Kundkrav
Så svarar ni på kundens säkerhetsbilaga
Kort sagt
En säkerhetsbilaga eller leverantörsbedömning frågar nästan alltid om samma tio saker: ledningssystem och policyer, åtkomststyrning, kryptering, säkerhetskopiering, incidenthantering, underleverantörer, personuppgiftsbiträdesavtal, kontinuitet, sårbarhetshantering och certifieringar. Svara sanningsenligt med ”ja”, ”delvis, klart senast …” eller ”nej”, bifoga bevis där ni har det, och bygg en svarsbank så att nästa kund tar en timme i stället för en vecka. Ett ”nej” utan plan är det enda svar som stoppar affären.
Senast granskad: September 2026
Vad säkerhetsbilagan egentligen frågar om
Frågorna kommer från kundens egna krav — ofta ISO 27001, NIS2 eller ett branschramverk — översatta till leverantörsfrågor. Frågeformulären är därför förutsägbara.
| Frågeområde | Vad de vill se |
|---|---|
| Styrning | Informationssäkerhetspolicy, ansvarig person, riskanalys, ledningens engagemang |
| Åtkomst | MFA, behörighetsstyrning, avslut av konton, administratörsåtkomst |
| Kryptering | Data i vila och under överföring, nyckelhantering |
| Drift | Säkerhetskopiering, återställningstest, patchning, loggning |
| Incidenter | Rutin, kontaktväg, tidsfrister för att informera kunden |
| Underleverantörer | Lista, avtal, var data lagras, biträdesavtal |
| Personal | Bakgrundskontroll, sekretess, utbildning |
| Kontinuitet | Kontinuitetsplan, RTO/RPO, test |
| Test | Penetrationstest, sårbarhetsskanning, hur fynd åtgärdas |
| Bevis | ISO 27001-certifikat, SOC 2-rapport, revisionsrapporter |
Så svarar ni utan att ljuga eller förlora affären
- ”Ja” bara när ni kan visa bevis om kunden ber om det. Ett falskt ja upptäcks i nästa revision och skadar mer än ett ärligt nej.
- ”Delvis” med datum: ”Åtkomstpolicy finns, MFA för alla system införs senast den 30 november.” Kunder accepterar planer, inte tystnad.
- ”Nej, ej tillämpligt” med motivering: ni behandlar inga känsliga personuppgifter, ni har ingen egen serverhall.
- Bifoga bevis där de finns: policy-PDF, skärmbild från MFA-inställningar, senaste återställningstestet.
- Fråga tillbaka om något är oklart. Ett frågeformulär skrivet för banker passar sällan en SaaS-leverantör med 30 anställda, och kunden vet det.
Svaren som stoppar affären
Tre svar leder nästan alltid till avslag eller krav på åtgärd innan avtal: ingen MFA på system med kunddata, ingen incidentrutin med kontaktväg, och inget biträdesavtal med underleverantörer som behandlar personuppgifter. Åtgärda dessa tre innan ni skickar in formuläret — de tar dagar, inte månader.
Bygg en svarsbank ni återanvänder
- 1Samla varje fråga ni fått, gruppera efter områdena i tabellen ovan och skriv ett standardsvar per fråga.
- 2Koppla varje svar till beviset: var policyn ligger, vilken kontroll som visar att det stämmer, vem som äger den.
- 3Datera svaren och sätt en påminnelse: ett svar från förra året om patchning är ett löfte ni måste hålla.
- 4Publicera det ni kan publicera. En trust-sida med policyer, underleverantörer och certifikat kortar nästa bedömning.
- 5När ni har ISO 27001: skicka certifikatet och uttalandet om tillämplighet först. Många kunder hoppar då över halva formuläret.
Så hjälper Isodora med säkerhetsbilagor
Isodora håller policyer, kontroller, ägare och bevis samlade, så att svaret på varje leverantörsfråga redan finns — med bevis kopplat. Trust Center publicerar det ni vill dela och tar emot förfrågningar på ett ställe.
Svar med bevis, inte bara ord
Varje kontroll har ägare, status och tidsstämplat bevis. Det är exakt det kunden ber om i frågeformuläret.
Leverantörsregister
Underleverantörer, var data lagras och biträdesavtal i ett register ni kan exportera rakt in i bilagan.
Trust Center
En publik sida med policyer, certifikat och kontaktväg för säkerhetsfrågor. Nästa kund hittar svaren själv.
ISO 27001 som slutmål
Samma underlag som besvarar bilagan är det ni behöver för certifiering. Två problem, ett arbete.
Isodora hjälper er att strukturera och bevisa ert säkerhetsarbete. Vilka svar en enskild kund godtar avgör kunden.
Vanliga frågor
- Hur svarar man på en säkerhetsbilaga om man inte har ISO 27001?
- Svara ärligt per fråga med ja, delvis med datum, eller nej med motivering, och bifoga bevis där de finns. De flesta kunder accepterar ett företag utan certifikat om grunderna finns: MFA, incidentrutin, säkerhetskopiering, biträdesavtal och en ansvarig person. Lägg till en tidsplan för certifiering om kunden kräver det.
- Vad är skillnaden mellan säkerhetsbilaga och leverantörsbedömning?
- Säkerhetsbilagan är avtalstexten med kraven ni förbinder er till. Leverantörsbedömningen är frågeformuläret kunden använder för att kontrollera att ni uppfyller dem, ofta före avtal och sedan årligen. Svaren i bedömningen blir i praktiken löften under bilagan.
- Hur lång tid tar det att svara på ett leverantörsformulär?
- Första gången ofta en till två veckors kalendertid för ett litet företag, eftersom svaren måste tas fram och bevisen letas upp. Med en svarsbank och ett verktyg där bevisen redan finns tar nästa formulär några timmar.
- Kan vi vägra svara på frågor som inte är relevanta?
- Ja, med motivering. Markera frågan som ej tillämplig och förklara varför, till exempel att ni inte driver egen serverhall eller inte behandlar känsliga personuppgifter. Kunder föredrar ett tydligt ej tillämpligt framför ett påhittat ja.