Hoppa till innehåll
KUNDCASE · SaaS

NIS2-compliance för SaaS-bolag - från noll till redo på 8 veckor

Ett illustrativt case baserat på verkligt arbete: hur ett svenskt SaaS-bolag med 250 anställda utan tidigare compliance-arbete uppnådde full NIS2-efterlevnad på åtta veckor - och säkrade en affärskritisk kund.

8 v

från start till MSB-anmälan

42

säkerhetspolicyer införda

0

incidenter under första året

Utmaning

Fyra skäl till varför bolaget inte kunde vänta med NIS2-arbetet.

Ingen tidigare compliance

Bolaget hade inget ledningssystem för informationssäkerhet. Inga dokumenterade processer, inga incidentrutiner, ingen riskhantering. NIS2 krävde allt från början.

Spridd IT-miljö

Femton olika SaaS-tjänster, legacy-applikationer från förvärv och ohanterade enhetstyper. Ingen central identitetshantering eller överblick över attackytan.

Ledningens medvetenhet

Styrelse och ledningsgrupp var inte medvetna om det personliga ansvar som följer med NIS2. VD kunde hållas personligt ansvarig vid brister.

Tuff deadline

En affärskritisk kund krävde NIS2-efterlevnad inom 8 veckor för att förlänga avtalet. Utan compliance var 30% av årsintäkten i fara.

Lösning

Sex steg från noll till NIS2-klar.

Nuläges- och gap-analys (vecka 1-2)

Genomlysning av befintlig IT-miljö, processer och organisation. Gap-analys mot NIS2:s krav på riskhantering, incidentrapportering, leverantörskedjor och kontinuitet.

Ledningssystem för informationssäkerhet (LIS)

Upprättade 42 policyer och rutiner baserade på ISO 27001-ramverket. Styrdokument för informationssäkerhet, incidenthantering, åtkomstkontroll och leverantörsbedömning.

Tekniska säkerhetskontroller

Implementerade Microsoft 365 E5 med Defender, Sentinel och Purview. Azure AD Conditional Access med MFA. Enhetshantering via Intune och endpoint detection på alla enheter.

Incidenthantering och SOC

Etablerade incidenthanteringsprocess med tydlig eskalering. Konfigurerade Sentinel för SIEM/SOAR med automatiska larm och playbooks för vanliga attackvektorer.

Utbildning och medvetenhet

Obligatorisk säkerhetsutbildning för samtliga 250 anställda. Ledningsgruppen genomgick särskild NIS2-utbildning om personligt ansvar och styrelsens roll.

MSB-anmälan och regelefterlevnad

Genomförde och dokumenterade riskanalys, kontinuitetsplan och test av katastrofåterställning. Anmälan till MSB klar inom vecka 8.

Teknikstack

Microsoft 365 E5Azure AD / Entra IDMicrosoft DefenderMicrosoft SentinelMicrosoft PurviewMicrosoft IntuneTerraformAzure DevOpsGitHub EnterpriseAzure Backup & Site Recovery

Resultat

Vad förändrades efter åtta veckor.

Full NIS2-efterlevnad på 8 veckor

Samtliga NIS2-krav uppfyllda. MSB-anmälan inlämnad. Regelefterlevnad verifierad genom internrevision och dokumenterad i ledningssystemet.

42 säkerhetspolicyer på plats

Heläckande ramverk för informationssäkerhet baserat på ISO 27001. Policyer för åtkomst, incidenter, leverantörer, kryptering och kontinuitet.

Kritisk kund säkrad

Nästa kundvärvning säkrad tack vare NIS2-efterlevnad. Avtalet förlängdes med 24 månader. Compliance blev en säljande differentiering.

Fakta om uppdraget

Bransch

SaaS

Tidslinje

8 veckor

Format

Solo-leverans + intern CISO

Kund

Anonymiserat - svenskt SaaS-bolag

Detta case är anonymiserat - siffror och tekniska val är representativa men inte exakta. Den underliggande arkitekturen och arbetsmodellen är dock direkt återanvändbar för liknande uppdrag.

NIS2-compliance på er agenda?

Tjänsten Säkerhet & compliance täcker hela vägen - gap-analys, ledningssystem, tekniska kontroller och MSB-anmälan.

Läs om tjänsten