Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Kan du överleva NIS 2 om din viktigaste IT-avdelning inte har stöd för MFA eller loggning?

Äldre IT-system är den där elefanten som alla ser, men få vill äga. Oavsett om du förser städer med vatten, driver fabriker eller driver klinisk utrustning, är din organisation nästan säkert beroende av slutpunkter eller servrar som inte har sett en säkerhetsuppdatering på flera år. Den obekväma sanningen: NIS 2 lyfter fram dessa "icke-migrerbara" tillgångar från den operativa bakgrunden och tilldelar personlig risk till varje ohanterad livscykel och kontrollgap. (ENISA, 2023). Det räcker inte längre att bortförklara dessa med begränsningar gällande affärskontinuitet eller äldre leverantörer. Förordningen kräver aktiv styrning och verkställbara kontroller – även när säkerhetsgrunder som multifaktorautentisering (MFA) eller användbara händelseloggar inte är tekniskt möjliga.

Ni har redan sett effekten: förnyelser stannade av, försäkringsfrågor intensifierades, styrelserum oroliga och kunder som pressar på för att få bevis. Plötsligt känns kalkylbladet som räknar "gamla servrar" mindre som teknisk skuld och mer som morgondagens revisionsstraff. Den centrala paradoxen är tydlig: Hur säkrar och bevisar du kontroll över de tillgångar du har svårast att förändra?

Varje äldre risk är en öppen fråga som kräver ett dokumenterat svar, inte en passiv ursäkt.

Insatserna är inte teoretiska. Underlåtenhet att visa riskstyrning över äldre system leder inte bara till böter; det kan bli en händelse i styrelserummets rykte, stoppa affärer inom due diligence eller ogiltigförklara försäkringar efter en incident. Och i takt med att ägarskapet för dessa risker flyttas från IT-teamet till styrelsen, försvinner gamla komfortzoner. NIS 2 granskar varje enhet, varje system och varje skuggkalkylblad som verkade trygga i glömska – och kräver en handbok där "ofixerbar" inte blir en blind fläck, utan en uppmaning till ledarskap, beslutsamhet och trovärdig framåtrörelse.


Varför traditionella undantag inte längre ger dig tid eller förtroende

Om du har hanterat regelverk för regelefterlevnad i mer än ett år är du förmodligen bekant med dansen: avslöja det befintliga gapet, notera det i ett register, föreslå en teoretisk framtida uppgradering och hoppas att tillsynsmyndigheter, försäkringsbolag eller kunder accepterar nödvändighetens ursäkt. NIS 2 förvandlar denna dans till en koreografi av ansvarsskyldighet. Artikel 21(2) är tydlig: Varje risk, inklusive de som beror på äldre eller föråldrade system, måste tilldelas en ägare, formellt granskas på styrelsenivå och dokumenteras vara antingen aktivt mildrad eller ha resurser för avveckling. (EUR-Lex). Om du inte kan visa den här tråden-undantag upphöjd, ägaren namngiven, kontroller kartlagd, Planen inloggad, Granskad av styrelsen - din efterlevnadshållning är objektivt sett olämplig.

Det nya objektivet: Undantag är inte längre "tillåtelse att stå still" - de är brinnande stubiner.Försäkringsbolag har märkt det; det har även upphandlingsteam och granskare. Om du presenterar en högrisk-aktuell tillgång utan nästa milstolpe eller styrelseattesterad granskning, kan du förvänta dig högre premier, försäkringsklausuler eller direkt förlust av affärer. Anledningen är enkel: Utan struktur antas aktuell risk vara ohanterad, och ohanterad risk är oförsäkringsbar.

Tillsynsmyndigheten ser undantagsloggen som ett levande löfte, inte en kyrkogård av passivitet.

Misslyckanden i verkliga revisioner beror alltmer på bristande klarhet – vem äger risken, vad den interimistiska kontrollen är och hur momentum tvingas mot avslut. Betrakta denna ögonblicksbild av riskinventeringen:

Äldre tillgång Ägare Riskpoäng Sanering/migreringsplan Styrelsegranskning/Undertecknad
Windows 2008 Server IT Hoppsan Hög "Avveckling Q2 2025" Ja (protokollfört)
Uttjänt PLC Anläggningsdirektör Medelhög Nätverkssegment + monitor Ja (2024)
Opatchad röntgen-PC Klinisk Hög Dubbel signering, ersätt '26 flaggade

Varje rad som saknar en namngiven ägare, en genomförbar plan eller ett godkännande är nu en omedelbar utlösande faktor för en revisionsbrist. Ingen teknisk motivering kompenserar för ett vakuum i styrningsägarskapet.




illustrationer skrivbordsstack

Centralisera risker, incidenter, leverantörer och bevis i en enda ren plattform.




Vad som räknas – och vad som misslyckas – när kontroller som MFA eller loggning inte är möjliga

Modern reglering är inte naiv gentemot begränsningarna inom operativ teknik (OT), sjukvård, allmännyttiga tjänster och tillverkning. Förväntningen är inte att varje äldre tillgång magiskt stöder MFA, fullständig SIEM-integration eller omedelbar utfasning. Däremot... NIS 2 och ENISA-riktlinjerna klargör: Om du inte kan implementera en standardkontroll (som MFA eller loggning) måste du dokumentera en tillfällig, lagerbaserad kompenserande kontroll och sätta ett utgångsdatum som bevisar aktiv styrning istället för teknisk överlåtelse. (ENISA).

Vanliga revisionsfällor:

  • Manuella åtkomstloggar utan granskare: "Skiftledare skriver under ett pappersark." Godkänns endast kortsiktigt if Det finns bevis för att det kontrolleras, signeras och kommer att fasas ut.
  • Nätverksisolering utan tillsyn: ”Vi flyttade det till ett VLAN.” Fungerar bara om det dokumenteras, regelbundet valideras och mappas till riskregisterposter.
  • Ogranskade undantagsregister: ”Vi för ett kalkylblad.” Misslyckas utan tydliga granskningscykler, ägartilldelning och milstolpar för avslut.

Viktiga kompenserande kontroller när "moderna" inte passar:

  • *Nätverkssegmentering med regelbunden revision och åtkomstgranskning.*
  • *Dubbel kontroll (tvåpersonssignering) för alla ändringar eller privilegierad åtkomst.*
  • *Videoövervakning av åtkomstzoner, särskilt i OT-miljöer.*
  • *Manuella loggböcker, granskade och signerade av ledningen med föreskrivna intervall.*
  • *Skiftade kontroller – förlita dig aldrig på en enda tillfällig lösning.*
Tillgång Utrikesministeriet? Skogsavverkning? Kompenserande kontroll Recension Datum Stängningsplan
Äldre faktureringsapp Nej Nej Skiftloggbok + dubbel signering Q2 2024 Ersätt Q1 2025
Industriell PLC Nej Partiell Segmenterade åtkomstloggar för handledare En gång i månaden Uppdatering av firmware under '25

Kom ihåg: Manuella eller alternativa kontroller är alltid "tillfälliga och föremål för obligatorisk granskning". Enisas hållning är rak: lösningar köper tid, inte efterlevnadsfriskrivning. Ju äldre eller mer sårbar tillgången är, desto strängare är granskningen och desto mer brådskande är nedläggningsplanen.

En tillfällig lösning är en nedräkning, inte ett skyddsnät. Dess signal är ledningens ambition, inte operativ tröghet.




Hur man strukturerar kompenserande kontroller: Mappning till ISO 27001 och NIS 2

Det är frestande att ta genvägar och förklara ett undantag som "accepterat" när IT-avdelningen inte kan implementera MFA eller loggning. Men i praktiken handlar det om granskning av regler och försäkringar strukturISMS.online och ISO 27001:2022 ger dig en ritning: varje kontrollgap måste mappas till:

  1. En riskregisterpost (med en tydlig beskrivning av tillgången, bristen och den sannolika effekten).
  2. En post i tillämplighetsförklaringen (SoA) (identifierar den berörda kontrollen och varför den inte är uppfylld).
  3. Kompenserande kontroll(er) tillämpad, dokumenterad och skiktad (mer än en försvarslinje).
  4. Namngiven tillgångsägare och revisor eller förvaltare.
  5. Bevis på regelbunden granskning, framsteg och slutgiltig åtgärd eller riskacceptans på styrelsenivå.

Exempel på ISO 27001-brygga:

Förväntan Operationalisering ISO 27001 / Bilaga A Ref.
Styrelsens ansvarighet Namngivet godkännande, riskpoängsättning 5.3, A.5.4, A.5.36
Tillgångsspecifik riskspårning systemstatus + explicit ägare i registret 6.1, A.5.9, A.8.10
Kompenserande kontroller Dokumenterad, lagervis, tillfällig 6.1.3, A.8.15, A.8.34
Gransknings- och avslutningscykel Registrera milstolpe, styrelsegranskad evidens A.5.35, A.8.34
Bevisspår Godkännandeloggar, SoA-uppdatering, stängningsregister A.5.19–A.5.21

Minitabell för spårbarhet:

Trigger Riskuppdatering Kontroll-/SoA-länk Bevis loggad
NIS 2-artikel, revision Undantag öppnat A.5.19, A.8.15 Undantag, signering
Personal flyttar, system upp Ägare ändrad Riskregister, SoA Styrelseprotokoll, plan
Tillgången uppgraderad Undantag stängt SoA-uppdatering Migrationsplan, tecken

Stark kontroll handlar mindre om teknisk perfektion och mer om dokumenterad, granskad progression mot riskhantering, med bevis i varje led för revisorer, försäkringsbolag och styrelser.




plattformsinstrumentpanel nis 2 beskär på mint

Lansera med en beprövad arbetsyta och mallar – bara skräddarsy, tilldela och kör.




Praktisk revisionsöverlevnad: Från undantag till bevisspår

Ingen historia om efterlevnad av äldre IT-regler slutar med en tydlig avsiktsförklaring. Revisionsberedskap är summan av ett levande bevisspår som bevisar att varje undantag ägs, granskas, resurser tillförs och tvingas mot avslutning i en definierad takt. (BSI). ISMS.online bygger in denna cykel direkt i plattformens arbetsytor och dashboards:

1. Identifiering och äganderätt

  • Varje äldre tillgång förs in i ett spårbart register, taggad av den tekniska ägaren och granskaren.
  • Kompenserande kontroller, hur manuella de än är, är explicit tilldelade och lagerförda.

2. Dokumentation och tidsmässiga kontroller

  • Alla kontroller listas som "tillfälliga" med utgångs-, gransknings- och eskaleringsdatum kodade i plattformen.
  • SoA är länkad för varje undantag, med referenser till tillgång, risk och bevis.

3. Aktiv granskning och signatur

  • Ledningens godkännande krävs, inte bara under riskuppdateringar utan vid varje granskningscykel – inga "tysta" loggar.
  • Varje undantag måste ha en avslutningsplan; standardundantag på obestämd tid flaggas, de döljs inte.

4. Avslut eller risktagande

  • Migrering eller avveckling av tillgångar loggas med bevis.
  • Där migrering är omöjlig måste riskacceptans ha godkännande från styrelse- eller ledningsnivå, loggat i både SoA och riskregistret för spårbarhet genom revision.

Checklista för att överleva revision eller försäkringsgranskning:

  • Är varje lucka i riskregistret, SoA och godkännandeloggen-och stämmer datum, signaturer och milstolpar överens?
  • Granskas, signeras och begränsas manuella loggar eller lösningar av planerat utgångsdatum?
  • Kan ni omedelbart exportera dessa bevis till revisorer, försäkringsbolag eller kunder?

Den starkaste berättelsen om efterlevnad berättas från bevisen och uppåt, inte från avsikten och nedåt.




Hantera hållbarheten för manuella loggar och kompensationer

Manuella loggar, kalkylblad och märkesblad är inte efterlevnadsplaner – de är nedräkningstimers. Deras hållbarhet bestäms av synlighet, granskning och stängningskraft.

Revisionsinspekterad godtagbarhet för manuella bevis:

Manuell bevistyp Revisionens hållbarhetstid Villkor för godkännande
Signerad loggbok ≤ 12 månader (max) Kopplat till riskkontroll, granskad, avslutningsplan
Märkes-/åtkomstblad ≤ 6 månader Dubbel kontroll, regelbunden granskning, avslutning planerad
Checklista för kalkylblad 1 revisionscykel Uppdaterad, signerad, åtgärdad vid varje granskning
Ogranskade loggar/filer Ingen Omedelbar varningssignal/misslyckande

Varje gång ett undantag granskas i enlighet med granskningsförfarandet och inte avslutas – eller åtminstone går mot ett avslutande – förlorar det i bevisvärde. En kompenserande kontroll som inte granskats går från tillgång till skuld på så lite som ett kvartal. "Beviset" är alltid hur nära du är ett avslut – inte hur väl du rättfärdigar passivitet.

Vid tveksamhet, fråga: Om vårt försäkringsanspråk eller kundavtal förlitade sig på den här loggen, skulle en extern granskare se vägen till avslut?




plattformsinstrumentpanel nis 2 beskärning på mossa

Från artiklarna 20–23 till revisionsplaner – kör och bevisa efterlevnad, från början till slut.




Sektor- och nationella översikter: När NIS 2 bara är baslinjen

Verkligheten är enkel: Sektors- och nationella regler överskuggar ofta grundläggande EU-mandatFör energi, hälso- och sjukvård, kritisk tillverkning och vissa nationella leverantörer (Tyskland, Spanien, Storbritannien) är ribban betydligt högre. Din undantagslogg måste spegla både den strängaste lokala mallen och NIS 2-kärnan.

Exempel på nationella överlägg:

Bransch Nationell regel Granskningsfrekvens för undantag Ägare Mallkälla
NHS (UK) NCSC NHS Digital Årlig min, styrelsens godkännande CIO nhsdigital.nhs.uk
Tysk energi BSI IT-SiG3 Årlig + månatlig kontroll CISO bsi.bund.de
Spanska verktyg Kungligt dekret 43/2021 Månadsvis, regulatorisk ledare Regulatory mincotur.gob.es

Ert ISMS måste importera, utöka eller anpassa sig till dessa strukturer utöver de europeiska kärnkraven. Anta att revisioner och försäkringsbolag kommer att tillämpa den striktaste lokalt relevanta överlagringen – inte bara NIS 2-standard.




Bygga en försvarbar IT-färdplan för äldre system: Ersätta, isolera eller dokumentera begränsningar

En modern riskplan för äldre personer är en levande system, inte ett kalkylblad för årets slut. Den operativa disciplin som krävs:

  • Katalogisera alla tillgångar: Efter ägare, risk, kompenserande kontroll, granskningsschema och avslutningsplan.
  • Karta till kontroller: Koppla varje tillgång och undantag till referenser enligt ISO 27001 eller NIS 2 artikel 21(2).
  • Tvinga granskningskadens: Verifiering, resursfördelning eller migrering måste framtvingas på styrelsenivå med hjälp av systemdrivna påminnelser.
  • Automatisera bevisloggning: Varje ägares underskrift, granskarens märkning eller planuppdatering är synlig i en digital revisionslogg – inte begravd i e-post eller spridda filer.
  • Malluppdateringar: Nationella överlappande planer och sektorspecifik rapportering måste kopplas till era ISMS, och får inte existera som skuggprocesser.

När styrelse- eller tillsynsmyndighetsgranskningar kommer måste er färdplan utvecklas som en serie levande, ägartilldelade, avslutningsdrivna undantag – vilket bevisar momentum och ansvarsskyldighet. Oägt arv är nu ett kontraktsmässigt, finansiellt och strategiskt ansvar.




Att göra riskloopstyrelsen synlig och motståndskraftig: ISMS.online-fördelen

Det finns en operativ skillnad mellan ”efterlevnad på papperet” och ”revisionsklar i praktiken”. ISMS.online erbjuder mer än bara ett riskregister: det automatiserar övergångar mellan tillgångar, ägare, riskreducerande åtgärder, godkännandeloggar, SoA-poster och bevis för avslut – vilket låser in ansvarsskyldighet och gör undantag till en central del av efterlevnadsslingan snarare än en blind fläck..

Fördelar i daglig praktik:

  • Instrumentpaneler visar varje tillgångs tillståndsmigrerade, mildrade eller väntande godkännande.
  • Styrelse eller tillsynsmyndighet kan spåra varje undantag per ägare, risk, kontroller på plats och granskningscykel, med alla signaturer och milstolpar tidsstämplade och omedelbart tillgängliga.
  • Överlagringar av övergångsställen och NIS 2 hanteras genom länkade register, bevisbanker och malldrivna aviseringar.
  • Revisions- och försäkringsgranskningar går från panik till att bli en presentation – en karta över motståndskraft, inte en ursäkt för undantag.

Slutlig uppmaning till handling:
Er äldre IT-lösning tolereras inte bara utan är en integrerad del av ert företagsnamn och rykte. Ta ansvar för undantagsloopen. Gör varje risk ansvarsskyldig, synlig och stängbar – inte fast i underhåll för alltid. Bevisa för varje revisor, kund och styrelseledamot att er undantagshantering är aktiv, strukturerad och tvingar risker ner i varje cykel. Modern efterlevnad mäts inte genom teknisk utopi, utan genom din granskbara resa från lucka till avslut – gör den resan verklig, mätbar och synlig för styrelsen med ISMS.online.

När arvet försvinner äger risken verksamheten. När du äger undantagsslingan blir risken ditt bevis på kontroll.



Vanliga frågor om partihandel med mat och dryck

Vem är ansvarig för brister i efterlevnaden av äldre IT-regler enligt NIS 2 – och vilka förändringar gäller för styrelser och ledning?

NIS 2 tilldelar direkt ansvar för äldre IT-risker till styrelsen och den verkställande ledningen – inte bara IT-ledningen – vilket gör varje olöst lucka till ett angelägenhetsproblem för styrelserummet. Artikel 21(2) i direktivet föreskriver att varje "oåterkallelig" äldre tillgång (servrar som inte stöds, föråldrade PLC:er, äldre nätverksutrustning) måste ha en namngiven ägare, en granskningskadens och antingen en riskreduceringsplan eller en riskacceptansplan som formellt loggas på ledningsnivå. Detta är mer än bara procedurmässigt: om ägarskap eller framsteg är vaga förväntar sig tillsynsmyndigheter och revisorer nu att utreda ledningen, inte IT, om bestående risker.

Ledarskap mäts inte längre genom underskrifter på en policy, utan genom transparenta framsteg i varje öppet gap.

Hantering av äldre risker har blivit ett test på synligt ledarskap. Kalkylblad eller osignerade loggböcker är otillräckliga – varje undantag måste spåras tillbaka till specifikt ansvarstagande från ledningen, med handlingsplaner som regelbundet dokumenteras och granskas. Styrelser förväntas nu gå från passivt godkännande av undantag till proaktiv granskning, där undantagsstängning och begränsningsframsteg ingår i den löpande efterlevnaden.

Ägartabell för äldre tillgångar

Äldre tillgång Ägare Nästa recension Begränsningsplan
Betalningsserver 2010 CTO 2024-10-01 Segregering; ingen MFA möjlig
Fabriks-PLC (rad 2) Operationschef 2024-07-15 Planerad pensionering Q1 2025
Äldre router Nätverksledare 2024-09-01 Endast åtkomst med badge, nätverksisolering

Slutsatsen? Styrelser måste upprätthålla spårbara och granskningsbara ägarskaps- och handlingsplaner för varje undantag, annars riskerar de direkt exponeringen under revisioner eller incidentgranskningar.


Vilka kompenserande kontroller anses vara tillräckligt starka för äldre system – och vilka är gränserna?

Genuina kompenserande kontroller accepteras endast för äldre tillgångar om de behandlas som tidsbegränsade bryggor, inte permanenta kryphål. Både revisorer och tillsynsmyndigheter förväntar sig nu en skiktad, försvarbar strategi, inklusive (men inte begränsat till):

  • Strikta fysiska åtkomstkontroller (brickor, biometri, låsta rum),
  • Förstärkt nätverkssegmentering (isolerade VLAN med brandväggsrestriktioner),
  • Tvåpersonsgodkännande (dubbelt) för kritiska administratörsåtgärder,
  • Manuella loggböcker med schemalagd ledningsgranskning och godkännande,
  • Tvingade periodiska lösenordsändringar,
  • Schemalagda granskningar på styrelsenivå och protokollförda uppdateringar om varje undantag.

Dessa kontroller accepteras dock endast om bevis visar:

  • Varje undantag är formellt motiverat, inte bara IT-administrerat,
  • Kontroller granskas och antingen avancerade eller avvecklas med planerade intervaller,
  • Stängnings- eller migreringsplaner finns på plats och spåras,
  • Ledningens tillsyn är granskningsbar, inte underförstådd.

Revisorer litar på vad de kan spåra: kompenserande kontroller utan tidsgränser blir till brister i regelefterlevnaden.

Kompenserande kontrollbild

Tillgång Tillämpad kontroll Plats för revisionsbevis Nästa recension
Löneserver (äldre version) Låst serverrum Märkeslogg, signering 2024-11-01
Föråldrad switch Segmenterat VLAN Nätverkskonfigurationsdokument 2024-09-15
PLC (linje 2) Manuell loggbok Skiftlogg, signerad 2024-07-15

Styrelser bör förvänta sig att kompenserande kontroller ifrågasätts – och måste visa regelbunden rörelse mot riskavslut eller tillgångsmigrering.


Hur ska undantag för äldre teknik dokumenteras för NIS 2-revisioner och granskningar av cyberförsäkringar?

Undantagshantering enligt NIS 2 är nu ett test av spårbarhet och försvarbarhet. Istället för statiska godkännandeloggar eller generella undantag är förväntningen en levande registrering:

  • Varje äldre system måste listas i ert riskregister,
  • Teknisk lucka och affärsmässiga skäl måste vara tydliga,
  • Specifika kompenserande kontroller är dokumenterade och testade,
  • Namngivet ägarskap tilldelas (helst med styrelse/lednings synlighet),
  • Granskningsdatum och milstolpar för framsteg är schemalagda och dokumenterade (signaturer, mötesprotokoll, exporterade loggar),
  • Mål för nedläggning eller migrering är explicita – inte bara ”färdplans”-språk.

Allt detta är kopplat till ert tillämplighetsförklaring (SoA), som länkar undantag till kontroller som ISO 27001:2022 bilaga A.8.8 eller analoga klausuler (ISO/IEC 27001:2022). Integrerade plattformar som ISMS.online kan automatisera detta genom att koppla samman tillgångsdata, riskloggar, kompenserande kontrollregister, godkännanden och stödjande bevis på ett ställe, vilket gör undantagen omedelbart redo för revision.

Mogen efterlevnad mäts i antalet stängda undantag, inte i antalet loggade ursäkter.

Tabell för spårbarhet av undantag

Trigger Riskloggreferens SoA-länk Tillämpad kontroll Bevis
Tillgångens slut A.8.8 mellanrum Tillgång_x123 VLAN, manuella loggar Styrelseminimum, revisionspaket Q2

Bristen på aktiva, granskade undantagsregister är nu en flagga för både revisorer och cyberförsäkringsbolag. Varje undantag bör peka på ett schemalagt stängnings- eller migreringsdatum.


Hur förändrar nationella eller branschspecifika regler efterlevnaden av äldre NIS 2-system?

Efterlevnaden slutar inte vid EU:s gränser – de flesta länder och reglerade sektorer lägger nu till överlappande regler eller strängare regler utöver NIS 2. Några viktiga exempel:

  • Brittiska NHS Digital: Kräver årligt godkännande på styrelsenivå, avvecklingsplaner och fullständig dokumentation av tillgångar/framsteg för hälso- och sjukvårdssystem.
  • Tysklands BSI: Kräver månatliga styrelsegranskade bevis och unik ägartilldelning för energi-/infrastruktursektorerna.
  • Spaniens kungliga dekret 43/2021: Inför månatlig undantagsgranskning och regelbevis för energibolag/leverantörer.

Ett lands "godkännande" kan misslyckas någon annanstans, särskilt om sektorgranskningar kräver högre frekvens, extra dokumentation eller särskilda rapporteringsmallar. Underhåll versionskontrollerade paket för att uppfylla både EU- och sektor-/nationella revisioner, och kontrollera regelbundet kommande regeländringar.

Nationella överlagringar är inte bra saker att ha i regelverket – de är nu kärnriskområde.

Jämförelsetabell för överlagringar

Tillgång Land Bransch Granskningscykel Reglerande mall
MRI-skanner UK Sjukvård Årlig NHS digitala efterlevnad
SCADA-stordator Tyskland Energi En gång i månaden BSI KritisV
Verktygsserver Spanien Bekvämligheter En gång i månaden Kungligt dekret 43/2021

För multinationella organisationer bör integration av overlays vara en del av er SoA och interna granskningscykel.


Godkänns manuella loggar eller kalkylblad fortfarande som bevis för äldre kontroller – och vad är tröskelvärdet för granskning?

Manuella loggar och kalkylblad accepteras endast enligt NIS 2 som kortsiktiga övergångsbevis-aldrig som permanenta efterlevnadsåtgärder. Revisorer kräver:

  • Direkt koppling till riskregistret och SoA,
  • Ledningens (inte bara IT) godkännande och granskning vid varje definierat intervall (minst kvartalsvis),
  • En fastställd avslutningsplan med en konkret deadline för migrering till automatiserade, säkra lösningar,
  • Loggar och bevis som regelbundet granskas och uppdateras (BSI Group, 2024).

Obehandlade, permanenta kalkylblad är nu en skyldighet att följa reglerna, inte en lösning. Den vanliga "hållbarhetstiden" är en revisionscykel eller 6–12 månader. Utgångsdatum, granskning och utveckling till en mer robust lösning måste dokumenteras och bevisen måste göras synliga för styrelsen.

Kalkylblad som blir permanenta ärver ansvaret för varje missad logg och osignerat godkännande.

Manuell bevistabell

Typ av bevis Granskningsintervall Planerad stängningsutlösare
Märkesloggblad 3 – 6 månader Schemalagd migrering
Excel-riskblad Revisionscykel Automatiserade loggar distribuerade
Signerad loggbok <12 månader Tillgång avvecklad

För varje, koppla utgångsdatum till en migrering eller tillgångsbyte – lämna aldrig som en öppen åtgärd.


Vilken är processen på styrelsenivå för att stänga äldre IT-risker – och hur operationaliserar ISMS.online NIS 2/ISO 27001-åtgärder?

En försvarbar styrelseplan för äldre IT-risker kombinerar:

  1. Fullständig tillgångskatalog med en gap/kritisk poäng,
  2. Tydlig tilldelning av teknisk och verkställande ägare till varje äldre system,
  3. Undantagsmappning till specifika kontroller enligt ISO 27001 / bilaga A och NIS 2 artikel 21(2),
  4. Bevisarbetsflöde-granska milstolpar, åtgärdsloggar, uppföljning av avslut och export av revisions-/försäkringsklara avtal,
  5. Automation-med plattformar som ISMS.online som tillhandahåller dashboards för aktiv avstängning av undantag, schemalagda påminnelser och exporterbara bevis på framsteg ((https://sv.isms.online/solutions/legacy-systems-and-isms/)).

Styrelseledd efterlevnad innebär att varje risktillgång har ett namn, ett granskningsdatum, en åtgärd och en avslutningslogg som för varje revision framåt.

Tabell över efterlevnadsmilstolpar

Steg Produktion
Tillgångsinventering Registrerade tillgångar, kritiska brister
Ägartilldelning Livematris med schemalagda recensioner
Undantagsmappning SoA/riskkoppling till varje undantag
Bevisspårning Granska loggar, exporter redo för granskning
Stängningsförlopp Status + datum, undertecknat av ledningen

ISMS.online gör varje steg spårbart, papperslöst och redo för granskning av styrelsen eller revisionen – inga fler missade undantag i bruset.


Hur förvandlar ISO 27001:2022 och NIS 2 undantagshantering till en handlingsbar, revisionsklar process?

Både ISO 27001:2022 och NIS 2 kräver spårbarhet, rollbaserat ansvarstagande och bevis för varje teknisk lucka och undantag. Börja med att mappa aktuella undantag och tillgångsregister till deras kontrollpunkter i bilaga A och NIS 2, tilldela ägare, ställ in automatiserade granskningscykler och koppla varje åtgärd till loggar för godkännande/export. Målet är att skapa en beviskedja som kan gå direkt från tillgång till undantag till stängningsdatum, redo för dokumentgranskning vid alla revisions-, styrelse- eller försäkringsmöten (ISO/IEC 27001:2022).

Nästa steg: distribuera (eller uppdatera) ett undantagsregister som är mappat till alla relevanta kontroller, integrera det med bevisflöden och granskningsscheman för styrelsen och automatisera påminnelser så att undantagsstatus aldrig kan bli inaktuell. ISMS.online tillhandahåller färdiga verktyg för att koppla samman varje lucka, godkännande och åtgärd till ett enda, styrelsesynligt spår.

Varje stängt undantag omvandlar äldre risker till ledarskap inom efterlevnad – varje åtgärd är en bevispunkt.

Visa upp er undantagsprocess, koppla den till styrelsescheman och visa på kontinuerliga framsteg som drivs av avslut. Det är den nya valutan för revisioner och försäkringsgivares förtroende enligt NIS 2 och ISO 27001:2022.



Mark Sharron

Mark Sharron leder sök- och generativ AI-strategi på ISMS.online. Hans fokus är att kommunicera hur ISO 27001, ISO 42001 och SOC 2 fungerar i praktiken – genom att koppla risker till kontroller, policyer och bevis med revisionsklar spårbarhet. Mark samarbetar med produkt- och kundteam så att denna logik är inbäddad i arbetsflöden och webbinnehåll – vilket hjälper organisationer att förstå, bevisa säkerhet, integritet och AI-styrning med tillförsikt.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Sommaren 2026
Högpresterande - Sommaren 2026 Small Business UK
Regional ledare - Sommaren 2026 EU
Regional ledare - Sommaren 2026 EMEA
Regional ledare - Sommaren 2026 Storbritannien
Högpresterande - Sommaren 2026 Mellanmarknad EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.