För IT- och SaaS-företag

En kund frågar om säkerhet. Svara med dokument.

Koppla ett kundkrav till en uppgift, en ansvarig och ett dokument. Behåll granskningsresultatet så att nästa svar inte kräver ny insamling av e-post.

Professional: 44,50 € exkl. moms / månad efter provperioden.

Börja med 14 dagar gratis

Betalningsmetod krävs. Ingen debitering när provperioden börjar. Tjänst i Early Access.

Se ett exempel på ditt första arbetsflöde
Illustrativ bild skapad med AI.

Ett ärende. Från iakttagelse till kontroll av resultatet.

Börja med en uppgift från ditt nuvarande arbete. Du behöver inte ordna hela företaget på en gång.

Pulsar ordnar arbete och dokument. Vi lovar inte automatisk insamling av underlag från ditt moln eller garanterad certifiering.

Granska säkerhets- och åtkomstreglerna

Börja med ett ärende.

Välj en liten process du vill ordna. Dokumentera uppgift, ansvarig och tidsfrist. Bifoga ett dokument och kontrollera sedan resultatet.

Bjud under provperioden in teamet och för ärendet genom varje steg. Kontrollera om arbetssättet passar dina behov.

20 minuters hjälp för att komma igång.

Om du behöver stöd hjälper Piotr Adamski dig att skapa ditt första arbetsflöde. Mötet är gratis och frivilligt.

Beskriv i formuläret vilken process du valt och när du kan träffas. Vi kommer överens om en tid i vårt svar. Skicka inte konfidentiella dokument.

Be om hjälp att komma igång

En kund frågar om säkerhet. Svara med dokument.

Ordna de risker, dokument och säkerhetsunderlag en B2B-kund behöver. Prova Pulsar GRC i 14 dagar med en betalningsmetod som krävs vid start.

Senast uppdaterad:

En B2B-kund som frågar efter säkerhetsunderlag behöver ett svar som går att granska. En allmän säkerhetspolicy säger hur företaget avser att arbeta. Ett daterat resultat från en relevant kontroll visar vad som faktiskt gjordes. Den här guiden beskriver hur ett IT- eller SaaS-team kan koppla kundkrav, tekniska uppgifter och beslut till samma ärende. Exemplen är hypotetiska och innebär ingen garanti om säkerhet, regelefterlevnad eller certifiering.

Pulsar GRC kan ordna risker, uppgifter, dokument och underlag. Molnplattformar, kodregister och tekniska säkerhetsverktyg förblir källor för sina resultat. Guiden lovar inte automatisk insamling av bevis från ert moln. Börja med en återkommande kundfråga som i dag kräver att teamet söker i e-post, frågar flera personer och försöker avgöra vilken export som gäller.

Översätt kundfrågan till en prövbar omfattning

Anta att en kund vill veta om privilegierade åtkomster granskas regelbundet. Fråga vilken tjänst, miljö, period och typ av åtkomst som svaret ska omfatta. En granskning av en intern testmiljö visar inte automatiskt hur kundens produktionsmiljö hanteras. Ange också om kundkravet följer av avtal eller en frågelista. Det påverkar hur bedömningen ska kopplas till organisationens egna regler.

Skriv sedan vad kontrollen ska visa. Ett rimligt internt upplägg kan kräva en aktuell lista över relevanta åtkomster, granskning av rätt personer och uppföljning av upptäckta avvikelser. Det är ett exempel på operationalisering, inte ett påstående att samma procedur uppfyller alla standarder. Organisationens ansvariga behöver bedöma kriterierna utifrån verksamhet, avtal och tillämpliga regler.

Skilj policy, konfiguration och utförd kontroll

Policyn beskriver ansvar och frekvens. Konfigurationen kan visa hur åtkomst är begränsad i en viss miljö. Granskningsresultatet visar vilka åtkomster som bedömdes under en viss period och vad bedömningen ledde till. Dessa underlag svarar på olika frågor. En skärmbild av en inställning ersätter inte en genomförd åtkomstgranskning och en granskningslista visar inte ensam hur autentiseringen fungerar.

Länka därför kundkravet till de delar som verkligen behövs. Skriv vad varje artefakt styrker och vilka begränsningar som finns. Om en export saknar tjänstekonton ska den begränsningen synas. Annars kan en till synes aktuell fil ge kunden en starkare slutsats än teamet faktiskt kan försvara. Underlagets relevans är viktigare än antalet bilagor.

Hämta tekniska resultat från deras verkliga källor

Den som skapar en export ska ange källsystem, tidpunkt, miljö och de filter som användes. Bevara en koppling till originalet eller ett identifierbart granskningsresultat. Om teamet manuellt rensar material inför delning behöver det veta vad som ändrats och varför. Kundpaketet kan begränsas av sekretess och dataskydd, men den interna bedömningen måste fortfarande kunna kontrollera den ursprungliga omfattningen.

Lägg inte hemligheter eller produktionsuppgifter i en allmän demonstration. Använd ofarliga testdata när arbetsflödet provas. Maskering behöver bedömas så att den inte tar bort det som krävs för att förstå slutsatsen. Om en alltför begränsad export inte längre styrker kundkravet bör organisationen välja en annan tillåten form av underlag eller förklara begränsningen.

Granska roller och undantag innan statusen blir grön

För varje relevant åtkomst behöver teamet förstå vem eller vad den avser och varför den fortfarande behövs. En identitet som saknar tydlig ägare blir en öppen fråga. Detsamma gäller särskilda undantag från ordinarie process. Dokumentera vem som får godkänna undantaget, vilken omfattning som gäller och när det ska omprövas. Ett generellt ”accepterat” utan grund är svårt att återanvända i nästa kunds granskning.

Bevara de åtgärder som följer av granskningen. Om en åtkomst ska tas bort behöver det finnas ett relevant resultat från genomförandet, inte bara en avslutad uppgift. Länka ändringen till det ursprungliga fyndet och verifiera den inom en lämplig, tillåten kontroll. Kundsvaret ska beskriva vad som genomförts och vilka frågor som ännu återstår. En revisionsfrist är inget skäl att dölja ett öppet gap.

Ta dataskyddsfrågan i den faktiska informationskedjan

Åtkomstlistor och incidentunderlag kan innehålla personuppgifter. Bedöm vad som behövs för kundens fråga och vem som får ta emot materialet. GDPR handlar om mer än lagringsregion; organisationen behöver kontrollera ändamål, ansvar, rättslig grund och relevanta skydd. Den här guiden avgör inte den rättsliga grunden för en viss export. Den visar hur beslutet och dess omfattning kan dokumenteras.

Kartlägg även support, loggar, säkerhetskopior och eventuell AI-bearbetning när de påverkar informationsflödet. En regional driftetikett visar inte ensam alla mottagare eller åtkomstvägar. Bevara avtals- och konfigurationsunderlag som används i bedömningen. Om ett alternativ som egen drift eller privat moln ännu är planerat ska det beskrivas som planerat och inte användas som bevis för dagens tjänst.

AI-förslag behöver källor och en godkännare

AI kan hjälpa ett team att sammanfatta kundfrågor eller föreslå kopplingar mellan dokument. Kontrollera vilken källa svaret bygger på och om den omfattar rätt tjänst och period. Ett övertygande språk kan dölja att underlaget avser fel miljö. Separera därför förslaget från det godkända kundsvaret och dokumentera vem som kontrollerade innehållet.

Behandla instruktioner i importerade filer som dokumentinnehåll, inte som befogenhet att ändra arbetsflödet eller lämna ut data. Kontrollera dessutom rättigheterna före bearbetning av licensierade standarder. En normtext ingår inte automatiskt i Pulsars erbjudande och ett inköpt exemplar medför inte obegränsad rätt till AI-användning. Teamets egna bedömningar och lagligt användbara källor behöver hållas urskiljbara.

CRA-bedömningen ska utgå från produkten

Ett SaaS-abonnemang säger inte ensamt om CRA gäller. Beskriv om kunden får en separat app, agent, komponent eller hårdvara och om en fjärrtjänst behövs för en produktfunktion. Fristående SaaS omfattas inte automatiskt genom etiketten. Bedöm faktiska delar, roller och distribution med förordningen och kommissionens aktuella vägledning som källor.

CRA:s rapporteringsskyldigheter började tillämpas den 11 september 2026 och huvuddelen av skyldigheterna börjar den 11 december 2027. Detta behöver en avgränsad bedömning för produkter inom tillämpningsområdet. Nationella NIS2-regler och dataskydd kan kräva separata beslut. En svensk text om polsk KSC är inte svensk rätt. Registrera därför både regelkälla och geografisk omfattning innan kunden får ett efterlevnadsbesked.

Återanvänd ett granskat svar med kontroll av skillnaderna

Nästa kund kan ställa en liknande fråga men avse en annan period eller tjänst. Återanvänd det befintliga underlaget genom att kontrollera dessa skillnader. Bevara källan och skapa ett separat beslut om tillämplighet när det behövs. Kopiera inte ett tidigare positivt svar bara för att frågeformuleringen ser likadan ut. En kontrollerad återanvändning minskar sökandet utan att dölja förändrad omfattning.

Ange även när underlaget ska uppdateras. Ett gammalt granskningsresultat kan visa historisk hantering men inte dagens åtkomstläge. Skriv därför vilken slutsats det stöder. Om en kund behöver aktuella uppgifter måste organisationen genomföra och granska den relevanta kontrollen. Ett nyare filnamn eller ett nytt exportdatum gör inte en äldre bedömning aktuell.

Ett mottagningstest med ett avsiktligt fel

Be en kollega utanför insamlingen följa kundkravet till kontroll, tekniskt resultat och beslut. Personen ska kunna ange tjänst, miljö, period och kvarstående begränsningar. Lägg sedan en export för fel miljö i en separat testkopia. Granskaren ska upptäcka felet och kunna förklara varför underlaget inte stöder slutsatsen. Testet får inte bara mäta att en fil kan bifogas.

Kontrollera även vilka personer som kan öppna paketet och om delningen är begränsad till överenskommen omfattning. Prova att en person utanför den omfattningen inte får tillgång genom använda sök- eller delningsvägar. Dessa interna tester behöver anpassas till verkliga funktioner och behörigheter. De ger en observation med angiven omfattning, inte en garanti att varje möjlig åtkomstväg är säker.

Bygg en tydlig process för avvikelse och uppföljning

När granskningen visar en brist ska uppgiften ange problem, ansvarig, avsedd ändring och verifiering. Skilj akut begränsning från permanent lösning. Om en kundfråga avslöjar att regelbunden kontroll aldrig genomförts ska organisationen skapa en verklig åtgärd, inte fylla i historiska resultat som saknar källa. Behåll ärendets ursprungliga underlag och förklara vad som faktiskt går att styrka.

Följ effekten under relevanta förhållanden. En reviderad policy visar att texten ändrats, men teamet behöver även kontrollera att det nya arbetssättet används. Om ansvarig person byts eller tjänsten förändras kan bedömningen behöva göras om. Pulsar kan hålla ihop dessa relationer och beslut. Tekniska kontroller och kundens godkännande ligger fortfarande hos sina ansvariga.

Mät nyttan utan att lova ett säkerhetsresultat

Börja med en återkommande frågetyp under en överenskommen period. Mät tid till ett granskat svar, antalet kompletteringar och fel i version eller omfattning. Jämför liknande ärenden och redovisa skillnader i komplexitet. Ett snabbare men felaktigt svar är inget förbättrat resultat. Verktygets nytta behöver märkas i kvalitet och användbarhet, inte bara i hur snabbt en PDF skapas.

Avsluta piloten med ett beslut om vad som ska fortsätta och vad som skapar dubbelarbete. Ange huvudkälla för tekniska resultat och vem som underhåller kundbedömningarna. Se underlagsflödet i Pulsar GRC med ett ofarligt exempel från er tjänst. Kontrollera aktuella funktioner, provperiodens villkor och den faktiska leveransmodellen innan ni fattar inköpsbeslut.

En incidentövning prövar vägen från kund till teknik

Använd ett hypotetiskt kundmeddelande om en misstänkt åtkomst. Supporten ska kunna registrera källa och tid, identifiera rätt tjänst och överlämna informationen till utsedda personer. Teknisk triage och bedömning av eventuella rättsliga skyldigheter har olika frågor men behöver samma bevarade fakta. Övningen ska inte skapa en verklig myndighetsanmälan om det inte finns en särskild tillåten testkanal.

Lägg in osäkerhet, exempelvis att kundens första beskrivning anger fel miljö. Teamet behöver kunna rätta bedömningen utan att radera det ursprungliga meddelandet. Pröva även en frånvarande nyckelperson och kontrollera att ersättaren har rätt åtkomst genom godkänd procedur. Ett arbetsflöde som kräver delning av personliga lösenord eller tillgång till en privat inkorg behöver ändras innan det används under verklig tidspress.

Kontrollera att underlaget går att ta med vid byte

Välj ett avslutat kundärende och prova det bekräftade exportförfarandet. Bedöm om dokument, beslut och nödvändiga metadata går att förstå utan den tidigare applikationens gränssnitt. En samling filer kan vara otillräcklig om relationerna till tjänst, period och godkännande saknas. Dokumentera vad som följer med och vad organisationen behöver arkivera genom en annan kontrollerad metod.

Klargör även hur behörigheter och bevarandetider hanteras när tjänsten avslutas. Avtal och faktisk funktion behöver stödja den slutsats som används i ett inköpsbeslut. Ett planerat exportformat eller en framtida driftmodell ska inte beskrivas som dagens förmåga. Den här kontrollen hjälper kunden att bedöma beroendet av tjänsten med konkreta uppgifter i stället för en allmän försäkran om portabilitet.

Säljteamets svar behöver samma källkontroll

När ett granskat säkerhetssvar återanvänds i försäljning ska dess omfattning följa med. Skriv inte ”certifierad”, ”fullt kompatibel” eller ett absolut skyddspåstående om underlaget inte direkt stöder det. En intern kontroll kan vara ett relevant bevis för en begränsad fråga utan att motivera en generell säkerhetsgaranti. Låt en ansvarig granska budskapet när det ändras så att det fortsätter vara sant för den tjänst och leveransmodell som kunden faktiskt köper.

Källkontroll: 2 oktober 2026. Exemplen och testförslagen är redaktionell vägledning; de officiella källorna anger reglernas och standardernas grund.

Källor och omfattning

Informationsmaterial. Ersätter inte licensierade standarder eller individuell juridisk rådgivning.

Professional i Early Access.

44,50 € exklusive moms per månad efter 14-dagarsprovet

Alla funktioner. Upp till 49 användare i Professional-paketet; upp till 10 användare under provperioden.

  • Vi garanterar kampanjpriset i minst 3 hela, betalda månadsperioder efter provperioden.
  • Om Early Access varar längre gäller det sänkta priset tills perioden slutar.
  • Vi meddelar en prishöjning minst 30 dagar i förväg. Du kan säga upp innan den högre debiteringen sker.
  • Prisgarantin kräver inte att du behåller prenumerationen i tre månader. Ordinarie pris: 89 € exklusive moms per månad.

Kontrollera belopp inklusive skatt, första betalningsdatum och uppsägningsregler innan du bekräftar beställningen.

Börja med 14 dagar gratis

Betalningsmetod krävs. Användarvillkor · Jämför paket