NIS2-compliance för SaaS-bolag - från noll till redo på 8 veckor
Ett illustrativt case baserat på verkligt arbete: hur ett svenskt SaaS-bolag med 250 anställda utan tidigare compliance-arbete uppnådde full NIS2-efterlevnad på åtta veckor - och säkrade en affärskritisk kund.
8 v
från start till MSB-anmälan
42
säkerhetspolicyer införda
0
incidenter under första året
Utmaning
Fyra skäl till varför bolaget inte kunde vänta med NIS2-arbetet.
Ingen tidigare compliance
Bolaget hade inget ledningssystem för informationssäkerhet. Inga dokumenterade processer, inga incidentrutiner, ingen riskhantering. NIS2 krävde allt från början.
Spridd IT-miljö
Femton olika SaaS-tjänster, legacy-applikationer från förvärv och ohanterade enhetstyper. Ingen central identitetshantering eller överblick över attackytan.
Ledningens medvetenhet
Styrelse och ledningsgrupp var inte medvetna om det personliga ansvar som följer med NIS2. VD kunde hållas personligt ansvarig vid brister.
Tuff deadline
En affärskritisk kund krävde NIS2-efterlevnad inom 8 veckor för att förlänga avtalet. Utan compliance var 30% av årsintäkten i fara.
Lösning
Sex steg från noll till NIS2-klar.
Nuläges- och gap-analys (vecka 1-2)
Genomlysning av befintlig IT-miljö, processer och organisation. Gap-analys mot NIS2:s krav på riskhantering, incidentrapportering, leverantörskedjor och kontinuitet.
Ledningssystem för informationssäkerhet (LIS)
Upprättade 42 policyer och rutiner baserade på ISO 27001-ramverket. Styrdokument för informationssäkerhet, incidenthantering, åtkomstkontroll och leverantörsbedömning.
Tekniska säkerhetskontroller
Implementerade Microsoft 365 E5 med Defender, Sentinel och Purview. Azure AD Conditional Access med MFA. Enhetshantering via Intune och endpoint detection på alla enheter.
Incidenthantering och SOC
Etablerade incidenthanteringsprocess med tydlig eskalering. Konfigurerade Sentinel för SIEM/SOAR med automatiska larm och playbooks för vanliga attackvektorer.
Utbildning och medvetenhet
Obligatorisk säkerhetsutbildning för samtliga 250 anställda. Ledningsgruppen genomgick särskild NIS2-utbildning om personligt ansvar och styrelsens roll.
MSB-anmälan och regelefterlevnad
Genomförde och dokumenterade riskanalys, kontinuitetsplan och test av katastrofåterställning. Anmälan till MSB klar inom vecka 8.
Teknikstack
Resultat
Vad förändrades efter åtta veckor.
Full NIS2-efterlevnad på 8 veckor
Samtliga NIS2-krav uppfyllda. MSB-anmälan inlämnad. Regelefterlevnad verifierad genom internrevision och dokumenterad i ledningssystemet.
42 säkerhetspolicyer på plats
Heläckande ramverk för informationssäkerhet baserat på ISO 27001. Policyer för åtkomst, incidenter, leverantörer, kryptering och kontinuitet.
Kritisk kund säkrad
Nästa kundvärvning säkrad tack vare NIS2-efterlevnad. Avtalet förlängdes med 24 månader. Compliance blev en säljande differentiering.
Fakta om uppdraget
Bransch
SaaS
Tidslinje
8 veckor
Format
Solo-leverans + intern CISO
Kund
Anonymiserat - svenskt SaaS-bolag
Detta case är anonymiserat - siffror och tekniska val är representativa men inte exakta. Den underliggande arkitekturen och arbetsmodellen är dock direkt återanvändbar för liknande uppdrag.
NIS2-compliance på er agenda?
Tjänsten Säkerhet & compliance täcker hela vägen - gap-analys, ledningssystem, tekniska kontroller och MSB-anmälan.
Läs om tjänsten