Exempel A

Kvalitetschefen uppdaterar tillgångsförteckningen.

Nya enheter och system beskrivs i chatten precis som de är. Plattformen uppdaterar tillgångsförteckningen, de berörda dokumenten och deras metadata: version, godkännare och granskningsdatum.

Lägg till i tillgångsförteckningen: 4 nya MacBook Pro (2026), Azure-produktionsmiljön och två nätverksskrivare. Två gamla bärbara datorer tas ur bruk.
Jag uppdaterade tillgångsförteckningen och de dokument som hör till den:
5.2 Tillgångsförteckning · 6 rader tillagda, 2 markerade som utgångna
3.6 Hantering av enheter · enhetstyper att granska
2.5 Riskregister · ny miljö tillagd för bedömning
version 2.4 → 2.5 · ändrad av: kvalitetschefen · 29.7.2026
godkännande väntar: CISO · nästa granskning: 29.7.2027
Ändringen är loggad i historiken med källor
01

Du berättar om ändringarna i chatten

Inget formulär och ingen separat Excel: listan räcker som den är.

02

Plattformen känner igen vad ändringen påverkar

Tillgångsförteckningen uppdateras och de kopplade anvisningarna och riskerna lyfts för granskning.

03

Metadata hålls i ordning

Version, redigerare, godkännare och nästa granskning loggas automatiskt.

Exempel B

En medarbetare frågar om policyn för rent skrivbord.

Från fråga till svar och från svar till källa: tre klick, inga gissningar.

  1. 01

    En fråga på vanligt språk, ett svar med källor

    Svaret anger regeln, er egen tillämpning och kontrollen i standarden. Varje punkt länkar till dokumentet den kommer från.

    fråga ert materialendast eget material
    I dag
    Vad är policyn för rent skrivbord?
    02:38 PM

    I den dokumenterade tillämpningen innebär rent skrivbord i praktiken bland annat:
    • Konfidentiella pappersdokument lämnas inte framme på skrivbordet
    • Om papper måste hanteras → förvaring i låsbart skåp / på lämpligt sätt enligt klassificeringen
    • Utskrifter förstörs efter användning (strimling)
    • Även enheter och kringutrustning (t.ex. USB-minnen, externa hårddiskar) förvaras säkert
    Källor:
    ComplianceCoded · 02:38 PM
  2. 02

    Källänken öppnar er egen anvisning

    Anvisningen visar version, status, ansvarig och godkännare, den praktiska tillämpningen, ansvaren, bevisen för revisionen och de punkter som är öppna.

    6. Genomförande av säkerhetsåtgärder (bilaga A)A.7 Fysiska säkerhetsåtgärderA.7.7 Rent skrivbord och ren skärm

    A.7.7 Rent skrivbord och ren skärm

    Version: 0.3 · Status: Tillämpningen dokumenterad · Ansvarig: Matti Saarinen (CISO) · Godkännare: Harri Puolitaival (VD)
    Granskningsintervall: årligen · Senast uppdaterad: 2026-05-20 · Kopplat till: 27001 A.7.7 · 27002 7.7
    Sammanfattning av kravet

    Konfidentiell information lämnas inte synlig på skrivbordet eller skärmen när användaren går. Det förhindrar obehörig insyn, röjande eller stöld.

    Vår tillämpning

    Ren skärm (clear screen): definierad i 3.1 Policyn för godtagbar användning: ”Lås skärmen när du lämnar enheten, även på hemmakontoret.”

    • Automatiskt skärmlås efter kort inaktivitet
    • Lösenord eller biometri krävs vid uppvakning

    Rent skrivbord (clear desk): pappersdokument hanteras nästan inte alls.

    • Konfidentiella pappersdokument lämnas inte framme på skrivbordet
    • Om nödvändigt förvaras de i låsbart skåp enligt klassificering
    • Utskrifter förstörs efter användning (strimling)
    Ansvar
    • CISO: säkerställer att automatiskt skärmlås är aktiverat på alla enheter.
    • Medarbetare: låser skärmen när hen går och lämnar inte konfidentiell information framme.
    Revisionsbevis
    Öppna punkter
    • Kvartalsvis kontroll av automatiskt skärmlås per enhet
    • VD:s underskrift för version 1.2
  3. 03

    Från anvisningen till kravet i standarden

    Samma kedja fortsätter till kontrollen i standarden, så revisorn kan direkt se vilket krav er anvisning svarar mot.

    fi-iso-iec27001Annex A, Information security controls referenceA.7 Physical controlsA.7.7 Clear desk and clear screen

    A.7.7 Clear desk and clear screen

    Control

    Clear desk rules for papers and removable storage media and clear screen rules for information processing facilities shall be defined and appropriately enforced.

    ISO/IEC 27002 detailed guidance: 7.7 Clear desk and clear screen

    See ISO/IEC 27002:2022 for the full implementation guidance, purpose, and other information.

Exempel C

Utbildning och test på samma plats som dokumentationen.

En policy blir en modul för medvetenhet och utbildning (7.3), modulen ett snabbtest och testet en läskvittering. Genomföranden loggas per person, så medvetenheten kan verifieras utan en separat Excel.

01

Utbildningsmaterial direkt från källan

Modulen är samma dokument som är versionshanterat och godkänt. När policyn ändras ändras utbildningen med.

Informationssäkerhetsutbildning, grundmodul
Version 0.3
1. Läs utbildningsmaterialet först

Gå noggrant igenom grundmodulen nedan (lästid cirka 12 min). Skrolla till slutet, gör sedan testet och kvitteringen nedan.

Version: 0.4
Status: Tillämpningen dokumenterad (fullständig version: snabbtest och kvittering i systemet)
Ägare: Informationssäkerhetsansvarig (CISO)
Godkännare: VD
Granskningsintervall: årligen och vid betydande ändringar (se 1.7 ISMS årsplan)
Senast uppdaterad: 2026-05-27
Annex A: A.6.3
ISO/IEC 27002 vägledning för tillämpning: 27002 6.3
5.10 Informationssäkerhetsutbildning, grundmodul (för personalen)

Lästid cirka 18 min. Gör sedan snabbtestet (5 frågor, godkäntgräns 4/5) och den elektroniska läskvitteringen i systemet. Genomförandet syns automatiskt för ledningen och CISO.

Om du stöter på en förkortning du inte känner: skrolla till avsnittet 16. Förkortningar och ordlista.

02

Snabbtestet mäter förståelsen

Fem frågor om verkliga arbetssituationer, godkäntgräns 4/5. Testet visar att anvisningen är läst och förstådd.

2. Snabbtest (5 frågor, godkäntgräns 4/5)
1. Du får ett e-postmeddelande från en ”kund” som ber dig öppna bilagan Faktura_2026_05.pdf.exe. Vad gör du?
a) Jag öppnar den, kunden ber om det
b) Jag skickar den till CISO och frågar, jag öppnar den inte
c) Jag öppnar den, men bara i en virtuell maskin
2. En kund ber dig ta reda på varför en post i bokföringen är fel. Du vill använda AI för analysen. Vad gör du?
a) Jag kopierar kundens hela bokförings-Excel till AI:n och ber om en analys
b) Jag använder vår egen kontrollerade miljö
c) Jag beskriver problemet generiskt utan kunddata och frågar
3. Du märker att ditt lösenord läckt till en felloggfil som du delade med kollegor. Vad gör du?
a) Jag tar bort meddelandet och hoppas på det bästa
b) Jag byter lösenord omedelbart och meddelar CISO
c) Jag gör inget, meddelandet var bara internt
Skicka svaren
03

Den elektroniska kvitteringen blir bevis

Läskvitteringen loggas för personen och versionen som bevis på medvetenhet. Kvitteringsgraden syns i lägesbilden och kan visas för revisorn.

3. Läskvittering

Jag har läst grundmodulen för informationssäkerhet (version 0.1) och förbinder mig att följa de rutiner som beskrivs. Jag bekräftar kvitteringen elektroniskt med mina egna inloggningsuppgifter.

Jag kvitterar att jag läst och förbinder mig att följa
SKICKA OCH KVITTERA
Kvittering loggad: version 0.4 · 27.5.2026 · kvitteringsgrad 94 %
Varför ComplianceCoded

Varje fråga från revisorn har ett svar och ett bevis.

Era data stannar hos er

Servrar inom EU. Ingen leverantörsinlåsning: data kan alltid exporteras ut ur systemet.

AI som inte hittar på

En källänk alltid, i varje svar.

Ändringshistoriken är revisionsbevis

Ändringar, godkännanden och kvitteringar sparade för revisorn.

För människor, inte ingenjörer

Användbart utan utbildning eller teknisk support.

Ändringshistorik

Spårbarhet: dokumenterad information är under kontroll.

Versionshantering, godkännanden och kvitteringar bildar en obruten spårkedja. Varje version och godkännande är spårbart och verifierbart från en enda vy.

dokumentets metadatav1.0 · godkänd 21.5.2026
1. Ledning och omfattning1.2 Informationssäkerhetspolicy
1.2 Informationssäkerhetspolicy
Version: 1.0 · Status: Godkänd · Ägare: Informationssäkerhetsansvarig (CISO) · Godkännare: VD
Granskningsintervall: årligen eller vid betydande ändringar · Senast uppdaterad: 2026-05-21 · Godkänd: 2026-05-21
ISO/IEC 27001: Clause 5.2
Annex A: A.5.1
ISO/IEC 27002 vägledning för tillämpning: 27002 5.1

Varje dokument anger vem som äger det, vem som godkände det och vilket krav det svarar mot. Tidslinjen visar vad som hände före den här versionen.

v1.0 · utkast · 4.1.2026v1.2 · granskad · 18.2.2026gren: ändringsförslag · 3 kommentarerv1.4 · godkänd · 12.3.2026kvittering 94 %gällande

Ska ni starta en certifieringsprocess eller välja verktyg för den?

En halvtimme räcker för att se vad ni redan har på plats och vad som saknas.

Boka 30 min demo[email protected]