Tjänsteområde

Gap-analys och implementering av NIS2, CRA, GDPR och ISO 27001

Ett dokumenterat nuläge, gap per krav och en åtgärdsplan ledningen kan besluta om – och sedan hjälp att genomföra den. Arbetet slutar inte med en rapport.

  • Cybersäkerhetslagen
  • NIS2
  • CRA
  • DORA
  • GDPR
  • ISO 27001

Kristensson i Skåne AB är ett mindre och oberoende konsultbolag som gör gap-analyser mot cybersäkerhetslagen och NIS2, CRA, DORA, GDPR och ISO 27001 – och som sedan hjälper er att genomföra åtgärderna. Ni får ett dokumenterat nuläge, gap per krav, prioriterade risker och en åtgärdsplan som ledningen kan besluta om.

Det vanligaste misstaget är att analysen stannar vid analys: rapporten blir klar, bristerna är kända, och sedan händer inget. Vi stannar kvar genom styrning, styrdokument, kontroller, implementering och uppföljning – som hos kemibolaget som gick från gap-analys till ett fungerande ledningssystem. Läs mer om hur vi arbetar.

Vi utgår från kontoret i Bjärred utanför Lomma och arbetar med verksamheter i Malmö, Lund, Helsingborg och övriga Skåne. Rådgivningsuppdrag inom informationssäkerhet och regelverk tar vi i hela Sverige.

I korthet

Vem
Organisationer som omfattas av ett eller flera regelverk och behöver veta exakt var gapen finns – och vill ha hjälp att stänga dem
Vad
Gap-analys mot cybersäkerhetslagen, NIS2, CRA, DORA, GDPR och ISO 27001, samordnad där kraven överlappar, följd av genomförande
Hur
Intervjuer och dokumentgranskning, gap per krav, prioritering efter risk, åtgärdsplan, sedan styrdokument, kontroller och uppföljning tillsammans med er
Geografi
Skåne, med bas i Bjärred utanför Lomma. Uppdrag i hela Sverige.

Vanliga situationer

Så här brukar det börja. Känner ni igen er i någon av dem vet vi ungefär var vi ska starta.

Erbjudanden inom gap-analys och implementering

Sex sätt att börja. Varje erbjudande går att köpa för sig eller kombinera till ett sammanhållet efterlevnadsprogram.

Nuläge

Gap-analys mot ISO 27001, NIS2 eller DORA

Var står ni mot kraven i dag? Dokumenterat nuläge, identifierade gap och en prioriterad åtgärdsplan som ledningen kan besluta om.

Ni får: dokumenterat nuläge, gap per krav, prioriterad åtgärdsplan och en genomgång med ledningen.

Omfattning: avgränsat uppdrag, några dagar till någon veckaLäs mer →
Dataskydd

GDPR-nulägesanalys och gap-analys

Var står ni mot GDPR i dag? Register, rättslig grund, avtal, incidentrutiner och de registrerades rättigheter, granskade mot kraven.

Ni får: dokumenterat nuläge, identifierade gap och en prioriterad plan.

Omfattning: avgränsat uppdrag, någon veckaLäs mer →
Produkter

CRA-beredskap för produktbolag

Cyber Resilience Act för tillverkare, importörer och distributörer av produkter med digitala element: klassning, säker utveckling, sårbarhetshantering och rapportering.

Ni får: produktklassning, gap mot kraven och en plan fram till tillämpningsdatumen.

Omfattning: avgränsat uppdrag, några veckorLäs mer →
Ledningssystem

ISO 27001 från gap-analys till certifiering

Ett ledningssystem för informationssäkerhet som fungerar i verksamheten: riskarbete, styrdokument, kontroller, internrevision och förberedelse inför certifiering.

Ni får: ett LIS med styrdokument, riskmetod, kontrollstruktur och Statement of Applicability, redo för revision.

Omfattning: projekt över flera månader, med överlämning till erLäs mer →
Löpande

Senior GRC-rådgivning

När gapen är stängda ska arbetet hålla. Löpande stöd med styrning, riskarbete, efterlevnad och rapportering till ledningen.

Ni får: en namngiven senior rådgivare, återkommande genomgångar och ett arbete som går att visa upp vid granskning.

Omfattning: löpande, anpassat efter behovLäs mer →
Ledning

Interim CISO

En senior säkerhetschef som leder och samordnar arbetet när ni behöver kontinuitet, med planerad överlämning från första dagen.

Ni får: en namngiven interim CISO med ersättare, ledningsrapportering och en dokumenterad överlämning.

Omfattning: deltid eller heltid, under en avgränsad periodLäs mer →

Se alla erbjudanden →

Regelverk vi gör gap-analys mot

Fördjupning per regelverk: vilka som omfattas, vad som krävs och hur vi hjälper er.

Så arbetar vi med gap-analys och implementering, i detalj

Sex frågor vi får inför nästan varje uppdrag, och svaren. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 5 minuters läsning

Vilka regelverk gör ni gap-analys mot?

Sex regelverk står för nästan alla uppdrag: cybersäkerhetslagen, som genomför NIS2 i Sverige och gäller sedan den 15 januari 2026; CRA för den som tillverkar, importerar eller distribuerar produkter med digitala element; DORA för finansiella aktörer och deras kritiska IKT-leverantörer; GDPR för alla som behandlar personuppgifter; och ISO 27001 för den som vill ha ett ledningssystem som går att certifiera eller visa upp. Vi gör också gap-analyser mot AI Act och mot kundkrav i upphandlingar och avtal.

I korthet

  • Cybersäkerhetslagen och NIS2, CRA, DORA, GDPR och ISO 27001
  • AI Act och kundkrav när det behövs
  • Samma metod oavsett regelverk: gap per krav, prioritering efter risk

Vad ingår i en gap-analys?

Vi går igenom kraven ett och ett mot er verksamhet: intervjuer med de som äger området, granskning av styrdokument, avtal och den tekniska miljön, och stickprov på att det som står i dokumenten också görs. Resultatet är ett dokumenterat nuläge, ett gap per krav med bedömning av hur allvarligt det är, prioriterade risker och en åtgärdsplan med ägare, ordning och uppskattad insats. Planen skrivs så att ledningen kan besluta om den utan att först behöva översätta den. En gap-analys mot ett regelverk tar vanligtvis några dagar till någon vecka beroende på verksamhetens storlek.

I korthet

  • Intervjuer, dokumentgranskning och stickprov
  • Dokumenterat nuläge, gap per krav, prioriterade risker
  • Åtgärdsplan med ägare, ordning och insats – skriven för beslut

Kan ni både göra analysen och genomföra åtgärderna?

Ja, och det är oftast där värdet ligger. Efter analysen hjälper vi er att skriva och förankra styrdokument, införa kontroller, sätta upp riskarbete och incidenthantering, utbilda ledning och medarbetare och följa upp att åtgärderna får effekt. Vill ni hela vägen till certifiering gör vi det som ISO 27001 från gap-analys till certifiering; vill ni ha stödet löpande efter att gapen är stängda gör vi det som senior GRC-rådgivning. Där vi själva byggt delar av ledningssystemet använder vi andra konsulter för internrevisionen – en revisor får inte granska sitt eget arbete.

I korthet

  • Styrdokument, kontroller, riskarbete, incidenthantering, utbildning, uppföljning
  • Hela vägen till certifiering, eller löpande GRC-stöd
  • Oberoende internrevision av det vi själva byggt

Kan ni samordna NIS2, CRA, GDPR och ISO 27001 i samma analys?

Ja. Kraven överlappar till stor del: riskanalys, styrdokument, incidenthantering, kontinuitet, leverantörsstyrning och ledningens ansvar återkommer i alla. Vi analyserar de gemensamma kraven en gång och lägger till det som är specifikt för varje regelverk – DORA:s testprogram, CRA:s produktdokumentation, GDPR:s rättsliga grunder. Resultatet är en åtgärdsplan i stället för fyra, och ett ledningssystem där ett dokument kan svara på flera regelverk samtidigt. Det är också så vi undviker att organisationen gör samma riskanalys tre gånger med tre olika mallar.

I korthet

  • Gemensamma krav analyseras en gång, specifika läggs till
  • En åtgärdsplan, ett ledningssystem
  • Inget dubbelarbete mellan regelverk

Vem gör arbetet?

Seniora konsulter med certifieringar som CISSP, ISO 27001 Lead Implementer och Lead Auditor, och med bakgrund i både styrning och teknik. Den som gör analysen är också den som kan genomföra åtgärderna – ni behöver inte förklara ert nuläge två gånger. Behöver ni någon som leder arbetet över tid finns interim CISO. Vem vi är och vad var och en har gjort står på sidan om våra medarbetare.

I korthet

  • Seniora, certifierade konsulter med styrnings- och teknikbakgrund
  • Samma person analyserar och genomför
  • Interim CISO när arbetet behöver en ledare

Var arbetar ni?

Vi utgår från kontoret i Bjärred utanför Lomma och arbetar med organisationer i Malmö, Lund, Helsingborg och övriga Skåne, gärna på plats när det behövs – vid workshops, ledningsgenomgångar och intervjuer. Rådgivningsuppdrag inom informationssäkerhet och regelverk tar vi i hela Sverige, oftast på distans med planerade besök.

I korthet

  • Bas i Bjärred utanför Lomma
  • På plats i Malmö, Lund, Helsingborg och övriga Skåne
  • Rådgivning i hela Sverige

Vill ni veta var ni står mot cybersäkerhetslagen, CRA, DORA, GDPR eller ISO 27001 – och få hjälp att komma i mål? Kontakta oss, så börjar vi med en gap-analys.

Vanliga frågor

Vad är skillnaden mellan en gap-analys och en revision?

En gap-analys jämför ert nuläge med kraven för att visa vad som saknas och vad som ska göras – den är framåtriktad och ger en åtgärdsplan. En revision bedömer om det ni säger att ni gör faktiskt görs och fungerar, och ger ett intyg eller en avvikelserapport. Gap-analysen kommer först; revisionen kommer när arbetet är på plats.

Hur lång tid tar en gap-analys?

Mot ett regelverk vanligtvis några dagar till någon vecka, beroende på verksamhetens storlek och hur mycket som redan finns dokumenterat. En samordnad analys mot flera regelverk tar längre men mindre än summan av separata analyser, eftersom de gemensamma kraven bara granskas en gång.

Måste vi ha en gap-analys innan vi börjar genomföra?

Nej, men det lönar sig nästan alltid. Utan ett dokumenterat nuläge blir det svårt att prioritera, och organisationer tenderar att börja med det som är enklast i stället för det som är viktigast. Har ni redan en färsk analys från någon annan bygger vi vidare på den.

Kan ni samordna NIS2, CRA, GDPR och ISO 27001?

Ja. Kraven överlappar till stor del – riskanalys, styrdokument, incidenthantering, kontinuitet och leverantörsstyrning återkommer i alla. Vi hanterar de gemensamma kraven en gång och lägger till det som är specifikt för varje regelverk, så att ni får en åtgärdsplan i stället för fyra.

Arbetar ni bara med stora organisationer?

Nej. Vi arbetar med företag och organisationer av alla storlekar, från mindre bolag till kommuner och reglerade verksamheter. Upplägget anpassas efter er storlek och mognad så att arbetet blir proportionerligt.

Vill ni veta var ni står mot kraven – och få hjälp att stänga gapen?

Kontakta oss