1. Vad är NIS2 och Cybersäkerhetslagen 2025:1506?

NIS2 är EU:s uppdaterade direktiv för nät- och informationssäkerhet, beslutat 2022 och som ska vara implementerat i alla medlemsländer. I Sverige har det blivit Cybersäkerhetslagen, SFS 2025:1506, som trädde i kraft den 15 januari 2026. Lagen ersätter den gamla NIS-lagen från 2018 och utökar tillämpningsområdet kraftigt.

Lagen kräver att verksamheter som omfattas inför riskhantering, kontinuitetsplanering, incidentrapportering, leverantörsbedömningar och åtgärder för identitets- och åtkomstkontroll. Tillsynen i Sverige sker via flera myndigheter beroende på sektor, med MSB i en samordnande roll.

2. Är vår redovisningsbyrå direkt tillsynsobjekt?

Oftast inte. NIS2 träffar i grunden 18 sektorer, indelade i väsentliga och viktiga entiteter. Energi, transport, bank, finansmarknad, hälsa, dricksvatten, avlopp, digital infrastruktur, offentlig förvaltning och rymd hör till de väsentliga. Post, avfall, kemikalier, livsmedel, tillverkning, digitala leverantörer, forskning räknas som viktiga.

Redovisning och revision finns inte med som egen sektor. Det betyder att en helt vanlig redovisningsbyrå med 5 till 50 medarbetare normalt inte är direkt tillsynsobjekt enligt Cybersäkerhetslagen. Men och det är där hela poängen ligger, byrån är ofta tjänsteleverantör till bolag som är direkt tillsynsobjekt.

Visste du att

Storleksregeln är ett golv, inte ett tak.

Lagen omfattar i grunden verksamhetsutövare inom de utpekade sektorerna som är medelstora eller större, alltså normalt minst 50 anställda eller mer än 10 miljoner euro i årsomsättning eller balansomslutning. Mindre verksamheter kan ändå omfattas i vissa fall, exempelvis om de uttryckligen pekas ut eller bedöms ha en särskilt kritisk funktion. Den slutliga bedömningen beror därför på sektor, verksamhetstyp, storlek och tillämpliga föreskrifter, inte enbart på en snabb läsning av lagtexten.

3. Indirekt via leverantörskedjan, det är där ni märks

Här ligger huvudpoängen för redovisningsbranschen. NIS2 har ett uttryckligt krav på leverantörsbedömning. Det betyder att alla bolag som omfattas direkt nu måste kunna visa att de bedömt och löpande granskar sina kritiska leverantörer.

För en redovisningsbyrå innebär det att kunder som faller under lagen kommer att skicka en leverantörsenkät. Den frågar efter er informationssäkerhet, era certifieringar, hur ni hanterar kundens data och hur ni reagerar på incidenter. Får ni inte enkäten godkänd kan ni förlora kunden, eftersom kunden enligt lag måste kunna styrka leverantörsbedömningen.

Detta gäller inte i framtiden, det gäller redan. Bolag har börjat skicka ut enkäter och de väntar på svar. Det är det här som driver mängden frågor om NIS2 från redovisningsbranschen just nu.

4. Vad kundens leverantörsenkät frågar

Enkäterna varierar mellan bolag och konsulter, men grunden är gemensam. Räkna med frågor inom följande områden, oavsett om det är kundens egen mall eller en NIS2-anpassad version av exempelvis ISO 27001-bilagor.

  • Identitet och åtkomst. Använder ni multifaktorautentisering? På alla konton? Hur hanteras administratörer?
  • Klientdata. Var ligger data, hur skyddas den, vilka medarbetare har åtkomst, raderas data efter uppdrag?
  • Incidentrutiner. Hur snabbt informeras kunden om en incident hos er som påverkar kundens data?
  • Underleverantörer. Vilka molntjänster använder ni (Microsoft 365, Fortnox, Visma) och var ligger servrarna?
  • Loggning och bevis. Kan ni visa logg över vem som öppnat kundens material och när?
  • Personalsäkerhet. Har ni bakgrundskontroller, sekretessavtal och utbildning i informationssäkerhet?
  • Backup och kontinuitet. Hur snabbt kan ni återställa drift om en attack slår mot er?
  • Certifieringar. Är ni ISO 27001-certifierade eller på väg dit? Har ni annan extern revision?

Det är fullt rimligt att svara öppet om att ni inte har en formell certifiering ännu, men ni måste kunna beskriva en plan och visa konkreta åtgärder. Tomma rutor är det enda riktigt allvarliga.

5. Konkret checklista för redovisningsbyrå med 5 till 50 medarbetare

Det här är listan vi själva använder när vi går igenom redovisningsbyråers säkerhet. Den täcker de områden som ni måste kunna svara på i leverantörsenkäten utan att överarbeta något.

Före nästa leverantörsenkät

  • Aktivera MFA för alla användare i Microsoft Entra ID, inte bara administratörer
  • Säkra att alla administratörsroller är dedikerade konton (ingen daglig användning av administratörskonton)
  • Stäng av äldre inloggningsprotokoll (legacy authentication) i Exchange Online och övriga Microsoft 365-tjänster
  • Granska och dokumentera externa delningsregler i SharePoint Online och OneDrive
  • Sätt upp Conditional Access med minst krav på MFA för alla användare och spärr av riskfyllda inloggningar
  • Verifiera att Unified Audit Log är aktiverad i Microsoft 365 och spara loggdata minst sex månader
  • Granska vidaresändningsregler i mejl och blockera automatisk vidaresändning externt
  • Dokumentera vilka molntjänster ni använder, var data ligger och vilken kategori data som hanteras
  • Skriv en kort incidentrutin på en sida, vem ringer vem, inom hur många timmar
  • Säkerställ backup, både för Microsoft 365 (mejl, OneDrive, SharePoint, Teams) och era egna system
  • Genomför en grundläggande utbildning i phishing-medvetenhet för alla medarbetare en gång per år
  • Skriv ett kort informationssäkerhetspolicydokument (2 till 4 sidor räcker långt)

6. Microsoft 365-specifika åtgärder ni nästan alltid behöver göra

De flesta redovisningsbyråer kör idag på Microsoft 365 Business Standard eller Business Premium. Premium är att rekommendera, eftersom det inkluderar Microsoft Entra ID P1 (med Conditional Access), Microsoft Intune och Microsoft Defender for Office 365. Utan Premium är det betydligt svårare att leva upp till NIS2-relaterade krav.

Conditional Access

Det här är hjärtat i identitetssäkerheten. Med Conditional Access kan ni kräva MFA, blockera inloggningar från oväntade länder och tvinga att administratörer bara kan logga in från godkända enheter. Standardregeln att alla användare måste ha MFA, även för betrodda nätverk, är ett minimum för att klara en seriös leverantörsenkät.

Vidaresändningsregler i Exchange Online

Klassiker och förmodligen den vanligaste orsaken till att kunddata läcker. När en angripare tar över ett mejlkonto är första steget oftast att sätta upp en regel som vidaresänder alla inkommande mejl till en extern adress. Blockera automatisk extern vidaresändning i Exchange Online och granska befintliga regler. Det är en kvart att fixa och en omöjlighet att förklara om det missas.

Secure Score

Microsoft Secure Score visar er Microsoft 365-miljös säkerhetsläge med en poäng från 0 till en maxnivå som beror på vilka licenser ni har. Ett snitt under 40 procent är vanligt i mindre bolag och oftast inte ok i en leverantörsenkät. Sikta på minst 60, helst 70.

Granskning av OAuth-appar

Tredjepartsappar i Microsoft 365 (godkända via OAuth) kan ha läsbehörighet till mejl, kalender och filer. Många bolag har äldre godkännanden som inte längre används men fortfarande har full åtkomst. Gå igenom listan i Microsoft Entra ID och återkalla det ni inte känner igen.

Loggar och spårbarhet

Aktivera Unified Audit Log i Microsoft Purview. Detta är ert försvar om en kund eller tillsynsmyndighet frågar vem som öppnat ett visst dokument och när. Standardretentionen är 180 dagar, vilket sällan räcker för en revision i efterhand. Förläng om er licens medger det.

7. Hur PIANOLA hjälper

PIANOLA är en automatiserad genomlysning av er Microsoft 365-miljö. Vi går igenom de tekniska kontrollerna som NIS2 och leverantörsenkäter frågar efter, värderar dem mot best practice och visar var ni står med en poäng och en konkret åtgärdslista. Det är inte en certifiering, men det är ett ärligt och dokumenterat underlag.

PIANOLA kan läsa av konfigurationen i er Microsoft 365-miljö via Microsoft Graph, identifiera risker och visa vad som bör prioriteras. Men PIANOLA fattar inte affärsbeslut åt er. Riskaptit, leverantörskrav och bedömningen av vad som är känslig kunddata ligger fortsatt hos ledningen.

Vissa härdningar går att köra direkt från PIANOLA om ni vill (Conditional Access-baseline, blockering av äldre protokoll, hårdare delningsregler i SharePoint). Allt sker med en bekräftelse från er och med 24-timmarsfönster för att ångra om något oväntat händer.

Det här missar de flesta

Leverantörsenkäten kommer även om ni inte själva är NIS2-objekt.

Vi möter redovisningsbyråer som tror de slipper NIS2 helt eftersom branschen inte är direkt utpekad. Det är delvis sant, men er största kund kan vara ett vårdbolag eller en tillverkare. När de skickar enkäten har ni två veckor på er att svara, annars går de vidare till en annan byrå som har sina papper i ordning.

8. Vanliga fallgropar

  • Att vänta tills enkäten kommer. Hinner ni inte få MFA på plats blir nästa månad väldigt stressig. Börja nu och ni har ledtid.
  • Att tro att Microsoft sköter säkerheten åt er. Microsoft skyddar plattformen, ni säkrar konfigurationen. Det är ett delat ansvar och leverantörsenkäterna frågar specifikt om er konfiguration.
  • Att bara dokumentera, inte åtgärda. Ett snyggt policydokument utan tekniska åtgärder bakom faller på första följdfrågan.
  • Att överge ISO 27001-spåret för att NIS2 låter snabbare. Många redovisningsbyråer arbetar mot ISO 27001 eller motsvarande. De arbetena överlappar nästan helt med NIS2-kraven, så ni får dubbel nytta.
  • Att glömma underleverantörerna. Era egna underkonsulter och nätverkstjänster räknas också. Lista dem och ta in en kort säkerhetsbeskrivning från var och en.
  • Att svara "ja" på allt utan bevis. Seriösa leverantörsenkäter kräver bilagor. Förbered policy, incidentrutin och Secure Score-rapport så ni kan bifoga dem direkt.

9. Nästa steg

Om ni vill ha en snabb temperaturmätning på hur långt ni kommit, börja med NIS2-kollen. Den tar tre minuter och ger er en första bild av var luckorna ligger. Vill ni ha en grundligare genomgång där vi tittar in i er Microsoft 365-miljö och översätter konfigurationen mot konkreta NIS2-områden, boka en genomlysning så gör vi det tillsammans.

Var står ni mot NIS2 just nu?

Tio frågor, tre minuter, omedelbar poäng. Och en topplista över vad ni bör fokusera på först. Ingen inloggning krävs.