Ett tyskt dotterbolag till en av våra kunder hade under sex månader brutit mot NIS2. Ingen inom koncernen kände till detta. Programmet pågick, styrgruppen rapporterade att allt var i ordning och styrelsen hade informerats två gånger.
Den tyska registreringsfristen hade löpt ut den 6 mars 2026. Företaget hade inte registrerat sig, eftersom koncernplanen ännu inte hade nått Tyskland, och koncernplanen hade en tidsplan medan Tyskland hade sin egen.
De vände sig till oss och frågade om de uppfyllde kraven i NIS2. Den frågan har inget svar på koncernnivå, och det är just detta som kan överraska även erfarna team.
NIS2 är ett direktiv. Det är inte bindande för någon. Varje enhet är bunden av införlivningslagen i det land där den är etablerad, och dessa lagar skiljer sig åt vad gäller tillämpningsområde, datum, tillämpningsmekanismer och vilken dokumentation som krävs. En koncern med verksamhet i fem länder måste besvara frågan om tillämpningsområdet fem gånger.
Så här såg det ut för en ägarkedja i september 2026.
|
Enhet |
Sektor |
Nuvarande ställning |
Myndighet |
Det datum som är avgörande |
|
Moderbolag, gemensamma IKT-tjänster (IE) |
Bilaga I, förvaltning av IKT-tjänster |
Ej fastställt, ingen lag i kraft |
NCSC Irland, utsett |
Antagande av den nationella cybersäkerhetslagen |
|
Livsmedelsproduktion (BE) |
Bilaga II, livsmedel |
Viktig enhet |
CCB |
Registrerad sedan mars 2025, CyFun-bevisföring pågår |
|
Maskinindustri (DE) |
Bilaga II, tillverkning |
Viktig enhet |
BSI |
Registreringen löpte ut den 6 mars 2026 |
|
Bud- och lagerverksamhet (IT) |
Bilaga II, post och kurir |
Viktig enhet |
ACN |
Grundläggande säkerhetsåtgärder, 31 oktober 2026 |
|
Livsmedelsdistribution (FR) |
Bilaga II, livsmedel |
Obestämt, ingen lag i kraft |
ANSSI, utsedd |
Promulgering av lagen om resiliens |
En grupp. Fem myndigheter. Fem registreringsförfaranden, varav ett har löpt ut, ett pågår under en årlig period från den 1 januari till den 28 februari, ett har en tidsfrist som löper ut i mars 2025 och två ännu inte finns.
Det var deras första fråga, och det är den rätta. I de flesta fall, nej.
Standardregeln är tydlig. Man måste registrera sig i varje land där man har en juridisk enhet. En koncern som är etablerad i fem länder måste registrera sig fem gånger, och varje enhet som överskrider tröskelvärdet inom en berörd sektor får sin egen registrering, sin egen tillsynsmyndighet och sina egna datum. Tillverkning, livsmedel, budtjänster, energi, transport, hälsa, vatten – allt fungerar på det sättet. Här är fyra av de fem enheterna.
Det finns ett undantag, och det är mer begränsat än vad folk hoppas. En kort lista över digitala företag omfattas av ett enda land: moln- och datacenterleverantörer, innehållsleveransnätverk, DNS- och domännamnsföretag, leverantörer av hanterade tjänster och hanterad säkerhet, online-marknadsplatser, sökmotorer och sociala plattformar. Dessa företag övervakas där deras huvudsakliga etablering finns, oavsett var i EU de bedriver verksamhet. En tillsynsmyndighet, en registrering, en nationell lagstiftning, även om de betjänar kunder i alla tjugosju medlemsstaterna.
Huvudsaklig verksamhetsort är inte där skylten sitter på byggnaden. Det är där besluten om hantering av cyberrisker faktiskt fattas. Om det inte går att fastställa är det där säkerhetsverksamheten bedrivs, och i brist på det där majoriteten av EU-personalen är stationerad. ENISA för register över dessa företag.
Två saker är viktiga för koncerner här. Att sköta IT-driften själv är inte en förvaltad tjänst, men ett tjänsteföretag som sköter IT-driften för juridiskt separata systerbolag är det vanligtvis, eftersom systerbolagen är andra parter. Och om moderbolaget utför detta arbete själv istället för genom ett dotterbolag omfattas hela moderbolaget, inte bara dess IT-avdelning. Några medlemsstater medger ett undantag om tjänsteföretaget är tillräckligt självständigt, så det är värt att dokumentera och bekräfta situationen lokalt snarare än att göra antaganden åt något håll.
Ett företag i koncernen uppfyllde kraven, det irländska företaget för delade IT-tjänster, som leverantör av hanterade tjänster. Dess enda land är Irland, eftersom det är där besluten fattas. Irland har ingen lagstiftning, ingen portal och ingen rapporteringsväg. Så den enda enheten i koncernen som har rätt till en enda tillsynspunkt är den som ingen ännu kan utöva tillsyn över, medan dess fyra reglerade systerbolag ställer leverantörskrav på den varje kvartal. Vi skrev ner ställningstagandet, utgick från det ramverk som Irland redan har pekat på, och förberedde enheten för att registrera sig inom den tremånadersperiod som det allmänna systemet tillhandahåller så snart lagförslaget träder i kraft.
Den nationella enda kontaktpunkten är inte heller svaret. Det är en samordningsenhet mellan myndigheter, inte en plats där en koncern lämnar in sin anmälan en gång och sedan är klar.
Tyskland är det fall som gör ont. Den omskrivna BSIG trädde i kraft den 6 december 2025 utan någon övergångsperiod alls, vilket innebar att antalet enheter under BSI:s tillsyn ökade från cirka 4 500 till cirka 29 500. Skyldigheterna gällde från dag ett och registreringen skulle ske inom tre månader. Vid tidsfristens utgång hade endast cirka 11 500 av dessa 29 500 enheter registrerat sig, vilket är anledningen till att BSI meddelade en förlängning till den 31 juli 2026. Vår kund missade båda. Ett koncernprogram uppställt efter landets storlek skulle ha nått Tyskland under fjärde kvartalet.
Italien följer återigen en annan logik. Tidsfristerna börjar inte löpa med lagens ikraftträdande. De börjar när ACN meddelar enheten att den har tagits upp på den nationella listan: rapportering av incidenter efter nio månader, grundläggande säkerhetsåtgärder efter arton, med den 31 oktober 2026 som slutgiltig tidsfrist. Registreringen i sig är en årlig händelse, och den kategoriserade förteckningen över verksamheter och tjänster lämnas in mellan den 1 maj och den 30 juni varje år. Vår kund hade registrerat sig 2025 och avslutat ärendet.
Belgien var den enhet som stod bäst till, av strukturella snarare än kulturella skäl. Lagen har varit i kraft sedan den 18 oktober 2024, registreringen skulle vara klar senast den 18 mars 2025, och CCB gav alla en användbar väg till dokumentation i CyFun, med en presumtion om överensstämmelse. När tillsynsmyndigheten talar om hur det ska se ut, så genomför teamen det.
Både Frankrike och Irland väntar, och båda behandlades internt som om de inte omfattades av lagstiftningen. Det gör ingen av dem.
I Frankrike lades ”loi resilience” fram i oktober 2024, antogs av senaten i mars 2025, godkändes av nationalförsamlingens särskilda utskott i september 2025 och avstannade sedan. Den missade den extra sessionen i juli 2026, och i skrivande stund har inget datum fastställts för behandlingen i kammaren. Kommissionen hänsköt Frankrike till EU-domstolen i juli 2026 och begärde ekonomiska sanktioner. ANSSI räknar med att cirka 15 000 enheter omfattas av lagstiftningen, jämfört med ungefär 500 enligt NIS1. Men innehållet är inte okänt. ANSSI publicerade ”Referentiel Cyber France” i mars 2026, en arbetsversion som ännu inte är bindande för någon, och MonEspaceNIS2 har varit i drift som en förberedande tjänst. Sektorerna, tröskelvärdena och åtgärdernas utformning är offentliga. Det som fortfarande är oklart är ikraftträdandedatumet och de slutgiltiga förordningarna.
Irland befinner sig i samma lagstiftningssituation och hänsköts till EU-domstolen i juli 2026 tillsammans med Frankrike och Spanien, utan någon aktiv registrerings- eller rapporteringsportal. Landets NCSC har dock publicerat riktlinjer på styrelsenivå, och både dessa riktlinjer och lagförslagets allmänna upplägg pekar på CyFun, det belgiska ramverket, som referensstandard. Detsamma gäller det irländska moderbolagets exponering genom sina systerbolag: det tillhandahåller IKT-tjänster till fyra reglerade enheter, och artikel 21 förmedlar leverantörskraven nedåt i kedjan oavsett om Irland har stiftat lag eller inte.
Två länder utan lagstiftning. Två länder där arbetet kan inledas redan i dag, och där väntan inte leder någonstans.
Tre av dessa fem situationer förändrades under de tolv månaderna före uppdraget. Två kommer att förändras igen. Tyskland gick från ingen lag till fullständiga skyldigheter över en natt. Italiens tidsplan beror på ett brev. Frankrike och Irland är beroende av ett parlament och en domstol.
Enligt ett direktiv handlar GRC inte om fullständighet eller säkerhet. Det handlar om flexibilitet. Bygg vidare på det som redan är känt, anpassa när varje text publiceras och håll strukturen tillräckligt stabil så att en anpassning kostar några dagar snarare än ett helt nytt program.
Det är endast möjligt med ett enda ramverk för hela koncernen, med lokala anpassningar.
Börja på moderbolagsnivå och bygg den grund som varje enhet behöver oavsett land: ledningens ansvar, riskhantering, inventering av tillgångar och leverantörer, upptäckt och respons, kontinuitet, åtkomstkontroll, utbildning. Det är den gemensamma basen, och det är där det mesta av arbetet utförs.
Utvidga sedan endast där nationell lagstiftning tillför något konkret: registreringsmekanismerna, anmälningsvägen och den lokala definitionen av vad som är väsentligt, det bevisformat som myndigheten förväntar sig samt de lokala tidsangivelserna. Om två krav skiljer sig åt i stränghet, välj det strängaste och tillämpa det överallt. En standard, genomförd en gång, som tillfredsställer alla tillsynsmyndigheter inom området.
Kundens egna bevis talar sitt tydliga språk. Belgien använder CyFun. Irlands utkast till ramverk pekar på CyFun. Det är två av fem länder som utgår från samma referens, innan en enda kontroll har formulerats. Grundlinjen sprids. Datum och pappersarbete gör det inte.
Tre enheter klassificerade som viktiga idag, två som väntar på en lag och redan bygger upp sin verksamhet. En tysk registrering avslutades med en daterad anteckning om när bristen upptäcktes. En baslinje, fyra landsbilagor, ett ansvarigt namn per enhet för registrering, anmälan och lokala bevis. Och ett register, en rad per juridisk enhet, som granskas varje kvartal.
De flesta grupper vi möter saknar inte kontroller. De saknar tydlighet. De kan inte säga hur många reglerade enheter de har, vilken lag som gäller för var och en, eller vilken tidsfrist som redan har börjat löpa.
|
Om det låter bekant Vårt team har gjort detta tidigare och vet exakt vad som ska göras. Det handlar inte om att lägga till ytterligare en kontroll i ert ramverk. Det handlar om att veta var ni står, i varje land ni bedriver verksamhet, innan en tillsynsmyndighet meddelar er det. |