Certifiering enligt ISO 27001 och ISO 22301
Vi hjälper organisationer att uppnå och behålla certifiering inom ledningssystem för informationssäkerhet (ISO 27001) och kontinuitetshantering (ISO 22301), samtidigt som vi säkerställer ett robust dataskydd. Vårt arbetssätt kombinerar en certifierad revisors noggrannhet med praktisk GDPR-expertis — vi vet vad revisorer och tillsynsmyndigheter tittar på, eftersom vi själva är revisorer och certifierade dataskyddsspecialister (IAPP CIPM).
Vem tjänsten riktar sig till
Små och medelstora organisationer som förbereder sig för certifiering, framför allt i Norden och på den bredare EU-marknaden.
Vad vi erbjuder
- Gapanalys och mognadsbedömning — Få en tydlig bild av var ni står i förhållande till kraven i ISO 27001 och ISO 22301.
- Utformning och dokumentation av ledningssystem (LIS) — Bygg ett ledningssystem som fungerar för er organisation, inte bara för revisorn.
- Förberedelse inför internrevision och provrevisioner — Öva revisionsprocessen så att certifieringsdagen inte bjuder på överraskningar.
- Metodik för riskbedömning och riskbehandlingsplaner — Etablera ett strukturerat arbetssätt för att identifiera, bedöma och behandla informationssäkerhetsrisker.
- Kontinuitetsplanering och övningar — Ta fram och validera kontinuitetsplaner som säkerställer att verksamheten kan återhämta sig vid störningar.
- GDPR-efterlevnad: bedömning och införande — Utvärdera ert nuvarande dataskydd mot kraven i GDPR, identifiera gap och bygg en praktisk färdplan. Omfattar rättslig grund, registrerades rättigheter, registerförteckning och mekanismer för tredjelandsöverföring.
- Konsekvensbedömning avseende dataskydd (DPIA) — Genomför grundliga konsekvensbedömningar för behandlingar med hög risk enligt artikel 35 i GDPR. Vi hjälper er att identifiera integritetsrisker, bedöma nödvändighet och proportionalitet samt definiera åtgärder — oavsett om det gäller nya system, AI-införanden eller storskalig databehandling.
- Dataskydd integrerat i ledningssystemet — Samordna dataskyddsarbetet med ert ledningssystem för informationssäkerhet så att dataskydd och säkerhet samverkar i stället för att arbeta i silos. Bygger på principerna i ISO/IEC 27701 tillsammans med kontrollerna i ISO 27001.
Därför Linaltec
- Certifierad ISO/IEC 27001 Lead Auditor
- IAPP Certified Information Privacy Manager (CIPM)
- Huvudredaktör för ISO/IEC 27560 (samtyckesposter) — den globala standarden för strukturerad samtyckeshantering
- Bästa forskningsartikel vid ENISA Annual Privacy Forum 2024 om tillämpning av ISO 27560 för GDPR och DGA
- Praktisk erfarenhet av integritetsbedömningar och GDPR-granskningar för nordiska organisationer
- Djup förståelse för hur GDPR, ISO 27001 och ISO 27701 samspelar i praktiken
Virtuell säkerhetschef (vCISO) & ISMS-förvaltning
Alla organisationer behöver inte en CISO på heltid, men alla organisationer behöver säkerhetsledning. Som er virtuella (fraktionella) informationssäkerhetschef står Linaltec för den löpande säkerhetsstyrningen — vi hjälper er att driva och ständigt förbättra ert ledningssystem enligt PDCA-cykeln (Planera–Genomföra–Följa upp–Förbättra).
Vem tjänsten riktar sig till
Organisationer med 50–500 medarbetare som har uppnått eller arbetar mot certifiering och behöver löpande säkerhetsstyrning utan kostnaden för en heltidsanställd chef.
Vad vi erbjuder
- Löpande ISMS-förvaltning enligt PDCA — Håll ledningssystemet levande och i ständig förbättring — inte bara en pärm på hyllan.
- Framtagning och underhåll av säkerhetspolicyer — Skapa, se över och uppdatera styrande dokument i takt med att organisationen och hotbilden utvecklas.
- Tillsyn av GDPR-efterlevnad och samordning av DPIA — Säkerställ fortsatt dataskyddsefterlevnad när verksamheten förändras, inklusive samordning av konsekvensbedömningar för nya behandlingar och underhåll av registerförteckningen.
- Ledningens genomgång: förberedelse och rapportering — Förbered och led ledningens genomgång, och översätt säkerhetsmätetal till verksamhetsspråk.
- Samordning av incidenthantering — Etablera och förvalta incidenthanteringsprocesser så att teamet vet vad som gäller när något går fel.
- Säkerhetsutbildning och medvetenhet — Utveckla och genomför utbildningsprogram som bygger en säkerhetsmedveten kultur i hela organisationen.
- Leverantörs- och tredjepartsriskhantering — Bedöm och följ upp säkerheten hos era leverantörer och samarbetspartner.
Styrning av AI-agenter
AI-agenter tar plats i verksamheten snabbare än de flesta organisationer hinner bygga styrning för dem. Riskhantering, datastyrning, mänsklig tillsyn, loggning — kraven i artiklarna 9–15 i EU:s AI-förordning och kontrollerna i ISO/IEC 42001 känns igen till formen av alla som driver ett ISO 27001- eller 22301-program.
Vi hjälper nordiska organisationer att bygga styrningslagret innan agenterna når produktion:
- Riskbedömning för agenter — utöka ert befintliga riskregister till att omfatta agentspecifika felmoder: modellval, promptars ursprung, verktygsbehörigheter och skydd mot skenande kostnader.
- Kontrollmappning — kontroller ur ISO 27001/22301 mappade mot er agentmiljö, med de AI-specifika gapen (bilaga A i ISO/IEC 42001, artiklarna 9–15 i AI-förordningen) utpekade för behandling.
- Behörighetsavgränsning i praktiken — tillåtelselistor för filsystem, verktyg, kanaler och eskalering hanterade som åtkomstkontroll, inte som förslag i en prompt.
- Väktaragenter — en säkerhetsobservatör och en driftoperatör implementerade som agenter i sig, med befogenhet att avbryta — inte bara logga.
- Integritetsförst-referensimplementation — för organisationer där datalokalisering eller känslighet utesluter förvaltade agentplattformar underhåller vi en lokal referensmiljö (“OpenClaw”) där vi testar de kontroller vi rekommenderar. Samma mönster körs på kundägd infrastruktur.
Ett typiskt uppdrag levererar en inventering av agenterna i scope, en post i riskregistret per agent, en dokumenterad policy för tillsyn och eskalering samt bevisning mappad mot kontrollerna i ert befintliga ledningssystem.
Tjänsten ligger nära våra vCISO-uppdrag. Är vi redan er ISMS-partner blir agentstyrning en tilläggsmodul på befintligt avtal. Är vi inte det, är detta en bra början.
Typiska uppdrag:
- Gapanalys — en fokuserad bedömning på 2–3 veckor mot ISO/IEC 42001 och högriskkraven i EU:s AI-förordning, med en kontrollmappning mot ert befintliga ledningssystem. Fast pris.
- Införandestöd — 3–6 månader tillsammans med teamet som äger agentinförandet, med de dokumenterade kontroller, loggar och tillsynsrutiner revisorn kommer att vilja se.
- vCISO-tillägg — en modul på ett befintligt vCISO-avtal som skalas upp när agenter går i produktion och ned igen efteråt.
Angränsande tjänster: ISO 27001 & 22301, vCISO.
Kontakta oss för att avgränsa en gapanalys för agentstyrning.
EUDI-plånbok & säkerhet för digital identitet
Linaltec verkar i skärningspunkten mellan europeisk reglering av digital identitet och praktisk applikationssäkerhet. Med praktisk produktledningserfarenhet inom mobil applikationssäkerhet (Cryptomathic MASC), aktiva standardiseringsbidrag (CEN TS 18297, ISO 27560) och djup förståelse för arkitekturen i eIDAS 2.0 hjälper vi organisationer att bygga säkra, standardkompatibla lösningar för digital identitet.
Vem tjänsten riktar sig till
Plånboksleverantörer, nationella identitetsmyndigheter, fintechbolag och organisationer som inför eIDAS 2.0.
Vad vi erbjuder
- Säkerhetsbedömning och sårbarhetsanalys av EUDI-plånböcker — Identifiera och åtgärda säkerhetsbrister i er plånboksimplementation innan de blir incidenter.
- Strategi för skydd av mobilapplikationer — Praktisk vägledning i att skydda plånboksappar mot reverse engineering, emulatorattacker och manipulation i körmiljön.
- Rådgivning kring inbyggt dataskydd (privacy by design) — Bygg in integritetsskydd i plånboksarkitekturen från grunden.
- Rådgivning om standardefterlevnad — Säkerställ att implementationen uppfyller CEN TS 18297, ISO/CEN-krav för plånbokscertifiering och eIDAS 2.0.
- Införande av samtyckeshantering — Utforma och implementera samtyckesflöden i linje med ISO/IEC 27560.
- Utformning av ramverk för åtkomstkontroll — Definiera säkra interaktioner mellan plånböcker och förlitande parter.
Därför Linaltec
- Publicerad bloggserie i fyra delar om sårbarheter i EUDI-plånböcker (Cryptomathic)
- Keynote om åtkomstkontroll för plånböcker vid EIC 2025
- Medverkan i Belgiens EUDI-plånboksprojekt via Cryptomathic MASC
- Medredaktör för prCEN TS 18297 (säkerhetskontroller för åtkomstbegäran)
- Bästa forskningsartikel vid ENISA Annual Privacy Forum 2024
Redo att komma igång?
Varje uppdrag börjar med ett samtal. Hör av er så diskuterar vi era behov och hur Linaltec kan hjälpa till.