Det som förenar NIS2, Cyber Resilience Act, AI-förordningen och avskogningsförordningen är inte ämnet. Det är formen: samtliga kräver dokumenterade rutiner, en ansvarig som kan namnges, och personal som har fått utbildning. Ingen av dem accepterar att arbetet är gjort om ingen kan visa det. Det gör dem till en fråga för den som håller i pärmarna lika mycket som för den som håller i tekniken.
Det som återkommer i alla fyra
- En namngiven ansvarig. Inte en avdelning – en person eller en grupp som kan pekas ut när en myndighet frågar.
- Dokumenterade rutiner som var skrivna innan något hände, inte efteråt.
- Utbildad personal, med belägg för att utbildningen faktiskt har genomförts.
- En tidsgräns för att rapportera när något går fel, räknad i timmar snarare än veckor.
- Krav som följer med i avtal: er kund ställer dem på er, ni ställer dem på era leverantörer.
Fyra regelverk, en sida var
NIS2 och cybersäkerhetslagen
Vilka verksamheter som omfattas, vad ledningen ska ha godkänt, och hur snabbt en incident ska rapporteras.
Cyber Resilience Act
Kraven på produkter med digitala element: säkerhet i konstruktionen, sårbarhetshantering och underhåll under hela livslängden.
AI-kunnighet
AI-förordningens krav på att den som använder AI i arbetet ska förstå vad verktyget gör. Det gäller redan.
Krav i leverantörskedjan
EUDR, PPWR och skogscertifiering sedda från inköpssidan: vad ni måste kunna svara på om era råvaror och förpackningar.

Kravet är att kunna visa det
Ett vanligt misstag är att läsa dessa regelverk som en beskrivning av arbete som ska utföras. Det de i praktiken kräver är bevisföring. En rutin som fungerar men inte är nedskriven finns inte vid en tillsyn, och en utbildning som hölls men inte dokumenterades räknas inte. Det är obekvämt men det gör planeringen enkel: allt ni gör ska lämna ett spår.
Börja med vem, inte med vad
Regelverken överlappar. Samma person kan omfattas av tre av dem och en annan av inget alls. Att gå igenom organisationen roll för roll tar en förmiddag och sparar er från att skicka fyrtio personer på en utbildning som var relevant för fyra av dem.
Frågor vi får om regelefterlevnad
- Vi är underleverantör och omfattas inte direkt. Spelar det någon roll?
- Oftast ja. Kraven vandrar nedåt i kedjan genom avtal: den som omfattas direkt är skyldig att ställa krav på sina leverantörer. I praktiken får ni frågan från er kund innan ni får den från en myndighet.
- Räcker det att en person hos oss har koll?
- För att veta vad som gäller, kanske. För att uppfylla kraven, sällan – flera av dem riktar sig uttryckligen mot personalen som helhet eller mot ledningen som grupp. En expert som är ensam är dessutom en enskild felkälla.
- Hur ofta måste utbildningen göras om?
- Det står i respektive utbildnings egen beskrivning, eftersom det beror på hur snabbt materialet åldras. Regelverken själva sätter sällan ett intervall, men de kräver att kunskapen är aktuell – vilket i praktiken blir samma sak.
Vill ni gå igenom vilka regelverk som gäller er?
Beskriv verksamheten kort så säger vi vilka av utbildningarna som är relevanta och vilka ni kan hoppa över.
Kontakta oss





