Innan ni binder upp er vid en leverantör: gör en suveränitetsbedömning av tjänsten.
VER&IT äger produkter inom två av kategorierna nedan, ledningssystem och riskhantering. De listas därför inte här. Ägandet redovisas på Om initiativet. Om initiativet.
Ledningssystem för informationssäkerhet (ISMS), GRC och compliance
Kapitel 11, 13 och 21Plattformar för ledningssystem (ISO 27001), GDPR, leverantörs- och policystyrning samt löpande efterlevnad.
Vad kategorin gör
Samlar policyer, kontroller, avvikelser och åtgärder på ett ställe, kopplar dem till ett ramverk och visar täckningsgraden. Värdet ligger i spårbarheten. Ni kan visa vad som gäller, vem som äger det och när det senast granskades.
Att väga in
Ett ledningssystem är en arbetsform, inte en licens. Ett verktyg som köps in innan arbetsformen finns blir ett dyrt dokumentarkiv. Fråga hur ni får ut era data den dag ni byter, och var de lagras.
Riskhantering
Kapitel 14 · Bilaga A.4Stöd för att identifiera, värdera, behandla och rapportera risker, gärna kopplat till ISO 31000 och ett levande riskregister.
Vad kategorin gör
Håller ett riskregister levande över tid, med ägare, värdering, behandling och uppföljning per risk. Skillnaden mot ett kalkylark är historiken och påminnelserna, alltså att risker faktiskt omprövas.
Att väga in
Ett kalkylark räcker längre än leverantörer brukar påstå. Byt först när antalet risker eller antalet personer som ska arbeta i registret gör kalkylarket ohanterligt. Kontrollera att verktygets skala går att förklara för en styrelse.
Mognadsmätning och självskattning
Kapitel 8 och 12Mät nuläget mot kraven och följ utvecklingen över tid.
Vad kategorin gör
Ger en nulägesbild per kravområde och gör utvecklingen jämförbar mellan mättillfällen. Störst nytta som underlag inför en lednings- eller styrelsegenomgång, där en profil säger mer än ett samlat betyg.
Att väga in
En mognadssiffra är ett samtalsunderlag, inte ett resultat. Kostnadsfria alternativ finns och räcker för de flesta, se längst ned på sidan.
Utbildning och säkerhetsmedvetenhet
Kapitel 7 och 10Återkommande utbildning och kommunikation som bygger cyberhygien och en säkerhetskultur hos alla medarbetare, inte bara IT.
Vad kategorin gör
Fördelar korta utbildningsmoment över året i stället för en årlig genomgång, och mäter vem som gjort vad. Det återkommande är hela poängen. En engångsutbildning syns inte i beteendet ett halvår senare.
Att väga in
Mät beteende, inte genomförandegrad. Att alla klickat sig igenom en modul säger ingenting om huruvida någon rapporterar ett misstänkt mejl. Kontrollera att innehållet finns på de språk era medarbetare faktiskt använder.
Hotinformationsdelning
Kapitel 22Ta emot och dela indikatorer och hotinformation, gärna Sverige-specifik.
Vad kategorin gör
Tar emot indikatorer från andra organisationer och myndigheter och matchar dem mot er egen miljö. Nyttan står i proportion till hur snabbt ni kan agera på en indikator, inte till hur många flöden ni prenumererar på.
Att väga in
Utan någon som läser och agerar blir flödet brus. Börja med den nationella delningen, som är kostnadsfri, och utöka först när ni har en mottagande funktion.
Kostnadsfria tjänster
Namngivna undantag. Alla tre är kostnadsfria och ingen av dem säljer något.
- Cybersäkerhetskollen (NCSC)
Nationellt, kostnadsfritt mognadsverktyg, sedan 1 juli 2026 hos Nationellt cybersäkerhetscenter.
- MISP-SE (CERT-SE)
Nationell plattform för hotinformationsdelning, kostnadsfri för anslutna organisationer.
- Självskattning mot lagens tio kravområden
Den här sajtens egen självskattning. Tio frågor, en mognadsprofil direkt på skärmen.
Den här sidan namnger inga kommersiella produkter. Marknaden ändras snabbare än en bok hinner tryckas, och en lista här skulle åldras illa och dessutom väga tyngre än den förtjänar. Kategorierna förklaras i stället, så att ni kan ställa rätt frågor till vilken leverantör som helst.