Vad är Part-IS (EU 2023/203) och vem omfattas?

Senast uppdaterad: 2026-08-19 · Complyx Systems AB

Part-IS är EU:s regelverk för hantering av informationssäkerhetsrisker som kan påverka flygsäkerheten. Det består av genomförandeförordning (EU) 2023/203 och delegerad förordning (EU) 2022/1645, och kräver att berörda organisationer inför ett ledningssystem för informationssäkerhet (ISMS) med riskbedömning, incidenthantering, roller och kontinuerlig förbättring.

Syftet med Part-IS

Part-IS utgår från en enkel princip: informationssäkerhetsrisker som kan påverka flygsäkerheten ska hanteras med samma systematik som övriga flygsäkerhetsrisker. Regelverket handlar därför inte om IT-säkerhet i allmänhet, utan om de informationssystem och data vars kompromettering kan få konsekvenser för säker luftfart.

Till skillnad från generella regelverk som NIS2 är Part-IS luftfartsspecifikt och integreras i organisationens befintliga ledningssystem, snarare än att drivas som ett separat IT-spår.

Vem omfattas?

Kraven riktar sig till organisationer som redan är godkända eller certifierade enligt EASA-regelverket. I praktiken innebär det bland annat:

  • Flygplatsoperatörer och leverantörer av markförvaltningstjänster (apron management services)
  • Leverantörer av flygtrafikledningstjänster (ATM/ANS) och deras designorganisationer
  • Flygoperatörer (CAT) samt utbildnings- och underhållsorganisationer i den omfattning förordningarna anger
  • Behöriga myndigheter, som ska utöva tillsyn över kraven

Vad ska ett ISMS enligt Part-IS innehålla?

  • Informationssäkerhetspolicy och tydligt utpekat ansvar, inklusive en ansvarig person för informationssäkerhet
  • Identifiering av informationstillgångar och gränssnitt som kan påverka flygsäkerheten
  • Riskbedömning och riskbehandling med definierade acceptanskriterier
  • Skyddsåtgärder samt hantering av externa leverantörer och underleverantörer
  • Detektering, rapportering och hantering av informationssäkerhetsincidenter, inklusive rapportering till behörig myndighet
  • Kompetens- och utbildningsprogram för berörd personal
  • Internrevision, ledningens genomgång och kontinuerlig förbättring
  • Dokumentation och spårbarhet – ett ISMS-manual eller motsvarande dokumentstruktur

Hur verifieras efterlevnad i praktiken?

Tillsyn sker genom myndighetens granskning av organisationens ledningssystem, kompletterat med organisationens egen compliance monitoring. Varje krav i IR och tillhörande AMC behöver kunna kopplas till konkret bevisning: ett kapitel i en handbok, en rutin, ett protokoll, en riskbedömning eller ett revisionsresultat.

Det vanligaste praktiska problemet är inte att organisationen saknar åtgärder, utan att kopplingen mellan krav och bevis inte är dokumenterad och därför inte går att visa vid en revision.

Vanliga fallgropar

  • ISMS byggs som ett IT-projekt utan koppling till flygsäkerhetsriskerna
  • Kravnedbrytningen stannar på förordningsnivå i stället för att brytas ned till kontrollerbara delkrav
  • Leverantörskedjan glöms bort trots att kritiska system ofta driftas externt
  • Internrevisionsprogrammet täcker inte informationssäkerhetskraven

Vanliga frågor

Är Part-IS samma sak som NIS2?

Nej. NIS2 är ett generellt EU-direktiv för cybersäkerhet, medan Part-IS är luftfartsspecifikt och fokuserar på informationssäkerhetsrisker med potentiell påverkan på flygsäkerheten. En organisation kan omfattas av båda.

Måste vi certifiera oss enligt ISO 27001 för att uppfylla Part-IS?

Nej. ISO 27001 kan användas som stöd och delar av ett befintligt ISMS kan återanvändas, men Part-IS ställer egna krav som måste kunna visas mot IR och AMC.

Vem ansvarar för informationssäkerheten enligt Part-IS?

Organisationen ska utse en person med ansvar för informationssäkerhet, men det övergripande ansvaret ligger kvar hos accountable manager och ledningen.

Källor

Om ComplyxIQ

ComplyxIQ är ett AI-stött system från Complyx Systems AB för regelefterlevnad inom flygindustrin: kravnedbrytning mot EASA och ICAO, pedagogiska kravförklaringar, riskbaserad revisionsplanering och spårbar avvikelsehantering. All data lagras inom EU och besluten fattas alltid av era experter.

Read this article in English