Kan du överleva NIS 2 om din viktigaste IT-avdelning inte har stöd för MFA eller loggning?
Äldre IT-system är den där elefanten som alla ser, men få vill äga. Oavsett om du förser städer med vatten, driver fabriker eller driver klinisk utrustning, är din organisation nästan säkert beroende av slutpunkter eller servrar som inte har sett en säkerhetsuppdatering på flera år. Den obekväma sanningen: NIS 2 lyfter fram dessa "icke-migrerbara" tillgångar från den operativa bakgrunden och tilldelar personlig risk till varje ohanterad livscykel och kontrollgap. (ENISA, 2023). Det räcker inte längre att bortförklara dessa med begränsningar gällande affärskontinuitet eller äldre leverantörer. Förordningen kräver aktiv styrning och verkställbara kontroller – även när säkerhetsgrunder som multifaktorautentisering (MFA) eller användbara händelseloggar inte är tekniskt möjliga.
Ni har redan sett effekten: förnyelser stannade av, försäkringsfrågor intensifierades, styrelserum oroliga och kunder som pressar på för att få bevis. Plötsligt känns kalkylbladet som räknar "gamla servrar" mindre som teknisk skuld och mer som morgondagens revisionsstraff. Den centrala paradoxen är tydlig: Hur säkrar och bevisar du kontroll över de tillgångar du har svårast att förändra?
Varje äldre risk är en öppen fråga som kräver ett dokumenterat svar, inte en passiv ursäkt.
Insatserna är inte teoretiska. Underlåtenhet att visa riskstyrning över äldre system leder inte bara till böter; det kan bli en händelse i styrelserummets rykte, stoppa affärer inom due diligence eller ogiltigförklara försäkringar efter en incident. Och i takt med att ägarskapet för dessa risker flyttas från IT-teamet till styrelsen, försvinner gamla komfortzoner. NIS 2 granskar varje enhet, varje system och varje skuggkalkylblad som verkade trygga i glömska – och kräver en handbok där "ofixerbar" inte blir en blind fläck, utan en uppmaning till ledarskap, beslutsamhet och trovärdig framåtrörelse.
Varför traditionella undantag inte längre ger dig tid eller förtroende
Om du har hanterat regelverk för regelefterlevnad i mer än ett år är du förmodligen bekant med dansen: avslöja det befintliga gapet, notera det i ett register, föreslå en teoretisk framtida uppgradering och hoppas att tillsynsmyndigheter, försäkringsbolag eller kunder accepterar nödvändighetens ursäkt. NIS 2 förvandlar denna dans till en koreografi av ansvarsskyldighet. Artikel 21(2) är tydlig: Varje risk, inklusive de som beror på äldre eller föråldrade system, måste tilldelas en ägare, formellt granskas på styrelsenivå och dokumenteras vara antingen aktivt mildrad eller ha resurser för avveckling. (EUR-Lex). Om du inte kan visa den här tråden-undantag upphöjd, ägaren namngiven, kontroller kartlagd, Planen inloggad, Granskad av styrelsen - din efterlevnadshållning är objektivt sett olämplig.
Det nya objektivet: Undantag är inte längre "tillåtelse att stå still" - de är brinnande stubiner.Försäkringsbolag har märkt det; det har även upphandlingsteam och granskare. Om du presenterar en högrisk-aktuell tillgång utan nästa milstolpe eller styrelseattesterad granskning, kan du förvänta dig högre premier, försäkringsklausuler eller direkt förlust av affärer. Anledningen är enkel: Utan struktur antas aktuell risk vara ohanterad, och ohanterad risk är oförsäkringsbar.
Tillsynsmyndigheten ser undantagsloggen som ett levande löfte, inte en kyrkogård av passivitet.
Misslyckanden i verkliga revisioner beror alltmer på bristande klarhet – vem äger risken, vad den interimistiska kontrollen är och hur momentum tvingas mot avslut. Betrakta denna ögonblicksbild av riskinventeringen:
| Äldre tillgång | Ägare | Riskpoäng | Sanering/migreringsplan | Styrelsegranskning/Undertecknad |
|---|---|---|---|---|
| Windows 2008 Server | IT Hoppsan | Hög | "Avveckling Q2 2025" | Ja (protokollfört) |
| Uttjänt PLC | Anläggningsdirektör | Medelhög | Nätverkssegment + monitor | Ja (2024) |
| Opatchad röntgen-PC | Klinisk | Hög | Dubbel signering, ersätt '26 | flaggade |
Varje rad som saknar en namngiven ägare, en genomförbar plan eller ett godkännande är nu en omedelbar utlösande faktor för en revisionsbrist. Ingen teknisk motivering kompenserar för ett vakuum i styrningsägarskapet.
Bemästra NIS 2 utan kalkylbladskaos
Centralisera risker, incidenter, leverantörer och bevis i en enda ren plattform.
Vad som räknas – och vad som misslyckas – när kontroller som MFA eller loggning inte är möjliga
Modern reglering är inte naiv gentemot begränsningarna inom operativ teknik (OT), sjukvård, allmännyttiga tjänster och tillverkning. Förväntningen är inte att varje äldre tillgång magiskt stöder MFA, fullständig SIEM-integration eller omedelbar utfasning. Däremot... NIS 2 och ENISA-riktlinjerna klargör: Om du inte kan implementera en standardkontroll (som MFA eller loggning) måste du dokumentera en tillfällig, lagerbaserad kompenserande kontroll och sätta ett utgångsdatum som bevisar aktiv styrning istället för teknisk överlåtelse. (ENISA).
Vanliga revisionsfällor:
- Manuella åtkomstloggar utan granskare: "Skiftledare skriver under ett pappersark." Godkänns endast kortsiktigt if Det finns bevis för att det kontrolleras, signeras och kommer att fasas ut.
- Nätverksisolering utan tillsyn: ”Vi flyttade det till ett VLAN.” Fungerar bara om det dokumenteras, regelbundet valideras och mappas till riskregisterposter.
- Ogranskade undantagsregister: ”Vi för ett kalkylblad.” Misslyckas utan tydliga granskningscykler, ägartilldelning och milstolpar för avslut.
Viktiga kompenserande kontroller när "moderna" inte passar:
- *Nätverkssegmentering med regelbunden revision och åtkomstgranskning.*
- *Dubbel kontroll (tvåpersonssignering) för alla ändringar eller privilegierad åtkomst.*
- *Videoövervakning av åtkomstzoner, särskilt i OT-miljöer.*
- *Manuella loggböcker, granskade och signerade av ledningen med föreskrivna intervall.*
- *Skiftade kontroller – förlita dig aldrig på en enda tillfällig lösning.*
| Tillgång | Utrikesministeriet? | Skogsavverkning? | Kompenserande kontroll | Recension Datum | Stängningsplan |
|---|---|---|---|---|---|
| Äldre faktureringsapp | Nej | Nej | Skiftloggbok + dubbel signering | Q2 2024 | Ersätt Q1 2025 |
| Industriell PLC | Nej | Partiell | Segmenterade åtkomstloggar för handledare | En gång i månaden | Uppdatering av firmware under '25 |
Kom ihåg: Manuella eller alternativa kontroller är alltid "tillfälliga och föremål för obligatorisk granskning". Enisas hållning är rak: lösningar köper tid, inte efterlevnadsfriskrivning. Ju äldre eller mer sårbar tillgången är, desto strängare är granskningen och desto mer brådskande är nedläggningsplanen.
En tillfällig lösning är en nedräkning, inte ett skyddsnät. Dess signal är ledningens ambition, inte operativ tröghet.
Hur man strukturerar kompenserande kontroller: Mappning till ISO 27001 och NIS 2
Det är frestande att ta genvägar och förklara ett undantag som "accepterat" när IT-avdelningen inte kan implementera MFA eller loggning. Men i praktiken handlar det om granskning av regler och försäkringar strukturISMS.online och ISO 27001:2022 ger dig en ritning: varje kontrollgap måste mappas till:
- En riskregisterpost (med en tydlig beskrivning av tillgången, bristen och den sannolika effekten).
- En post i tillämplighetsförklaringen (SoA) (identifierar den berörda kontrollen och varför den inte är uppfylld).
- Kompenserande kontroll(er) tillämpad, dokumenterad och skiktad (mer än en försvarslinje).
- Namngiven tillgångsägare och revisor eller förvaltare.
- Bevis på regelbunden granskning, framsteg och slutgiltig åtgärd eller riskacceptans på styrelsenivå.
Exempel på ISO 27001-brygga:
| Förväntan | Operationalisering | ISO 27001 / Bilaga A Ref. |
|---|---|---|
| Styrelsens ansvarighet | Namngivet godkännande, riskpoängsättning | 5.3, A.5.4, A.5.36 |
| Tillgångsspecifik riskspårning | systemstatus + explicit ägare i registret | 6.1, A.5.9, A.8.10 |
| Kompenserande kontroller | Dokumenterad, lagervis, tillfällig | 6.1.3, A.8.15, A.8.34 |
| Gransknings- och avslutningscykel | Registrera milstolpe, styrelsegranskad evidens | A.5.35, A.8.34 |
| Bevisspår | Godkännandeloggar, SoA-uppdatering, stängningsregister | A.5.19–A.5.21 |
Minitabell för spårbarhet:
| Trigger | Riskuppdatering | Kontroll-/SoA-länk | Bevis loggad |
|---|---|---|---|
| NIS 2-artikel, revision | Undantag öppnat | A.5.19, A.8.15 | Undantag, signering |
| Personal flyttar, system upp | Ägare ändrad | Riskregister, SoA | Styrelseprotokoll, plan |
| Tillgången uppgraderad | Undantag stängt | SoA-uppdatering | Migrationsplan, tecken |
Stark kontroll handlar mindre om teknisk perfektion och mer om dokumenterad, granskad progression mot riskhantering, med bevis i varje led för revisorer, försäkringsbolag och styrelser.
Var NIS 2-redo från dag ett
Lansera med en beprövad arbetsyta och mallar – bara skräddarsy, tilldela och kör.
Praktisk revisionsöverlevnad: Från undantag till bevisspår
Ingen historia om efterlevnad av äldre IT-regler slutar med en tydlig avsiktsförklaring. Revisionsberedskap är summan av ett levande bevisspår som bevisar att varje undantag ägs, granskas, resurser tillförs och tvingas mot avslutning i en definierad takt. (BSI). ISMS.online bygger in denna cykel direkt i plattformens arbetsytor och dashboards:
1. Identifiering och äganderätt
- Varje äldre tillgång förs in i ett spårbart register, taggad av den tekniska ägaren och granskaren.
- Kompenserande kontroller, hur manuella de än är, är explicit tilldelade och lagerförda.
2. Dokumentation och tidsmässiga kontroller
- Alla kontroller listas som "tillfälliga" med utgångs-, gransknings- och eskaleringsdatum kodade i plattformen.
- SoA är länkad för varje undantag, med referenser till tillgång, risk och bevis.
3. Aktiv granskning och signatur
- Ledningens godkännande krävs, inte bara under riskuppdateringar utan vid varje granskningscykel – inga "tysta" loggar.
- Varje undantag måste ha en avslutningsplan; standardundantag på obestämd tid flaggas, de döljs inte.
4. Avslut eller risktagande
- Migrering eller avveckling av tillgångar loggas med bevis.
- Där migrering är omöjlig måste riskacceptans ha godkännande från styrelse- eller ledningsnivå, loggat i både SoA och riskregistret för spårbarhet genom revision.
Checklista för att överleva revision eller försäkringsgranskning:
- Är varje lucka i riskregistret, SoA och godkännandeloggen-och stämmer datum, signaturer och milstolpar överens?
- Granskas, signeras och begränsas manuella loggar eller lösningar av planerat utgångsdatum?
- Kan ni omedelbart exportera dessa bevis till revisorer, försäkringsbolag eller kunder?
Den starkaste berättelsen om efterlevnad berättas från bevisen och uppåt, inte från avsikten och nedåt.
Hantera hållbarheten för manuella loggar och kompensationer
Manuella loggar, kalkylblad och märkesblad är inte efterlevnadsplaner – de är nedräkningstimers. Deras hållbarhet bestäms av synlighet, granskning och stängningskraft.
Revisionsinspekterad godtagbarhet för manuella bevis:
| Manuell bevistyp | Revisionens hållbarhetstid | Villkor för godkännande |
|---|---|---|
| Signerad loggbok | ≤ 12 månader (max) | Kopplat till riskkontroll, granskad, avslutningsplan |
| Märkes-/åtkomstblad | ≤ 6 månader | Dubbel kontroll, regelbunden granskning, avslutning planerad |
| Checklista för kalkylblad | 1 revisionscykel | Uppdaterad, signerad, åtgärdad vid varje granskning |
| Ogranskade loggar/filer | Ingen | Omedelbar varningssignal/misslyckande |
Varje gång ett undantag granskas i enlighet med granskningsförfarandet och inte avslutas – eller åtminstone går mot ett avslutande – förlorar det i bevisvärde. En kompenserande kontroll som inte granskats går från tillgång till skuld på så lite som ett kvartal. "Beviset" är alltid hur nära du är ett avslut – inte hur väl du rättfärdigar passivitet.
Vid tveksamhet, fråga: Om vårt försäkringsanspråk eller kundavtal förlitade sig på den här loggen, skulle en extern granskare se vägen till avslut?
Alla dina NIS 2, allt på ett ställe
Från artiklarna 20–23 till revisionsplaner – kör och bevisa efterlevnad, från början till slut.
Sektor- och nationella översikter: När NIS 2 bara är baslinjen
Verkligheten är enkel: Sektors- och nationella regler överskuggar ofta grundläggande EU-mandatFör energi, hälso- och sjukvård, kritisk tillverkning och vissa nationella leverantörer (Tyskland, Spanien, Storbritannien) är ribban betydligt högre. Din undantagslogg måste spegla både den strängaste lokala mallen och NIS 2-kärnan.
Exempel på nationella överlägg:
| Bransch | Nationell regel | Granskningsfrekvens för undantag | Ägare | Mallkälla |
|---|---|---|---|---|
| NHS (UK) | NCSC NHS Digital | Årlig min, styrelsens godkännande | CIO | nhsdigital.nhs.uk |
| Tysk energi | BSI IT-SiG3 | Årlig + månatlig kontroll | CISO | bsi.bund.de |
| Spanska verktyg | Kungligt dekret 43/2021 | Månadsvis, regulatorisk ledare | Regulatory | mincotur.gob.es |
Ert ISMS måste importera, utöka eller anpassa sig till dessa strukturer utöver de europeiska kärnkraven. Anta att revisioner och försäkringsbolag kommer att tillämpa den striktaste lokalt relevanta överlagringen – inte bara NIS 2-standard.
Bygga en försvarbar IT-färdplan för äldre system: Ersätta, isolera eller dokumentera begränsningar
En modern riskplan för äldre personer är en levande system, inte ett kalkylblad för årets slut. Den operativa disciplin som krävs:
- Katalogisera alla tillgångar: Efter ägare, risk, kompenserande kontroll, granskningsschema och avslutningsplan.
- Karta till kontroller: Koppla varje tillgång och undantag till referenser enligt ISO 27001 eller NIS 2 artikel 21(2).
- Tvinga granskningskadens: Verifiering, resursfördelning eller migrering måste framtvingas på styrelsenivå med hjälp av systemdrivna påminnelser.
- Automatisera bevisloggning: Varje ägares underskrift, granskarens märkning eller planuppdatering är synlig i en digital revisionslogg – inte begravd i e-post eller spridda filer.
- Malluppdateringar: Nationella överlappande planer och sektorspecifik rapportering måste kopplas till era ISMS, och får inte existera som skuggprocesser.
När styrelse- eller tillsynsmyndighetsgranskningar kommer måste er färdplan utvecklas som en serie levande, ägartilldelade, avslutningsdrivna undantag – vilket bevisar momentum och ansvarsskyldighet. Oägt arv är nu ett kontraktsmässigt, finansiellt och strategiskt ansvar.
Att göra riskloopstyrelsen synlig och motståndskraftig: ISMS.online-fördelen
Det finns en operativ skillnad mellan ”efterlevnad på papperet” och ”revisionsklar i praktiken”. ISMS.online erbjuder mer än bara ett riskregister: det automatiserar övergångar mellan tillgångar, ägare, riskreducerande åtgärder, godkännandeloggar, SoA-poster och bevis för avslut – vilket låser in ansvarsskyldighet och gör undantag till en central del av efterlevnadsslingan snarare än en blind fläck..
Fördelar i daglig praktik:
- Instrumentpaneler visar varje tillgångs tillståndsmigrerade, mildrade eller väntande godkännande.
- Styrelse eller tillsynsmyndighet kan spåra varje undantag per ägare, risk, kontroller på plats och granskningscykel, med alla signaturer och milstolpar tidsstämplade och omedelbart tillgängliga.
- Överlagringar av övergångsställen och NIS 2 hanteras genom länkade register, bevisbanker och malldrivna aviseringar.
- Revisions- och försäkringsgranskningar går från panik till att bli en presentation – en karta över motståndskraft, inte en ursäkt för undantag.
Slutlig uppmaning till handling:
Er äldre IT-lösning tolereras inte bara utan är en integrerad del av ert företagsnamn och rykte. Ta ansvar för undantagsloopen. Gör varje risk ansvarsskyldig, synlig och stängbar – inte fast i underhåll för alltid. Bevisa för varje revisor, kund och styrelseledamot att er undantagshantering är aktiv, strukturerad och tvingar risker ner i varje cykel. Modern efterlevnad mäts inte genom teknisk utopi, utan genom din granskbara resa från lucka till avslut – gör den resan verklig, mätbar och synlig för styrelsen med ISMS.online.
När arvet försvinner äger risken verksamheten. När du äger undantagsslingan blir risken ditt bevis på kontroll.
Vanliga frågor om partihandel med mat och dryck
Vem är ansvarig för brister i efterlevnaden av äldre IT-regler enligt NIS 2 – och vilka förändringar gäller för styrelser och ledning?
NIS 2 tilldelar direkt ansvar för äldre IT-risker till styrelsen och den verkställande ledningen – inte bara IT-ledningen – vilket gör varje olöst lucka till ett angelägenhetsproblem för styrelserummet. Artikel 21(2) i direktivet föreskriver att varje "oåterkallelig" äldre tillgång (servrar som inte stöds, föråldrade PLC:er, äldre nätverksutrustning) måste ha en namngiven ägare, en granskningskadens och antingen en riskreduceringsplan eller en riskacceptansplan som formellt loggas på ledningsnivå. Detta är mer än bara procedurmässigt: om ägarskap eller framsteg är vaga förväntar sig tillsynsmyndigheter och revisorer nu att utreda ledningen, inte IT, om bestående risker.
Ledarskap mäts inte längre genom underskrifter på en policy, utan genom transparenta framsteg i varje öppet gap.
Hantering av äldre risker har blivit ett test på synligt ledarskap. Kalkylblad eller osignerade loggböcker är otillräckliga – varje undantag måste spåras tillbaka till specifikt ansvarstagande från ledningen, med handlingsplaner som regelbundet dokumenteras och granskas. Styrelser förväntas nu gå från passivt godkännande av undantag till proaktiv granskning, där undantagsstängning och begränsningsframsteg ingår i den löpande efterlevnaden.
Ägartabell för äldre tillgångar
| Äldre tillgång | Ägare | Nästa recension | Begränsningsplan |
|---|---|---|---|
| Betalningsserver 2010 | CTO | 2024-10-01 | Segregering; ingen MFA möjlig |
| Fabriks-PLC (rad 2) | Operationschef | 2024-07-15 | Planerad pensionering Q1 2025 |
| Äldre router | Nätverksledare | 2024-09-01 | Endast åtkomst med badge, nätverksisolering |
Slutsatsen? Styrelser måste upprätthålla spårbara och granskningsbara ägarskaps- och handlingsplaner för varje undantag, annars riskerar de direkt exponeringen under revisioner eller incidentgranskningar.
Vilka kompenserande kontroller anses vara tillräckligt starka för äldre system – och vilka är gränserna?
Genuina kompenserande kontroller accepteras endast för äldre tillgångar om de behandlas som tidsbegränsade bryggor, inte permanenta kryphål. Både revisorer och tillsynsmyndigheter förväntar sig nu en skiktad, försvarbar strategi, inklusive (men inte begränsat till):
- Strikta fysiska åtkomstkontroller (brickor, biometri, låsta rum),
- Förstärkt nätverkssegmentering (isolerade VLAN med brandväggsrestriktioner),
- Tvåpersonsgodkännande (dubbelt) för kritiska administratörsåtgärder,
- Manuella loggböcker med schemalagd ledningsgranskning och godkännande,
- Tvingade periodiska lösenordsändringar,
- Schemalagda granskningar på styrelsenivå och protokollförda uppdateringar om varje undantag.
Dessa kontroller accepteras dock endast om bevis visar:
- Varje undantag är formellt motiverat, inte bara IT-administrerat,
- Kontroller granskas och antingen avancerade eller avvecklas med planerade intervaller,
- Stängnings- eller migreringsplaner finns på plats och spåras,
- Ledningens tillsyn är granskningsbar, inte underförstådd.
Revisorer litar på vad de kan spåra: kompenserande kontroller utan tidsgränser blir till brister i regelefterlevnaden.
Kompenserande kontrollbild
| Tillgång | Tillämpad kontroll | Plats för revisionsbevis | Nästa recension |
|---|---|---|---|
| Löneserver (äldre version) | Låst serverrum | Märkeslogg, signering | 2024-11-01 |
| Föråldrad switch | Segmenterat VLAN | Nätverkskonfigurationsdokument | 2024-09-15 |
| PLC (linje 2) | Manuell loggbok | Skiftlogg, signerad | 2024-07-15 |
Styrelser bör förvänta sig att kompenserande kontroller ifrågasätts – och måste visa regelbunden rörelse mot riskavslut eller tillgångsmigrering.
Hur ska undantag för äldre teknik dokumenteras för NIS 2-revisioner och granskningar av cyberförsäkringar?
Undantagshantering enligt NIS 2 är nu ett test av spårbarhet och försvarbarhet. Istället för statiska godkännandeloggar eller generella undantag är förväntningen en levande registrering:
- Varje äldre system måste listas i ert riskregister,
- Teknisk lucka och affärsmässiga skäl måste vara tydliga,
- Specifika kompenserande kontroller är dokumenterade och testade,
- Namngivet ägarskap tilldelas (helst med styrelse/lednings synlighet),
- Granskningsdatum och milstolpar för framsteg är schemalagda och dokumenterade (signaturer, mötesprotokoll, exporterade loggar),
- Mål för nedläggning eller migrering är explicita – inte bara ”färdplans”-språk.
Allt detta är kopplat till ert tillämplighetsförklaring (SoA), som länkar undantag till kontroller som ISO 27001:2022 bilaga A.8.8 eller analoga klausuler (ISO/IEC 27001:2022). Integrerade plattformar som ISMS.online kan automatisera detta genom att koppla samman tillgångsdata, riskloggar, kompenserande kontrollregister, godkännanden och stödjande bevis på ett ställe, vilket gör undantagen omedelbart redo för revision.
Mogen efterlevnad mäts i antalet stängda undantag, inte i antalet loggade ursäkter.
Tabell för spårbarhet av undantag
| Trigger | Riskloggreferens | SoA-länk | Tillämpad kontroll | Bevis |
|---|---|---|---|---|
| Tillgångens slut | A.8.8 mellanrum | Tillgång_x123 | VLAN, manuella loggar | Styrelseminimum, revisionspaket Q2 |
Bristen på aktiva, granskade undantagsregister är nu en flagga för både revisorer och cyberförsäkringsbolag. Varje undantag bör peka på ett schemalagt stängnings- eller migreringsdatum.
Hur förändrar nationella eller branschspecifika regler efterlevnaden av äldre NIS 2-system?
Efterlevnaden slutar inte vid EU:s gränser – de flesta länder och reglerade sektorer lägger nu till överlappande regler eller strängare regler utöver NIS 2. Några viktiga exempel:
- Brittiska NHS Digital: Kräver årligt godkännande på styrelsenivå, avvecklingsplaner och fullständig dokumentation av tillgångar/framsteg för hälso- och sjukvårdssystem.
- Tysklands BSI: Kräver månatliga styrelsegranskade bevis och unik ägartilldelning för energi-/infrastruktursektorerna.
- Spaniens kungliga dekret 43/2021: Inför månatlig undantagsgranskning och regelbevis för energibolag/leverantörer.
Ett lands "godkännande" kan misslyckas någon annanstans, särskilt om sektorgranskningar kräver högre frekvens, extra dokumentation eller särskilda rapporteringsmallar. Underhåll versionskontrollerade paket för att uppfylla både EU- och sektor-/nationella revisioner, och kontrollera regelbundet kommande regeländringar.
Nationella överlagringar är inte bra saker att ha i regelverket – de är nu kärnriskområde.
Jämförelsetabell för överlagringar
| Tillgång | Land | Bransch | Granskningscykel | Reglerande mall |
|---|---|---|---|---|
| MRI-skanner | UK | Sjukvård | Årlig | NHS digitala efterlevnad |
| SCADA-stordator | Tyskland | Energi | En gång i månaden | BSI KritisV |
| Verktygsserver | Spanien | Bekvämligheter | En gång i månaden | Kungligt dekret 43/2021 |
För multinationella organisationer bör integration av overlays vara en del av er SoA och interna granskningscykel.
Godkänns manuella loggar eller kalkylblad fortfarande som bevis för äldre kontroller – och vad är tröskelvärdet för granskning?
Manuella loggar och kalkylblad accepteras endast enligt NIS 2 som kortsiktiga övergångsbevis-aldrig som permanenta efterlevnadsåtgärder. Revisorer kräver:
- Direkt koppling till riskregistret och SoA,
- Ledningens (inte bara IT) godkännande och granskning vid varje definierat intervall (minst kvartalsvis),
- En fastställd avslutningsplan med en konkret deadline för migrering till automatiserade, säkra lösningar,
- Loggar och bevis som regelbundet granskas och uppdateras (BSI Group, 2024).
Obehandlade, permanenta kalkylblad är nu en skyldighet att följa reglerna, inte en lösning. Den vanliga "hållbarhetstiden" är en revisionscykel eller 6–12 månader. Utgångsdatum, granskning och utveckling till en mer robust lösning måste dokumenteras och bevisen måste göras synliga för styrelsen.
Kalkylblad som blir permanenta ärver ansvaret för varje missad logg och osignerat godkännande.
Manuell bevistabell
| Typ av bevis | Granskningsintervall | Planerad stängningsutlösare |
|---|---|---|
| Märkesloggblad | 3 – 6 månader | Schemalagd migrering |
| Excel-riskblad | Revisionscykel | Automatiserade loggar distribuerade |
| Signerad loggbok | <12 månader | Tillgång avvecklad |
För varje, koppla utgångsdatum till en migrering eller tillgångsbyte – lämna aldrig som en öppen åtgärd.
Vilken är processen på styrelsenivå för att stänga äldre IT-risker – och hur operationaliserar ISMS.online NIS 2/ISO 27001-åtgärder?
En försvarbar styrelseplan för äldre IT-risker kombinerar:
- Fullständig tillgångskatalog med en gap/kritisk poäng,
- Tydlig tilldelning av teknisk och verkställande ägare till varje äldre system,
- Undantagsmappning till specifika kontroller enligt ISO 27001 / bilaga A och NIS 2 artikel 21(2),
- Bevisarbetsflöde-granska milstolpar, åtgärdsloggar, uppföljning av avslut och export av revisions-/försäkringsklara avtal,
- Automation-med plattformar som ISMS.online som tillhandahåller dashboards för aktiv avstängning av undantag, schemalagda påminnelser och exporterbara bevis på framsteg ((https://sv.isms.online/solutions/legacy-systems-and-isms/)).
Styrelseledd efterlevnad innebär att varje risktillgång har ett namn, ett granskningsdatum, en åtgärd och en avslutningslogg som för varje revision framåt.
Tabell över efterlevnadsmilstolpar
| Steg | Produktion |
|---|---|
| Tillgångsinventering | Registrerade tillgångar, kritiska brister |
| Ägartilldelning | Livematris med schemalagda recensioner |
| Undantagsmappning | SoA/riskkoppling till varje undantag |
| Bevisspårning | Granska loggar, exporter redo för granskning |
| Stängningsförlopp | Status + datum, undertecknat av ledningen |
ISMS.online gör varje steg spårbart, papperslöst och redo för granskning av styrelsen eller revisionen – inga fler missade undantag i bruset.
Hur förvandlar ISO 27001:2022 och NIS 2 undantagshantering till en handlingsbar, revisionsklar process?
Både ISO 27001:2022 och NIS 2 kräver spårbarhet, rollbaserat ansvarstagande och bevis för varje teknisk lucka och undantag. Börja med att mappa aktuella undantag och tillgångsregister till deras kontrollpunkter i bilaga A och NIS 2, tilldela ägare, ställ in automatiserade granskningscykler och koppla varje åtgärd till loggar för godkännande/export. Målet är att skapa en beviskedja som kan gå direkt från tillgång till undantag till stängningsdatum, redo för dokumentgranskning vid alla revisions-, styrelse- eller försäkringsmöten (ISO/IEC 27001:2022).
Nästa steg: distribuera (eller uppdatera) ett undantagsregister som är mappat till alla relevanta kontroller, integrera det med bevisflöden och granskningsscheman för styrelsen och automatisera påminnelser så att undantagsstatus aldrig kan bli inaktuell. ISMS.online tillhandahåller färdiga verktyg för att koppla samman varje lucka, godkännande och åtgärd till ett enda, styrelsesynligt spår.
Varje stängt undantag omvandlar äldre risker till ledarskap inom efterlevnad – varje åtgärd är en bevispunkt.
Visa upp er undantagsprocess, koppla den till styrelsescheman och visa på kontinuerliga framsteg som drivs av avslut. Det är den nya valutan för revisioner och försäkringsgivares förtroende enligt NIS 2 och ISO 27001:2022.






