Vad är en säkerhetsanalys?
En säkerhetsanalys är en bredare bedömning av en organisations säkerhetsmognad — den täcker både tekniska kontroller, processer, dokumentation och ledningsansvar. Den används ofta som första steg innan tekniska tester eller inför compliance-arbete som NIS2.
Definition
En säkerhetsanalys (Security Assessment) följer ett ramverk — vanligen CIS Controls, ISO 27001, NIST CSF eller NIS2 artikel 21 — och utvärderar mognadsgrad på varje kontroll. Resultatet blir en mognadsmatris med konkreta gap mot målbilden.
Till skillnad från pentest (som testar tekniska sårbarheter) och sårbarhetsanalys (som identifierar kända CVE:er) bedömer säkerhetsanalys helheten: finns processen, är den dokumenterad, efterlevs den, och hur väl möter tekniken kraven?
Vad som typiskt ingår
En komplett säkerhetsanalys täcker flera områden.
- Riskanalys och hotmodellering
- Genomgång av befintliga policyer och processer
- Tekniska intervjuer och konfigurationsgranskning
- Användarutbildning och säkerhetskultur
- Leverantörskedja och tredjepartshantering
- Incidenthantering och affärskontinuitet
- Mognadsbedömning per kontrollområde (typiskt 1–5)
- Prioriterad åtgärdsplan med tidplan
När använda säkerhetsanalys
Som första steg inför NIS2- eller ISO 27001-arbete. Vid leverantörsbedömningar (er kund kräver bevis på säkerhetsmognad). Före M&A-processer för att kartlägga risk. Vid byte av IT-partner för att etablera baseline. Innan styrelsens säkerhetsrapportering för att kvantifiera nuläget.
Frågor och svar
Vad skiljer säkerhetsanalys från revision?
Säkerhetsanalys är formativ — den hjälper er förbättra säkerheten. Revision är summativ — den bedömer om ni uppfyller en specifik standard.
Hur lång tid tar en säkerhetsanalys?
Typiskt 2–6 veckor beroende på storlek och scope. En SMB-miljö brukar ta 3 veckor.
Vad kostar det?
Mindre analyser från 80 000 kr, fullskaliga analyser av medelstort företag 150 000–300 000 kr.