By · Last updated 2026-03-18

Tillbaka till BloggenTeknisk

ZK-arkitektur förkortar säljcykler

Säkerhetsenkäter från företagskunder innehåller i genomsnitt 100+ frågor. Zero-knowledge-arkitektur besvarar de svåraste frågorna definitivt — och konverterar.

March 18, 20267 min läsning
vendor security questionnaireenterprise procurementzero-knowledge architecturesales cycle accelerationCISO approval

Säkerhetsenkäten som predikator för säljcykeln

Programvaruupphandling i företagsmiljö följer ett förutsägbart mönster: en leverantör med stark funktionalitet förlorar affärer — eller förlorar månader — till säkerhetsenkäter.

Enkätprocessen har goda skäl bakom sig. Säkerhetsteam på enterprise-nivå ansvarar för den data de tillåter leverantörer att komma åt, och reglerade branscher har specifika krav på leverantörsdokumentation. Sjukvårdsorganisationer måste dokumentera hur leverantörer hanterar PHI. Finansiella tjänsteföretag måste visa leverantörernas säkerhetskontroller för tillsynsmyndigheter. Advokatbyråer måste skydda klientkonfidentialitet.

Enkätprocessen är legitim. Men för leverantörer utan robusta säkerhetsarkitekturer blir den en utdragen kvalificeringsfas som sällan rör sig framåt snabbt.

Frågorna som blockerar eller accelererar upphandling

Säkerhetsenkäter från företagskunder täcker vanligtvis 100 till 200+ frågor. De flesta frågor har försvarbara svar för vilken kompetent leverantör som helst — frågor om patchhantering, anställdas utbildning, incidenthanteringsplaner. Dessa frågor har svar; de kräver bara dokumentation.

En specifik delmängd av frågor skapar oproportionerlig friktion för molnleverantörer utan zero-knowledge-arkitektur:

"Kan er personal komma åt kunddata?"

För leverantörer där kryptering sker på serversidan är det korrekta svaret: ja, under vissa omständigheter. Supportingenjörer har tillgång till verktyg som kan visa kunddata för felsökning. Rättsliga processer kan tvinga fram utlämnande av kunddata. Det svaret utlöser ytterligare granskning och kräver ofta eskalering till leverantörens riskteam.

För zero-knowledge-leverantörer är det korrekta svaret: nej. Personal har inte tillgång till kunddata i klartext under några omständigheter, inklusive vid rättsliga tvång, eftersom arkitekturen omöjliggör dekryptering utan kundens nyckel. Det svaret löser frågan och för enkäten vidare.

"Vad skulle ett fullständigt intrång på era servrar exponera?"

För leverantörer med nyckelhantering på serversidan innebär det korrekta svaret osäkerhet: krypterad data, potentiellt med nyckelmaterial beroende på intrångsscenariot. Enkätgranskaren kommer att ställa följdfrågor om nyckelhantering.

För zero-knowledge-leverantörer är det korrekta svaret: AES-256-GCM-chiffertext utan nycklarna för att dekryptera den. Ett fullständigt serverhack exponerar ingenting som angriparen kan använda.

"Kan ni efterleva en stämningsansökan som kräver utlämnande av kunddata i klartext?"

För leverantörer med serversideskryptering är det korrekta svaret: ja, under lämplig rättslig process. Det svaret är ett direkt problem för organisationer som behandlar juridiskt känslig data.

För zero-knowledge-leverantörer är det korrekta svaret: vi kan endast lämna ut krypterad chiffertext. Vi har inte nycklarna för att dekryptera kunddata, och ingen rättslig process kan tvinga oss att lämna ut vad vi inte besitter.

Implementeringsdetaljen med Argon2id

Säkerhetsenkäter i reglerade branscher ber alltmer om specifika parametrar för kryptografiska implementeringar. Nyckelderivationsalgoritm, iterationsantal och minneskostnad är vanliga frågor i upphandlingsprocesser för sjukvård, finansiella tjänster och myndighetsrelaterade leverantörer.

Argon2id-nyckelderivation med 200 000 iterationer — det tillvägagångssätt som används i enterprise-grade zero-knowledge-implementeringar — representerar 4× OWASPs minimirekommendation för lösenordsbaserad nyckelderivation. När enkätgranskare frågar "vilken nyckelderivationsalgoritm använder ni och med vilka parametrar?" för specifika svar som demonstrerar efterlevnad av branschstandarder processen framåt. Vaga svar ("industristandard kryptering") utlöser uppföljningsbegäranden om dokumentation.

Certifieringspremien

ISO 27001-certifiering hanterar en annan kategori av enkätfriktion. De 100+ kontrollerna dokumenterade i ISO 27001:2022 Bilaga A täcker de organisatoriska och processrelaterade frågor som säkerhetsenkäter ställer: åtkomstkontroll, kryptografisk hantering, fysisk säkerhet, incidenthantering.

Företag vars upphandlingsprocesser kräver ISO 27001-certifiering kan kringgå förhöret av individuella kontroller — certifieringen fungerar som dokumenterat bevis på att dessa kontroller finns och har blivit oberoende granskade. Certifieringspremien i företagsupphandling är mätbar: den omvandlar en 6-månaders leverantörsbedömningsprocess till en 3–6 veckors granskning.

Zero-knowledge-arkitektur + ISO 27001-certifiering skapar ett upphandlingspaket som besvarar de svåraste säkerhetsfrågorna definitivt (zero-knowledge) samtidigt som det ger organisatoriska bevis på att processkontroller existerar (ISO 27001). För upphandling av integritetsskyddsverktyg i reglerade branscher producerar denna kombination konsekvent snabbare tid-till-godkännande jämfört med leverantörer som måste bygga sin beviskedja från grunden i varje enkät.

Upphandlingens kalkyl

För företagsupphandlingsteam som utvärderar integritetsskyddsverktyg är leverantörens säkerhetsenkät inte ett byråkratiskt hinder — det är en legitim riskhanteringsprocess. Frågorna är utformade för att identifiera leverantörer vars säkerhetsprofil exponerar företaget för regulatoriskt ansvar.

För leverantörer som säljer till reglerade marknader är enkäten simultaneously ett kostnadscentrum och en kvalitetssignal. Leverantörer som kan besvara de svåraste frågorna definitivt har färre utdragna upphandlingscykler. Leverantörer som kämpar med nyckelhanteringsfrågor möter längre cykler och högre avhopp.

Säkerhetsenkätfördelen med zero-knowledge-arkitektur är inte marknadsföring — det är ett mätbart upphandlingsresultat. Frågorna som eliminerar leverantörer med nyckelhantering på serversidan är samma frågor som zero-knowledge-leverantörer besvarar definitivt i den initiala enkätinskickningen.

Källor:

Redo att skydda din data?

Börja anonymisera PII med 285+ entitetstyper på 48 språk.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.