



En snabbväxande tech scale-up inom molnbaserade tjänster stod inför ett vägval. Kundbasen ökade kraftigt, internationella expansioner planerades och allt fler stora företagskunder ställde avancerade krav på informationssäkerhet. Samtidigt präglades kulturen av snabbhet, experimenterande och fokus på nya funktioner. Säkerhet sågs ofta som något som "fixades sen". Flera mindre incidenter med felaktiga behörigheter, bristande loggning och misstag i konfigurationer hade redan inträffat, även om inga större dataintrång skett.
Ledningen insåg att företagets framtid hängde på förtroende. Utan trovärdig hantering av cyberrisker skulle de stora kunderna tveka. I detta läge engagerades Radners team för att hjälpa organisationen att bygga upp en starkare intern cyberriskmedvetenhet. Uppdraget var att genom utbildning i riskmedvetenhet inom organisationen skapa en kultur där säkerhet och snabb utveckling kunde samexistera, i stället för att stå i konflikt med varandra.
Första steget var att förstå hur besluten faktiskt togs i vardagen. Radners team genomförde intervjuer med utvecklare, produktägare, DevOps-team, säljare och ledning. Bilden som framträdde var typisk för en scale-up: hög autonomi, korta beslutsvägar och starkt fokus på kundvärde. Säkerhetsrelaterade beslut togs ofta ad hoc, beroende på enskilda personers engagemang och kunskap. Det fanns policydokument, men de var få lästa och upplevdes som svårtolkade.
Radners team presenterade en nulägesbild där cyberrisker kopplades till konkreta affärskonsekvenser. Genom att visa hur en allvarlig incident skulle kunna påverka kundtilliten, avtalsrelationer, värdering inför framtida kapitalrundor och möjligheten att etablera sig på nya marknader, blev frågan högprioriterad i styrelse och ledning. Detta gav mandat att satsa tid och resurser på ett strukturerat program för cyberriskmedvetenhet.
En central utgångspunkt var att utbildningen måste anpassas till scale-up-kulturen. Långa, teoretiska säkerhetskurser skulle inte fungera. Radners team designade därför korta, intensiva utbildningsmoduler som kunde integreras i sprintplaneringar, tech talks och interna demo-dagar. Fokus låg på att göra cyberrisker konkreta, relevanta och direkt kopplade till utvecklarnas vardag. Samtidigt behövde ledningen få ett mer strategiskt perspektiv på hur cyberrisker skulle styras övergripande.
För ledningsgruppen genomfördes en serie workshops där cyberrisker sattes in i ett affärsstrategiskt sammanhang. Radners team gick igenom typiska hotbilder för molntjänstbolag, regulatoriska krav på olika marknader och förväntningar från enterprise-kunder. Genom scenariobaserade övningar fick ledningen ta ställning till hur mycket risk som kunde accepteras i olika delar av verksamheten. Detta resulterade i en tydligare formulering av företagets säkerhetsambition och cyberriskaptit, som sedan kunde kommuniceras vidare.
Parallellt togs ett utbildningsspår fram för utvecklare och DevOps-team. Radners team fokuserade på att integrera säkerhet i befintliga arbetssätt, snarare än att skapa parallella processer. Genom utbildning i riskmedvetenhet inom organisationen fick teamen verktyg för att identifiera och hantera risker i kod, infrastruktur och deployment. Praktiska sessioner genomfördes där verkliga kodbaser analyserades för sårbarheter, felaktiga behörigheter och brister i loggning. Deltagarna fick se hur små misstag kunde utnyttjas av angripare.
En viktig del av dessa sessioner var att visa på enkla, pragmatiska förbättringar. Radners team betonade principer som "secure by default", minst privilegium och automatiserade säkerhetstester. Genom att koppla dessa principer till befintliga CI/CD-pipelines blev det tydligt hur säkerhet kunde byggas in utan att bromsa utvecklingstakten. Exempel på hur andra techbolag lyckats kombinera snabbhet och säkerhet användes för att skapa inspiration och legitimitet.
För produktägare och designers utvecklades en annan typ av utbildning. Här låg fokus på hur designbeslut påverkar cyberrisker och användarnas integritet. Radners team arbetade med scenarier där nya funktioner analyserades utifrån dataminimering, åtkomstkontroll och transparens mot användare. Genom att integrera säkerhets- och integritetsfrågor i produktbackloggar och acceptanskriterier blev det tydligt att cyberrisker inte bara är en teknisk fråga, utan en del av produktstrategin.
Sälj- och kundteam fick också ett eget utbildningsspår. De behövde kunna föra trovärdiga dialoger med kundernas säkerhets- och IT-avdelningar. Radners team tog fram material som förklarade företagets säkerhetsarkitektur, processer för incidenthantering och rutiner för åtkomstkontroll på ett affärsnära språk. Genom rollspel tränades säljarna i att svara på svåra frågor om säkerhet, utan att lova mer än vad organisationen faktiskt kunde leverera.
För att skapa en gemensam grundnivå lanserades en kort, obligatorisk e-learning om cyberriskmedvetenhet för alla medarbetare. Radners team höll den medvetet kort och konkret, med fokus på de vanligaste riskerna: phishing, lösenordshantering, hantering av kunddata och användning av externa tjänster. Interaktiva moment och korta quiz gjorde att medarbetarna fick reflektera över sina egna beteenden. Detta skapade en basnivå av förståelse som sedan kunde byggas vidare på i mer specialiserade moduler.
En viktig del av arbetet var att koppla utbildningen till konkreta processförändringar. Radners team hjälpte organisationen att införa säkerhetsgranskningar som en naturlig del av sprintplaneringen. Enkla checklistor togs fram för kodgranskning, infrastrukturförändringar och releasebeslut. Genom att göra dessa checklistor korta och relevanta ökade sannolikheten att de faktiskt användes. Samtidigt infördes rutiner för att snabbt kunna agera vid misstänkta incidenter, med tydliga roller och eskaleringsvägar.
Efter några månader genomfördes en första uppföljning. Radners team analyserade incidentloggar, resultat från säkerhetstester och interna enkäter. Antalet rapporterade säkerhetsrelaterade observationer hade ökat, vilket sågs som positivt - fler problem upptäcktes internt innan de hann bli allvarliga. Flera kritiska sårbarheter hade identifierats och åtgärdats genom de nya granskningarna. Medarbetarna uppgav i högre grad att de visste hur de skulle agera vid misstänkta phishingförsök eller oväntade systembeteenden.
Ledningen noterade också en förändring i kunddialogerna. Stora företagskunder uttryckte uppskattning för den tydligare strukturen kring säkerhet. Vid due diligence-processer inför nya avtal kunde företaget presentera dokumenterade utbildningsprogram, processbeskrivningar och resultat från interna tester. Detta stärkte förtroendet och bidrog till att vinna affärer där säkerhet var en avgörande faktor. Radners team visade hur denna utveckling direkt påverkade intäktssidan.
En oväntad effekt var att samarbetet mellan olika funktioner förbättrades. Genom gemensamma utbildningssessioner kring cyberrisker började utvecklare, produktägare, drift och säkerhet prata mer med varandra. Missförstånd kring ansvar minskade, och fler frågor löstes proaktivt i tidiga skeden. Radners team uppmuntrade denna utveckling genom att lyfta fram tvärfunktionella team som goda exempel och låta dem dela sina arbetssätt med resten av organisationen.
På längre sikt blev cyberriskmedvetenhet en del av företagets identitet. Nyanställda mötte redan under onboarding en tydlig förväntan på att säkerhet var allas ansvar. Interna hackathons och "security days" användes för att hålla engagemanget uppe och fördjupa kunskapen. Radners team bidrog med innehåll och struktur till dessa aktiviteter, men ägarskapet låg alltmer hos interna champions som vuxit fram under resan.
Ekonomiskt kunde företaget se att investeringarna i utbildning och processer betalade sig. Kostnader för akuta säkerhetsåtgärder minskade, samtidigt som tiden för att åtgärda identifierade sårbarheter kortades. Vid en extern säkerhetsgranskning fick företaget bättre betyg än tidigare, vilket användes i marknadsföring mot säkerhetsmedvetna kunder. Framför allt skapades en känsla internt av att organisationen var bättre rustad för att möta ett allt tuffare hotlandskap.
Denna resa visar hur en tech scale-up kan gå från reaktiv hantering av cyberrisker till en mer mogen, proaktiv kultur, utan att förlora sin innovationskraft. Genom att anpassa utbildning i riskmedvetenhet inom organisationen till scale-up:ens tempo, språk och arbetssätt, lyckades Radners team göra säkerhet till en integrerad del av utvecklingsprocessen. Resultatet blev en organisation som kunde växa snabbt, men ändå stå stadigt när kraven på cyberresiliens ökade.
I slutändan handlade det inte bara om teknik, utan om människor och beteenden. När utvecklare, produktägare, säljare och ledning delar en gemensam förståelse för cyberrisker, blir det möjligt att fatta bättre beslut i varje sprint, varje release och varje kunddialog. Det är där den verkliga styrkan i en fördjupad cyberriskmedvetenhet ligger.
Ett av de största industriföretagen i Norden stod inför ett tydligt problem: risker hanterades sent, fragmenterat och nästan uteslutande i efterhand. Organisation...
Läs mer +En snabbt växande retailbank med digitalt fokus stod inför en paradox. Affären gick bra, kundbasen ökade och nya tjänster lanserades i hög takt, men internrevisio...
Läs mer +En etablerad livsmedelsproducent med flera fabriker och starka varumärken hade länge lutat sig mot erfaren personal och väl inarbetade rutiner. Mycket fungerade b...
Läs mer +