Informationssäkerhet och styrning
Senior informationssäkerhetskonsult för ledningssystem enligt ISO 27001, NIS2, riskhantering och efterlevnad – från nuläge till genomförande.
Vi är informationssäkerhetskonsulter för organisationer som behöver få styrningen att fungera i praktiken: ett ledningssystem enligt ISO 27001 som lever efter projektet, en riskhantering ledningen kan fatta beslut på, och efterlevnad av NIS2, DORA och andra krav utan dubbelarbete. Uppdragen kan vara rådgivande, genomförande eller ett löpande ansvar som interim CISO.
Ett vanligt första steg är en gap-analys mot ISO 27001, NIS2 eller DORA som ger ett dokumenterat nuläge och en prioriterad plan. Därefter hjälper vi er stänga gapen, som hos ett mjukvaruföretag som byggde sitt ledningssystem och ett kemibolag som mötte NIS2. Läs mer om hur vi arbetar.
Vi utgår från kontoret i Bjärred och arbetar med verksamheter i Malmö, Lund, Helsingborg och övriga Sverige.
I korthet
- Vem
- Organisationer som behöver ett strukturerat, riskbaserat säkerhetsarbete, till exempel inför ISO 27001, NIS2 eller kundkrav
- Vad
- Ledningssystem (LIS), säkerhetsstrategi och roadmap, riskhantering, efterlevnad, utbildning, tredjepartsrisk
- Hur
- Nuläge och gap-analys, prioriterad plan, införande tillsammans med er organisation och löpande uppföljning
Vanliga situationer
Så här brukar det börja. Känner ni igen er i någon av dem vet vi ungefär var vi ska starta.
En kund eller ägare kräver ISO 27001, eller ett ledningssystem som går att visa upp
Vi bygger eller lyfter ert ledningssystem för informationssäkerhet och gör er redo för certifiering.
Läs om ledningssystem och ramverk →Ni omfattas av NIS2, DORA eller andra regelverk och vet inte var gapen finns
Gap-analys mot kraven, prioriterad åtgärdsplan och stöd i genomförandet.
Läs om efterlevnad →Riskregistret är gammalt och ingen fattar beslut på det
Aktuella riskanalyser, beslutade riskkriterier och riskbehandlingsplaner som ledningen kan besluta på.
Läs om riskhantering →Leverantörerna hanterar er information, men ingen följer upp deras säkerhet
Krav, granskning och löpande uppföljning av leverantörer och partners.
Läs om tredjepartsrisk →Erbjudanden inom informationssäkerhet
Sex sätt att börja. Varje erbjudande går att köpa för sig eller kombinera till ett sammanhållet säkerhetsprogram.
Gap-analys mot ISO 27001, NIS2 eller DORA
Var står ni mot kraven i dag? Dokumenterat nuläge, identifierade gap och en prioriterad åtgärdsplan som ledningen kan besluta om.
Ni får: dokumenterat nuläge, gap per krav, prioriterad åtgärdsplan och en genomgång med ledningen.
Omfattning: avgränsat uppdrag, några dagar till någon vecka beroende på uppdragets storlekLäs mer → LedningssystemISO 27001 från gap-analys till certifiering
Ett ledningssystem för informationssäkerhet som fungerar i verksamheten: riskarbete, styrdokument, kontroller, internrevision och förberedelse inför certifiering.
Ni får: ett LIS med styrdokument, riskmetod, kontrollstruktur och Statement of Applicability, redo för revision.
Omfattning: projekt över flera månader, med överlämning till erLäs mer → StyrningSäkerhetsstrategi och roadmap
En tydlig säkerhetsinriktning med målbild, prioriterade initiativ, budget och ansvar, förankrad hos ledningen.
Ni får: strategi, målbild och en roadmap med prioriteringar, ansvar och mätbara resultat.
Omfattning: avgränsat uppdrag, några veckorLäs mer → RiskRiskanalys och riskbehandling
Riskregister, riskkriterier, riskanalyser och riskbehandlingsplaner som ledningen kan fatta beslut på och en revisor kan följa.
Ni får: aktuellt riskregister, beslutade riskkriterier och en riskbehandlingsplan med ansvar och tidplan.
Omfattning: avgränsat uppdrag, eller del av löpande stödLäs mer → BeredskapBeredskap, kontinuitet och resiliens
Konsekvensanalys, incidentberedskap, kontinuitetsplaner, återställningstest och övningar har ett eget tjänsteområde med sex erbjudanden – från konsekvensanalys till övad plan.
Till tjänsteområdet → LeverantörerLeverantörs- och tredjepartsriskhantering
Säkerhetskrav i avtal, granskning av leverantörer och partners och löpande uppföljning under avtalstiden.
Ni får: kravmall, riskbedömda leverantörer och en rutin för uppföljning.
Omfattning: avgränsat uppdrag, eller del av löpande stödLäs mer →Regelverk och standarder
Fördjupning per regelverk: vilka som omfattas, vad som krävs och hur vi hjälper er.
NIS2 och Cybersäkerhetslagen
Vilka verksamheter som omfattas, vilka säkerhetsåtgärder som krävs och hur ni kommer i gång.
Läs mer →AI Act
EU:s regelverk för artificiell intelligens: riskklassning, krav per roll och tidplan.
Läs mer →Finansiella regelverk – DORA
Digital operativ motståndskraft för finansiella aktörer: ICT-risk, incidenter, leverantörer och testning.
Läs mer →Finansiella regelverk – FFFS, EBA, EIOPA och ESMA
Krav på IT och informationssäkerhet från Finansinspektionen och de europeiska tillsynsmyndigheterna.
Läs mer →Critical Entities Resilience (CER) Directive
Fysisk och operativ motståndskraft i samhällsviktig verksamhet, som komplement till NIS2.
Läs mer →Cyber Resilience Act (CRA)
Cybersäkerhetskrav på produkter med digitala element: säker utveckling, sårbarhetshantering och dokumentation.
Läs mer →Vanliga frågor
Vad är skillnaden mellan informationssäkerhet och IT-säkerhet?
Informationssäkerhet handlar om att skydda all information som är viktig för verksamheten, oavsett om den finns i system, på papper eller hos leverantörer, och omfattar styrning, rutiner och människor. IT-säkerhet, eller cybersäkerhet, är de tekniska skydden i IT-miljön. Ett ledningssystem för informationssäkerhet håller ihop båda.
Måste vi certifiera oss enligt ISO 27001?
Nej, certifiering är frivillig. Många väljer ändå att arbeta enligt standarden eftersom den ger en beprövad struktur för riskarbete, styrdokument och kontroller, och eftersom kunder och upphandlingar allt oftare frågar efter den. Vi hjälper er att bedöma om certifiering är värd insatsen för just er.
Hur lång tid tar det att införa ett ledningssystem för informationssäkerhet?
Det beror på verksamhetens storlek, vad som redan finns och hur mycket tid organisationen kan lägga. Ett realistiskt spann är från några månader för en mindre organisation med god ordning till ett år eller mer för en större verksamhet som börjar från grunden. En gap-analys ger ett tydligt svar för er situation.
Kan ni samordna ISO 27001, NIS2, DORA och GDPR?
Ja. Kraven överlappar till stor del: riskanalys, styrdokument, incidenthantering, kontinuitet och leverantörsstyrning. Vi bygger ett ledningssystem där gemensamma krav hanteras en gång och det som är specifikt för varje regelverk läggs till, i stället för parallella spår.
Arbetar ni bara med stora organisationer?
Nej. Vi arbetar med företag och organisationer av alla storlekar, från mindre bolag till kommuner och reglerade verksamheter. Upplägget anpassas efter er storlek och mognad så att säkerhetsarbetet blir proportionerligt.
Så arbetar vi med informationssäkerhet och styrning, i detalj
För er som vill veta hur vi lägger upp arbetet i varje del. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 6 minuters läsning
Styrning och säkerhetsramverk
Vi hjälper er att etablera och förvalta robusta ramverk för säkerhetsstyrning anpassade efter er organisation. Det inkluderar att utveckla ett ledningssystem för informationssäkerhet (LIS/ISMS) i linje med ISO 27001 och andra best practice för att systematiskt hantera säkerhet. Vi integrerar relevanta regulatoriska krav och branschstandarder i era affärsprocesser så att säkerhet blir en naturlig del av det dagliga arbetet. Våra experter stödjer er i att ta fram tydliga säkerhetspolicys, rutiner och kontroller som speglar er unika riskprofil och strategiska mål. Vi genomför även mognadsbedömningar för att utvärdera ert nuläge och vägleda förbättringar, så att er styrning håller jämna steg med föränderliga hot och verksamhetens behov.
I korthet
- Ledningssystem för informationssäkerhet (LIS/ISMS) i linje med ISO 27001
- Regulatoriska krav och branschstandarder inbyggda i affärsprocesserna
- Policys, rutiner och kontroller efter er riskprofil
- Mognadsbedömningar som visar nuläge och vägleder förbättringar
Säkerhetsstrategi och roadmap
Vi hjälper er att definiera en tydlig säkerhetsinriktning som stödjer era affärsprioriteringar och er riskaptit. Det inkluderar att etablera säkerhetsstrategi, målbild (target state) och en praktisk roadmap med prioriterade initiativ, budgetar och ansvar. Vi översätter krav från standarder och regelverk till konkreta planer och mätbara resultat, och säkerställer förankring hos ledning och nyckelintressenter. Vårt arbetssätt skapar transparens, stödjer beslutsfattande och hjälper er att bygga mognad steg för steg – utan att tappa fart i den dagliga driften.
I korthet
- Säkerhetsstrategi, målbild och praktisk roadmap med prioriteringar, budget och ansvar
- Krav från standarder och regelverk översatta till konkreta planer och mätbara resultat
- Förankring hos ledning och nyckelintressenter
Riskhantering
Att proaktivt identifiera och hantera hot är centralt i vårt arbetssätt. Vi hjälper er att ta fram riskkartor och riskregister som tydliggör hot mot era informationstillgångar, besluta riskkriterier som ledningen står bakom, och genom riskanalyser och anpassade riskbehandlingsplaner prioritera och införa förebyggande åtgärder innan sårbarheterna realiseras. Riskanalysen svarar på vad som kan hända. Vad ni gör när det händer – konsekvensanalys (BIA), kontinuitetsplaner, återställning och övningar – beskriver vi på tjänsteområdet Beredskap, kontinuitet och resiliens. Här ser vi till att de två hänger ihop: samma bild av vad som är kritiskt, och kontinuitetskraven inskrivna i ledningssystemet.
I korthet
- Riskkartor och riskregister som tydliggör hot mot informationstillgångarna
- Beslutade riskkriterier och riskbehandlingsplaner med förebyggande åtgärder
- Kontinuitet, återställning och övningar: se tjänsteområdet Beredskap, kontinuitet och resiliens
Efterlevnad och regulatoriska krav
Att navigera komplexa lagar och standarder blir enklare med vårt stöd inom compliance. Vi hjälper er organisation att uppnå och upprätthålla efterlevnad av relevanta lagar, regelverk och branschstandarder (t.ex. GDPR, NIS2 eller andra sektorspecifika krav). Våra konsulter etablerar strukturerade efterlevnadsprogram som inkluderar policyarbete, interna kontroller och löpande uppföljning så att inget krav missas. Vi genomför revisioner och gap-analyser för att identifiera efterlevnadsrisker och belysa eventuella svagheter i era kontroller. När gap upptäcks vägleder vi er genom nödvändiga förbättringar och åtgärdssteg. Målet är att stärka säkerhetskulturen och visa ansvarstagande, så att ni tryggt kan möta regulatoriska krav och undvika kostsamma sanktioner. (För dedikerade tjänster inom dataskydd, se vårt erbjudande Dataskydd & Integritet.)
I korthet
- Efterlevnad av lagar, regelverk och standarder som GDPR och NIS2
- Strukturerade efterlevnadsprogram med policyarbete, interna kontroller och uppföljning
- Revisioner och gap-analyser som identifierar efterlevnadsrisker
- Stöd genom förbättringar och åtgärdssteg
Cybersäkerhet och incidenthantering
Styrningen ska hålla ihop det tekniska skyddet och beredskapen, inte ersätta dem. De tekniska säkerhetsåtgärderna – nätverks- och molnsäkerhet, sårbarhetshantering, säker konfiguration – hör hemma i tjänsteområdet Cybersäkerhet och teknisk säkerhet. Incidentberedskap, återställning och övningar hör hemma i Beredskap, kontinuitet och resiliens. Det vi gör här är att se till att incidenthanteringen följer av riskarbetet, att roller och rapporteringsskyldigheter enligt cybersäkerhetslagen och DORA är beslutade av ledningen, och att lärdomar från incidenter och övningar går tillbaka in i riskregistret och ledningssystemet.
I korthet
- Tekniska skyddsåtgärder: se tjänsteområdet Cybersäkerhet och teknisk säkerhet
- Incidentberedskap, återställning och övningar: se Beredskap, kontinuitet och resiliens
- Här: roller, rapporteringsskyldigheter och återkoppling från incidenter in i riskregistret och ledningssystemet
Säkerhetsmedvetenhet och utbildning
Även de bästa policys och tekniska lösningar kräver kunniga människor för att vara verkligt effektiva. Vi levererar anpassade utbildningsprogram för säkerhetsmedvetenhet som bygger en säkerhetsmedveten kultur i er organisation. Genom engagerande workshops, e-learning och även simulerade övningar ger vi era medarbetare verktyg och kunskap för att känna igen hot (som phishing eller social engineering) och följa best practice i det dagliga arbetet. Utbildningen anpassas efter er bransch och era interna styrdokument, så att den blir relevant och praktisk. Genom att öka medvetenhet och kompetens minskar vi mänskliga riskfaktorer och gör er personal till en extra försvarslinje mot säkerhetsincidenter.
I korthet
- Utbildningsprogram som bygger en säkerhetsmedveten kultur
- Workshops, e-learning och simulerade övningar, till exempel mot phishing
- Anpassat efter bransch och interna styrdokument
Tredjepartsriskhantering
Er säkerhet är bara så stark som den svagaste länken – därför omfattar vår styrning även leverantörer och partners. Våra tjänster inom tredjepartsgranskning (due diligence) utvärderar säkerhetsarbetet hos era leverantörer, tjänsteleverantörer och andra externa parter. Vi genomför omfattande bedömningar och revisioner av tredjeparter för att säkerställa att de uppfyller era krav på säkerhet och efterlevnad. Det inkluderar granskning av deras policys, kontroller och historik, samt att identifiera risker de kan innebära för er data eller drift. Vi hjälper er också att införa löpande uppföljning av tredjepartssäkerhet, med återkommande granskningar och uppdateringar. Genom aktiv hantering av tredjepartsrisker minskar ni leverantörskedje- och partnerrelaterade hot och får trygghet i att er utökade verksamhetsmiljö är säker.
I korthet
- Due diligence av leverantörer, tjänsteleverantörer och partners
- Bedömningar och revisioner mot era krav på säkerhet och efterlevnad
- Löpande uppföljning med återkommande granskningar
Dedikerad kompetens och stöd
Vårt team av högt kvalificerade informationssäkerhetsspecialister är dedikerat till att skydda er verksamhet. Vi arbetar holistiskt – med styrning, risk, compliance, teknisk säkerhet och mänskliga faktorer – för att leverera en sammanhållen helhetslösning för era behov inom informationssäkerhet. Oavsett om ni vill certifiera er enligt ISO 27001, stärka riskhanteringen, eller förbättra det dagliga säkerhetsarbetet, har vi kompetensen att hjälpa er. Med vårt stöd kan ni fokusera på kärnverksamheten, med ett säkerhets- och styrningsarbete som är dokumenterat, följs upp och går att visa upp vid en granskning.
I korthet
- Ett sammanhållet arbetssätt: styrning, risk, compliance, teknisk säkerhet och mänskliga faktorer
- Stöd oavsett om målet är ISO 27001-certifiering, starkare riskhantering eller bättre vardagssäkerhet
Vi hjälper organisationer i Skåne med ISO 27001, NIS2 och ett strukturerat, riskbaserat säkerhetsarbete. Vill ni veta hur det skulle se ut hos er? Kontakta oss, så berättar vi mer.
Vill ni veta mer om hur vi kan stärka er informationssäkerhet och styrning?
Kontakta oss