Tjänsteområde

Informationssäkerhet och styrning

Senior informationssäkerhetskonsult för ledningssystem enligt ISO 27001, NIS2, riskhantering och efterlevnad – från nuläge till genomförande.

  • ISO 27001
  • NIS2
  • Riskhantering
  • Efterlevnad
  • Leverantörsstyrning

Vi är informationssäkerhetskonsulter för organisationer som behöver få styrningen att fungera i praktiken: ett ledningssystem enligt ISO 27001 som lever efter projektet, en riskhantering ledningen kan fatta beslut på, och efterlevnad av NIS2, DORA och andra krav utan dubbelarbete. Uppdragen kan vara rådgivande, genomförande eller ett löpande ansvar som interim CISO.

Ett vanligt första steg är en gap-analys mot ISO 27001, NIS2 eller DORA som ger ett dokumenterat nuläge och en prioriterad plan. Därefter hjälper vi er stänga gapen, som hos ett mjukvaruföretag som byggde sitt ledningssystem och ett kemibolag som mötte NIS2. Läs mer om hur vi arbetar.

Vi utgår från kontoret i Bjärred och arbetar med verksamheter i Malmö, Lund, Helsingborg och övriga Sverige.

I korthet

Vem
Organisationer som behöver ett strukturerat, riskbaserat säkerhetsarbete, till exempel inför ISO 27001, NIS2 eller kundkrav
Vad
Ledningssystem (LIS), säkerhetsstrategi och roadmap, riskhantering, efterlevnad, utbildning, tredjepartsrisk
Hur
Nuläge och gap-analys, prioriterad plan, införande tillsammans med er organisation och löpande uppföljning

Vanliga situationer

Så här brukar det börja. Känner ni igen er i någon av dem vet vi ungefär var vi ska starta.

Erbjudanden inom informationssäkerhet

Sex sätt att börja. Varje erbjudande går att köpa för sig eller kombinera till ett sammanhållet säkerhetsprogram.

Nuläge

Gap-analys mot ISO 27001, NIS2 eller DORA

Var står ni mot kraven i dag? Dokumenterat nuläge, identifierade gap och en prioriterad åtgärdsplan som ledningen kan besluta om.

Ni får: dokumenterat nuläge, gap per krav, prioriterad åtgärdsplan och en genomgång med ledningen.

Omfattning: avgränsat uppdrag, några dagar till någon vecka beroende på uppdragets storlekLäs mer →
Ledningssystem

ISO 27001 från gap-analys till certifiering

Ett ledningssystem för informationssäkerhet som fungerar i verksamheten: riskarbete, styrdokument, kontroller, internrevision och förberedelse inför certifiering.

Ni får: ett LIS med styrdokument, riskmetod, kontrollstruktur och Statement of Applicability, redo för revision.

Omfattning: projekt över flera månader, med överlämning till erLäs mer →
Styrning

Säkerhetsstrategi och roadmap

En tydlig säkerhetsinriktning med målbild, prioriterade initiativ, budget och ansvar, förankrad hos ledningen.

Ni får: strategi, målbild och en roadmap med prioriteringar, ansvar och mätbara resultat.

Omfattning: avgränsat uppdrag, några veckorLäs mer →
Risk

Riskanalys och riskbehandling

Riskregister, riskkriterier, riskanalyser och riskbehandlingsplaner som ledningen kan fatta beslut på och en revisor kan följa.

Ni får: aktuellt riskregister, beslutade riskkriterier och en riskbehandlingsplan med ansvar och tidplan.

Omfattning: avgränsat uppdrag, eller del av löpande stödLäs mer →
Beredskap

Beredskap, kontinuitet och resiliens

Konsekvensanalys, incidentberedskap, kontinuitetsplaner, återställningstest och övningar har ett eget tjänsteområde med sex erbjudanden – från konsekvensanalys till övad plan.

Till tjänsteområdet →
Leverantörer

Leverantörs- och tredjepartsriskhantering

Säkerhetskrav i avtal, granskning av leverantörer och partners och löpande uppföljning under avtalstiden.

Ni får: kravmall, riskbedömda leverantörer och en rutin för uppföljning.

Omfattning: avgränsat uppdrag, eller del av löpande stödLäs mer →

Se alla erbjudanden →

Regelverk och standarder

Fördjupning per regelverk: vilka som omfattas, vad som krävs och hur vi hjälper er.

Vanliga frågor

Vad är skillnaden mellan informationssäkerhet och IT-säkerhet?

Informationssäkerhet handlar om att skydda all information som är viktig för verksamheten, oavsett om den finns i system, på papper eller hos leverantörer, och omfattar styrning, rutiner och människor. IT-säkerhet, eller cybersäkerhet, är de tekniska skydden i IT-miljön. Ett ledningssystem för informationssäkerhet håller ihop båda.

Måste vi certifiera oss enligt ISO 27001?

Nej, certifiering är frivillig. Många väljer ändå att arbeta enligt standarden eftersom den ger en beprövad struktur för riskarbete, styrdokument och kontroller, och eftersom kunder och upphandlingar allt oftare frågar efter den. Vi hjälper er att bedöma om certifiering är värd insatsen för just er.

Hur lång tid tar det att införa ett ledningssystem för informationssäkerhet?

Det beror på verksamhetens storlek, vad som redan finns och hur mycket tid organisationen kan lägga. Ett realistiskt spann är från några månader för en mindre organisation med god ordning till ett år eller mer för en större verksamhet som börjar från grunden. En gap-analys ger ett tydligt svar för er situation.

Kan ni samordna ISO 27001, NIS2, DORA och GDPR?

Ja. Kraven överlappar till stor del: riskanalys, styrdokument, incidenthantering, kontinuitet och leverantörsstyrning. Vi bygger ett ledningssystem där gemensamma krav hanteras en gång och det som är specifikt för varje regelverk läggs till, i stället för parallella spår.

Arbetar ni bara med stora organisationer?

Nej. Vi arbetar med företag och organisationer av alla storlekar, från mindre bolag till kommuner och reglerade verksamheter. Upplägget anpassas efter er storlek och mognad så att säkerhetsarbetet blir proportionerligt.

Så arbetar vi med informationssäkerhet och styrning, i detalj

För er som vill veta hur vi lägger upp arbetet i varje del. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 6 minuters läsning

Styrning och säkerhetsramverk

Vi hjälper er att etablera och förvalta robusta ramverk för säkerhetsstyrning anpassade efter er organisation. Det inkluderar att utveckla ett ledningssystem för informationssäkerhet (LIS/ISMS) i linje med ISO 27001 och andra best practice för att systematiskt hantera säkerhet. Vi integrerar relevanta regulatoriska krav och branschstandarder i era affärsprocesser så att säkerhet blir en naturlig del av det dagliga arbetet. Våra experter stödjer er i att ta fram tydliga säkerhetspolicys, rutiner och kontroller som speglar er unika riskprofil och strategiska mål. Vi genomför även mognadsbedömningar för att utvärdera ert nuläge och vägleda förbättringar, så att er styrning håller jämna steg med föränderliga hot och verksamhetens behov.

I korthet

  • Ledningssystem för informationssäkerhet (LIS/ISMS) i linje med ISO 27001
  • Regulatoriska krav och branschstandarder inbyggda i affärsprocesserna
  • Policys, rutiner och kontroller efter er riskprofil
  • Mognadsbedömningar som visar nuläge och vägleder förbättringar

Säkerhetsstrategi och roadmap

Vi hjälper er att definiera en tydlig säkerhetsinriktning som stödjer era affärsprioriteringar och er riskaptit. Det inkluderar att etablera säkerhetsstrategi, målbild (target state) och en praktisk roadmap med prioriterade initiativ, budgetar och ansvar. Vi översätter krav från standarder och regelverk till konkreta planer och mätbara resultat, och säkerställer förankring hos ledning och nyckelintressenter. Vårt arbetssätt skapar transparens, stödjer beslutsfattande och hjälper er att bygga mognad steg för steg – utan att tappa fart i den dagliga driften.

I korthet

  • Säkerhetsstrategi, målbild och praktisk roadmap med prioriteringar, budget och ansvar
  • Krav från standarder och regelverk översatta till konkreta planer och mätbara resultat
  • Förankring hos ledning och nyckelintressenter

Riskhantering

Att proaktivt identifiera och hantera hot är centralt i vårt arbetssätt. Vi hjälper er att ta fram riskkartor och riskregister som tydliggör hot mot era informationstillgångar, besluta riskkriterier som ledningen står bakom, och genom riskanalyser och anpassade riskbehandlingsplaner prioritera och införa förebyggande åtgärder innan sårbarheterna realiseras. Riskanalysen svarar på vad som kan hända. Vad ni gör när det händer – konsekvensanalys (BIA), kontinuitetsplaner, återställning och övningar – beskriver vi på tjänsteområdet Beredskap, kontinuitet och resiliens. Här ser vi till att de två hänger ihop: samma bild av vad som är kritiskt, och kontinuitetskraven inskrivna i ledningssystemet.

I korthet

  • Riskkartor och riskregister som tydliggör hot mot informationstillgångarna
  • Beslutade riskkriterier och riskbehandlingsplaner med förebyggande åtgärder
  • Kontinuitet, återställning och övningar: se tjänsteområdet Beredskap, kontinuitet och resiliens

Efterlevnad och regulatoriska krav

Att navigera komplexa lagar och standarder blir enklare med vårt stöd inom compliance. Vi hjälper er organisation att uppnå och upprätthålla efterlevnad av relevanta lagar, regelverk och branschstandarder (t.ex. GDPR, NIS2 eller andra sektorspecifika krav). Våra konsulter etablerar strukturerade efterlevnadsprogram som inkluderar policyarbete, interna kontroller och löpande uppföljning så att inget krav missas. Vi genomför revisioner och gap-analyser för att identifiera efterlevnadsrisker och belysa eventuella svagheter i era kontroller. När gap upptäcks vägleder vi er genom nödvändiga förbättringar och åtgärdssteg. Målet är att stärka säkerhetskulturen och visa ansvarstagande, så att ni tryggt kan möta regulatoriska krav och undvika kostsamma sanktioner. (För dedikerade tjänster inom dataskydd, se vårt erbjudande Dataskydd & Integritet.)

I korthet

  • Efterlevnad av lagar, regelverk och standarder som GDPR och NIS2
  • Strukturerade efterlevnadsprogram med policyarbete, interna kontroller och uppföljning
  • Revisioner och gap-analyser som identifierar efterlevnadsrisker
  • Stöd genom förbättringar och åtgärdssteg

Cybersäkerhet och incidenthantering

Styrningen ska hålla ihop det tekniska skyddet och beredskapen, inte ersätta dem. De tekniska säkerhetsåtgärderna – nätverks- och molnsäkerhet, sårbarhetshantering, säker konfiguration – hör hemma i tjänsteområdet Cybersäkerhet och teknisk säkerhet. Incidentberedskap, återställning och övningar hör hemma i Beredskap, kontinuitet och resiliens. Det vi gör här är att se till att incidenthanteringen följer av riskarbetet, att roller och rapporteringsskyldigheter enligt cybersäkerhetslagen och DORA är beslutade av ledningen, och att lärdomar från incidenter och övningar går tillbaka in i riskregistret och ledningssystemet.

I korthet

  • Tekniska skyddsåtgärder: se tjänsteområdet Cybersäkerhet och teknisk säkerhet
  • Incidentberedskap, återställning och övningar: se Beredskap, kontinuitet och resiliens
  • Här: roller, rapporteringsskyldigheter och återkoppling från incidenter in i riskregistret och ledningssystemet

Säkerhetsmedvetenhet och utbildning

Även de bästa policys och tekniska lösningar kräver kunniga människor för att vara verkligt effektiva. Vi levererar anpassade utbildningsprogram för säkerhetsmedvetenhet som bygger en säkerhetsmedveten kultur i er organisation. Genom engagerande workshops, e-learning och även simulerade övningar ger vi era medarbetare verktyg och kunskap för att känna igen hot (som phishing eller social engineering) och följa best practice i det dagliga arbetet. Utbildningen anpassas efter er bransch och era interna styrdokument, så att den blir relevant och praktisk. Genom att öka medvetenhet och kompetens minskar vi mänskliga riskfaktorer och gör er personal till en extra försvarslinje mot säkerhetsincidenter.

I korthet

  • Utbildningsprogram som bygger en säkerhetsmedveten kultur
  • Workshops, e-learning och simulerade övningar, till exempel mot phishing
  • Anpassat efter bransch och interna styrdokument

Tredjepartsriskhantering

Er säkerhet är bara så stark som den svagaste länken – därför omfattar vår styrning även leverantörer och partners. Våra tjänster inom tredjepartsgranskning (due diligence) utvärderar säkerhetsarbetet hos era leverantörer, tjänsteleverantörer och andra externa parter. Vi genomför omfattande bedömningar och revisioner av tredjeparter för att säkerställa att de uppfyller era krav på säkerhet och efterlevnad. Det inkluderar granskning av deras policys, kontroller och historik, samt att identifiera risker de kan innebära för er data eller drift. Vi hjälper er också att införa löpande uppföljning av tredjepartssäkerhet, med återkommande granskningar och uppdateringar. Genom aktiv hantering av tredjepartsrisker minskar ni leverantörskedje- och partnerrelaterade hot och får trygghet i att er utökade verksamhetsmiljö är säker.

I korthet

  • Due diligence av leverantörer, tjänsteleverantörer och partners
  • Bedömningar och revisioner mot era krav på säkerhet och efterlevnad
  • Löpande uppföljning med återkommande granskningar

Dedikerad kompetens och stöd

Vårt team av högt kvalificerade informationssäkerhetsspecialister är dedikerat till att skydda er verksamhet. Vi arbetar holistiskt med styrning, risk, compliance, teknisk säkerhet och mänskliga faktorer – för att leverera en sammanhållen helhetslösning för era behov inom informationssäkerhet. Oavsett om ni vill certifiera er enligt ISO 27001, stärka riskhanteringen, eller förbättra det dagliga säkerhetsarbetet, har vi kompetensen att hjälpa er. Med vårt stöd kan ni fokusera på kärnverksamheten, med ett säkerhets- och styrningsarbete som är dokumenterat, följs upp och går att visa upp vid en granskning.

I korthet

  • Ett sammanhållet arbetssätt: styrning, risk, compliance, teknisk säkerhet och mänskliga faktorer
  • Stöd oavsett om målet är ISO 27001-certifiering, starkare riskhantering eller bättre vardagssäkerhet

Vi hjälper organisationer i Skåne med ISO 27001, NIS2 och ett strukturerat, riskbaserat säkerhetsarbete. Vill ni veta hur det skulle se ut hos er? Kontakta oss, så berättar vi mer.

Granskad av Kristensson i Skåne AB. .

Källor: ISO/IEC 27001, ledningssystem för informationssäkerhet · EUR-Lex: direktiv (EU) 2022/2555 (NIS2) · NIST Cybersecurity Framework

Vill ni veta mer om hur vi kan stärka er informationssäkerhet och styrning?

Kontakta oss