Tillbaka till Insikter
Informationssäkerhet 8 min läsning · 25 augusti 2026

Säkerhetsenkät för SaaS-bolag: så klarar ni granskningen

En säkerhetsenkät från en enterprise-kund är en leverantörsbedömning i förklädnad. Så förstår ni vad de frågar efter och svarar utan att tappa affären.

Händer som fyller i en digital leverantörsbedömning för säkerhet på en bärbar dator, med en kaffemugg vid ett fönster.

Affären går bra ända fram till den dagen kundens inköpare skickar över ett kalkylblad med 120 rader. Då stannar allt. Säkerhetsenkäten är för många svenska SaaS-bolag den punkt där en enterprise-affär tappar fart, och den är sällan det den ser ut att vara. En leverantörsbedömning handlar mindre om att ni har rätt svar på varje fråga och mer om att ni kan visa att någon hos er äger frågan.

Det som gör 2026 annorlunda är att kunden inte längre frågar av artighet. Flera regelverk har gjort det till en juridisk skyldighet för dem att granska er. Här går vi igenom vad de faktiskt letar efter, vilka format ni kommer att möta och vad som skiljer ett svar som stänger affären från ett som drar ut den i månader.

Varför granskningen har blivit hårdare

Tre saker har hänt de senaste två åren, och alla tre pekar nedåt i leverantörskedjan.

NIS2 och cybersäkerhetslagen. Den svenska cybersäkerhetslagen (2025:1506) trädde i kraft den 15 januari 2026. NIS2-direktivet, som lagen genomför, kräver uttryckligen att omfattade organisationer hanterar säkerheten i leverantörskedjan och bedömer sina direkta leverantörers sårbarheter och säkerhetspraxis, inklusive deras rutiner för säker utveckling. Er kund gör alltså inte detta för att de är misstänksamma. De gör det för att de måste.

DORA. Säljer ni till bank, försäkring, betaltjänst eller annan finansiell aktör gäller EU:s förordning om digital operativ motståndskraft sedan den 17 januari 2025. Den ställer detaljerade krav på vad som ska stå i avtalet med er. Mer om det längre ned.

EU:s dataförordning. Sedan den 12 september 2025 har kunder rätt att byta molnleverantör utan onödiga hinder. Exportformat, migreringsstöd och uppsägningstider har gått från förhandlingsfrågor till lagkrav, och de dyker numera upp i enkäter under rubriken portabilitet eller exit.

Det praktiska för er: dessa regler når er oftast genom kundens avtal och enkät, inte direkt. Med en viktig reservation. Molntjänstleverantörer finns med bland de sektorer NIS2 själv pekar ut, så passerar ni 50 anställda eller 10 miljoner euro i omsättning kan cybersäkerhetslagen gälla er direkt och inte bara via kunden. Kontrollera det innan ni svarar “vi omfattas inte” i en enkät. Det är samma mönster vi beskrev i kundkravens nya väg, men med skarpare kant för den som säljer mjukvara.

Leverantörsbedömning: vad de fyra vanligaste beläggen är värda

En leverantörsbedömning kokar oftast ned till fyra saker. Ordningen nedan speglar hur tungt de väger i en enterprise-granskning.

SOC 2 Type II. Den amerikanska revisionsrapporten är fortfarande det som väger tyngst mot internationella köpare. Viktigt att veta: en Type I beskriver hur det såg ut en enskild dag, en Type II täcker en period, vanligen sex till tolv månader med tolv som standard. Kortare perioder om tre månader förekommer, då oftast som ett bolags allra första rapport. Köpare med kompetenta granskare läser inte bara att rapporten finns. De läser vilket omfång den har, vilken period den täcker, vilka avvikelser revisorn noterat och hur era underleverantörer hanterats. En smal rapport med många undantag kan vara sämre än ingen rapport alls, eftersom den visar precis var ni brister.

ISO/IEC 27001. Den internationella standarden, och den som svenska och tyska köpare oftast frågar efter. En sak att kontrollera i dag: certifikat enligt den gamla versionen från 2013 upphörde att gälla den 31 oktober 2025. Visar ni upp ett sådant är det inte ett halvbra belägg, det är ett ogiltigt. Det gäller även åt andra hållet, när ni själva granskar era underleverantörer.

Penetrationstest. Ett aktuellt test från en oberoende part, med en sammanfattning ni kan dela och en åtgärdslista som visar vad ni gjort med fynden. Åtgärdslistan är ofta viktigare än testet. Den visar att ni har en process, inte bara ett papper.

Personuppgiftsbiträdesavtal och underbiträdeslista. Ett aktuellt biträdesavtal och en fullständig, uppdaterad lista över vilka underleverantörer som behandlar kundens data, var de finns och vad de gör. Den listan är den enskilt vanligaste orsaken till att svar drar ut på tiden, eftersom nästan inget växande SaaS-bolag har den komplett.

Behöver ni en certifiering för att sälja? Oftast inte, i alla fall inte i början. Många köpare accepterar ett dokumenterat och systematiskt arbetssätt, precis som i offentlig upphandling. Men ju större kunden är, desto oftare blir certifieringen ett skall-krav snarare än en fördel.

Säkerhetsenkäterna ni kommer att möta

Tre format täcker det mesta.

CAIQ, från Cloud Security Alliance, är det vanligaste molnspecifika formuläret. Version 4.1 släpptes i januari 2026 och blir obligatorisk för STAR-registrering i slutet av 2027. Ett ifyllt CAIQ som ni publicerar eller delar proaktivt kan besvara stora delar av en enkät innan den ens skickas.

SIG, från Shared Assessments, är bredare och används i mer strukturerade leverantörsprogram, ofta i finans och försäkring. Det finns en kortare variant för mindre kritiska leverantörer.

Kundens egen Excel. Fortfarande det vanligaste i Sverige. Den är ostrukturerad, delvis irrelevant för er tjänst och innehåller nästan alltid frågor som utgår från att ni har egna serverhallar. Den kräver mest arbete och ger minst återanvändning, om ni inte bygger ett eget svarsbibliotek.

Ett AI-spår har också tillkommit. Cloud Security Alliance har lanserat AI-specifika kontroller och ett AI-CAIQ, och ISO/IEC 42001 för ledningssystem för AI börjar dyka upp som önskemål hos större köpare. Har er tjänst AI-funktioner bör ni räkna med frågor om träningsdata, mänsklig granskning och AI-kompetens hos personalen inom det närmaste året.

Säljer ni till finanssektorn? Då styr DORA avtalet

Det här är det avsnitt som överraskar flest. När en bank, ett försäkringsbolag eller en betaltjänstleverantör köper er tjänst är de skyldiga att få in ett antal villkor i avtalet. Det är inte förhandlingsbart för dem, vilket betyder att det i praktiken inte är förhandlingsbart för er heller.

Varje avtal ska bland annat innehålla en fullständig beskrivning av tjänsten, regler för underleverantörer, uppgift om i vilka länder tjänsten levereras och data behandlas, servicenivåer, er skyldighet att bistå vid it-incidenter, er skyldighet att samarbeta med tillsynsmyndigheter, uppsägningsvillkor, och rätt för kunden att få tillbaka sin data i ett lättillgängligt format.

Stödjer er tjänst en funktion som kunden räknar som kritisk eller viktig tillkommer mer: kvantitativa servicenivåmål, rapportering vid väsentlig påverkan, krav på kontinuitetsplaner, i förekommande fall deltagande i hotbildsstyrd penetrationstestning, löpande revisions- och inspektionsrätt, samt en exitstrategi med en avtalad övergångsperiod.

En praktisk detalj som ofta blir den första friktionen: finansiella aktörer ska varje år rapportera ett informationsregister över sina it-leverantörer till Finansinspektionen, senast den 28 februari. För att fylla i det behöver de strukturerade uppgifter från er, bland annat exakta leveransländer och hela underleverantörskedjan. Kan ni leverera det på en dag i stället för tre veckor blir ni en enkel leverantör att ha.

Behöver ni oroa er för att pekas ut som kritisk it-leverantör under EU-tillsyn? Nej. De kriterierna tar sikte på systemviktiga aktörer som är svåra att ersätta på europeisk nivå. Ett svenskt SaaS-bolag med normal storlek hamnar inte där. Men avtalskraven gäller ändå.

Det som stjälper affären

Att svara ja utan att kunna styrka. Det dyraste misstaget, och det som förstör förtroendet mest när det upptäcks. Ett ärligt “nej, men så här hanterar vi risken” väger nästan alltid tyngre än ett obelagt ja.

Att inte ha en ägare. När enkäten kommer och tre personer var för sig letar efter samma dokument tar det veckor. Med en utsedd ägare och ett samlat bibliotek tar det timmar. Skillnaden syns direkt hos kunden och tolkas som mognad eller brist på den.

Att sakna incidentrutin med tider. Nästan varje enkät frågar hur snabbt ni meddelar kunden vid en incident. Har ni ingen dokumenterad incidentprocess med tidsgränser blir svaret vagt, och vaga svar genererar följdfrågor som kostar ytterligare veckor.

Att behandla varje enkät som ny. Utan svarsbibliotek gör ni samma arbete varje gång. Med ett bibliotek sjunker tidsåtgången för varje ny affär.

Så bygger ni svarsberedskap

  1. Utse en ägare. En person som håller ihop dokument, svar och versioner. Inte en kommitté.
  2. Samla grunddokumenten. Informationssäkerhetspolicy, incidentrutin, biträdesavtal, underbiträdeslista, kontinuitetsplan, senaste pentestrapport. Vår genomgång av de viktigaste compliancedokumenten fungerar som utgångspunkt, och informationssäkerhetspolicyn är den som flest enkäter börjar i.
  3. Fyll i ett CAIQ i förväg. Även om ingen bett om det. Det tvingar fram svaren medan ni har tid, och blir en färdig grund att kopiera ur.
  4. Bygg svarsbiblioteket. Varje besvarad fråga sparas med sitt belägg. Nästa enkät blir kopiering plus anpassning.
  5. Städa underbiträdeslistan. Gå igenom vilka tjänster som faktiskt rör kunddata. Det här tar längst tid och lönar sig mest.
  6. Sätt ett datum för certifieringsbeslutet. Bestäm vid vilken affärsstorlek eller vilket kundsegment ni tar ISO 27001 eller SOC 2. Att skjuta upp beslutet tills en kund kräver det innebär att ni förlorar just den affären.

Ett rimligt mål: från enkät i inkorgen till besvarad enkät på under en vecka, utan att någon behöver arbeta helg.

Vanliga frågor (FAQ)

Måste vi ha SOC 2 eller ISO 27001 för att sälja till stora kunder? Inte alltid, men allt oftare. Mot svenska mellanstora kunder räcker ofta ett dokumenterat säkerhetsarbete. Mot internationella koncerner och finanssektorn är en certifiering eller revisionsrapport i praktiken ett inträdeskrav. Ta beslutet innan en kund tvingar fram det.

Vad är skillnaden mellan SOC 2 Type I och Type II? Type I beskriver hur kontrollerna såg ut vid en tidpunkt. Type II visar att de fungerat över en period, vanligen sex till tolv månader. Köpare som kan sitt område frågar efter Type II.

Kan vi hänvisa till vår molnleverantörs certifieringar? Delvis. Att ni kör på en certifierad plattform täcker infrastrukturen, inte hur ni själva utvecklar, styr åtkomst och hanterar kunddata. Kunden granskar er, inte er leverantör. Räkna med följdfrågor om ni försöker luta er hela vägen på plattformen.

Hur hanterar vi frågor som uppenbart inte gäller oss? Svara “ej tillämpligt” och skriv en mening om varför. Lämna aldrig en rad tom. En tom rad läses som att svaret saknas, inte som att frågan var irrelevant.

Vad gör vi om vi inte uppfyller ett krav? Var öppen med det, beskriv hur ni hanterar risken under tiden, och ange när ni planerar att vara på plats. Många köpare accepterar en trovärdig plan. Nästan ingen accepterar att bli vilseledd.

Vi är fem personer. Är det här verkligen rimligt för oss? Omfattningen ska stå i proportion till er storlek och till vilken data ni hanterar. Ett litet bolag med tydliga dokument och exakta svar klarar granskningen bättre än ett stort som skickar generiska bilagor. Kraven på struktur ökar dock med kundens storlek, oavsett er.

Var Polaris kommer in

Polaris samlar policyer, rutiner, avtal och bevis på ett ställe, med versionshistorik och en ägare per dokument. När nästa enkät kommer börjar arbetet i ett färdigt bibliotek i stället för i en mapp ingen hittar i. Ni ser också vilka luckor som finns innan en kunds granskare hittar dem åt er.

Vill ni vara med och forma plattformen? Founding 50 ger de 50 första bolagen 50 procent rabatt första året, med priset låst i tre år.


Den här artikeln är allmän vägledning, inte juridisk rådgivning. Krav skiljer sig mellan kunder och branscher, och regelverken utvecklas löpande. Läs alltid det aktuella avtalet och den aktuella kravtexten, och ta hjälp vid osäkerhet.

Pre-launch · Founding Members

Vill ni se hur Polaris kan hjälpa er med detta?

Vi söker 50 founding members som vill forma plattformen innan lansering. 50% rabatt år 1, prislåsning år 2 och 3, ingen betalning innan det är live.

Läs vidare

Fler insikter.

Alla insikter