Enkätproblemet
Små programvaruföretag förlorar affärer med storföretag varje kvartal. Anledningen är sällan produkten. Det är pappersarbetet.
Storföretagskunder skickar långa säkerhetsenkäter. Ett typiskt formulär har 150 frågor. Det frågar om formella riskbedömningar, förändringshantering och tidigare revisionshandlingar. De flesta små team har ingen dedikerad säkerhetspersonal. Varje formulär tar 40–80 timmar att fylla i. Det är tid tagen från produktarbete och kundsupport.
Programvaran är ofta inte osäker. Teamet kan bara inte bevisa det tillräckligt snabbt.
ISO 27001-certifiering löser detta. Certifieringen och dess Statement of Applicability besvarar det mesta av vad ett 150-frågors formulär frågar om. En certifierad leverantör bygger inte om bevisakten för varje ny affär. Certifieringen är bevisakten.
Värdet flödar nedåt i kedjan
ISO 27001-värdet stannar inte vid den första köparen. Det rör sig nedåt i leveranskedjan.
Ta en legal tech-startup som använder ett certifierat anonymiseringsverktyg för PII-arbete. Den startupens egna storföretagskunder ställer frågan: "Vilka certifieringar har ditt PII-verktyg?" Startupens svarar med anonymiseringsverktygets ISO 27001-certifikat. Storföretagets säkerhetsteam granskar det och stänger bedömningspunkten.
Startupen auditerade inte verktyget på egen hand. Certifieringen gjorde det arbetet. En certifierad leverantör minskar efterlevnadsbördan för varje verksamhet ovanför den i kedjan.
Kostnader och avkastning
En inledande ISO 27001-revision kostar 15 000–50 000 euro. Årlig uppföljning tillkommer. För en leverantör på en reglerad marknad betalar den investeringen ofta tillbaka sig på de första två eller tre avslutade storföretagsaffärerna — affärer som hade stannat utan certifieringen.
Storföretagskunder vinner också. De sparar tid på bedömningsarbete. De får oberoende bevis i stället för egna påståenden. De kan visa sina egna revisorer att deras leveranskedja har dokumenterade säkerhetskontroller.
Certifiering omvandlar en återkommande kostnad per affär till en engångsinvestering. Varje ny storföretagskandidat får samma korta svar: här är certifieringen, här är vem som utfärdade den, här är datumet.
Se vår DORA ICT-leverantörshantering och ISO 27001-guide för det regulatoriska perspektivet på leveranskedjecertifiering. Vår guide till PII-efterlevnad för storföretag med startupbudget täcker den bredare efterlevnadsstacken för mindre team. Guiden om säkerhetsenkäter och försäljningscykler visar hur certifierad arkitektur förkortar upphandlingstidslinjer.