NIS2-underlag · vi läser Entra

Se era säkerhets­risker innan någon annan gör det.

Vi läser er Microsoft 365-miljö med enbart läsbehörighet, mäter 64 kontroller och kopplar varje brist till artikel 21. Högst upp i listan står den brist som håller dörren öppen för alla andra.

ÅTKOMST ENDAST LÄS OMFATTNING 64 KONTROLLER DATA STOCKHOLM, EU KOPPLING NIS2 ARTIKEL 21

Säkerhet ska inte kräva ett eget säkerhetsteam.

Cybersäkerhetslagen ställer krav på ett verkstadsbolag med 40 anställda. Marknadens verktyg är byggda för bolag med 4 000. Ett SIEM kostar mer än hela IT-budgeten och kräver någon som läser det varje dag.

Vi gör det andra hållet. Vi mäter det ni redan betalar för, Microsoft 365, och säger rakt ut vad som är fel. Ingen enkät där ni betygsätter er själva. Ingen konsult som fakturerar fyra dagar för att titta i Entra.

En granskning, kontroll för kontroll EXEMPELBOLAGET AB · 2026-07-17
OMRÅDEKONTROLLERANT.
Identitet & åtkomst 12
E-post & DNS 6
Appar & OAuth 5
SharePoint & Teams 7
Exchange Online 6
Defender & säkerhet 8
Intune & enheter 7
Säkerhetskopiering 4
Policyer & dokumentation 4
64 kontroller i varje granskning, över nio områden
Mätt utan brist29
Brist att åtgärda13
Kunde inte mätas12
Ej körd ännu5
Den streckade rutan räknas aldrig som godkänd.

Ni behöver inte dra igång ett projekt för att komma igång.

Anslut

Ni godkänner läsbehörighet i Microsofts egen dialog. Ingen agent, inget installerat, inga lösenord till oss. Vill ni ut drar ni tillbaka åtkomsten i Entra, och då slutar vi läsa i samma sekund.

Granska

64 kontroller över nio områden. Villkorlig åtkomst, rolltilldelningar, DNS-poster, appmedgivanden, Defender, Intune-inventering, säkerhetskopiering. Varje svar sparas med tidpunkt och källa, så att ni kan se varifrån en siffra kommer ett halvår senare.

Åtgärda

Kön ligger i den ordning som ger effekt, inte i den ordning som är lättast. Ni gör ändringen i Microsoft, vi verifierar vid nästa granskning. Det ni inte hinner får en ägare och ett datum i stället för att glömmas bort.

Tio områden i lagen, och gränsen för vad en mätning kan svara på.

NIS2 gäller i Sverige genom cybersäkerhetslagen (2025:1506), i kraft sedan 15 januari 2026. Artikel 21.2 i direktivet, och 2 kap. 3 § i den svenska lagen, räknar upp tio åtgärdsområden som ni ska hantera. Här står de rakt upp och ner, med vad vår mätning täcker och var den slutar. Ingen procentsats, för en procentsats av det här går inte att räkna ut.

Området i artikel 21 Vad vi mäter Var mätningen tar slut
21.2 a Riskanalys och säkerhetspolicyer
Vad vi mäter

Vilka policyer som finns i miljön, när de senast ändrades och vem som äger dem.

Var mätningen tar slut

Vi läser inte innehållet i ert riskregister. Bedömningen av risknivå är er.

21.2 b Incidenthantering
Vad vi mäter

Om granskningsloggning är påslagen, om aviseringar går någonstans och vem som får dem.

Var mätningen tar slut

Vi vet inte om någon svarar när larmet går klockan tre på natten.

21.2 c Kontinuitetshantering och krishantering
Vad vi mäter

Om en extern säkerhetskopieringstjänst har behörighet, och vad Microsoft 365 själv bevarar.

Var mätningen tar slut

Vi kan inte testa att en återställning fungerar. Det testet är ert, och det ska loggas.

21.2 d Säkerhet i leveranskedjan
Vad vi mäter

Vilka appar och externa konton som har åtkomst, och med vilka rättigheter.

Var mätningen tar slut

Vi läser inte era avtal och ser inte säkerheten hos era underleverantörer.

21.2 e Anskaffning, utveckling och underhåll
Vad vi mäter

De produktversioner vi kan se, varje dygn mot NVD och CISA KEV.

Var mätningen tar slut

Produkter ni inte anger ser vi inte. Vi installerar ingenting för att leta efter dem.

21.2 f Utvärdering av åtgärdernas effekt
Vad vi mäter

Om en brist är borta vid nästa granskning, och hur länge den stod öppen.

Var mätningen tar slut

Vi mäter att det tekniska ändrades, inte att rutinen bakom blev bättre.

21.2 g Cyberhygien och utbildning
Vad vi mäter

Vilka enheter som är hanterade, uppdaterade och krypterade.

Var mätningen tar slut

Deltagande i en utbildning är ert intygande. Vi ser inte om beteendet ändrades.

21.2 h Kryptografi och kryptering
Vad vi mäter

Diskkryptering på enheter, transportkryptering för e-post och vilka protokoll som tillåts.

Var mätningen tar slut

Nyckelhantering utanför Microsoft 365 granskar vi inte.

21.2 i Personalsäkerhet och åtkomstkontroll
Vad vi mäter

Roller, privilegierade konton, gästkonton och konton som slutat användas.

Var mätningen tar slut

Vi vet inte vem som slutade förra veckan. Det svaret är ert.

21.2 j Multifaktorautentisering och säker kommunikation
Vad vi mäter

MFA-täckning per katalogroll, villkorlig åtkomst och om äldre autentisering är tillåten.

Var mätningen tar slut

Vi ser att MFA krävs, inte om rutinen håller när någon ringer supporten och vill få ett lösenord återställt.

Kopplingen till artikel 21 är Vaktios tolkning, inte ett besked om att kravet är uppfyllt. Om lagen gäller er verksamhet avgör ni själva, vid behov med jurist. Omfattningsguiden i plattformen ställer frågorna och sparar era svar med datum och namn.

Vem som helst kan säga att MFA saknas.

Frågan är vad ni gör klockan nio på måndag. Så här ser en brist ut när ni öppnar den i Riskkoll: vad vi läste, varför den ligger först, exakt vilka konton det gäller, och länken till Microsofts egen instruktion. Inget omskrivet av oss.

ID-004, hela vägen SKÄRMEN I PLATTFORMEN
ID-004 Kritisk Kräver åtgärd TILLFÖRLITLIGHET HÖG

Kräv MFA för sex administratörskonton

Vad hittade Vaktio?

Sex konton med administratörsrättigheter kan logga in med enbart lösenord. Läst ur villkorlig åtkomst och rolltilldelningar i Entra 17 juli 07:12.

Varför ligger den först?

Ett administratörskonto utan MFA räcker för att ta över hela miljön. Fyra andra brister i kön blir svåra att lita på så länge den står öppen. Den är inte svårast att åtgärda, den är farligast att låta vara.

Berörda konton

anna.lind@ · drift.admin@ · sync.svc@ och tre till. Ett av dem är ett nödkonto och ska undantas medvetet, inte glömmas bort.

Så åtgärdar ni

Skapa en policy för villkorlig åtkomst som kräver MFA för alla katalogroller. Undanta ett nödkonto med långt lösenord och dokumentera varför. Testa i rapportläge ett dygn innan ni slår på den.

Officiell dokumentation Kräv MFA för administratörer med villkorlig åtkomst MICROSOFT LEARN ↗ Nödkonton, så undantar ni rätt konto MICROSOFT LEARN ↗ Länkarna går till Microsofts egen beskrivning. Vi skriver inte om deras instruktioner till våra egna ord.
Efter åtgärd
1Ni gör ändringen i Microsoft. Vi ändrar aldrig något i er miljö.
2Statusen blir Åtgärdad, inväntar verifiering. Riskindikatorn står still.
3Granskningen 27 juli bekräftar att det höll. Först då försvinner posten.
Markera som åtgärdad Tilldela Acceptera risk

Ingen brist stängs på ett ord. Ni får statusen Åtgärdad, inväntar verifiering fram till nästa granskning. Är den borta då försvinner den från kön. Är den kvar får ni veta det.

unknown ≠ ownerless. never guess
Hittar vi inte svaret skriver vi okänt. Vi fyller aldrig i luckan med en gissning för att listan ska se komplett ut
resolver failure ≠ "no DMARC". don't fabricate a critical
Ett tekniskt fel hos oss får aldrig bli ett falskt larm hos er
ett klick ≠ en åtgärd. bara en ny mätning stänger en brist
En brist stängs av en ny mätning, aldrig av ett klick. Vi tar inte det som bevis

Två av dessa används i angrepp just nu, ute i världen.

Ni anger era produkter, även de vi inte kan se: brandväggar, virtualisering, affärssystem. Vi bevakar dem varje dygn mot NVD och mot CISA:s lista över sårbarheter som faktiskt utnyttjas. Den listan är kort, och det är den som borde styra vad ni patchar först.

CVEProduktLägeKälla
CVE-2026-21418 Microsoft Outlook 2408 Utnyttjas aktivt CISA KEV ↗
CVE-2026-30117 Windows 11 23H2 Utnyttjas aktivt NVD ↗
CVE-2026-24902 Microsoft Teams desktop Rättning finns MSRC ↗
CVE-2026-11740 Edge WebView2 Okänd exponering NVD ↗

Ni sköter en miljö. Eller trettio.

Ni har en miljö och ingen som hinner titta i den

Ni får granskningen, arbetskön och underlaget för NIS2-arbetet. Ingen ny konsol att lära sig, inget projekt som ska dras igång. Någon hos er behöver bara vara den som svarar på frågorna.

  • Granskning av Microsoft 365 med enbart läsbehörighet
  • Arbetskö i prioritetsordning, med ägare och datum
  • Underlag kopplat till NIS2 artikel 21 och cybersäkerhetslagen
  • Rapport till ledningen som går att ta till ett styrelsemöte
Boka en granskning →

Ni sköter trettio miljöer och betalas för att veta

En pool av kundlicenser som ni fördelar själva. Ni ser alla kunder i samma lista, sorterade efter var det brinner. Vi tar inte över kundrelationen och pratar inte med era kunder bakom er rygg.

  • Kundportfölj med teknisk riskindikator per kund
  • Kundlicenser ni tilldelar och flyttar själva
  • Nya kunder bjuds in direkt från plattformen
  • Volympris, och möjlighet att sälja under eget namn
Se partnerupplägget →

Skärmarna, utan retusch

Bilder rakt ur plattformen. Ingen påhittad graf, ingen skärm som bara finns på den här sidan.

ÖversiktLäget på en skärm: teknisk riskindikator, hur stor del av miljön vi faktiskt kunde mäta, och vad som ligger först i kön.
Översikten i Vaktio Riskkoll med teknisk riskindikator, täckning och arbetskö
BristerVarje brist med status, område och tillförlitlighet. Öppna en rad och ni får åtgärdsstegen och länken till leverantörens instruktion.
Bristlistan i Vaktio Riskkoll med status per brist
NIS2-underlagArtikel 21 punkt för punkt: vad kravet är, vad vi mätt, vilket underlag som saknas, och var vår mätning tar slut.
NIS2-underlaget i Vaktio Riskkoll, artikel 21 punkt för punkt

Byggt av någon som sett hur det ser ut hos er.

"Jag har suttit hos tillräckligt många kunder och tittat i deras Entra för att veta hur det ser ut. Det saknas nästan aldrig kunskap. Det saknas någon som hinner titta. Vaktio är det jag själv hade velat ha framför mig på skärmen."
Tarek Nasab · Grundare av Vaktio
Tarek Nasab, grundare av Vaktio

Vi tar in fem kunder.

Riskkoll Pro i tre månader, utan faktura. I gengäld vill vi ha riktig feedback: en timme i telefon varje månad där ni säger rakt ut vad som är dåligt, medan det fortfarande går att ändra.

Ingen automatisk faktura, ingen betalning och ingen bindning när de tre månaderna är slut. Vill ni fortsätta bestämmer ni det då, och inte innan.

Ta en av platserna →

Rör Vaktio något i vår Microsoft 365-miljö?

+

Nej. Vi har enbart läsbehörighet och kan tekniskt inte ändra en inställning. Vi läser via Microsoft Graph, och ni återkallar åtkomsten direkt i Microsoft Entra när ni vill. Det står i en logg vad vi läste och när.

Var lagras vår data?

+

Primär lagring och bearbetning sker i Stockholm inom EU. Vissa underbiträden, till exempel för webbleverans och systemmejl, kan behandla begränsade uppgifter utanför EU och EES med giltig överföringsmekanism enligt GDPR. Vi delar aldrig era granskningsresultat med tredje part för deras egna ändamål.

Ger Vaktio oss en NIS2-certifiering?

+

Nej, och ingen annan leverantör kan heller göra det. Vi levererar arbetsunderlag och teknisk riskindikering. Vi visar vad vi kunde mäta, vad vi inte kunde mäta, och vad som kräver ert eget beslut. Bedömningen av vad lagen kräver av just er gör ni själva, vid behov med jurist.

Hjälper ni oss med anmälan till tillsynsmyndigheten?

+

Med underlaget, ja. Omfattningsguiden ställer frågorna om sektor, storlek och leveranskedja och sammanställer era svar med datum och namn. Själva anmälan gör ni via myndighetens egna kontaktvägar. Vi anmäler ingenting åt er.

Hur snabbt ser vi något?

+

Anslutningen tar ett par minuter och första resultatet kommer på ungefär en kvart. Ni får en prioriterad arbetskö direkt, inte en tom plattform som ni ska fylla själva.

Vi har redan en IT-partner. Krockar det?

+

Nej, det är tvärtom det vanligaste upplägget. Er partner kan ha Vaktio i sin egen portfölj och sköta er därifrån. Vill ni ha det direkt hos er går det också, och er partner får åtkomst till samma underlag.

En rapport beskriver en dag. Vi mäter om, och om igen

Boka en kostnadsfri granskning. Ni ser era brister på riktigt innan ni bestämmer er för något. Ingen bindningstid, ingen installation, och ni drar tillbaka åtkomsten i Entra när ni vill.

Cybersäkerhetslagen gäller sedan den 15 januari 2026. Anmälan ska enligt 2 kap. 2 § ske "så snart det kan ske" — lagen anger inget sista datum. Mottagare är NCSC vid FRA sedan den 1 juli 2026. Föreskrifterna om säkerhetsåtgärder träder i kraft den 1 oktober 2026. Om er verksamhet omfattas avgör ni själva, vid behov med jurist. Vi hjälper till med underlaget.

READ-ONLY · PRIMÄR DATALAGRING I SVERIGE