By · Last updated 2026-03-19

Tillbaka till BloggenTeknisk

ISO 27001 + ZK minskar leverantörsbedömningstiden

En undersökning från 2025 visade att 'avsaknad av erkänd säkerhetscertifiering' var den näst vanligaste anledningen till att CISO:er diskvalificerar SaaS-leverantörer. Så här fungerar ISO 27001 + ZK-kombinationen.

March 19, 20267 min läsning
ISO 27001 certificationvendor assessmentCISO procuremententerprise securityzero-knowledge

Certifieringsgapet i företagsupphandling

SaaS-upphandling på enterprise-nivå har utvecklat ett konsekvent kvalificeringskriterium: ISO 27001-certifiering. En undersökning av enterprise-CISO:er från 2025 visade att "avsaknad av erkänd säkerhetscertifiering" var den näst vanligaste anledningen till att diskvalificera SaaS-leverantörer, efter bara "otillräcklig krypteringsarkitektur."

Anledningen är strukturell. Säkerhetsteam på enterprise-nivå ansvarar för att granska dussintals till hundratals leverantörer årligen. Att genomföra en fullständig anpassad säkerhetsbedömning för varje leverantör — granska policyer, testa kontroller, utvärdera arkitektur — kräver betydande kapacitet från säkerhetsteamet. ISO 27001-certifiering ger en genväg: en oberoende revisor har redan utvärderat leverantörens ledningssystem för informationssäkerhet mot en erkänd standard med 93 kontroller inom 11 domäner.

För leverantörer utan ISO 27001 kräver varje enterprise-affär att beviskedjan byggs från grunden. För leverantörer med ISO 27001 existerar bevispaketet och har validerats oberoende.

Vad ISO 27001:2022 Bilaga A faktiskt täcker

ISO 27001:2022 Bilaga A inkluderar 93 kontroller inom fyra teman: organisatoriska, personrelaterade, fysiska och teknologiska. För molnbaserade integritetsskyddsverktyg är det kontrollerna som enterprise-upphandlingsteam fokuserar mest intensivt på:

Kryptografiska kontroller (Bilaga A 8.24): Kräver att organisationen definierar regler för användning av kryptografiska kontroller, inklusive nyckelhantering. Certifieringen demonstrerar att leverantören har en dokumenterad, granskad policy för hur krypteringsnycklar genereras, lagras, nås och förstörs.

Åtkomstkontroll (Bilaga A 8.2–8.5): Kräver att åtkomst till information begränsas baserat på principen om minsta privilegium. Certifieringen demonstrerar att leverantörspersonalens åtkomst till kunddata är kontrollerad och dokumenterad.

Leverantörsrelationer (Bilaga A 5.19–5.22): Kräver att säkerhetskrav för leverantörsrelationer dokumenteras och övervakas. Relevant för företag vars egna kunder kräver att de dokumenterar säkerheten hos sina leverantörer.

ISO 27001-certifieringsdokumentet besvarar inte alla upphandlingsfrågor — det fastställer att de organisatoriska och processrelaterade kontrollerna finns. Certifieringen reducerar omfattningen av den anpassade bedömningen till arkitekturspecifika frågor som standarden inte adresserar.

Arkitekturfrågan som standarden inte besvarar

ISO 27001-certifiering besvarar process- och organisationskontrollfrågor. Den besvarar inte den grundläggande arkitekturfrågan som reglerade företag bryr sig mest om: "Kan leverantören komma åt vår data?"

En leverantör med ISO 27001-certifiering kan fortfarande driva med krypteringsnycklar på serversidan. Certifieringen bekräftar att nyckelhantering följer en dokumenterad policy — inte att policyn förhindrar leverantörsåtkomst.

Zero-knowledge-arkitektur besvarar frågan som ISO 27001 lämnar öppen. Arkitekturen — klientsidig nyckelderivation, ingen lagring av nycklar på serversidan, AES-256-GCM-kryptering före överföring — gör svaret på "kan leverantören komma åt vår data?" definitivt negativt.

Upphandlingspåverkan av att kombinera ISO 27001 med zero-knowledge-arkitektur: ISO 27001 tillfredsställer de organisatoriska och processkontrollkrav som upphandlingsenkäter kontrollerar. Zero-knowledge-arkitektur tillfredsställer dataaccesskraven som är den högst prioriterade frågan för reglerade branscher. Tillsammans adresserar de de två primära kvalificeringskriterierna för godkännande av molnleverantörer inom sjukvård, finansiella tjänster och juridiska marknader.

Tidsreduktionen i praktiken

Tidslinjerna för leverantörssäkerhetsbedömningar i reglerade branscher sträcker sig vanligtvis från 3 till 6 månader utan erkänd certifiering. Bedömningen innefattar ifyllning av säkerhetsenkät, dokumentationsgranskning, teknisk arkitekturgranskning och ofta ett möte med säkerhetsteamet.

Med ISO 27001-certifiering kan företag kringgå dokumentationsgranskningsfasen — certifikatet och tillhörande tillämplighetsdeklaration utgör bevisningen. Med dokumentation av zero-knowledge-arkitektur löser sig arkitekturgranskningen snabbt. Bedömningstidslinjen komprimeras till 3 till 6 veckor för de mest effektiva upphandlingsprocesserna.

För leverantörer som riktar sig mot reglerade enterprise-affärer är kostnads-nyttokalkylen för ISO 27001-certifiering enkel: certifieringen förkortar säljcyklerna från månader till veckor i varje reglerad enterprise-affär. Vid enterprise-affärsstorlekar ackumuleras tidsreduktionen till en avsevärd intäktsacceleration.

För företag som köper integritetsskyddsverktyg ger certifieringskombinationen en kvalitativt annorlunda riskprofil: en leverantör som inte kan komma åt kunddata (zero-knowledge) och som har oberoende verifierade organisatoriska kontroller (ISO 27001) representerar det starkaste tillgängliga beviset på säkerhetsåtagande hos en molnleverantör.

Källor:

Redo att skydda din data?

Börja anonymisera PII med 285+ entitetstyper på 48 språk.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.