Bilaga · Från observation till protokoll, per erbjudande
Exakt vad vi gör per erbjudande
Snabbkoll är leverantörens verktyg för en domän. Leverantörssvep är beställarens verktyg för hela leverantörslistan. Cyberdeklarationen blir det signerade protokollet. Varje nivå specificerad med scope, metod och leverabel. Inga tvetydigheter: det som står här är det som levereras, och det som inte kan observeras skrivs ut som just det.
Tre kontaktnivåer
Så nära rör vi oss
- Nivå 0, ingen kontakt
- Uppslag i databaser och register som redan innehåller bilden av er. Shodan, Censys, CT-loggar, läckdatabaser, RDAP, Bolagsverket och upphandlingar. Era system förblir orörda.
- Nivå 1, standardfrågor
- Samma frågor som vilken webbläsare eller e-postserver som helst ställer. DNS-uppslag, en TLS-handskakning, hämtning av startsidan och ett par kända adresser som security.txt. Kontakten begränsas till dessa standardfrågor.
- Nivå 2, aktiv kontroll
- Sårbarhetsskanning och portskanning. Ingår aldrig i standardnivåerna och görs endast med skriftligt uppdrag och en plan för driftpåverkan.
Snabbkoll, Leverantörssvep, Cyberdeklaration, Exponeringskarta och Löpande använder enbart nivå 0 och 1.
§ 1
Automatisk, samma dagSnabbkoll, ett smakprov
GratisEtt smakprov på en av protokollets rader. Åtta automatiska frågor till en domän, samma utfall och förklaringar som i protokollet, ingen bedömning och ingen signatur.
- Scope
- En domän. Passiv insamling ur öppna källor, utan mänsklig granskning.
- Kontroller
- Åtta kontroller på nivå 1. DNSSEC, SPF, DMARC, DKIM på nio vanliga selektorer, MTA-STS, TLS och HSTS, security.txt samt CAA.
- Verktyg
- DNS över HTTPS och tre HTTP-hämtningar. Inget annat.
- Leverabel
- Åtta kontroller av protokollets sjutton rader, med samma utfall och förklaringar som protokollet. Osignerat.
- Gräns
- Resultatet redovisar observationer. Det som kräver omdöme lämnas medvetet tomt.
§ 2
Efter överenskommelseFör beställare
Se beställarsidanÄr ni beställare och ställer krav på era leverantörer finns fyra erbjudanden. Leverantörssvepet, smakprovets åtta frågor körda över hela er lista, är gratis och osignerat.
- Leverantörskartan
- Hela Del A per leverantör, fjärdepartsbild och signerad sammanfattning. Fast pris i tre band, upp till 50 leverantörer [PRIS 1], 51 till 200 [PRIS 2], över 200 på offert.
- Kritiska protokoll
- Fulla Cyberdeklarationer beställda och ägda av er. Paketpris per tio protokoll [PRIS 3], därefter per protokoll.
- Kravpaketet
- Avtalsklausul, uppföljningsrutin, klassningsmodell och mall. Fast pris [PRIS 4], ingår i Leverantörskartan.
- Bevakning
- Hela leverantörspopulationen på nivå 0 och 1 samt kvartalsrapport till ledningen. [PRIS 5] per leverantör och månad, lägst [PRIS 6] per månad.
§ 3
10 arbetsdagarCyberdeklaration
30 till 50 kSEK, fast prisKärnerbjudandet. Det signerade protokollet i två delar, granskat och namntecknat av en namngiven konsult.
- Del A, extern evidens
- Sjutton rekvisit i MCFFS 2026:11 bedöms utifrån: elva som förenligt eller avvikelse, sex som indikatorer. Varje rad har källa, tidsstämpel och mappning mot NIS2 artikel 21.2 och ISO 27001 Annex A. De fyrtio paragrafer som kräver insyn redovisas öppet.
- Del B, grundande exponering
- Extern kartläggning i nio lager: infrastruktur, kod, läckor, människor, organisation, upphandlingar, leverantörskedja, varumärke samt fysiskt och historik. Sammanställt till angreppsvägar, aldrig betyg.
- Källor som kräver konto
- Shodan, Censys och SecurityTrails används via våra egna betalda konton. HIBP domänsökning kräver att domänens ägare verifierar den, vilket vi hjälper er med i uppstarten. Stealer-loggar hämtas ur kommersiella källor och redovisas alltid som förekomst, aldrig innehåll.
- Metod
- Passiv OSINT på nivå 0 och 1. Insamlingen sker utifrån, ur öppna källor och med standardfrågor. Förinställda uppgifter och läckta uppgifters giltighet lämnas oprövade.
- Granskning
- AI mappar fynd till paragraf och kontroll och jämför policy mot observerad verklighet. En namngiven konsult granskar, stryker allt utan källa och signerar protokollet personligen.
- Leverabel
- Signerat protokoll på två sidor som en inköpare utan teknisk bakgrund kan läsa, plus evidensbilaga där varje fynd har källa och tidsstämpel.
- För IT
- Evidensbilagan är skriven så att en tekniker kan upprepa varje kontroll med samma fråga mot samma källa. Åtgärdslistan följer paragrafordningen och anger vad som krävs för att utfallet ska bli förenligt, aldrig hur det ska göras.
- Mottagare
- Skrivet för era kunders inköpare och samordnare. Det är instrumentet för uppföljningen som 4 kap 4 § och 3 kap 6 § allmänna råd kräver.
Del A, kontroll för kontroll
| Rekvisit | Kontroll | Verktyg | Nivå |
|---|---|---|---|
| 4 kap 26 § DNSSEC | Signering och giltig kedja för alla domäner | Zonemaster, DNS över HTTPS med AD-flagga, DNSViz | Nivå 1 |
| 4 kap 25 § kryptering vid överföring | TLS-versioner, chiffer, certifikatkedja, HSTS, omdirigering till https, STARTTLS på MX, MTA-STS | testssl.sh, httpx, STARTTLS-fråga, DNS över HTTPS | Nivå 1 |
| 4 kap 25 § allmänt råd nyckelhantering | Utgångna och självsignerade certifikat, svaga nycklar, okända utfärdare | crt.sh, testssl.sh | Nivå 0 och 1 |
| 4 kap 19 § verifierbar identitet | SPF, DMARC-policy, DKIM, webbcertifikat, publik sida om verifiering | DNS över HTTPS, checkdmarc, httpx | Nivå 1 |
| 4 kap 13 § säkerhetskonfigurering | Exponerade tjänster utan behov, adminpaneler, standardsidor, banners, säkerhetshuvuden | Shodan, Censys, httpx, Wappalyzer | Nivå 0 och 1 |
| 4 kap 11 § segmentering | OT-protokoll mot internet, administration på samma publika adress som externa tjänster | Shodan och Censys mot organisationens IP-block från RIPEstat | Nivå 0 |
| 4 kap 27 och 31 §§ säkerhetsuppdateringar | Versioner mot CVE, CISA KEV och EPSS, tid sedan rättning | Shodan, Censys, httpx, Wappalyzer, NVD | Nivå 0 och 1 |
| 4 kap 31 § utfasad mjukvara | Versioner utan säkerhetsstöd | Samma banners mot endoflife.date | Nivå 0 och 1 |
| 4 kap 17 § flerfaktor vid extern åtkomst | Exponerade VPN, RDP-gateway, Citrix och OWA, synligt flöde till identitetsleverantör | Shodan, Censys, httpx | Nivå 0 och 1 |
| 4 kap 14 till 16 §§ autentiseringsuppgifter | Läckta konton, stealer-loggar, hemligheter i publika repon, exponerade konfigurationsfiler | HIBP domänsökning, Hudson Rock, trufflehog, gitleaks, GitHub-sökning | Nivå 0 |
| 4 kap 27 § allmänt råd sårbarhetsrapportering | security.txt och publicerad policy | httpx mot .well-known | Nivå 1 |
| 4 kap 8 och 9 §§ förteckning över digital miljö | Observerad tillgångsbild mot er egen förteckning, hängande DNS-poster | subfinder, amass i passivt läge, crt.sh, SecurityTrails, DNS över HTTPS | Nivå 0 och 1 |
| 4 kap 13 och 25 §§ exponerad lagring | Publikt listbara behållare och kataloger, endast förekomst | GrayhatWarfare, uppslag mot molnleverantören, httpx | Nivå 0 och 1 |
| 3 kap 15 § redundans | Antal och spridning av namnservrar, MX-redundans, koncentration till ett ASN | Zonemaster, DNS över HTTPS, RIPEstat | Nivå 0 och 1 |
| 4 kap 1 och 2 §§ digitala leveranskedjor | DNS-, e-post-, hosting-, CDN- och identitetsleverantör, tredjepartsskript, SPF-includes | DNS över HTTPS, httpx, Wappalyzer, BuiltWith, SecurityTrails | Nivå 0 och 1 |
| 4 kap 9 § domänhygien | Transferlås, utgångsdatum, registrant, zonfel, lookalike-domäner | RDAP, Zonemaster, dnstwist | Nivå 0 och 1 |
| 4 kap 24 § skydd mot skadlig kod | Blocklistor och publika indikationer på kompromettering | Google Safe Browsing, Spamhaus, VirusTotal, ransomware.live | Nivå 0 |
Del B, verktyg per lager
- Infrastruktur
- Shodan, Censys, RIPEstat, analys av publik app
- Kod
- GitHub- och GitLab-sökning, trufflehog, gitleaks, Docker Hub, npm och PyPI
- Läckor
- HIBP, Hudson Rock, IntelX, ransomware.live
- Människor
- LinkedIn, theHarvester, SpiderFoot, alltid aggregerat
- Organisation
- Bolagsverket, allabolag, årsredovisningar, ExifTool på publika dokument
- Upphandlingar
- Mercell, e-Avrop, TED, Kommers, Platsbanken, LinkedIn Jobs, kommunala diarier
- Leverantörskedja
- DNS, httpx, Wappalyzer, BuiltWith, SecurityTrails
- Varumärke
- dnstwist, crt.sh, appbutiker
- Fysiskt och historik
- Wayback, Street View, WiGLE, nyhetsarkiv
§ 4
Efter överenskommelseExponeringskarta
Fast pris efter omfattningFullständig Del B, fristående. Taket sätts på omfattningen, aldrig på djupet.
- Scope
- Alla nio exponeringslager i full bredd: infrastruktur, kod, läckor, människor, organisation, upphandlingar, leverantörskedja, varumärke samt fysiskt och historik.
- Verktyg
- Samma verktygslåda som Del B i Cyberdeklarationen, körd i full bredd på alla nio lager, med manuell källgranskning av varje rad.
- Svenska källor
- Upphandlingsdatabaser, Arbetsförmedlingen och LinkedIn, Bolagsverket och kommunala diarier läses systematiskt i varje karta.
- Aggregering
- Människor aggregeras alltid. Vi pekar ut mönster och roller och lämnar individer utanför.
- Analys
- Fynden kedjas samman till konkreta angreppsvägar: vad en angripare kan lära sig, i vilken ordning, och vad varje steg möjliggör.
- Användning
- Direkt underlag till er interna riskanalys och till ISO 27001 Annex A 5.7 hotunderrättelser.
- Leverabel
- Exponeringsrapport med evidensbilaga. Bedömning och rekommendation, aldrig betyg.
§ 5
KontinuerligtLöpande
5 till 10 kSEK per månadBevakning av det som rör sig mellan protokollen. Ett protokoll är en ögonblicksbild. Det löpande upplägget håller bilden aktuell.
- Bevakning
- Kontinuerlig passiv övervakning av den externa ytan: nya exponeringar, ändrade konfigurationer, nya läckor och nya omnämnanden.
- Bevakning, verktyg
- CT-loggar via crt.sh och Certstream för nya certifikat och lookalikes, Shodan Monitor för nya exponeringar, HIBP-notiser för nya läckor, ransomware.live, dnstwist varje månad, passiv subdomänsdiff och GitHub-sökning. Allt på nivå 0 och 1.
- Avvikelser
- Varje förändring jämförs mot läget i det senaste protokollet. Det som försämras flaggas direkt. Åtgärdade avvikelser verifieras i nästa protokoll.
- Rapportering
- Månadsvis sammanställning av förändringar, nya fynd och åtgärdade punkter med samma evidenskrav som i protokollet.
- Omsignering
- Vid behov kan protokollet förnyas mot reducerat pris, eftersom underlaget redan är bevakat.
- Leverabel
- Månadsrapport plus löpande avisering vid kritiska förändringar.
§ 6
Efter överenskommelseTillval med skriftligt uppdrag
Efter omfattningAktiv teknisk kontroll på nivå 2. Ingår aldrig i standardnivåerna.
- Scope
- Sårbarhetsmallar med nuclei och portskanning med nmap mot värdar och IP-block som ni skriftligt pekat ut, samt skärmbilder av alla funna värdar.
- Förutsättningar
- Skriftligt uppdrag, namngiven kontaktperson, överenskommet tidsfönster, plan för att avbryta och bedömning av driftpåverkan. Vi följer samma modell som MCFFS 2026:12 3 kap 8 § anger för tillsynens egen skanning.
- Leverabel
- Resultatet redovisas i samma protokollformat som Del A, i en separat bilaga märkt aktiv kontroll, så att passiv och aktiv evidens aldrig blandas.
Vad verktygen inte ser
- DKIM utan känd selektor.
- Versioner som är maskerade i banners.
- Om flerfaktor faktiskt är påslaget.
- Säkerhetskopior, loggning och övervakning.
- Interna nät och segment.
- Giltigheten av läckta uppgifter, som aldrig testas.
Allt detta skrivs ut i protokollet som ej observerbart eller indikator, aldrig som förenligt.
Vet ni vilken nivå ni behöver?
Beskriv era kunders krav. Vi återkommer med rekommendation, omfattning och fast pris.