Hvert rammeværk, ét abonnement

Hvert rammeværk, I tager i brug, kørt fra ét system.

Et par spørgsmål, én knap, og det forbliver compliant.

249 €/måned fast, ekskl. moms · intet kort for at komme i gang · opsig når som helst i appen

Rammeværker

8 rammeværker

  • ISO27001
    76%71/93
  • CRA
    78%7/9
  • NIS2
    80%8/10
  • ISO42001
    32%12/38
  • GDPR
    79%19/24
  • DORA
    24%4/17
  • AIACT
    35%6/17
  • MR
    11%1/9
Et eksempel, ikke jeres

For ISO 27001, ISO 42001 og ISO 9001

Bliv certificeret, og forbliv det

Support er inkluderet og besvares inden for én arbejdsdag af de mennesker, der bygger produktet, før certifikatet og gennem hvert opfølgningsår derefter.

ISO27001ISO42001ISO9001

Du behøver ikke være ekspert.

Nu i kraft . Rapporteringspligterne gælder siden 11. sep. 2026.

Mit produkt er omfattet af CRA.

Indberetningspligt
gælder
Teknisk dokumentation
Registrér mit produkt

Vi skal have ISO 27001, og jeg er ikke ekspert.

  1. 1. 7 spørgsmål
  2. 2. dit system, bygget
  3. 3. vi holder det kørende
Besvar de 7 spørgsmål

249 €/månedalle funktioner14 dage gratisintet kort

Tag ikke vores ord for det. Afgræns selv

Dette er produktets faktiske afgrænsningsmotor, kørende i din browser. Dine svar bliver på denne side. Intet sendes nogen steder hen.

Live demo · uden oprettelse

Hvor mange personer er der i organisationen?

Spørgsmål 1 af 7

Tre datoer, EU allerede har fastsat

Forpligtelserne står der, datoerne ligger fast, og den dokumentation, hver af dem kræver, er den, StandardOS udarbejder.

  • CRA: indberet en udnyttet sårbarhed inden 24 timer

    Artikel 14 gør indberetning til en pligt for enhver, der bringer et produkt med digitale elementer i omsætning på EU-markedet. To modtagere, tre frister og ét ur, der starter, når I får kendskab.

    Indberetningsfristerne
  • Maskinforordningen: den tekniske dokumentation

    Forordning (EU) 2023/1230 erstatter maskindirektivet. En fabrikant skal have dokumentationen, erklæringen og de vurderede væsentlige sundheds- og sikkerhedskrav.

    Hvad dokumentationen indeholder
  • CRA: den fulde tekniske dokumentation

    Fra december 2027 skal et produkt have sin vurdering efter bilag I, sin håndtering af sårbarheder og en teknisk dokumentation, en myndighed kan bede om. 11 styrede dokumenter.

    Den tekniske CRA-dokumentation

Et registreringssystem, ikke en bunke skabeloner

Alt, en auditor vil spørge om, ligger ét sted, versioneret og forbundet, og produktet ved hele tiden, hvad jeres næste skridt er. Nedenfor står de to dokumenter, auditoren læser først, i den størrelse de læses i.

I dag: jeres vej til certificering

Parathed på ét blik, vejen til certificering som en ordnet tjekliste, og de driftstal, der skrider (forfaldne opgaver, dokumentation der udløber, åbne korrigerende handlinger), før de bliver til auditfund.

Styret dokumentv4Godkendt

Politik for adgangsstyring

Godkendt af
Jonas Weber, CISO
Godkendt den
Erstatter
v3 · 2025-11-02

sha256

9f2a1c77d0b4e83a5f6c2d19b7e4a08c3d5f91b2e7c46a80d1f3b5927ce4a061

Kæden er intakt, forankret den2026-09-07

Et gennemregnet eksempel, ikke en kundes registrering.

Erklæringen om anvendelighed som et levende dokument

Alle 93 foranstaltninger med anvendelighed, implementeringsstatus og udarbejdede begrundelser, gennemgået foranstaltning for foranstaltning, eksporteret som hash-stemplet PDF i det øjeblik din auditor beder om den.

AnvendelseserklæringISO/IEC 27001:2022
A.8.24

Brug af kryptografi

Anvendelig

Begrundelse

Kundedata krypteres både under opbevaring og under overførsel. TLS 1.2 og nyere håndhæves i kanten, og databasekrypteringen varetages af leverandøren efter aftalen i vores leverandørregister.

Udarbejdet af StandardOS ud fra jeres afgrænsningssvar, redigeret af jer den 3. august 2026.

Et gennemregnet eksempel, ikke en kundes registrering.

Det logger ind og tjekker, hver dag

En skabelonpakke fortæller jer, hvad I skal gøre. Det her kobler sig til de 12 systemer, I allerede kører, og efterprøver 125 foranstaltninger mod dem hver dag, i jeres egne miljøer, med læseadgange, I selv giver og kan trække tilbage.

125

tjek, der køres igen hver dag, mod jeres egne systemer

  • Cloud infrastructure

    62

    Amazon Web Services · Microsoft Azure · Google Cloud

  • Identity and directory

    26

    Microsoft Entra ID · Okta · Google Workspace

  • Managed devices

    18

    Kandji · Jamf Pro · Microsoft Intune

  • Source code

    8

    GitHub

  • Vulnerability management

    6

    Snyk

  • HR system

    5

    Personio

Dokumentation indsamlet på den måde bærer datoen, den blev læst, og den konto, den kom fra, så den bliver ikke forældet mellem to audits. Når et tjek, der bestod, begynder at fejle, hører ejere og administratorer det samme dag i stedet for ugen før auditten.

Hvert tjek og de rettigheder, hver forbindelse beder om

Tre skridt til at være auditklar

  1. 01

    Afgræns på minutter

    Svar på syv spørgsmål og få en udarbejdet Erklæring om anvendelighed (hovedlisten over, hvilke af ISO 27001's 93 foranstaltninger der gælder for jer og hvorfor) med en begrundelse ud for hver enkelt, klar til at tilpasse.

  2. 02

    Drift ISMS'et

    Genererede politikker, et start-risikoregister og en compliance-kalender, alt sammen redigerbart, versioneret og godkendt. Derefter fortsætter det: dokumentation har en udløbsdato, tilsluttede systemer fornyer den selv, og alt, der er ved at udløbe, når frem til jer, før det gør.

  3. 03

    Dokumentér det

    Hash-stemplede PDF'er, der ikke kan ændres ubemærket, og en eksport med ét klik, som jeres auditor forstår med det samme.

04Jeres certificeringsauditBooket hos et akkrediteret organ, som læser de fire dokumenter og kontrollerer, at de beskriver den samme organisation. Mere er Stage 1 ikke.

Derfor slapper auditorer af, når de ser det

Registreringer, ingen kan omskrive i det stille. Heller ikke os.

Hver ændring i jeres registreringer føjes til en hashkæde, og hver post forsegles med aftrykket af den foregående og med den, der foretog den.

Et brud kan ses
Tilbagedatér en post eller ret i historikken, og kæden brydes synligt. Der findes ingen slettevej for nogen, heller ikke for os.
En kopi uden for vores rækkevidde
Hver morgen sender vi hovedet af jeres kæde til jeres ejere og administratorer, så kvitteringen ligger i jeres indbakke og ikke i vores database.
Kan kontrolleres uden os
Eksporter indeholder hashene og det indhold, de er beregnet over. Jeres auditor kan genberegne hele kæden; vi offentliggør reglen og scriptet.
Læs reglen og scriptet

kun tilføjelse · sha-256-kædet · forankret dagligt i jeres indbakke · efterprøveligt uden os

De spørgsmål, jeres sikkerhedsgennemgang stiller

I køber et værktøj til informationssikkerhed, så det går gennem den samme leverandørgennemgang som alt andet. Svarene var offentliggjort i forvejen. De stod bare ikke på denne side.

Hvor ligger data?
I EU, og kun der. Kundedata ligger i Supabases Irland-region, og enhver tjeneste, der rører dem, er låst til en EU-region.
Hosting, sikkerhedskopier og gendannelse
Kan vi bruge vores egen identitetsudbyder?
Single sign-on med SAML 2.0 gennem jeres, sat op af en ejer og muligt at gøre obligatorisk for alle medlemmer. Der kan kræves en anden faktor ved login med adgangskode eller ved alle logins, og begge regler håndhæves i databasen, ikke i grænsefladen.
Sådan fungerer godkendelsen
Hvordan holdes organisationer adskilt?
Sikkerhed på rækkeniveau på hver tabel, håndhævet af Postgres frem for af applikationskoden, og kontrolleret med pgTAP mod en kørende database ved hvert push.
Adskillelsen, og hvordan den testes
Må vi se databehandleraftalen?
Den er offentliggjort i fuld længde, for alle kunder på alle abonnementer. Ingen underskrift, intet salgsmøde, intet at bede om. Læs den, før I opretter jer, hvis I vil.
Aftalen efter artikel 28(på engelsk)
Hvad sker der, hvis vi stopper?
Eksport med ét klik i åbne formater når som helst, også i 90 dage efter en opsigelse. Den indeholder hashene, så en kopi, I tager med jer, kan stadig verificeres bagefter.
Eksport, opbevaring og sletning
Kan vores auditor komme ind?
Ja, med en rolle med læseret og en start- og slutdato. Auditoren kan læse alle registreringer, ændre ingen og selv køre eksporten og kontrollen af kæden.
Hvad en auditor ser

Og den del, de fleste leverandørsider udelader: af ISO 9001-kapitlerne er 21 dækket fuldt ud, 11 delvist og 4 slet ikke. Vi offentliggør registret kapitel for kapitel, huller inklusive, for en dækningspåstand, man ikke kan efterprøve, er ikke værd at komme med.

Registret, kapitel for kapitel

Én pris. Ingen salgssamtale.

249 €/måned · ekskl. moms

Fast, pr. organisation. Alle funktioner. Ubegrænset antal personer.

Audithonoraret til jeres certificeringsorgan kommer ved siden af og betales til dem. se hvad det koster.

  • Alle 93 foranstaltninger i ISO 27001:2022 + Erklæring om anvendelighed
  • Politikpakke, risikoregister, compliance-kalender
  • Registreringer der ikke kan ændres ubemærket, og eksport med ét klik
  • Ubegrænset antal personer, ingen pris pr. plads
  • Måned for måned · opsig når som helst i appen
Prøv gratis i 14 dage

Intet kort nødvendigt for at komme i gang · påmindelsesmail før enhver betaling · opsigelsesvilkår(på engelsk)

Sælges udelukkende til virksomheder og organisationer.

Hvad der er med, hvad der ikke er, og de samlede omkostninger

Spørgsmål en omhyggelig køber stiller

Mens I beslutter jer

Skal jeg bruge et kort for at komme i gang?

Nej. Prøveperioden på 14 dage starter uden betalingsoplysninger, og der trækkes ikke automatisk, når den slutter. Et abonnement begynder først, når du selv går gennem betalingen. Vi skriver til dig tre dage før prøveperioden slutter, så datoen aldrig kommer bag på dig. Gør du ingenting, bliver arbejdsrummet skrivebeskyttet, når prøveperioden slutter: intet slettes, og du kan stadig logge ind, læse alt og eksportere det hele.

Er det rådgivning? Ringer der nogen til mig?

Det er software snarere end rådgivning: selve ledelsessystemet, med udkast genereret til jer at bekræfte. Det betyder ikke, at I står alene med det. Hver skærm forklarer i almindeligt sprog, hvad kravet bag den egentlig beder om, og support foregår på mail og besvares inden for én arbejdsdag af dem, der bygger produktet. Der er intet salgsteam, og ingen ringer til jer.

Skal vi tage ISO 27001 eller SOC 2?

Det afhænger af, hvor jeres kunder er, og det er værd at tjekke frem for at antage. I EU's offentlige indkøb er det ikke tæt løb: over de seneste 365 dage optræder ISO 27001 i 3.405 udbudsbekendtgørelser på TED, EU's eget udbudsportal, mod 104 for SOC 2, omkring 32.7 gange så ofte. Alle stavemåder af begge er talt med, pr. 12. september 2026, og TED's søge-API er offentlig, så I kan gentage forespørgslen selv. Det er omtaler og ikke krav, og forholdet sammenligner ens med ens. Sælger I mest til amerikanske virksomheder, vender argumentet: SOC 2 er den form, deres indkøb forventer, og vi laver ikke SOC 2.

Se TED-tallene →
Hvad koster certificering egentlig, alt i alt?

Vores 249 €/måned, plus audithonoraret til et akkrediteret certificeringsorgan, som er en selvstændig virksomhed, I betaler direkte. Ingen på dette marked offentliggør det honorar, men det er auditdage × dagstakst, og dagene er fastlagt i ISO/IEC 27006, så I kan regne det ud på forhånd. For en virksomhed med 25 personer er det groft sagt 8.000 € til 13.000 € for førstegangscertificering og derefter omkring en tredjedel af det om året.

Regn jeres tal ud → (på engelsk)

Mens I laver arbejdet

Hvad hvis vi går i stå?

Skriv til os, og et menneske, der har bygget produktet, svarer inden for én arbejdsdag. Det er inkluderet i prisen, ikke et tillæg. Hver skærm forklarer desuden i almindeligt sprog, hvad klausulen bag den faktisk kræver, så de fleste spørgsmål besvarer sig selv, før de når os.

Hvor lang tid tager det?

Fire til syv måneder er realistisk for en lille softwarevirksomhed. Omkring tre måneder er den bund, intet værktøj slår: jeres interne audit og ledelsens evaluering skal faktisk have fundet sted før trin 2, fordi auditoren tager stikprøver i netop de registreringer. Det, software fjerner, er de to til seks måneder, hvor systemet ellers skal bygges først.

Se hele tidsplanen → (på engelsk)
Dækker StandardOS hele standarden?

Nej, og grunden er ikke en manglende funktion. Alle 93 foranstaltninger i Bilag A får en post i Erklæringen om anvendelighed med en begrundelse, og hvert af de 26 ledelsessystemkapitler i 4 til 10 har en plads i produktet. Det, ingen software kan, er at *være* dokumentationen: kapitel 5.1 er ledelsen, der viser engagement, og hver registrering skal fortsat være noget, I faktisk har skrevet og ment. Vi udskriver listen kapitel for kapitel, før I betaler, hvilket de fleste værktøjer på dette marked ikke gør.

Se det kapitel for kapitel →
Hvilke standarder understøttes?

ISO/IEC 27001:2022 og ISO/IEC 42001:2023, standarden for AI-ledelsessystemer, med alle 38 foranstaltninger i dens Bilag A. Kapitel 4 til 10 er den samme harmoniserede struktur i enhver moderne ISO-standard: de samme dokumenter, risici, audits, evalueringer og korrigerende handlinger. Maskineriet, der driver den ene, driver altså også den anden, og en registrering, I fører for den ene, tæller for begge. Vi offentliggør dækningen kapitel for kapitel for dem begge, før I betaler.

Se ISO 42001 →
Hvad sker der, hvis noget går galt før en audit?

I skriver til os, og vi ser på det sammen med jer inden for én arbejdsdag. Produktet viser på forhånd, hvad en auditor vil udtage stikprøver af: forfaldne gennemgange, udløbne beviser, foranstaltninger uden noget bag. Er registreringen forkert, retter I registreringen; er produktet forkert, retter vi produktet. Det, vi ikke kan: sidde med i auditten for jer eller love resultatet. Certificering er auditorens vurdering af, hvordan I faktisk arbejder.

Jeres data, og at stoppe

Hvor ligger vores data?

I EU (Irland), uanset hvilket land I er i. StandardOS drives af en dansk virksomhed under GDPR, så europæisk databeskyttelsesret beskytter jeres registreringer som udgangspunkt og ikke først via kontrakt, uanset hvor I er. Vores databehandleraftale efter artikel 28 er offentliggjort i fuld længde på /legal/dpa for alle kunder, uden underskrift og uden salgssamtale, og Trust-siden nævner hver underdatabehandler og hvor den behandler.

Vi er ikke i EU. Er StandardOS noget for os?

Ja. ISO/IEC 27001 og ISO/IEC 42001 er internationale standarder, auditeret efter de samme krav af akkrediterede organer i alle lande, og det ledelsessystem, StandardOS bygger, er standardens eget, ikke en regional fortolkning af det. EU-materialet, I møder rundt om på sitet, ligger oveni: fortegnelser over behandlingsaktiviteter efter GDPR artikel 30, hændelsesindberetning efter artikel 14 i Cyber Resilience Act, NIS2, og holdningen til EU's AI-forordning i ISO 42001-skabelonerne. Rammer det jer, er det der allerede; gør det ikke, kan I se bort fra det, og intet ved certificeringen ændrer sig. Jeres certificeringsorgan er det lokale, og abonnementer faktureres i euro.

Hvad hvis vi vil videre?

Eksportér alt, i åbne formater, med ét klik, i prøveperioden, mens I abonnerer, og 90 dage efter opsigelse. Selve opsigelsen er ét klik under Betaling, med virkning ved periodens udløb.

Garanterer StandardOS certificeringen?

Det kan intet værktøj. Certificering er en akkrediteret auditors vurdering af, hvordan jeres organisation faktisk arbejder. Det, StandardOS gør, er at bygge det system, I bliver auditeret på: fuldstændigt, sammenhængende og understøttet af registreringer, jeres auditor kan efterprøve.

Din auditor vil bede om tolv måneders dokumentation.

Tidspunktet at begynde at samle den på er ikke måneden før auditten.