NIS2-underlag · vi läser Entra
Vi läser er Microsoft 365-miljö med enbart läsbehörighet, mäter 64 kontroller och kopplar varje brist till artikel 21. Högst upp i listan står den brist som håller dörren öppen för alla andra.
Cybersäkerhetslagen ställer krav på ett verkstadsbolag med 40 anställda. Marknadens verktyg är byggda för bolag med 4 000. Ett SIEM kostar mer än hela IT-budgeten och kräver någon som läser det varje dag.
Vi gör det andra hållet. Vi mäter det ni redan betalar för, Microsoft 365, och säger rakt ut vad som är fel. Ingen enkät där ni betygsätter er själva. Ingen konsult som fakturerar fyra dagar för att titta i Entra.
Ni godkänner läsbehörighet i Microsofts egen dialog. Ingen agent, inget installerat, inga lösenord till oss. Vill ni ut drar ni tillbaka åtkomsten i Entra, och då slutar vi läsa i samma sekund.
64 kontroller över nio områden. Villkorlig åtkomst, rolltilldelningar, DNS-poster, appmedgivanden, Defender, Intune-inventering, säkerhetskopiering. Varje svar sparas med tidpunkt och källa, så att ni kan se varifrån en siffra kommer ett halvår senare.
Kön ligger i den ordning som ger effekt, inte i den ordning som är lättast. Ni gör ändringen i Microsoft, vi verifierar vid nästa granskning. Det ni inte hinner får en ägare och ett datum i stället för att glömmas bort.
NIS2 gäller i Sverige genom cybersäkerhetslagen (2025:1506), i kraft sedan 15 januari 2026. Artikel 21.2 i direktivet, och 2 kap. 3 § i den svenska lagen, räknar upp tio åtgärdsområden som ni ska hantera. Här står de rakt upp och ner, med vad vår mätning täcker och var den slutar. Ingen procentsats, för en procentsats av det här går inte att räkna ut.
Vilka policyer som finns i miljön, när de senast ändrades och vem som äger dem.
Vi läser inte innehållet i ert riskregister. Bedömningen av risknivå är er.
Om granskningsloggning är påslagen, om aviseringar går någonstans och vem som får dem.
Vi vet inte om någon svarar när larmet går klockan tre på natten.
Om en extern säkerhetskopieringstjänst har behörighet, och vad Microsoft 365 själv bevarar.
Vi kan inte testa att en återställning fungerar. Det testet är ert, och det ska loggas.
Vilka appar och externa konton som har åtkomst, och med vilka rättigheter.
Vi läser inte era avtal och ser inte säkerheten hos era underleverantörer.
De produktversioner vi kan se, varje dygn mot NVD och CISA KEV.
Produkter ni inte anger ser vi inte. Vi installerar ingenting för att leta efter dem.
Om en brist är borta vid nästa granskning, och hur länge den stod öppen.
Vi mäter att det tekniska ändrades, inte att rutinen bakom blev bättre.
Vilka enheter som är hanterade, uppdaterade och krypterade.
Deltagande i en utbildning är ert intygande. Vi ser inte om beteendet ändrades.
Diskkryptering på enheter, transportkryptering för e-post och vilka protokoll som tillåts.
Nyckelhantering utanför Microsoft 365 granskar vi inte.
Roller, privilegierade konton, gästkonton och konton som slutat användas.
Vi vet inte vem som slutade förra veckan. Det svaret är ert.
MFA-täckning per katalogroll, villkorlig åtkomst och om äldre autentisering är tillåten.
Vi ser att MFA krävs, inte om rutinen håller när någon ringer supporten och vill få ett lösenord återställt.
Kopplingen till artikel 21 är Vaktios tolkning, inte ett besked om att kravet är uppfyllt. Om lagen gäller er verksamhet avgör ni själva, vid behov med jurist. Omfattningsguiden i plattformen ställer frågorna och sparar era svar med datum och namn.
Frågan är vad ni gör klockan nio på måndag. Så här ser en brist ut när ni öppnar den i Riskkoll: vad vi läste, varför den ligger först, exakt vilka konton det gäller, och länken till Microsofts egen instruktion. Inget omskrivet av oss.
Sex konton med administratörsrättigheter kan logga in med enbart lösenord. Läst ur villkorlig åtkomst och rolltilldelningar i Entra 17 juli 07:12.
Ett administratörskonto utan MFA räcker för att ta över hela miljön. Fyra andra brister i kön blir svåra att lita på så länge den står öppen. Den är inte svårast att åtgärda, den är farligast att låta vara.
anna.lind@ · drift.admin@ · sync.svc@ och tre till. Ett av dem är ett nödkonto och ska undantas medvetet, inte glömmas bort.
Skapa en policy för villkorlig åtkomst som kräver MFA för alla katalogroller. Undanta ett nödkonto med långt lösenord och dokumentera varför. Testa i rapportläge ett dygn innan ni slår på den.
Ingen brist stängs på ett ord. Ni får statusen Åtgärdad, inväntar verifiering fram till nästa granskning. Är den borta då försvinner den från kön. Är den kvar får ni veta det.
Ni anger era produkter, även de vi inte kan se: brandväggar, virtualisering, affärssystem. Vi bevakar dem varje dygn mot NVD och mot CISA:s lista över sårbarheter som faktiskt utnyttjas. Den listan är kort, och det är den som borde styra vad ni patchar först.
| CVE | Produkt | Läge | Källa |
|---|---|---|---|
| CVE-2026-21418 | Microsoft Outlook 2408 | Utnyttjas aktivt | CISA KEV ↗ |
| CVE-2026-30117 | Windows 11 23H2 | Utnyttjas aktivt | NVD ↗ |
| CVE-2026-24902 | Microsoft Teams desktop | Rättning finns | MSRC ↗ |
| CVE-2026-11740 | Edge WebView2 | Okänd exponering | NVD ↗ |
Ni får granskningen, arbetskön och underlaget för NIS2-arbetet. Ingen ny konsol att lära sig, inget projekt som ska dras igång. Någon hos er behöver bara vara den som svarar på frågorna.
En pool av kundlicenser som ni fördelar själva. Ni ser alla kunder i samma lista, sorterade efter var det brinner. Vi tar inte över kundrelationen och pratar inte med era kunder bakom er rygg.
Bilder rakt ur plattformen. Ingen påhittad graf, ingen skärm som bara finns på den här sidan.



"Jag har suttit hos tillräckligt många kunder och tittat i deras Entra för att veta hur det ser ut. Det saknas nästan aldrig kunskap. Det saknas någon som hinner titta. Vaktio är det jag själv hade velat ha framför mig på skärmen."
Riskkoll Pro i tre månader, utan faktura. I gengäld vill vi ha riktig feedback: en timme i telefon varje månad där ni säger rakt ut vad som är dåligt, medan det fortfarande går att ändra.
Ingen automatisk faktura, ingen betalning och ingen bindning när de tre månaderna är slut. Vill ni fortsätta bestämmer ni det då, och inte innan.
Ta en av platserna →Nej. Vi har enbart läsbehörighet och kan tekniskt inte ändra en inställning. Vi läser via Microsoft Graph, och ni återkallar åtkomsten direkt i Microsoft Entra när ni vill. Det står i en logg vad vi läste och när.
Primär lagring och bearbetning sker i Stockholm inom EU. Vissa underbiträden, till exempel för webbleverans och systemmejl, kan behandla begränsade uppgifter utanför EU och EES med giltig överföringsmekanism enligt GDPR. Vi delar aldrig era granskningsresultat med tredje part för deras egna ändamål.
Nej, och ingen annan leverantör kan heller göra det. Vi levererar arbetsunderlag och teknisk riskindikering. Vi visar vad vi kunde mäta, vad vi inte kunde mäta, och vad som kräver ert eget beslut. Bedömningen av vad lagen kräver av just er gör ni själva, vid behov med jurist.
Med underlaget, ja. Omfattningsguiden ställer frågorna om sektor, storlek och leveranskedja och sammanställer era svar med datum och namn. Själva anmälan gör ni via myndighetens egna kontaktvägar. Vi anmäler ingenting åt er.
Anslutningen tar ett par minuter och första resultatet kommer på ungefär en kvart. Ni får en prioriterad arbetskö direkt, inte en tom plattform som ni ska fylla själva.
Nej, det är tvärtom det vanligaste upplägget. Er partner kan ha Vaktio i sin egen portfölj och sköta er därifrån. Vill ni ha det direkt hos er går det också, och er partner får åtkomst till samma underlag.
Boka en kostnadsfri granskning. Ni ser era brister på riktigt innan ni bestämmer er för något. Ingen bindningstid, ingen installation, och ni drar tillbaka åtkomsten i Entra när ni vill.
Cybersäkerhetslagen gäller sedan den 15 januari 2026. Anmälan ska enligt 2 kap. 2 § ske "så snart det kan ske" — lagen anger inget sista datum. Mottagare är NCSC vid FRA sedan den 1 juli 2026. Föreskrifterna om säkerhetsåtgärder träder i kraft den 1 oktober 2026. Om er verksamhet omfattas avgör ni själva, vid behov med jurist. Vi hjälper till med underlaget.