Tjänst · System

Informationssäkerhet och säker utveckling

Lösningar som redan vid go-live uppfyller era säkerhets- och efterlevnadskrav, med säkerheten byggd in i utvecklingen och med AI-komponenterna lika hårt granskade som resten. För CISO, utvecklingschefer och säkerhetsansvariga där lösningens säkerhet är icke-förhandlingsbar.

För vem CISO, utvecklingschefer och säkerhetsansvariga i organisationer där lösningens säkerhet är icke-förhandlingsbar, offentlig sektor, vård, finans, samhällsviktig verksamhet. Också ni som bygger AI-system och behöver säkra de nya hoten som följer med dem, och alla som ska efterleva CRA (Cyber Resilience Act) som tillämpas från 11 december 2027.
Område System
Start Boka ett inledande samtal →

Säker utveckling är de aktiviteter och kontroller som byggs in i hela utvecklingslivscykeln för att lösningen redan vid go-live ska uppfylla era säkerhets-, integritets- och efterlevnadskrav. Säkerhet kan inte läggas till efteråt, och det gäller även AI-komponenter. När en lösning innehåller en språkmodell eller en agent följer nya hot med: prompt injection, läckage av data genom modellen, otillåten modellåtkomst. Vi granskar dem lika hårt som vi granskar autentisering och kryptering, och bygger in motåtgärder från designfasen. Det ger en leverans som kan tas i drift i högsäkerhetsmiljö utan omarbete, med dokumentation som styrker att säkerheten är granskad, inte påstådd.

Vad ingår

  • Hotmodellering enligt STRIDE eller LINDDUN, med särskild modellering av AI-specifika hot enligt OWASP Top 10 for LLM Applications
  • Säkerhetsarkitektur, autentisering, behörighet, kryptering, loggning, audit trail
  • Secure coding review, SAST, beroendegranskning, hemligheter i kod
  • Kontroller mot prompt injection, data exfiltration och modellmissbruk i AI-system, dokumenterade enligt ISO/IEC 42001
  • SBOM-generering enligt CycloneDX eller SPDX, som Cyber Resilience Act kräver för produkter med digitala element
  • Kryptografisk signering av artefakter (Sigstore/cosign)
  • Säkerhetsdokumentation som följer leveransen och blir kundens egen vid handover
  • KLASSA-klassning som styr nivå av kontroll per uppdrag

Så arbetar vi

01

Inbyggt i leveransprojekt (standard)

Säkerhetsaktiviteter ingår i leveransprojekten enligt KLASSA-klassning. Ingen separat avtalspost.

02

Säkerhetsdesign-workshop (1–2 v)

Hotmodellering och säkerhetsarkitektur inför eller parallellt med leveransen.

03

Inbyggd specialistroll

Säkerhetsansvarig som dedikerad roll i kundens team för längre uppdrag.

Vanliga frågor

Vad är KLASSA-klassning?

KLASSA är SKR:s ramverk för säkerhetsklassning av information i offentlig sektor. Vi använder KLASSA-resultatet för att kalibrera nivå av kontroll per uppdrag, högre klassning, fler granskningspunkter, mer dokumentation.

Vad är SBOM och varför behövs det?

Software Bill of Materials, en strukturerad lista av alla mjukvaru­ komponenter i en applikation. CRA kräver SBOM för programvara med digitala element från 11 december 2027 (förordningen trädde i kraft 12 november 2024). Vi genererar SBOM automatiskt i bygg- pipelinen så den följer varje release. Läs [/kunskap/sbom-vad-och-varfor](/kunskap/sbom-vad-och-varfor).

Hur säkrar ni AI-system, inte bara vanlig kod?

Ett AI-system har hot som klassisk kod inte har: prompt injection, data exfiltration via modellen och otillåten modellåtkomst. Vi hotmodellerar dem särskilt, använder OWASP Top 10 for LLM Applications som checklista och bygger in kontroller mot dem på samma sätt som vi bygger in autentisering och loggning. AI-system vi bygger följer ISO/IEC 42001 och får dokumenterade säkerhetskontroller, inte muntliga löften.

Är säkerhetsarbetet alltid med?

Ja, i leveransprojekt. Nivån av kontroll skalar med KLASSA-klassning och kontrakts­krav, för en intern blogg är det lättare, för en e-tjänst i offentlig sektor mer omfattande. Säkerhetsarbetet är aldrig på/av, bara skalat.

Söker ni något annat? Se Strategisk rådgivning och förändringsledning, Datahantering och datastyrning, Governance: AI, informationssäkerhet och cybersäkerhet, AI-system och agentutveckling, Cybersäkerhetstjänster eller Förvaltning och vidareutveckling.

Pontus Rosin
Pontus Rosin Ansvarig informationssäkerhet och AI governance
Boka samtal