Nästan allt material om NIS2 som tjänst säljer till slutkunden. Den här sidan gör tvärtom: den beskriver hur du som IT-partner paketerar NIS2-stöd som ett eget, återkommande erbjudande till dina kunder – och var gränsen mot juridisk rådgivning går.
Kunden köper sällan 'NIS2-efterlevnad' – det är inget någon kan sälja. Kunden köper att någon håller ordning: att nuläget är bedömt, att bristerna är prioriterade, att dokumentationen finns när den efterfrågas och att det finns en plan om en incident inträffar.
Ett aktuellt nuläge som går att visa upp
En prioriterad lista över brister med nästa steg
Dokumentationsunderlag som kunden granskar och beslutar om
Beredskap för incidentrapporteringens tidsfrister
Ett återkommande möte där något faktiskt har hänt sedan sist
Leveransmodell: en årscykel som går att upprepa
Den vanligaste orsaken till att NIS2-erbjudanden inte blir lönsamma är att varje kund körs som ett unikt projekt. En årscykel med fasta moment gör leveransen förutsägbar och möjlig att bemanna.
Uppstart: nulägesbedömning och gap-analys per kund
Kvartal 1: åtgärda de tyngsta bristerna, etablera dokumentation
Kvartal 2: leverantörskedja och incidentberedskap
Kvartal 3: förnyad bedömning och avvikelser sedan uppstart
Kvartal 4: sammanställning till kundens ledning inför nästa år
Ansvarsgränsen: vad ni inte ska sälja
Rapporteringsskyldigheten enligt cybersäkerhetslagen ligger på verksamhetsutövaren själv, inte automatiskt på dess IT-leverantör. Detsamma gäller den rättsliga bedömningen av om och hur kunden omfattas. Ett hållbart erbjudande är därför tydligt med att ni levererar struktur, underlag och operativt stöd – medan beslut och rättsliga bedömningar ligger hos kunden och dess juridiska kompetens.
Ni levererar: struktur, bedömningsunderlag, dokumentationsförslag, uppföljning
Kunden beslutar: klassificering, godkännande av underlag, rapportering
Juridisk bedömning: kundens juridiska eller compliance-funktion
Skriv in gränsen i avtalet – inte bara i offerten
Prissättning och paketering
Erbjudandet fungerar oftast bäst som en fast månadsavgift per kund med tydligt definierat innehåll, plus tilläggsarbete vid incident eller större förändringar. CompliancePilots egna villkor för Partner/MSP finns på prissidan – vilken prismodell ni sedan använder mot era kunder bestämmer ni själva.
Från arbetet i plattformen
Vad som avgör om leveransen håller över tid
I plattformen syns tydligt var återkommande NIS2-leveranser fastnar. Det handlar sällan om regeltolkning.
–Underlag stannar oftast på att kunden inte har utsett vem som beslutar
–Brister som saknar ett tydligt nästa steg blir liggande mellan möten
–Beslutslogg från förra mötet är det som gör nästa möte kort
–Incidentberedskap testas sällan förrän första incidenten – då är tidsfristerna korta
Skriven av: CompliancePilots produktteam · Sakgranskad av: Sakgranskad mot primärkällor (SFS 2025:1506, NCSC, MCF) · Senast granskad:
Innehållet bygger på hur NIS2-arbete faktiskt körs i CompliancePilot: bedömning, bristmotor, dokumentationsunderlag, incidentflöde med 24- och 72-timmarsfrister samt beslutslogg. Observationerna nedan kommer från plattformens egna flöden, inte från allmänna beskrivningar av regelverket.
Informationen på denna sida är vägledande och utgör inte juridisk rådgivning. Tillämpningen av cybersäkerhetslagen beror på verksamhet, sektor och storlek. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.
FAQ
Vanliga frågor
Kan vi sälja NIS2-efterlevnad som tjänst?
Nej, efterlevnad kan inte garanteras av en leverantör. Det som går att sälja är ett återkommande arbete: bedömning, prioriterade brister, dokumentationsunderlag och uppföljning.
Kan vi rapportera incidenter åt kunden?
Rapporteringsskyldigheten ligger på verksamhetsutövaren själv. Ni kan bistå praktiskt, men ansvaret flyttas inte automatiskt genom ett avtal. Reglera arbetsfördelningen skriftligt och låt kundens juridiska funktion granska den.
Vad ingår i Partner/MSP-planen?
Planen ger tillgång till partnerfunktionerna och ett antal kundorganisationer. Aktuella villkor visas på prissidan, som är gällande källa.
Behöver vi egen juridisk kompetens?
Inte för att leverera struktur och underlag, men kunden behöver tillgång till juridisk eller compliance-kompetens för rättsliga bedömningar. Var tydlig med den gränsen i avtalet.
Partner/MSP-planen ger strukturen att leverera återkommande NIS2-stöd i egen regi. Underlag granskas av människa innan användning. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.