ISO 27001 och NIS2: när leverantörens certifikat blir kundens bevis

link22 fortsätter att bibehålla certifikaten för ISO 9001 och ISO 27001 efter årets externa revision. Det är förstås en viktig milstolpe. Men för kunder som omfattas av NIS2 är förnyelsen mer användbart än så, ett bevis de kan luta sig mot i sin egen dokumentation.

Före NIS2

Tidigare granskade upphandlare sina cybersäkerhetsleverantörer med egenformade enkäter, referenser från befintliga kunder och enstaka revisioner. Det fungerade så länge tillsynen var mild och angrepp i leveranskedjan hörde till ovanligheten. Det fungerar inte längre.

Efter NIS2 artikel 21

NIS2 artikel 21 pekar ut säkerhet i leveranskedjan som en åtgärd organisationen själv är skyldig att vidta. För implementation av NIS2 i Sverige har man formulerat konkreta dokumentationskrav. Tre saker har förändrats i praktiken:

Leverantörsbedömningen är en kontroll, inte en preferens. Tillsynen kan be att få se hur den gjorts.

Bedömningen ska uppdateras löpande, inte en gång.

Bevisen ska hålla för oberoende granskning. Ett enkätsvar gör sällan det.

ISO 27001 stänger gapet

ISO 27001 är ett ledningssystem för informationssäkerhet som granskas externt varje år och certifieras om vart tredje år. Standarden överlappar direkt med vad NIS2 artikel 21 förväntar sig: riskhantering, leverantörssäkerhet, incidenthantering, kontinuitet.

För kunden innebär det att leverantörens certifikat blir en byggsten i kundens egen NIS2-dokumentation.

Upphandlingen frågar efter bevis på leverantörens informationssäkerhet. Certifikat och SoA (Statement of Applicability) svarar mot dessa krav.

Tillsynen frågar hur leverantören har bedömts, en extern revisors signatur är ett försvarbart svar utan att man behöver köra om en egen granskning.

Internt frågas det om årlig omgranskning av leverantören. Uppföljningsrevision pågår redan och er dokumentation kan referera till det aktuella certifikatet.

Varför också ISO 9001

För en cybersäkerhetsleverantör är kvalitet en säkerhetskontroll. En missad regression eller en felaktig konfiguration blir snabbt en incident. ISO 9001 håller ingenjörsdisciplinen granskningsbar i samma ledningssystemarkitektur som ISO 27001. Det är därför vi anser båda standarderna ger oss bra stöd.

Vår status

link22 slutförde i april 2026 års externa revision genom SbCert, ett Swedac-ackrediterat certifieringsorgan. ISO 9001 har upprätthållits oavbrutet sedan 2008, ISO 27001 sedan 2024.

Avslutning

Egenformad pappersexercis ersätts av standardiserade bevis som klarar oberoende granskning. Cybersäkerhetsleverantörer som lever upp till samma standard som deras kunder själva måste visa upp, gör kundens NIS2-arbete kortare.

Behöver ni vårt aktuella certifikat eller vår Informationssäkerhetspolicy och SoA för er egen leverantörsdokumentation, hör av er till er kontakt på link22.

Helena Gällerdal Högfeldt - COO, Chief Security Officer

Kontakta oss!

Skriv upp dig på vårt nyhetsbrev