Nr 01
2026
Trygg informationssäkerhet för växande företag
Erfaren CISO-kompetens på deltid, utan heltidskostnaden. Jag hjälper små och medelstora företag stärka sin informationssäkerhet och uppfylla kraven i cybersäkerhetslagen, GDPR och ISO 27001.
01 / Igenkänning
Känner du igen dig?
Replikerna kommer ur verkliga samtal med ledningar och IT-chefer.
Det första steget är alltid enklare än man tror.
”Vi vet att vi måste göra något åt säkerheten, men vi vet inte var vi ska börja.”
”Cybersäkerhetslagen gäller nu och vi vet inte riktigt vad den kräver av oss.”
”Våra kunder kräver ISO 27001, men det verkar ouppnåeligt för ett företag i vår storlek.”
”Vi är rädda att konsulter säljer in dyra system vi inte behöver.”
02 / Kärntjänsten
Vad är en Virtual CISO?
De flesta medelstora företag behöver någon som håller ihop säkerhetsarbetet, men har inte behov av en heltidsanställd säkerhetsansvarig. En Virtual CISO fyller den rollen på deltid.
Jag blir en del av ert team, driver ert säkerhetsarbete framåt och ser till att ni uppfyller de krav som ställs.
Skillnaden mot en vanlig konsultinsats är att jag inte levererar en rapport och försvinner.
Läs mer om vCISOEr säkerhetsansvarig
Tar ansvar för att driva säkerhetsarbetet löpande, inte bara rådge.
En kontaktpunkt
Cybersäkerhetslagen, ISO 27001, GDPR, utbildning, riskhantering. Allt hänger ihop under ett paraply.
Anpassat efter er verklighet
Omfattningen anpassas efter era behov. Från ett par dagar i månaden till mer intensiva perioder.
03
Omfattas ni av cybersäkerhetslagen?
Arton sektorer omfattas, indelade i två bilagor. Vilken ni hamnar i styr både tillsynsform och sanktionstak. Som huvudregel krävs dessutom att verksamheten är minst medelstor — men flera undantag gäller oavsett storlek.
- Energi
- Transport
- Bankverksamhet
- Finansmarknadsinfrastruktur
- Hälso- och sjukvård
- Dricksvatten
- Avloppsvatten
- Digital infrastruktur
- IKT-tjänstehantering
- Offentlig förvaltning
- Rymd
- Post- och budtjänster
- Avfallshantering
- Kemikalier
- Livsmedel
- Tillverkning
- Digitala leverantörer
- Forskning
Cybersäkerhetslagen, 1 kap. 9 §. Klassificeringen styr tillsynsform och sanktionstak.
04
När något händer räknas timmarna
En betydande incident utlöser tre skilda frister. Den första är kort nog att den måste vara förberedd innan något inträffar, inte utredas när larmet går.
24 timmar
Upplysning
Räknas från att ni fått kännedom om incidenten. Lämnas i praktiken till CERT-SE.
72 timmar
Incidentanmälan
Den fullständiga anmälan, med bedömning av allvarlighetsgrad och konsekvenser.
1 månad
Slutrapport
Efter att incidenten hanterats. Pågår den längre lämnas en lägesrapport.
Cybersäkerhetslagen, 2 kap. 5, 6 och 8 §§. Innehållskraven regleras i MCFFS 2026:8.
05 / Tjänster
Så hjälper vi er
Fristående tjänster och workshops, eller som del av ett löpande vCISO-uppdrag.
- Virtual CISO Kärntjänst En erfaren säkerhetsansvarig som blir en del av ert team på deltid. Jag driver ert säkerhetsarbete löpande, och tjänsterna nedan kan ingå i uppdraget. Löpande säkerhetsansvar En kontaktpunkt Strategisk och operativ nivå Ledningsrapportering
- Cybersäkerhetslagen Gäller sedan januari 2026 för organisationer inom 18 sektorer. Vi hjälper er förstå kraven, kartlägga nuläget och komma igång. Nulägesbedömning De tio säkerhetsområdena Prioriterad handlingsplan Anmälan till NCSC
- ISO 27001 Den internationella standarden för systematiskt informationssäkerhetsarbete. Använd den som ramverk eller gå hela vägen till certifiering. Nulägesbedömning Ledningssystem (LIS) Stöd vid certifiering Koppling till cybersäkerhetslagen
- GDPR och dataskydd Praktiskt dataskydd som fungerar i vardagen. Vi hjälper er med de tekniska och organisatoriska åtgärder som GDPR kräver. Tekniska och organisatoriska åtgärder Behandlingsregister Rutiner Leverantörsgranskning
- Utbildning och workshops Åtta tjänster med varsin sida: ledningsutbildning enligt cybersäkerhetslagens krav, säkerhetsanalys, fem praktiska workshops enligt lagen och en workshop om dataskyddsförordningen. Styrelse och ledning Säkerhetsanalys Riskanalys Fem workshops till
06 / Personen
Varför Obrium?
Jag heter Jörgen och har arbetat med IT och informationssäkerhet i över 25 år.
Som CIO och CISO i IoT-bolag, telekomkoncerner och konsultbolag har jag lärt mig vad som fungerar i praktiken och vad som bara ser bra ut i en presentation.
Praktisk erfarenhet
25 år i verkliga IT-miljöer, inte bara teorier från läroböcker. Jag vet vad som faktiskt fungerar.
Prioritering efter affärsnytta
Allt behöver inte göras på en gång. Jag hjälper er fokusera på det som ger mest nytta för er verksamhet.
Tydlig kommunikation
Ingen jargong. Jag förklarar så att ledningen förstår och kan fatta beslut.
Långsiktigt partnerskap
Jag bygger relationer, inte bara levererar rapporter. Målet är att ni ska bli bättre på egen hand, inte beroende av mig.
07 / Kunskapshubben
Insikter
- Cybersäkerhetslagen Raden i riskregistret som säger accepterad utan att säga av vem Att acceptera en risk är ett fullgott val, men det kräver att en namngiven person faktiskt fattar beslutet. Enligt ISO 27001 är det riskägaren, inte ledningen. Föreskriften känner inte ens begreppet riskägare, och den skillnaden avgör vem som ska skriva under.
- Cybersäkerhetslagen Tillgångsregistret som byggdes som projekt stämmer inte längre Registret var korrekt den dag det blev klart, och sedan dess har verkligheten fortsatt utan det. Behörigheterna åldras på samma sätt. Från den 1 oktober kräver MCFFS 2026:11 att informationen dessutom värderas.
- Cybersäkerhetslagen Backupen ni aldrig återställt är ett antagande På frågan om kontinuitet kommer ofta svaret "vi har backup". Det svarar på en annan fråga. Från den 1 oktober kräver MCFFS 2026:11 att information ska kunna återställas inom de tider ni själva fastställt, vilket är ett annat krav än att kopian finns.
08
Vill ni veta var ni står?
Boka ett kostnadsfritt samtal så diskuterar vi er situation. Inga förpliktelser, bara ett ärligt samtal om vad som kan vara relevant för just er organisation.