// säkerhet · malmö, sverige
Säkerhet ni kan bevisa, inte bara lova
Vi förstärker mjukvaran ni bygger och driver, och hjälper er möta Cyber Resilience Act med bevis som överlever en revision, inte en efterlevnadsdeck.
// vad vi gör
Säkerhet som följer en riktig hotmodell
De flesta intrång är inte avancerade attacker, de är en missad patch, en bortglömd hemlighet eller en alltför tillåtande policy. Vi stänger de hålen och bevarar bevisen under resans gång.
Cyber Resilience Act-beredskap
CRA gäller produkter med digitala element som säljs inom EU, från firmware till SaaS. Vi kartlägger er produkt mot de väsentliga kraven, ser vad som redan finns och bygger en realistisk plan innan deadline kommer.
Genomgång av säkerhetsarkitektur
Vi läser koden, nätverket och identitetsmodellen och ger er en prioriterad lista på vad som ska fixas och vad som faktiskt är okej. Inga checklistshower, inga skräckslides.
Hotmodellering
Vi sitter med ert team, går igenom attackytan och skriver ner de hot som faktiskt spelar roll för er produkt, sedan bestämmer vi vilka kontroller som minskar risken på riktigt.
Säker leveranskedja för mjukvara
Signerade builds med Sigstore, SBOM:ar som faktiskt går att använda, skanning av beroenden i CI och en praktisk playbook för när en CVE dyker upp en fredagskväll.
Sårbarhetshantering
Inte varje CVE är en patch. Vi hjälper er bygga ett intag som skiljer brus från verklig exponering och en takt som håller er säkra utan att ni jagar varje advisory.
Incidenthantering
En tydlig runbook, testad i förväg, så att ni vet vem som gör vad och när man ska kalla på hjälp när något väl händer. Vi övar scenariot innan det är på riktigt.
// vägen
Från okänd exponering till bevis ni kan lämna över
- 01→InventeraKartlägg er produkt, dess komponenter och deras härkomst.
- 02→BedömJämför mot CRA:s väsentliga krav och er egen risk.
- 03→FörstärkFixar de kontroller som flyttar nålen, i rätt ordning.
- 04→BevisaSamla de uppgifter en revisor faktiskt vill se.
- 05UnderhållEn takt för skanning, patchning och ny bedömning.
// verktyg
Säkerhetsstacken vi jobbar med
// vår syn
Vad vi inte tror på
Säkerhet genom checklista. En lista med kontroller där ingen vet varför de finns är en belastning, inte ett försvar. Varje kontroll vi rekommenderar har ett hot bakom sig.
Skuldbelägga den som råkade ut för buggen. När en sårbarhet slinker igenom är fixen en bättre process, inte ett tuffare samtal. Vi bygger system som gör rätt sak till den enkla saken.
Efterlevnadsteater. CRA är ett lagkrav, men den ärliga tolkningen av den är bra ingenjörskonst. Vi siktar på resultatet, och pappersarbetet följer med.
// vanliga frågor
Vanliga frågor
Gäller Cyber Resilience Act oss?
Om ni säljer en produkt med digitala element inom EU så gäller den med stor sannolikhet er, eller gör det snart. Det inkluderar uppkopplad hårdvara, mjukvara och många SaaS-tjänster. Vi hjälper er ta reda på om er produkt omfattas innan ni investerar i hela programmet.
När träder CRA i kraft?
Förordningen har antagits och skyldigheterna fasas in under de kommande åren, med många rapporteringskrav tidigare än de fulla produktkraven. Vi följer tidplanen åt er och håller planen realistisk mot de datum som gäller er produkt.
Vi klarar redan säkerhetsscanningar. Varför behöver vi hjälp?
Att en scanner hittar ett problem är inte samma sak som att ni känner er risk. Efterlevnad under CRA handlar om bevis och process: härkomst, sårbarhetshantering och dokumentation. Vi bygger det en scanner inte ser.
Är ni ingenjörer eller efterlevnadskonsulter?
Ingenjörer. Vi skriver koden, bygger pipelines och driver plattformarna, så den bevisning vi hjälper er samla genereras av riktiga system, inte av ett frågeformulär som fylls i från minnet.
// så jobbar vi
// kontakt
Osäker på om CRA gäller er produkt?
Berätta vad ni bygger så säger vi var ni står.
kontor: Malmö · uppdrag i hela landet