Bilaga · Från observation till protokoll, per erbjudande

Exakt vad vi gör per erbjudande

Snabbkoll är leverantörens verktyg för en domän. Leverantörssvep är beställarens verktyg för hela leverantörslistan. Cyberdeklarationen blir det signerade protokollet. Varje nivå specificerad med scope, metod och leverabel. Inga tvetydigheter: det som står här är det som levereras, och det som inte kan observeras skrivs ut som just det.

Tre kontaktnivåer

Så nära rör vi oss

Nivå 0, ingen kontakt
Uppslag i databaser och register som redan innehåller bilden av er. Shodan, Censys, CT-loggar, läckdatabaser, RDAP, Bolagsverket och upphandlingar. Era system förblir orörda.
Nivå 1, standardfrågor
Samma frågor som vilken webbläsare eller e-postserver som helst ställer. DNS-uppslag, en TLS-handskakning, hämtning av startsidan och ett par kända adresser som security.txt. Kontakten begränsas till dessa standardfrågor.
Nivå 2, aktiv kontroll
Sårbarhetsskanning och portskanning. Ingår aldrig i standardnivåerna och görs endast med skriftligt uppdrag och en plan för driftpåverkan.
Register utan koppling, en fråga fram och tillbaka, och en aktiv kontroll som stoppas vid en röd gräns

Snabbkoll, Leverantörssvep, Cyberdeklaration, Exponeringskarta och Löpande använder enbart nivå 0 och 1.

§ 1

Automatisk, samma dag

Snabbkoll, ett smakprov

Gratis

Ett smakprov på en av protokollets rader. Åtta automatiska frågor till en domän, samma utfall och förklaringar som i protokollet, ingen bedömning och ingen signatur.

Scope
En domän. Passiv insamling ur öppna källor, utan mänsklig granskning.
Kontroller
Åtta kontroller på nivå 1. DNSSEC, SPF, DMARC, DKIM på nio vanliga selektorer, MTA-STS, TLS och HSTS, security.txt samt CAA.
Verktyg
DNS över HTTPS och tre HTTP-hämtningar. Inget annat.
Leverabel
Åtta kontroller av protokollets sjutton rader, med samma utfall och förklaringar som protokollet. Osignerat.
Gräns
Resultatet redovisar observationer. Det som kräver omdöme lämnas medvetet tomt.

§ 2

Efter överenskommelse

För beställare

Se beställarsidan

Är ni beställare och ställer krav på era leverantörer finns fyra erbjudanden. Leverantörssvepet, smakprovets åtta frågor körda över hela er lista, är gratis och osignerat.

Leverantörskartan
Hela Del A per leverantör, fjärdepartsbild och signerad sammanfattning. Fast pris i tre band, upp till 50 leverantörer [PRIS 1], 51 till 200 [PRIS 2], över 200 på offert.
Kritiska protokoll
Fulla Cyberdeklarationer beställda och ägda av er. Paketpris per tio protokoll [PRIS 3], därefter per protokoll.
Kravpaketet
Avtalsklausul, uppföljningsrutin, klassningsmodell och mall. Fast pris [PRIS 4], ingår i Leverantörskartan.
Bevakning
Hela leverantörspopulationen på nivå 0 och 1 samt kvartalsrapport till ledningen. [PRIS 5] per leverantör och månad, lägst [PRIS 6] per månad.

Se erbjudandet för beställare

§ 3

10 arbetsdagar

Cyberdeklaration

30 till 50 kSEK, fast pris

Kärnerbjudandet. Det signerade protokollet i två delar, granskat och namntecknat av en namngiven konsult.

Del A, extern evidens
Sjutton rekvisit i MCFFS 2026:11 bedöms utifrån: elva som förenligt eller avvikelse, sex som indikatorer. Varje rad har källa, tidsstämpel och mappning mot NIS2 artikel 21.2 och ISO 27001 Annex A. De fyrtio paragrafer som kräver insyn redovisas öppet.
Del B, grundande exponering
Extern kartläggning i nio lager: infrastruktur, kod, läckor, människor, organisation, upphandlingar, leverantörskedja, varumärke samt fysiskt och historik. Sammanställt till angreppsvägar, aldrig betyg.
Källor som kräver konto
Shodan, Censys och SecurityTrails används via våra egna betalda konton. HIBP domänsökning kräver att domänens ägare verifierar den, vilket vi hjälper er med i uppstarten. Stealer-loggar hämtas ur kommersiella källor och redovisas alltid som förekomst, aldrig innehåll.
Metod
Passiv OSINT på nivå 0 och 1. Insamlingen sker utifrån, ur öppna källor och med standardfrågor. Förinställda uppgifter och läckta uppgifters giltighet lämnas oprövade.
Granskning
AI mappar fynd till paragraf och kontroll och jämför policy mot observerad verklighet. En namngiven konsult granskar, stryker allt utan källa och signerar protokollet personligen.
Leverabel
Signerat protokoll på två sidor som en inköpare utan teknisk bakgrund kan läsa, plus evidensbilaga där varje fynd har källa och tidsstämpel.
För IT
Evidensbilagan är skriven så att en tekniker kan upprepa varje kontroll med samma fråga mot samma källa. Åtgärdslistan följer paragrafordningen och anger vad som krävs för att utfallet ska bli förenligt, aldrig hur det ska göras.
Mottagare
Skrivet för era kunders inköpare och samordnare. Det är instrumentet för uppföljningen som 4 kap 4 § och 3 kap 6 § allmänna råd kräver.

Del A, kontroll för kontroll

RekvisitKontrollVerktygNivå
4 kap 26 § DNSSECSignering och giltig kedja för alla domänerZonemaster, DNS över HTTPS med AD-flagga, DNSVizNivå 1
4 kap 25 § kryptering vid överföringTLS-versioner, chiffer, certifikatkedja, HSTS, omdirigering till https, STARTTLS på MX, MTA-STStestssl.sh, httpx, STARTTLS-fråga, DNS över HTTPSNivå 1
4 kap 25 § allmänt råd nyckelhanteringUtgångna och självsignerade certifikat, svaga nycklar, okända utfärdarecrt.sh, testssl.shNivå 0 och 1
4 kap 19 § verifierbar identitetSPF, DMARC-policy, DKIM, webbcertifikat, publik sida om verifieringDNS över HTTPS, checkdmarc, httpxNivå 1
4 kap 13 § säkerhetskonfigureringExponerade tjänster utan behov, adminpaneler, standardsidor, banners, säkerhetshuvudenShodan, Censys, httpx, WappalyzerNivå 0 och 1
4 kap 11 § segmenteringOT-protokoll mot internet, administration på samma publika adress som externa tjänsterShodan och Censys mot organisationens IP-block från RIPEstatNivå 0
4 kap 27 och 31 §§ säkerhetsuppdateringarVersioner mot CVE, CISA KEV och EPSS, tid sedan rättningShodan, Censys, httpx, Wappalyzer, NVDNivå 0 och 1
4 kap 31 § utfasad mjukvaraVersioner utan säkerhetsstödSamma banners mot endoflife.dateNivå 0 och 1
4 kap 17 § flerfaktor vid extern åtkomstExponerade VPN, RDP-gateway, Citrix och OWA, synligt flöde till identitetsleverantörShodan, Censys, httpxNivå 0 och 1
4 kap 14 till 16 §§ autentiseringsuppgifterLäckta konton, stealer-loggar, hemligheter i publika repon, exponerade konfigurationsfilerHIBP domänsökning, Hudson Rock, trufflehog, gitleaks, GitHub-sökningNivå 0
4 kap 27 § allmänt råd sårbarhetsrapporteringsecurity.txt och publicerad policyhttpx mot .well-knownNivå 1
4 kap 8 och 9 §§ förteckning över digital miljöObserverad tillgångsbild mot er egen förteckning, hängande DNS-postersubfinder, amass i passivt läge, crt.sh, SecurityTrails, DNS över HTTPSNivå 0 och 1
4 kap 13 och 25 §§ exponerad lagringPublikt listbara behållare och kataloger, endast förekomstGrayhatWarfare, uppslag mot molnleverantören, httpxNivå 0 och 1
3 kap 15 § redundansAntal och spridning av namnservrar, MX-redundans, koncentration till ett ASNZonemaster, DNS över HTTPS, RIPEstatNivå 0 och 1
4 kap 1 och 2 §§ digitala leveranskedjorDNS-, e-post-, hosting-, CDN- och identitetsleverantör, tredjepartsskript, SPF-includesDNS över HTTPS, httpx, Wappalyzer, BuiltWith, SecurityTrailsNivå 0 och 1
4 kap 9 § domänhygienTransferlås, utgångsdatum, registrant, zonfel, lookalike-domänerRDAP, Zonemaster, dnstwistNivå 0 och 1
4 kap 24 § skydd mot skadlig kodBlocklistor och publika indikationer på komprometteringGoogle Safe Browsing, Spamhaus, VirusTotal, ransomware.liveNivå 0

Del B, verktyg per lager

Infrastruktur
Shodan, Censys, RIPEstat, analys av publik app
Kod
GitHub- och GitLab-sökning, trufflehog, gitleaks, Docker Hub, npm och PyPI
Läckor
HIBP, Hudson Rock, IntelX, ransomware.live
Människor
LinkedIn, theHarvester, SpiderFoot, alltid aggregerat
Organisation
Bolagsverket, allabolag, årsredovisningar, ExifTool på publika dokument
Upphandlingar
Mercell, e-Avrop, TED, Kommers, Platsbanken, LinkedIn Jobs, kommunala diarier
Leverantörskedja
DNS, httpx, Wappalyzer, BuiltWith, SecurityTrails
Varumärke
dnstwist, crt.sh, appbutiker
Fysiskt och historik
Wayback, Street View, WiGLE, nyhetsarkiv

§ 4

Efter överenskommelse

Exponeringskarta

Fast pris efter omfattning

Fullständig Del B, fristående. Taket sätts på omfattningen, aldrig på djupet.

Scope
Alla nio exponeringslager i full bredd: infrastruktur, kod, läckor, människor, organisation, upphandlingar, leverantörskedja, varumärke samt fysiskt och historik.
Verktyg
Samma verktygslåda som Del B i Cyberdeklarationen, körd i full bredd på alla nio lager, med manuell källgranskning av varje rad.
Svenska källor
Upphandlingsdatabaser, Arbetsförmedlingen och LinkedIn, Bolagsverket och kommunala diarier läses systematiskt i varje karta.
Aggregering
Människor aggregeras alltid. Vi pekar ut mönster och roller och lämnar individer utanför.
Analys
Fynden kedjas samman till konkreta angreppsvägar: vad en angripare kan lära sig, i vilken ordning, och vad varje steg möjliggör.
Användning
Direkt underlag till er interna riskanalys och till ISO 27001 Annex A 5.7 hotunderrättelser.
Leverabel
Exponeringsrapport med evidensbilaga. Bedömning och rekommendation, aldrig betyg.
Nio ringar runt en byggnad, det sjätte lagret framhävt

§ 5

Kontinuerligt

Löpande

5 till 10 kSEK per månad

Bevakning av det som rör sig mellan protokollen. Ett protokoll är en ögonblicksbild. Det löpande upplägget håller bilden aktuell.

Bevakning
Kontinuerlig passiv övervakning av den externa ytan: nya exponeringar, ändrade konfigurationer, nya läckor och nya omnämnanden.
Bevakning, verktyg
CT-loggar via crt.sh och Certstream för nya certifikat och lookalikes, Shodan Monitor för nya exponeringar, HIBP-notiser för nya läckor, ransomware.live, dnstwist varje månad, passiv subdomänsdiff och GitHub-sökning. Allt på nivå 0 och 1.
Avvikelser
Varje förändring jämförs mot läget i det senaste protokollet. Det som försämras flaggas direkt. Åtgärdade avvikelser verifieras i nästa protokoll.
Rapportering
Månadsvis sammanställning av förändringar, nya fynd och åtgärdade punkter med samma evidenskrav som i protokollet.
Omsignering
Vid behov kan protokollet förnyas mot reducerat pris, eftersom underlaget redan är bevakat.
Leverabel
Månadsrapport plus löpande avisering vid kritiska förändringar.

§ 6

Efter överenskommelse

Tillval med skriftligt uppdrag

Efter omfattning

Aktiv teknisk kontroll på nivå 2. Ingår aldrig i standardnivåerna.

Scope
Sårbarhetsmallar med nuclei och portskanning med nmap mot värdar och IP-block som ni skriftligt pekat ut, samt skärmbilder av alla funna värdar.
Förutsättningar
Skriftligt uppdrag, namngiven kontaktperson, överenskommet tidsfönster, plan för att avbryta och bedömning av driftpåverkan. Vi följer samma modell som MCFFS 2026:12 3 kap 8 § anger för tillsynens egen skanning.
Leverabel
Resultatet redovisas i samma protokollformat som Del A, i en separat bilaga märkt aktiv kontroll, så att passiv och aktiv evidens aldrig blandas.

Vad verktygen inte ser

  • DKIM utan känd selektor.
  • Versioner som är maskerade i banners.
  • Om flerfaktor faktiskt är påslaget.
  • Säkerhetskopior, loggning och övervakning.
  • Interna nät och segment.
  • Giltigheten av läckta uppgifter, som aldrig testas.

Allt detta skrivs ut i protokollet som ej observerbart eller indikator, aldrig som förenligt.

Vet ni vilken nivå ni behöver?

Beskriv era kunders krav. Vi återkommer med rekommendation, omfattning och fast pris.