnes ved enhver vesentlig endring.

Revisjoner bestås av de som alltid har dokumentasjonen aktiv, ikke de som har en velment mal som samler støv.

ISO 27001 Sporbarhetstabell: Forventning til bevis

En kortfattet, revisjonsklar kartlegging for å forsterke statusbeslutninger:

Forventning Hvordan du operasjonaliserer Vedlegg A/Klausul
Formell statusgjennomgang Styrets godkjenning, loggede minutter A.5.2, punkt 5.3
Bevispakke Lønn, organisasjonskart, inntektslogger A.5.1, A.5.18
Endring av ny vurdering Statusoppdateringslogg, begrunnelsesfil A.5.28, punkt 6.1
Oppdateringssykluser Gjennomgang planlagt, attestert A.5.36, punkt 9.3

Sporbarhetsminibord

Avtrekker Risikooppdatering Kontroll-/SoA-kobling Bevis loggført
Styreskifte Risikoregister, SoA-notat A.5.2 Minutter, logg
M & A Ny kartleggingsgjennomgang Klausul 4.3 Organisasjonskart, begrunnelse
Produkt lansering Kartleggingsoppdatering Klausul 6.1 Prosjektplan, dokument

Det beste svaret på revisjon er en levende fil. Versjonsbaserte signaturer, raske oppslag av begrunnelser og digitale koblinger til plattformen er kjennetegn på moden og troverdig samsvar.




Start ISMS.online i dag

ISMS.online tilbyr en vei fra «håpe det er nok» til et system der statusbevis, begrunnelse og godkjenninger er automatiske, eksporterbare og versjonskontrollerte. Styrk tilliten din i alle interne gjennomganger, styrepresentasjoner, anskaffelsesforhandlinger og regulatoriske engasjement. Samsvar handler ikke bare om å bestå revisjoner – det handler om operativ motstandskraft, tillit og omdømme.

  • Automatisert statuskartlegging: Plattformen vår samler og kobler alle kartleggingshendelser, signaturer og bevis, og skaper en versjonert revisjonsspor klar på et øyeblikks varsel (BSI Group).
  • Live bevislogger: Kontinuerlige påminnelser ber om statusgjennomganger; kartleggingslogger oppdateres med hver hendelse eller utløser.
  • Multistandardtillit: Koble NIS 2-kartlegging umiddelbart til ISO 27001, SOC 2, ISO 27701 og utover, og bygger et grunnlag for fremtidige rammeverk (Gartner).
  • Eksport av revisjon på forespørsel: Hent revisjonsfiler, kontraktsdokumentasjon eller rapporter klare for tilsynsmyndigheter umiddelbart – du trenger ikke å lete etter gamle dokumenter (CSO Online).
  • Stolt på av styret og regulatoren: Styret og eksterne myndigheter ser et levende system av registreringer – hver avgjørelse, hver logg, hver begrunnelse (PwC Tyskland).
  • Bærekraftig overholdelse: Innebygd automatisering hjelper hver kartlegging og dokumentasjonsoppdatering med å gi næring til den neste bølgen av samsvarsgevinster – ikke bare med å tilfredsstille den nåværende revisjonen (EU-kommisjonen).

Din compliance-reise bør være repeterbar, forsvarlig og virkelig revisjonssikker.
Start med ISMS.online – sørg for at enhetsstatusen din aldri blir en belastning, og at hver endring blir et skritt mot bærekraftig og robust samsvar.



Ofte Stilte Spørsmål

Hvordan finner du raskt ut om NIS 2 er «essensiell» eller «viktig» – og hvorfor er dette viktig før neste revisjon?

Du bestemmer NIS 2-statusen din ved å sammenligne sektoren og forretningsaktivitetene dine med vedlegg I og II, og deretter måle organisasjonens størrelse og spesifikke digitale roller – og dokumentere hvert trinn. «Essensiell» status er knyttet til sektorer som energi, finans, helse og digital infrastruktur leverandører i vedlegg I, men små sky-, DNS- og tillitsleverandører er også «essensielle» på grunn av sin rolle, ikke bare sin størrelse. De fleste andre sektorer faller inn under «viktig» hvis de oppfyller størrelseskravene fra vedlegg II, men unntakene for mikrobedrifter er stramme og krever juridisk, styreklar dokumentasjon.

Manglende eller løst dokumentert status kan avspore en revisjon, eskalere tilsyn og risikere umiddelbare straffer. Regulatorer og revisorer vil ikke lenger godta «vi er ikke sikre» eller «fjorårets kartlegging» – de ønsker å se oppdaterte, forsvarlige bevis som beviser enhetens status i sanntid.

Regulatorer bruker som standard loggene dine, ikke minnet ditt – kartleggingen din må forsvare seg selv, ikke bare forklares.

Vurdering av rask status

  • Tilordne primæraktivitet til vedlegg I (essensielt) eller vedlegg II (viktig); digital ryggrad (sky, tillit, DNS) utløser «essensielt» uavhengig av størrelse.
  • Sjekk FTE og omsetning etter nåværende data – ikke fjorårets regnskap.
  • Hvis du strekker deg over sektorer («hybrid»), gjelder den strengeste statusen, og hver juridiske enhet må kartlegges separat.
  • Lagre signert styredokumentasjon og kartleggingslogikk; ad hoc-lister innebærer risiko.
  • Oppdater kartleggingen etter viktige hendelser – fusjoner og oppkjøp, store nye tjenester eller veksttopp; ikke bare én gang i året.

Referanse: sørger for at klassifiseringen din er forankret i den nyeste nasjonale søknaden.


Hvor går NIS 2-klassifiseringer rutinemessig galt – og hvilke definisjoner forårsaker revisjonsproblemer?

Forvirring rundt enhetstyper oppstår fra tre kilder: uklar kartlegging av sektor og digitale aktiviteter, utdaterte FTE-/omsetningsdata og misforståelser om hvem «aktivitets»-overstyringer gjelder for. For eksempel er en liten DNS-operatør «essensiell» selv med under 50 ansatte, mens et produksjonsdatterselskap bare kan være «viktig» hvis det er stort nok – eller «essensielt» hvis gruppekartleggingen drar det ut.

Hybride organisasjoner, datterselskaper og grupper er et regulatorisk flammepunkt: kartlegging må være spesifikk for juridiske enheter, ikke gruppegjennomsnitt, og «hovested» er der kjernen av digitale operasjoner skjer. Klassifiseringsfeil stammer ofte fra kun årlige gjennomganger, oversett sektorendringer eller feil antagelser om fritaksstatus.

  • Regler for digital ryggrad: Aktivitet vinner over størrelse; skyleverandører på fem personer er «essensielle».
  • Gruppe-/undertvetydighet: Hver juridiske enhet er kartlagt, og den strengeste statusen gjelder hvis kategoriene overlapper hverandre.
  • Lukket smutthull i eldre systemer: NIS 1-status eller tidligere nasjonale unntak er null – start på nytt.
  • Frekvensmandat: Enhver vesentlig hendelse, ikke bare årsslutt, utløser en kartleggingsoppdatering.

Manglende oppdateringer etter en fusjon og oppkjøp, en stor klientseier, en juridisk restrukturering eller til og med en ny styreutnevnelse inviterer til revisjonsproblemer – bevisene må være hendelsesdrevne, ikke bare sykliske.

Se: og kartbegrunnelsen din må være både tidsstemplet og arkivert.


Hvilken dokumentasjonspakke beskytter din status i en NIS 2-regulatorisk revisjon?

En NIS 2-revisjon bestås ikke med statiske regneark; den krever en «levende» beviskjede støttet av ledelsesgjennomgang og hyppige, versjonerte oppdateringer. Forvent gransking ikke bare av din nåværende kartlegging, men også endringshistorikk, hendelsesutløste oppdateringer (f.eks. nye tjenester, fusjoner) og krav om unntak registrert på styrenivå. Hvert krav – essensielt, viktig eller unntatt – må være både dokumentert og gjenfinnes innen få minutter.

Viktige punkter om revisjonsbevis

Bevistype Formål Eksempel på gjenstand
Kartleggingslogg Begrunnelse for poster, tidsstemplede oppdateringer Versjonsbasert, hendelsesdatert logg
Referat fra styrets godkjenning Viser tilsyn og klassifisering Signert referat, godkjenningsdokument
Dokumentasjon av årsverk/omsetning Bekrefter gjeldende terskler Lønn, resultatregnskap og HR-dashbord
Sektor-/aktivitetsbevis Status for ankerenheter Uttalelse om regulatorisk kartlegging
Unntaksregistreringer Juridisk støtte for krav Styreerklæring, juridisk notat

Levende evidenskoblet og signert – konverterer kartlegging fra risiko til motstandskraft.

Hold artefakter sentralisert i ISMS-systemet ditt, klare for umiddelbar offentliggjøring; behandle enhver statusendring som en samsvarsutløser, ikke en historisk registrering.

Referanse: Beste praksis for revisjon krever nivåer av revisjonsberedskap i henhold til Holland & Hart, 2024.


Hva er risikoen hvis kartleggingsforsinkelser, feil sniker seg inn eller enhetsstatusen er feil?

Feil eller utdatert kartlegging fører til raske regulatoriske tiltak: obligatoriske korrigeringer, offentlige advarsler og bøter på opptil 10 millioner euro for «essensielle» enheter. Konsekvensene går lenger – offentlige feilregistre undergraver anbud, blokkerer fusjoner og oppkjøp og svekker tilliten, mens hyppige feil fører til eskalerende revisjoner og tap av partnerens tillit.

Ditt beste forsvar er ikke perfeksjon, men hurtighet og grundighet: Når kartleggingen er feil, korriger innen få dager, loggfør handlingen og få styrets godkjenning. «God tro» anses bare hvis loggene dine beviser handling i sanntid og er fra før revisjonsforespørselen.

Det virkelige samsvarsgapet er ikke én enkelt feil, men mangel på bevis når det betyr som mest.

Konsekvensstige:

  • Håndhevelse: Fristpålagte korrigeringer, betydelige bøter, offentliggjøring av manglende overholdelse.
  • Markedspåvirkning: Omdømmerisiko for klienter og partnere varer lenger enn bøter.
  • Operasjonell motstand: Tap av smidighet i anbud eller due diligence, strengere forsikringsvilkår og hyppigere revisjoner.
  • Utbedring: Rask, arkivert handling fra forumet kan redusere straffer, men bare hvis logger finnes før bruddet.

Videre lesning: CGSH, 2024.


Hvordan tilpasser NIS 2-kartlegging seg for grupper, datterselskaper eller raskt skiftende forretningsmodeller – spesielt på tvers av landegrenser?

Du må samle inn kartlegging og bevis for hver juridiske enhet – ingen gruppegjennomsnitts- eller paraplykartlegging overlever en regulators skjerm. Hovedetablering refererer til der digitale beslutninger tas, ikke det globale hovedkvarteret. Hvis én «essensiell» enhet sitter i gruppen din, kan hele gruppens regulatoriske kostnader øke. Arkiver alltid «kartleggingsbilder» etter hendelser som nye lanseringer, markedsinntredener, fusjoner og oppkjøp eller lederskifter.

En skuddsikker tilnærming logger både hendelsen (hva som skjedde) og kartleggingsresultatet (hva som endret seg), signerer i styresyklusen og lagrer hver eksport for senere revisjon.

Ikke-forhandlingsbare kartleggingsutløsere

  • Ny regulert tjeneste eller marked, selv om det er pilot- eller nisjetilbud.
  • Eierskap, fusjon eller endringer i konsernstruktur.
  • Enheten krysser størrelsesgrensen for FTE eller turnover.
  • Stort styre- eller lederskifte.

Regulatoren er ikke interessert i begrunnelsen din – bare hendelsesloggen, tidsstempelet og signaturen.

Månedlige gjennomganger og hendelsesdrevne logger er ditt skjold. Hvis nasjonale myndigheter er uenige om tolkningen, loggfør all korrespondanse og juridisk rådgivning for fremtidig forsvar.

For avansert kartlegging: Mills & Reeve, 2024.


Hvordan opprettholder man en virkelig «levende» NIS 2-kartlegging – og hvem eier prosessen?

Levende kartlegging betyr regelmessig gjennomgang på ledernivå etter enhver betydelig hendelse, med signerte og arkiverte poster hver gang. Utnevn en compliance-leder – ofte CISO eller lignende – som kjører kartlegging minst kvartalsvis, og etter enhver vesentlig utløser. MSP-er og SaaS kan hjelpe til med å utarbeide logger, men bare enheten kan signere og bevise eierskap.

Proaktiv kartlegging betyr at du kan demonstrere samsvar ikke bare ved revisjon, men også på forespørsel – og dermed gjøre kartlegging fra en stressfaktor til et ledermerke.

Organisasjoner med levende kartlegging gjør revisjonsangst til et konkurransefortrinn – reaktivitet er ute, motstandskraft er det nye utgangspunktet.

Levende kartleggingsdisiplin:

  • Gjennomgå kartleggingen etter hver kvalifiserende hendelse eller kvartalsvis – avhengig av hva som inntreffer først.
  • Lagre versjonerte kartleggingslogger, knyttet til styresigneringer, på ISMS-plattformen din.
  • Eksporter og arkiver hver kartleggingssyklus; beredskap slår perfeksjon hver gang.
  • Forberedelse av MSP-er og SaaS-støtte, men signatur og det siste ordet ligger hos deg.

sjekkliste: Bird & Baker, 2024.

ISO 27001 / Vedlegg A: Forventningstabell for statuskartlegging

Forventning Nødvendig handling ISO/vedleggreferanse
Selvkontroll av sektor og størrelse Kartleggingstre, FTE, sektorartefakter 4.1, A.5.1, A.5.2, A.5.36
Bevis for styrets tilsyn Referat, ledelsens gjennomgang, godkjenning 5.1, 5.3, 6.1, 9.3, A.5.35
Kartoppdateringer i sanntid Logger, eksport av tidsstemplede beslutninger 8.3, 9.1, 10.1, A.5.36
Dekning av flere enheter Logger på enhetsnivå, gruppebilder 4.3, 5.2, 6.1.3, A.5.2, A5.21

NIS 2 sporbarhetstabell

Utløserhendelse Risikooppdatering? Kontrollreferanse Bevis loggført
Ny digital tjeneste Ja (sektor) A.5.1, A.5.35 Kartleggingslogg + minutter
M&A aktivitet Ja (gruppe) A.5.2, A.5.21 Styre/juridisk, kartleggingslogg
Styreskifte Ja 5.1, 5.3, A.5.35 Signert styreprotokoll
Overgår FTE-båndet Ja (størrelse) A.5.36, 9.1, 10.1 Lønn, oppdaterte logger

Kartleggingsprosessen din – som er eid av ledelsen, utløst av hendelser og versjonskontrollert – er ditt beste forsvar og konkurransefortrinn for NIS 2. ISMS.online strukturerer, logger og automatiserer disse arbeidsflytene, slik at du kan gå fra reaktiv samsvar til robust ledelse. Gjør din neste revisjon til et bevis på kompetanse, ikke bare et kontrollpunkt.



Mark Sharron

Mark Sharron leder søke- og generativ AI-strategi hos ISMS.online. Hans fokus er å kommunisere hvordan ISO 27001, ISO 42001 og SOC 2 fungerer i praksis – å knytte risiko til kontroller, retningslinjer og bevis med revisjonsklar sporbarhet. Mark samarbeider med produkt- og kundeteam slik at denne logikken er innebygd i arbeidsflyter og nettinnhold – og hjelper organisasjoner med å forstå og bevise sikkerhet, personvern og AI-styring med trygghet.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Sommeren 2026
Høypresterende – Sommeren 2026 Small Business UK
Regional leder - sommeren 2026 EU
Regional leder - Sommeren 2026 EMEA
Regional leder - Sommeren 2026 Storbritannia
Høypresterende - Sommeren 2026 Mellommarked EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.