NIS2 kommer upp i kundmöten oftare än det förbereds. Den här sidan är en praktisk struktur för samtalet: vilka frågor som faktiskt tar dig framåt, hur du hanterar de vanligaste invändningarna och var gränsen går för vad du som leverantör kan lova.
Innan mötet: tre saker som avgör samtalets kvalitet
Förberedelsen behöver inte vara omfattande, men den behöver vara rätt. Ta reda på kundens sektor, ungefärlig storlek och vem som skulle bli rapporterande part vid en incident. Med de tre sakerna kan du föra ett samtal som är relevant i stället för allmänt.
Sektor: hör verksamheten till en av de sektorer regelverket pekar ut?
Storlek: medelstort företag eller större är huvudregeln för att omfattas
Ägarskap: vem hos kunden skulle ta beslutet i skarpt läge?
Befintlig leverans: vad har ni redan som kan användas som underlag?
Under mötet: en struktur som håller i 45 minuter
Målet är inte att kunden ska förstå regelverket i detalj, utan att ni gemensamt landar i vad som ska hända härnäst. En enkel ordning fungerar oftast bäst.
5 min: varför frågan kommer upp nu – kundens perspektiv, inte ditt
10 min: omfattas verksamheten, och vem äger frågan internt?
15 min: nuläget – vad finns redan, vad saknas helt?
10 min: incidentscenariot – vad gör vi de första 24 timmarna?
5 min: nästa steg med datum och ansvarig
Vanliga invändningar och hur de kan hanteras
Invändningarna är påfallande lika mellan kunder. Att känna igen dem gör att mötet inte spårar ur.
"Vi omfattas nog inte" – gå igenom sektor och storlek konkret i stället för att gissa
"Vi har redan ISO 27001" – bra utgångspunkt, men täcker inte anmälan och rapporteringsfrister
"Det här är väl ert ansvar?" – nej, skyldigheten ligger på verksamhetsutövaren; ni kan bistå
"Vi tar det efter sommaren" – knyt till incidentscenariot: tidsfristerna gäller redan i dag
"Vad kostar det?" – separera plattform, ert arbete och kundens egen tid
Vad du kan säga – och vad du inte ska säga
Trovärdighet i det här samtalet byggs av att vara exakt. Cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026 och genomför delar av NIS2 i svensk rätt. Betydande incidenter ska rapporteras i steg: tidig varning inom 24 timmar och incidentanmälan inom 72 timmar, följt av slutrapport senast en månad efter incidentanmälan. Undvik samtidigt påståenden som inte håller: att alla IT-leverantörer automatiskt omfattas, att en enda myndighet sköter allt, eller att ni kan ta över kundens rapporteringsansvar.
Säg: skyldigheten ligger på verksamhetsutövaren – vi kan bistå operativt
Säg: ledningen ska genomgå utbildning om säkerhetsåtgärder
Undvik: "alla MSP:er omfattas" – storlek och specialkriterier avgör
Undvik: exakta sanktionsbelopp och personligt ansvar utan juridisk granskning
Efter mötet: gör beslutet spårbart
Det som inte dokumenteras återupprepas vid nästa möte. Skriv ned vad ni kom överens om, vem som äger det och när det ska vara klart – och ta med samma lista till nästa uppföljning. Det är den enkla mekaniken som gör skillnad mellan ett engångssamtal och en återkommande affär.
Från arbetet i plattformen
Mönster från kundgenomgångar i plattformen
När genomgångar körs strukturerat i CompliancePilot syns samma mönster oavsett kundstorlek.
–Frågan om vem som äger cybersäkerhet internt är oftare obesvarad än frågan om krav
–Incidentscenariot skapar mer rörelse i mötet än en genomgång av kravkategorier
–Kunder som får se en prioriterad bristlista bokar oftare uppföljning direkt
–Underlag som kräver kundens beslut är den vanligaste orsaken till att arbetet står still
Skriven av: CompliancePilots produktteam · Sakgranskad av: Sakgranskad mot primärkällor (SFS 2025:1506, NCSC, MCF) · Senast granskad:
Innehållet bygger på hur NIS2-arbete faktiskt körs i CompliancePilot: bedömning, bristmotor, dokumentationsunderlag, incidentflöde med 24- och 72-timmarsfrister samt beslutslogg. Observationerna nedan kommer från plattformens egna flöden, inte från allmänna beskrivningar av regelverket.
Informationen på denna sida är vägledande och utgör inte juridisk rådgivning. Tillämpningen av cybersäkerhetslagen beror på verksamhet, sektor och storlek. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.
FAQ
Vanliga frågor
Hur vet jag om kunden omfattas av cybersäkerhetslagen?
Utgångspunkten är sektor enligt regelverkets bilagor och storlek – huvudregeln är medelstort företag eller större. Vissa verksamheter omfattas oavsett storlek genom särskilda kriterier. Den slutliga bedömningen bör göras av kundens juridiska eller compliance-kompetens.
Vilka tidsfrister gäller vid incident?
Tidig varning så snart det kan ske, dock senast 24 timmar efter kännedom, incidentanmälan senast 72 timmar (24 timmar för tillhandahållare av betrodda tjänster) och slutrapport senast en månad efter incidentanmälan.
Kan vi som leverantör ta över kundens rapportering?
Nej. Skyldigheten ligger på verksamhetsutövaren. Ni kan bistå praktiskt om det regleras i avtal, men det juridiska ansvaret flyttas inte automatiskt.
Vad är ett bra nästa steg efter mötet?
En nulägesbedömning med prioriterade brister, ett utsett internt ägarskap hos kunden och ett bokat uppföljningsmöte med datum.
Vill ni ha ett underlag att gå in i kundmötet med?
CompliancePilot ger struktur för nuläge, brister och nästa steg per kund – underlag som gör mötet konkret. Underlag granskas av människa innan användning.