CompliancePilot
Flera kunder

NIS2-plattform för flera kunder

De flesta svenska GRC-verktyg är byggda för ett bolag som ska hantera flera ramverk. Som IT-partner har du det omvända problemet: ett ramverk, många kundorganisationer. Den här sidan förklarar vad det faktiskt kräver av plattformen – och hur CompliancePilot löser det.

Varför 'flera ramverk' inte är samma sak som 'flera kunder'

Ett traditionellt GRC-verktyg antar en organisation som ska hantera ISO 27001, NIS2 och kanske DORA parallellt. En IT-partner har istället en fråga per kund, upprepad 15, 40 eller 100 gånger. Skillnaden är inte kosmetisk: den avgör datamodell, behörighetsmodell, rapportstruktur och hur en genomgång kan genomföras utan att blanda ihop kunders underlag.

  • Datamodell: kunddata får aldrig delas mellan tenants
  • Behörighet: partnerns konsult ska se sina kunder – inte alla
  • Rapport: underlaget måste kunna lämnas till kunden separat
  • Uppföljning: status måste kunna jämföras över portföljen

Tenantisolering i praktiken

Isolering betyder att kundens bedömningar, brister, dokumentationsunderlag, incidenter och beslutslogg hör hemma i kundens egen organisation i systemet. Behörighet kontrolleras i databaslagret, inte bara i gränssnittet, så att en felaktig länk eller ett gammalt bokmärke inte kan öppna en annan kunds data.

  • Åtkomstkontroll på radnivå i databasen per organisation
  • Rollstyrd behörighet: ägare, administratör, medlem, läsbehörig
  • Läsbehörig roll för kundens egna intressenter utan redigeringsrätt
  • Spårbarhet: vem som gjorde vad och när, per kundorganisation

Portföljvyn: vad partnern faktiskt behöver se

Portföljvyn ska svara på tre frågor innan nästa kundmöte: vilka kunder har rört sig sedan sist, vilka brister väger tyngst just nu och var väntar systemet på ett kundbeslut. Allt annat är sekundärt – ett dashboard som visar allt visar i praktiken ingenting.

När en plattform inte är rätt svar

Har du två eller tre kunder som behöver NIS2-stöd är en gemensam plattform sällan avgörande – strukturen kan hållas ihop manuellt. Nyttan uppstår när samma arbete ska upprepas hos många kunder, med krav på jämförbarhet, spårbarhet och återkommande uppföljning.

Från arbetet i plattformen

Vad portföljarbete faktiskt kräver

När samma bedömning körs hos många kunder är det inte frågorna som tar tid – det är att hålla ordning på var varje kund befinner sig och vad som väntar på beslut.

  • Bristerna behöver sorteras på tyngd över hela portföljen, inte bara per kund
  • De flesta stopp beror på att ett underlag saknas hos kunden, inte på oklara krav
  • Rollen 'läsbehörig' används oftare än väntat – kundens ledning vill se, inte redigera
  • Uppföljning fungerar bäst när föregående mötes beslut finns kvar synligt i kundens vy

Multi-framework-GRC jämfört med multi-tenant för partner

Jämförelsen beskriver två olika produktkategorier – inte bra mot dåligt. Behovet avgör vilken kategori som passar.

GRC för ett bolagPartnerplattform för flera kunder
Primär enhetEtt bolag, flera ramverkEtt ramverk, många kundorganisationer
DataisoleringIntern uppdelning per avdelningSeparata tenants per kund
BehörighetInterna rollerPartnerroller plus kundens egna roller
RapporteringInternt beslutsunderlagUnderlag som lämnas till respektive kund
UppföljningProjektcykel interntÅterkommande kundmöten per kund

CompliancePilots Partner/MSP-plan är byggd för den högra kolumnen. Aktuella villkor och antal ingående kundorganisationer finns på prissidan.

Källor och sakgranskning

Skriven av: CompliancePilots produktteam · Sakgranskad av: Sakgranskad mot primärkällor (SFS 2025:1506, NCSC, MCF) · Senast granskad:

Innehållet bygger på hur NIS2-arbete faktiskt körs i CompliancePilot: bedömning, bristmotor, dokumentationsunderlag, incidentflöde med 24- och 72-timmarsfrister samt beslutslogg. Observationerna nedan kommer från plattformens egna flöden, inte från allmänna beskrivningar av regelverket.

Informationen på denna sida är vägledande och utgör inte juridisk rådgivning. Tillämpningen av cybersäkerhetslagen beror på verksamhet, sektor och storlek. Juridiska bedömningar ska göras av rätt juridisk eller compliance-kompetens.
FAQ

Vanliga frågor

Kan flera kunder ligga i samma plattform utan att data blandas?
Ja. Varje kundorganisation är en egen tenant med åtkomstkontroll i databaslagret. Partnerns användare når endast de kundorganisationer de tilldelats.
Kan kunden själv logga in?
Ja. Kundens egna användare kan få roller i sin egen organisation, till exempel läsbehörig för ledningen, utan att se andra kunder.
Vad skiljer detta från ett vanligt GRC-verktyg?
Ett vanligt GRC-verktyg är byggt för ett bolag med flera ramverk. En partnerplattform är byggd för många kundorganisationer i samma ramverk, med separat data och samlad portföljvy.
Hur många kunder ingår i Partner/MSP-planen?
Ett antal kundorganisationer ingår i planen och fler kan läggas till. Aktuella villkor visas på prissidan, som alltid är den gällande källan.

Vill ni se hur portföljvyn fungerar?

Partner/MSP-planen är byggd för att driva flera kundorganisationer i samma struktur, med separata tenants och rollstyrd åtkomst. Underlag granskas av människa innan användning.