Skip to content
rPResiliencePilot
Alle ressurser
Etterlevelse8 min lesetid·31. juli 2026

Hvilke etterlevelsesrammeverk trenger virksomheten din? DORA, NIS2, ISO 27001, ISO 22301, SOC 2 og Cyber Essentials sammenlignet

En beslutningsguide til de viktigste rammeverkene for motstandskraft og sikkerhet: hvilke som er lovpålagte, hvilke som er markedsdrevne, hvordan de fordeler seg etter region, og hvordan du velger uten å gjøre samme jobb to ganger.

Et flyfoto av jernbanespor som møtes og skiller lag gjennom en sporveksel

Et sted mellom den første storkundeavtalen og det første brevet fra tilsynsmyndigheten begynner forkortelsene å strømme inn: DORA, NIS2, ISO 27001, ISO 22301, SOC 2, Cyber Essentials. De overlapper, de høres like ut, og det er genuint vanskelig å vite hvilke som faktisk gjelder deg.

Det ærlige svaret koker ned til tre spørsmål: hvor opererer du, hvilken sektor er du i, og hvem er kundene dine? Jobb deg gjennom dem, og listen smalner raskt inn. Det mest nyttige første kuttet er å dele rammeverkene i to grupper: de du ikke har noe valg om, og de du velger.

Gruppe 1: de loven bestemmer (regulatoriske)

Disse gjelder på grunn av hvem du er og hvor du opererer, ikke fordi en kunde ba om det. Er du innenfor virkeområdet, er de obligatoriske.

  • DORA: EUs forordning om digital operasjonell motstandskraft (Digital Operational Resilience Act). Gjelder en definert liste av finansforetak (og strekker seg til IKT-leverandørene deres), og har gjeldt siden januar 2025. Er du bank, forsikringsselskap, verdipapirforetak, betalings- eller kryptovirksomhet i EU, eller selger du teknologi til en av dem, er dette sannsynligvis innenfor virkeområdet. Se er du omfattet av DORA.
  • NIS2: EUs cybersikkerhetsdirektiv. Gjelder mellomstore og større virksomheter i 18 sektorer (energi, transport, helse, digital infrastruktur, produksjon og flere), slik det er innarbeidet i hver medlemsstats rett. Se er du omfattet av NIS2.

Gjelder én av dem, er den ikke valgfri, og du vil også merke dem indirekte gjennom kunder som er omfattet og må styre forsyningskjeden sin. De to overlapper, men er ikke det samme, som vi går gjennom i DORA vs NIS2.

Gruppe 2: de markedet bestemmer (frivillige, men forventede)

Ingen lov krever disse, men kundene, partnerne og innkjøpsavdelingene dine gjør det ofte. De er måten du beviser at du er til å stole på.

  • ISO 27001: den internasjonale standarden for et styringssystem for informasjonssikkerhet. En anerkjent sertifisering, forventet av internasjonale og europeiske kunder.
  • SOC 2: den nordamerikanske attestasjonsrapporten for sikkerhet, bygget på Trust Services Criteria og forventet av amerikanske kjøpere. (Hvilken av disse to du trenger er et vanlig nok spørsmål til å ha sin egen guide: ISO 27001 vs SOC 2.)
  • Cyber Essentials: Storbritannias grunnleggende sertifisering. Frivillig generelt sett, men ofte obligatorisk for britiske offentlige kontrakter, og et raskt, rimelig førstebevis. Se hva er Cyber Essentials.
  • ISO 22301: den internasjonale standarden for virksomhetskontinuitet. Velges der kunder eller ditt eget styre vil ha trygghet for at du kan holde driften i gang og gjenopprette, og brukes i økende grad for å dokumentere kontinuitetsdelene av DORA og NIS2. Se å bruke ett ISO 22301-system for DORA og NIS2.

Et raskt kart etter region

  • Selger du til EU? Sjekk DORA (hvis finansforetak) og NIS2 (hvis i en omfattet sektor) først, fordi det er lovpålagte plikter. Legg til ISO 27001 for markedstillit.
  • Selger du i Storbritannia? Cyber Essentials er utgangspunktet (og ofte påkrevd for offentlig sektor); ISO 27001 for større kunder.
  • Selger du i USA? SOC 2 er forventningen, som regel Type II.
  • Selger du internasjonalt? ISO 27001 rekker lengst, ofte side om side med SOC 2 for amerikanske kunder.
  • Er du opptatt av å holde driften i gang og kunne bevise det? ISO 22301 ligger til grunn for kontinuitet på tvers av alt det ovennevnte.

Poenget de fleste overser: gjør dem på én grunnmur

Her er det som gjør dette fra et mareritt til et håndterbart program. Disse rammeverkene deler mesteparten av de underliggende kontrollene. Tilgangsstyring, risikostyring, hendelseshåndtering, endringshåndtering, kontinuitet, dokumentasjon, det går igjen i nesten alle. ISO 27001 og SOC 2 alene overlapper med godt over halvparten.

Så den dyre feilen er å kjøre hvert rammeverk som et separat prosjekt med sin egen dokumentasjonsbunke. Den effektive tilnærmingen er ett velkjørt sett med kontroller, mappet til de rammeverkene markedet ditt og tilsynsmyndighetene krever. Du vedlikeholder kontrollen én gang og dokumenterer DORA, NIS2, ISO 27001, ISO 22301, SOC 2 og Cyber Essentials fra samme grunnmur.

Din beslutning, i fem spørsmål

  1. Er du et EU-finansforetak (eller selger til ett)? Da DORA.
  2. Er du en mellomstor eller større virksomhet i en NIS2-sektor i EU? Da NIS2.
  3. Ber kundene dine om et sikkerhetsbevis, og er de amerikanske (SOC 2) eller internasjonale/europeiske (ISO 27001)?
  4. Byr du på oppdrag for britisk offentlig sektor? Da Cyber Essentials.
  5. Trenger du å bevise at du kan holde driften i gang og gjenopprette? Da ISO 22301.

De fleste virksomheter ender opp med to eller tre av disse, ikke én, og det er nettopp derfor det er viktig å gjøre dem sammen. ResiliencePilot mapper ett enkelt kontrollsett på tvers av dem alle, slik at hver forpliktelse dokumenteres fra samme kilde til sannhet. Se plattformen, løsningene etter rammeverk, eller bestill en demo.

Se ResiliencePilot i praksis

Se det på dine egne data og rammeverk, med svar på dine spørsmål om sikkerhet og datalagring.