Skillnaden på NIS2 och GDPR ur ett IT-perspektiv
GDPR och NIS2 ställer båda krav på säkerhet, dokumentation och incidentrapportering. Men de skyddar olika saker, riktar sig till olika roller i bolaget och kräver olika typer av tekniska åtgärder. Att förstå skillnaden är avgörande för att inte dubblera arbete eller lämna luckor.
Olika skyddsobjekt
GDPR skyddar fysiska personers personuppgifter. Allt som kan identifiera en person — namn, e-post, IP-adress, anställningsuppgifter — omfattas. Lagen gäller alla organisationer som behandlar personuppgifter om personer i EU.
NIS2 skyddar samhällskritisk och viktig digital infrastruktur. Det handlar om kontinuitet, tillgänglighet och motståndskraft i tjänster som energi, transport, hälsa och digital infrastruktur. Lagen gäller bara väsentliga och viktiga entiteter i 18 utpekade sektorer.
Olika krav på tekniska åtgärder
Det finns betydande överlapp — bägge kräver åtkomstkontroll, kryptering, loggning och incidenthantering — men accenten är olika:
- GDPR: pseudonymisering, dataminimering, samtycke, registrerades rättigheter
- NIS2: kontinuitetsplanering, leverantörskedjeansvar, sårbarhetshantering, MFA på all privilegierad åtkomst
- GDPR: rättslig grund för varje behandling, registerföring i artikel 30
- NIS2: dokumenterad riskanalys, regelbundna tester, ledningens dokumenterade tillsyn
Olika incidentrapportering
Båda lagarna kräver rapportering inom 72 timmar, men till olika myndigheter och med olika triggers. GDPR rapporteras till IMY när personuppgifter är inblandade. NIS2 rapporteras till MSB när en betydande incident påverkar tjänsten.
En och samma incident — till exempel ett ransomware-angrepp på en sjukvårdsleverantör — kan kräva båda. Ledningens beslutsväg och rapportmallar behöver hantera båda spåren parallellt.
Hur kraven samverkar i praktiken
För ett företag som omfattas av båda regelverken — vilket är vanligt — bygger man ett gemensamt kontrollramverk där varje åtgärd kopplas till både GDPR-artikel och NIS2-krav. Det undviker att samma kontroll dokumenteras dubbelt och gör revisionerna effektivare. ISO 27001 fungerar som en bra gemensam grund som täcker en stor del av båda regelverken, men ersätter ingendera.
Frågor och svar
Om vi följer GDPR — uppfyller vi då NIS2?
Nej. GDPR och NIS2 överlappar i baskontroller men har separata krav. NIS2 ställer specifika krav på kontinuitet, leverantörskedja och ledningens tillsyn som inte finns i GDPR.
Vem är ansvarig i bolaget?
GDPR pekar på personuppgiftsansvarig (typiskt vd) och eventuellt dataskyddsombud. NIS2 pekar uttryckligen på ledningsorganen (styrelse och vd) och kan inte delegeras.
Kan en incident kräva båda rapporterna?
Ja, ofta. Ransomware som stör en tjänst och samtidigt exponerar personuppgifter ska rapporteras till både MSB och IMY inom 72 timmar.
Vilka böter är högst?
GDPR upp till 20 MEUR eller 4 % av global omsättning. NIS2 upp till 10 MEUR eller 2 %. GDPR har alltså högre tak — men NIS2 kan i tillägg suspendera certifieringar och pålägga personligt ansvar.