
Ransomware
Filerna är krypterade, backupen osäker. Vem beslutar att stänga ned?
Vi hjälper er som kommun eller företag att veta om beredskapen håller — i fyra steg: planera, utbilda, öva och bedöma.
Ledningsövningar och verksamhetsövningar — för ledningen i ett rum, och för personalen i sina egna lokaler. Vi identifierar var förmågan håller, var den brister och vad som bör prioriteras.
Diskutera er beredskapNi får se er egen grupp besluta med dålig information och knapp tid — och märka var det fastnar.
Fredstid är den enda tiden ni får leta i lugn och ro. Det ni hittar nu blir en åtgärdslista — inte en incident.
Oavsett om ni vill öva som ledning eller verksamhet anpassar vi scenariot utifrån er verklighet och era behov.
Beslut under press går inte att träna i vardagen. Samma bedömning görs om nästa år, så att utvecklingen går att följa.
Två måttstockar: er egen verklighet, och de krav ni ska svara upp mot. Kritiska leveranser, beroenden, toleransnivåer och styrning — vid behov mot ISO 22301 eller 27001.
Vi kontrollerar inte bara att planer och mandat finns, utan om de fungerar för dem som ska använda dem.
Vi sätter förmågan under belastning och mäter vad som händer. Ledningen prövas på beslut under osäkerhet, verksamheten på om rutinerna går att genomföra där arbetet utförs.
Varje uppdrag avslutas med en bedömning av beslut och agerande — inte enbart med lärdomar.
När granskningen eller övningen visat vad som saknas hjälper vi till att få det på plats: kontinuitetsstrategier, krisorganisation, eskaleringsvägar, ansvar och styrning.
Ni driver arbetet, vi stöttar. Det vi varit med och byggt granskas därefter av någon annan.
En plan som aldrig prövats är en hypotes.
Gustav Isaksson
Grundare, Defencir
Att fatta beslut under osäkerhet kräver mycket av ledning - ännu mer när krisen inträffar.
Ledning, krisorganisation och nyckelfunktioner

Filerna är krypterade, backupen osäker. Vem beslutar att stänga ned?

Reservkraften räcker till hälften. Vad väljer ni bort — och vem tar risken?

Huset går inte att använda på en vecka. Vad startar ni om först?
Att låset går att vrida, att reservrutinen kan aktiveras, att någon har nyckeln, att larmet uppmärksammas.
Se om planen går att följa av den som är under press
Operativ personal i sina egna lokaler

Larmet går i korridoren. Går dörren att låsa inifrån?

Reservrutinen finns — på intranätet, som också ligger nere. Vad gör ni nu?

En besökare blir hotfull. Vem larmar — och hur lång tid tar det?
Passets förlopp, och bedömningen som kommer ut ur det.
Ingen agenda på skärmen. Förloppet drivs av vad ni faktiskt beslutar — fastnar ni i en fas får ni ligga kvar i den. Nedan: scenariot Ransomware, fyra timmar.
Ytan fylls ut mot den förmåga ni pekar på, och bedömningen visas nedanför. Grönt håller, gult räcker delvis, rött brister.
Varje dimension utvärderas i brister och utvecklingsmöjligheter.
Scenariot är förloppet som prövas — oavsett om det är ledningen eller verksamheten som övas. Färdiga förlopp anpassas till er verksamhet. Varje övning avslutas med en bedömning av hur organisationen faktiskt agerade, inte enbart med lärdomar.
Systemen är krypterade och säkerhetskopiorna osäkra. Prövar beslutet att stänga ned, och vad ni säger utåt innan ni vet hur långt det gått.
Verksamhetskritiska system svarar inte. Prövar om reservrutinen finns tillgänglig för dem som ska använda den, och hur länge verksamheten håller utan stöd.
Reservkraften räcker inte till allt. Prövar vilken verksamhet som prioriteras, vem som accepterar risken för det ni väljer bort, och hur beslutet når ut.
Pågående dödligt våld eller hot om det. Prövar om inrymning går att genomföra med de lås och dörrar ni faktiskt har, och hur lång tid larmet tar.
En hotfull person i verksamheten. Prövar hur den som möter personen agerar, om larmet når fram, och hur länge det dröjer innan hjälp är på plats.
Byggnaden kan inte användas. Prövar vart verksamheten tar vägen, vem som har nyckeln dit, och vad som måste följa med ut.
Saknas ert? Vi bygger och prövar ett övningspaket tillsammans med er — utifrån er verksamhet, era beroenden och er riskbild.
Kraven säger nästan aldrig hur bra något ska fungera — bara att det ska finnas. Ett certifikat visar därför att rutinen är skriven, inte att organisationen klarar en allvarlig störning. Vi arbetar mot samtliga nedan och är tydliga med var gränsen går.
Kräver rutiner för avbrott och kända återställningstider — kontroll 5.29 och 5.30. Kräver inte att någon prövat om tiderna håller. Certifikatet säger att rutinen finns, inte att den fungerar under press. Vi genomför internrevision och prövar kontrollerna i praktiken.
Ger ramverket för konsekvensanalys, toleransnivåer och kontinuitetsstrategier som ISO 27001 förutsätter men inte beskriver. Säger hur arbetet ska bedrivas, inte hur bra ni är på det. Vi granskar mot den utan att ni behöver certifiera er.
Kräver att risker hanteras och processer styrs. Säger ingenting om vad som händer när de slutar fungera. Där ett kvalitetsledningssystem redan finns är revisionsmaskineriet på plats — kontinuiteten kan hängas på det i stället för att byggas separat.
Gäller sedan 15 januari 2026 i 18 sektorer. Kräver systematiskt säkerhetsarbete, incidentrapportering och uttryckligen ledningens delaktighet. Definierar inte vad delaktighet betyder klockan tre på natten. Vi bedömer om den faktiska förmågan motsvarar det kraven förutsätter.
Föreslagen att träda i kraft 1 januari 2027 i elva sektorer, bland andra energi, transport, dricksvatten, hälso- och sjukvård och livsmedel. Kräver förmåga att förebygga, stå emot och begränsa. Anger inte hur den förmågan ska bevisas. Vi bedömer var ni står i förhållande till det.
01 — KrisövningScenariobaserad övning av förmågan att upptäcka, bedöma och eskalera misstänkt nätverkstrafik. Tyngdpunkten låg i gränssnittet mellan teknisk upptäckt och beslut i verksamheten — vem som avgör att något är allvarligt, och när.
UtfallÖvningen visade att det var oklart vem som fattade vilket beslut — och om trafiken över huvud taget var något att agera på. Otydligheten låg internt, inte i tekniken.
02 — KontinuitetsövningPrövning av hur ett stopp i ett kritiskt produktionsled hanteras: prioritering mellan leveranser, användning av reservrutiner och kommunikation med kund medan störningen pågår.
UtfallReservrutinerna kunde inte leverera tillräcklig kapacitet för att hålla produktionen igång alls. Ett enskilt kritiskt beroende slog ut hela förmågan.
03 — LeverantörsgranskningOberoende granskning av en kritisk leverantör med avseende på säkerhetsnivå och förmåga att upprätthålla leveranser vid höjd beredskap. Avtalade åtaganden prövades mot faktisk kapacitet.
UtfallGranskningen gav besked om både avtalade åtaganden och faktisk förmåga. Kunden kunde med det underlaget gå vidare med ett samarbete med den kritiska leverantören.
04 — KontinuitetsuppbyggnadEtablering av en kontinuitetsstruktur där ansvaret ligger hos respektive bolag medan metod, styrning och uppföljning hålls gemensam på koncernnivå.
UtfallKoncernen kunde påbörja budgetallokering och resursprioritering utifrån en gemensam överblick och målbild för kontinuitetsförmågan.
05 — InternrevisionInternrevision av ledningssystemet mot ISO 27001, med tonvikt på om processerna fungerar i praktiken snarare än på om dokumentationen finns.
UtfallBolaget och dess ledningsgrupp gick in i certifieringsrevisionen förberedda, med kända avvikelser och satta prioriteringar. Certifieringen klarades.
Defencir är en specialistverksamhet. Den som säljer uppdraget är den som utför det.
Gustav Isaksson är en verksamhetsledare och senior konsult med bakgrund inom informationssäkerhet, riskstyrning och verksamhetsstyrning. Arbetet består i att gå in i en organisation, förstå hur den faktiskt fungerar och ta reda på om era förmågor möter era förväntningar och intressenters behov.
Ni ska kunna svara på om organisationen klarar en allvarlig störning — och kunna visa varför ni tror det.
Inför styrelsen, inför kunden, inför tillsynen. Och ni ska veta vad ni behöver lägga pengarna på först.
Ett första samtal tar omkring trettio minuter och kostar ingenting. Det räcker oftast för att avgöra om en bedömning är motiverad och vad den i så fall bör omfatta.