CompliancePilot
Tjänstepaketering

NIS2 som tjänst för MSP

Nästan allt material om NIS2 som tjänst säljer till slutkunden. Den här sidan gör tvärtom: den beskriver hur du som IT-partner paketerar NIS2-stöd som ett eget, återkommande erbjudande till dina kunder – och var gränsen mot juridisk rådgivning går.

Vad kunden faktiskt köper

Kunden köper sällan 'NIS2-efterlevnad' – det är inget någon kan sälja. Kunden köper att någon håller ordning: att nuläget är bedömt, att bristerna är prioriterade, att dokumentationen finns när den efterfrågas och att det finns en plan om en incident inträffar.

  • Ett aktuellt nuläge som går att visa upp
  • En prioriterad lista över brister med nästa steg
  • Dokumentationsunderlag som kunden granskar och beslutar om
  • Beredskap för incidentrapporteringens tidsfrister
  • Ett återkommande möte där något faktiskt har hänt sedan sist

Leveransmodell: en årscykel som går att upprepa

Den vanligaste orsaken till att NIS2-erbjudanden inte blir lönsamma är att varje kund körs som ett unikt projekt. En årscykel med fasta moment gör leveransen förutsägbar och möjlig att bemanna.

  • Uppstart: nulägesbedömning och gap-analys per kund
  • Kvartal 1: åtgärda de tyngsta bristerna, etablera dokumentation
  • Kvartal 2: leverantörskedja och incidentberedskap
  • Kvartal 3: förnyad bedömning och avvikelser sedan uppstart
  • Kvartal 4: sammanställning till kundens ledning inför nästa år

Ansvarsgränsen: vad ni inte ska sälja

Rapporteringsskyldigheten enligt cybersäkerhetslagen ligger på verksamhetsutövaren själv, inte automatiskt på dess IT-leverantör. Detsamma gäller den rättsliga bedömningen av om och hur kunden omfattas. Ett hållbart erbjudande är därför tydligt med att ni levererar struktur, underlag och operativt stöd – medan beslut och rättsliga bedömningar ligger hos kunden och dess juridiska kompetens.

  • Ni levererar: struktur, bedömningsunderlag, dokumentationsförslag, uppföljning
  • Kunden beslutar: klassificering, godkännande av underlag, rapportering
  • Juridisk bedömning: kundens juridiska eller compliance-funktion
  • Skriv in gränsen i avtalet – inte bara i offerten

Prissättning och paketering

Erbjudandet fungerar oftast bäst som en fast månadsavgift per kund med tydligt definierat innehåll, plus tilläggsarbete vid incident eller större förändringar. CompliancePilots egna villkor för Partner/MSP finns på prissidan – vilken prismodell ni sedan använder mot era kunder bestämmer ni själva.

Från arbetet i plattformen

Vad som avgör om leveransen håller över tid

I plattformen syns tydligt var återkommande NIS2-leveranser fastnar. Det handlar sällan om regeltolkning.

  • Underlag stannar oftast på att kunden inte har utsett vem som beslutar
  • Brister som saknar ett tydligt nästa steg blir liggande mellan möten
  • Beslutslogg från förra mötet är det som gör nästa möte kort
  • Incidentberedskap testas sällan förrän första incidenten – då är tidsfristerna korta

Projektleverans jämfört med tjänsteleverans

ProjektÅterkommande tjänst
IntäktEngångsintäktMånadsvis, förutsägbar
KundvärdeEn ögonblicksbildEtt aktuellt nuläge över tid
BemanningToppar och dalarJämn belastning
SkalbarhetUnikt per kundSamma modell över portföljen
RiskKunden står ensam efter leveransLöpande uppföljning fångar avvikelser
Källor och sakgranskning

Skriven av: CompliancePilots produktteam · Sakgranskad av: Sakgranskad mot primärkällor (SFS 2025:1506, NCSC, MCF) · Senast granskad:

Innehållet bygger på hur NIS2-arbete faktiskt körs i CompliancePilot: bedömning, bristmotor, dokumentationsunderlag, incidentflöde med 24- och 72-timmarsfrister samt beslutslogg. Observationerna nedan kommer från plattformens egna flöden, inte från allmänna beskrivningar av regelverket.

Informationen på denna sida är vägledande och utgör inte juridisk rådgivning. Tillämpningen av cybersäkerhetslagen beror på verksamhet, sektor och storlek. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.
FAQ

Vanliga frågor

Kan vi sälja NIS2-efterlevnad som tjänst?
Nej, efterlevnad kan inte garanteras av en leverantör. Det som går att sälja är ett återkommande arbete: bedömning, prioriterade brister, dokumentationsunderlag och uppföljning.
Kan vi rapportera incidenter åt kunden?
Rapporteringsskyldigheten ligger på verksamhetsutövaren själv. Ni kan bistå praktiskt, men ansvaret flyttas inte automatiskt genom ett avtal. Reglera arbetsfördelningen skriftligt och låt kundens juridiska funktion granska den.
Vad ingår i Partner/MSP-planen?
Planen ger tillgång till partnerfunktionerna och ett antal kundorganisationer. Aktuella villkor visas på prissidan, som är gällande källa.
Behöver vi egen juridisk kompetens?
Inte för att leverera struktur och underlag, men kunden behöver tillgång till juridisk eller compliance-kompetens för rättsliga bedömningar. Var tydlig med den gränsen i avtalet.

Vill ni bygga ett eget NIS2-erbjudande?

Partner/MSP-planen ger strukturen att leverera återkommande NIS2-stöd i egen regi. Underlag granskas av människa innan användning. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.