1. Dokumentstatus och förhållande till övriga villkor
Detta dokument utgör en juridiskt bindande bilaga till Sprint-avtalet mellan Mindverk AB (organisationsnummer 559582-5570, 125 52 Älvsjö, Sverige), nedan Leverantören, och Kunden. Bilagan refereras i avsnitt 2.1 av användarvillkoren och i Sprint- avtalets garantiparagraf. Vid motstridighet mellan denna bilaga och marknadsföringstext på /cyberklar-sprint eller annan publik sida har denna bilaga företräde.
Bilagan är skriven så att alla mätbara påståenden står i 1:1-överensstämmelse med hur plattformen faktiskt räknar. Kriterierna, utvärderingen, deadline-hanteringen och återbetalningen har var sin plats i koden, och ändras någon av dem uppdateras bilagan i samma utgivning.
2. Produkten som omfattas
Garantin gäller endast Sprint-avgiften om 79 000 kr exklusive moms. Prenumerationen på NIS2-samordnaren och tillägg (AI-kompetensregister, AI-systemregister) omfattas inte av denna garanti och regleras separat i användarvillkoren.
Sprint-perioden är 60 kalenderdagar räknat från den dag Stripe-fakturan skickas. Klockan startar samma dag oavsett när fakturan landar i kundens bokföring.
3. De tio audit-ready-kriterierna
Sprint utvärderas mot tio kriterier. Listan nedan genereras ur samma definitioner som plattformen mäter mot och kan därför inte avvika från utfallet:
- Kriterium 1. Styrelsen har antagit cybersäkerhetspolicyn
- Definition. Cybersäkerhetspolicy formellt antagen av styrelsen med dokumenterat beslutsdatum.
- Rättslig grund. Cybersäkerhetslagen (SFS 2025:1506) 3 kap. 2 §, Art. 21.2(a) NIS2
- Vad som mäts. En policy med policy_type = "cybersecurity" har status = "adopted" och board_resolution_date är satt.
- Identifierare i kod.
c1_cybersecurity_policy_adopted_by_board
- Kriterium 2. Riskbedömning klar för kritiska system
- Definition. Alla risker med likelihood × impact ≥ 12 har dokumenterad mitigation.
- Rättslig grund. Art. 21.2(a) NIS2, ISO 27005
- Vad som mäts. Inga risks-rader med risk_score ≥ 12 saknar mitigation_plan.
- Identifierare i kod.
c2_risk_assessment_complete_for_critical
- Kriterium 3. Leverantörsregister komplett
- Definition. Minst 95 procent av aktiva leverantörer är klassificerade (inte status "unqualified").
- Rättslig grund. Art. 21.2(d) NIS2 — supply chain security
- Vad som mäts. Andel aktiva suppliers med assessment_status ≠ "unqualified" är ≥ 95 procent.
- Identifierare i kod.
c3_vendor_register_complete
- Kriterium 4. Incidentprocess testad mot tidsfrister
- Definition. Minst ett dokumenterat test av incidentprocessen mot rapporteringstidsfristerna (24/72 timmar och en månad) finns inom senaste 12 månaderna.
- Rättslig grund. Art. 23 NIS2, Cybersäkerhetslagen om incidenthantering
- Vad som mäts. incident_reports har minst en rad med is_test = TRUE inom senaste 12 månaderna.
- Identifierare i kod.
c4_incident_process_tested
- Kriterium 5. Styrelseprotokoll undertecknat
- Definition. Senaste styrelserapporten är undertecknad inom innevarande kvartal.
- Rättslig grund. Art. 20 NIS2 — styrelsens ansvar
- Vad som mäts. board_reports har minst en rad med signed_at inom de senaste 90 dagarna.
- Identifierare i kod.
c5_board_minutes_signed
- Kriterium 6. AI-kompetensutlåtande genererat
- Definition. AI-kompetensutlåtande (artikel 4) har genererats inom 90 dagar.
- Rättslig grund. AI Act Art. 4
- Vad som mäts. audit_log har minst en rad med action = "ai_literacy.statement_exported" inom 90 dagar.
- Identifierare i kod.
c6_ai_literacy_statement_generated
- Kriterium 7. AI-systemregister med baseline-klassificering
- Definition. Minst ett AI-system inventerat och ≥ 80 procent av systemen är klassificerade.
- Rättslig grund. AI Act Art. 26
- Vad som mäts. ai_systems-tabellen har ≥ 1 rad och andelen rader med status ≠ "pending_classification" är ≥ 80 procent.
- Identifierare i kod.
c7_ai_inventory_baseline
- Kriterium 8. Leverantörsbedömning genomförd
- Definition. Minst 80 procent av aktiva leverantörer har vendor_assessment.status = "complete".
- Rättslig grund. Art. 21.2(d) NIS2
- Vad som mäts. Andel suppliers med vendor_assessments.status = "complete" är ≥ 80 procent.
- Identifierare i kod.
c8_supplier_assessment_done
- Kriterium 9. Kontinuitetsplan uppladdad
- Definition. Affärskontinuitetsplan (BCP) är godkänd och har innehåll.
- Rättslig grund. Art. 21.2(c) NIS2
- Vad som mäts. bcp_plans-tabellen har minst en rad med status = "approved" och content är inte tom.
- Identifierare i kod.
c9_continuity_plan_uploaded
- Kriterium 10. Audit-logg utan kritiska luckor
- Definition. Inga olösta kritiska incidenter äldre än 30 dagar; inga audit-luckor större än 24 timmar.
- Rättslig grund. Cybersäkerhetslagen om säkerhetsåtgärder (NIS2 Art. 21.2) — incidenthantering, åtkomstkontroll, tillgångsförvaltning. Loggretention sätts riskbaserat.
- Vad som mäts. Ingen rad i incidents med severity = "critical" och status ≠ "resolved" är äldre än 30 dagar. audit_log har ingen lucka > 24h.
- Identifierare i kod.
c10_audit_log_no_critical_gaps
Kriterierna fryses vid Sprint-start. Eventuella ändringar i kriterierna under pågående Sprint är inte gällande mot den specifika Sprinten, endast den version som låstes vid start används vid utfallsbedömningen på dag 60.
Notera kriterium 4: ett dokumenterat internt test av incidentprocessen mot rapporteringstidsfristerna (24/72 timmar och en månad) klockat mot detektion räcker som evidens. Ett diarienummer kan registreras om utskicket även verifieras externt genom rapportering till NCSC (Nationellt cybersäkerhetscenter, en del av FRA) via cyberportalen enligt MCFFS 2026:8, men det är inte ett villkor för att kriteriet ska godkännas. Myndigheten för samhällsskydd och beredskap (MSB) bytte namn till MCF den 1 januari 2026 och MCF:s cyberverksamhet flyttade till NCSC vid FRA den 1 juli 2026. Sektorvis tillsyn (PTS, Finansinspektionen, sex länsstyrelser m.fl.) är inte mottagare av incidentrapporter i denna mening.
4. Mätmetod: deterministisk eller bedömning
Samtliga tio kriterier är deterministiska. Varje kriterium är en direkt fråga mot Kundens egna uppgifter i plattformen och utvärderas till exakt ett av två utfall: passerat eller icke passerat. Ingen subjektiv bedömning, manuell granskning eller skönsmässig tolkning ingår i utfallsbedömningen. Samma underlag ger alltid samma utfall.
Utfallet per kriterium sparas som en låst ögonblicksbild för det dygnet. Raden skyddas på databasnivå så att den bara kan läggas till, aldrig ändras eller raderas i efterhand (append-only). Det är den egenskapen som gör att utfallet på dag 60 håller som underlag även om parterna är oense.
Utvärderingen körs en gång per dygn nattetid under hela Sprint-perioden, samt en sista gång på dag 60. Den låsta raden från dag 60 är den juridiskt bindande utfallsbedömningen.
5. Utfall på dag 60
Bedömningen på dag 60 sker automatiskt, utan att någon part behöver begära den. Två utfall är möjliga:
- Tio av tio kriterier passerade. Bedömningen sätts till godkänd. Kunden får audit-ready-bevis som tidsstämplad PDF med kryptografisk hash av den låsta resultatraden, kopplad till audit-loggen i databasen. Prenumerationen på NIS2-samordnaren kan därefter aktiveras separat.
- Färre än tio kriterier passerade. Standardutfallet är automatisk 30-dagars-förlängning utan extra avgift (se avsnitt 6). Kunden har under en 14-dagarsperiod rätt att i stället begära återbetalning (se avsnitt 7).
Någon pausmekanism finns inte i plattformen. Förseningar i Kundens underlag flyttar inte utfallsbedömningen på dag 60 utan hanteras inom förlängningsmodellen (avsnitt 8). Force majeure hanteras enligt avsnitt 10 genom manuell bedömning via supportkanalen i avsnitt 11; klockan pausas inte automatiskt.
6. Automatisk 30-dagars-förlängning
Förlängningen är standardutfallet vid färre än tio passerade kriterier på dag 60. Aktivering sker automatiskt utan att kunden behöver göra något. Den nattliga körningen sätter bedömningen till förlängd, sparar den ursprungliga deadlinen och flyttar fram deadlinen 30 kalenderdagar. Båda datumen finns kvar och syns för Kunden, så att det i efterhand går att visa vad som gällde och vad som ändrades. Plattformsåtkomsten är oförändrad och de nattliga utvärderingarna fortsätter oförändrat.
Förlängningen kostar inget. Kunden kan när som helst under förlängningen avbryta och begära återbetalning enligt avsnitt 7, eller fortsätta arbetet och stänga kvarvarande kriterier.
Vid förlängningens slut (60 + 30 = 90 kalenderdagar från Sprint-start) körs en sista utvärdering. Tio gröna kriterier ger samma utfall som i avsnitt 5. Färre än tio gröna utlöser automatisk återbetalning av Sprint-avgiften, utan att kunden behöver klicka på något, under förutsättning att cirkulärbrytaren och 100 000 kr-tröskeln (avsnitt 9) inte är aktiva.
7. Återbetalningsfönster och återbetalningens form
Audit-ready-garantins återbetalningsfönster är 14 kalenderdagar räknat från dag 60. Inom detta fönster (alltså senast på dag 74) har kunden ovillkorlig rätt att begära full återbetalning av Sprint-avgiften om något av de tio kriterierna inte är grönt vid utfallsbedömningen på dag 60. Begäran kräver ingen motivering och inget möte.
Begäran sker via knappen Avsluta och få återbetalning i plattformen, under /installningar?section=abonnemang. Begäran registreras som Kundens eget avslut och kräver ingen handläggning för att gå igenom. Att begära återbetalning inom 14-dagars-fönstret avbryter den automatiska förlängningen.
Återbetalningens form. Hela Sprint-avgiften (79 000 kr exklusive moms, 98 750 kr inklusive moms) återbetalas via Stripe till samma betalningsmetod som Sprint-fakturan betalades med, bankkort, autogiro eller företagskonto via Stripe Invoice. En och samma bedömning kan bara återbetalas en gång. Skulle betalningen behöva göras om av tekniska skäl kan det alltså inte leda till dubbel utbetalning.
Tidsfönster för utbetalning. Stripe behandlar återbetalningen inom 5 till 10 bankdagar beroende på utfärdande bank. Bekräftelsemejl med Stripe-referens och lista över ej passerade kriterier skickas till kontaktperson omedelbart vid trigger.
Återbetalning på kundens initiativ utanför 14-dagars-fönstret. Knappen Avsluta och få återbetalning är aktiv så länge Sprinten pågår eller är förlängd, alltså upp till och med dag 90. Återbetalning som utlöses mellan dag 75 och dag 90 sker på samma villkor som inom 14-dagars-fönstret, men är att betrakta som kundens eget beslut att avbryta förlängningen snarare än som ett anspråk under garantin.
Effekt av återbetalning. Vid återbetalning avslutas Sprint-fönstret omedelbart. Bedömningen markeras som återbetalad och Sprintens löptid upphör samma dag. Plattformsåtkomsten stängs av 14 kalenderdagar efter återbetalningsbekräftelsen. Kundens data exporteras dessförinnan som strukturerad JSON plus PDF-protokoll. Prenumerationen på NIS2-samordnaren startar inte automatiskt.
8. Kundens underlag och hur förseningar hanteras
Garantin förutsätter att Kunden levererar det underlag som behövs för att kriterierna ska kunna uppfyllas. Följande leveransförväntningar gäller under Sprint-perioden:
- Svar på underlagsförfrågningar. Svar inom 5 arbetsdagar på Leverantörens förfrågan om underlag till riskbedömning, leverantörsbedömning eller annan obligatorisk komplettering.
- Styrelsesignering. Signerat styrelseprotokoll inom 10 arbetsdagar från utkast, när signeringen krävs för kriterium 1 eller 5.
- Obligatoriska steg i plattformen. Genomförda steg som krävs för utvärderingen: policy-antagande (kriterium 1), riskbedömning (kriterium 2), leverantörsregister (kriterium 3), incidentprocesstest (kriterium 4), AI-systemregister (kriterium 7) och kontinuitetsplan (kriterium 9).
- Kontaktperson. En utsedd kontaktperson med beslutsmandat på exekutiv nivå inom 5 arbetsdagar från Sprint-start.
- Inga avsiktliga blockeringar. Underlag undanhålls inte avsiktligt och kompletteringsförfrågningar besvaras.
Förseningar i Kundens underlag pausar inte Sprint-klockan och flyttar inte utfallsbedömningen på dag 60. Kriterier som inte hunnit stängas på grund av sent underlag hanteras i stället inom den automatiska 30-dagars-förlängningen (avsnitt 6), som aktiveras utan extra avgift och utan att någon part behöver göra något. Kundens rätt att begära återbetalning enligt avsnitt 7 påverkas inte av orsaken till att kriterier saknas.
9. Interna säkerhetsmekanismer mot felutbetalning
Två mekanismer kan hindra att en automatisk återbetalning går direkt till utbetalning. Båda flyttar ärendet till manuell granskning, ingen av dem avslår det:
- Cirkulärbrytare per organisation. Vid bekräftade datafel kan automatisk återbetalning pausas för en enskild organisation. Bedömningen går då till manuell granskning och pausen registreras i granskningsloggen. Mekanismen finns för att skydda mot felaktigt utlöst återbetalning, inte för att fördröja en berättigad sådan.
- Belopps-tröskel om 100 000 kr. Återbetalningar över 100 000 kr går till manuell granskning och kräver godkännande av administratör innan utbetalning. Sprint-avgiften 79 000 kr ligger under tröskeln, så en vanlig Sprint återbetalas automatiskt.
Vid manuell granskning påverkas inte kundens juridiska rätt till återbetalning, endast utbetalningstidpunkten. Manuell granskning ska vara avslutad inom 5 arbetsdagar från flaggning. Om granskningen leder till att återbetalning godkänns utbetalas beloppet via Stripe senast 10 bankdagar därefter.
10. Force majeure
Tre situationer räknas som force majeure under garantin. Plattformen hanterar dem inte automatiskt: ingen paus och ingen automatisk justering av 60-dagarsfönstret sker. Kunden anmäler situationen via supportkanalen i avsnitt 11, Leverantören bedömer ärendet manuellt med dokumenterad anledning, och den hantering parterna enas om bekräftas skriftligt i ärendet:
- Nedtid i NCSC:s cyberportal. Längre period då cyberportalen inte tar emot incidentrapporter, vilket blockerar den externa verifieringen av kriterium 4. Situationen anses pågå tills NCSC bekräftar att kanalen är öppen igen.
- Kundens egna dataavbrott. Längre IT- incident hos Kunden som blockerar import av leverantörsdata, AI-systemkartläggning eller signering av styrelseprotokoll. Kräver incidentrapport från Kunden som underlag för bedömningen.
- Regulatoriskt klargörande. Bindande klargörande från marknadskontrollmyndigheten, IMY eller annan tillsynsmyndighet som direkt påverkar något av kriterierna. Situationen anses pågå tills tolkningen är inarbetad i plattformen.
11. Eskalering, support och tvistelösning
Frågor, anspråk eller invändningar avseende denna garanti hanteras enligt följande kanal-trappa. Inga säljsamtal, inga möten, ingen telefon, all kommunikation sker via mejl och plattformen.
11.1 Steg ett, primärkanal
Skicka ett mejl till support@cyberklar.se med ärendetypen Audit-ready-garanti och referens till assessment-id (syns i plattformen). Leverantören bekräftar mottagandet inom 1 arbetsdag och lämnar substantiellt svar inom 5 arbetsdagar. Med arbetsdag avses helgfri vardag måndag till fredag i Sverige, exklusive svenska röda dagar och klämdagar enligt kollektivavtal.
11.2 Steg två, formellt anspråk
Om svaret från steg ett inte löser ärendet kan Kunden lämna ett formellt anspråk per mejl till samma adress, märkt Formellt anspråk under audit-ready-garantin. Anspråket ska innehålla:
- Assessment-id och organisations-id
- Vilket eller vilka av de tio kriterierna som är ifrågasatta
- Underlag eller hänvisning till plattformens evidens
- Önskad åtgärd (återbetalning, förlängning, annat)
Leverantören svarar formellt inom 10 arbetsdagar från mottagandet. Svaret är skriftligt och hänvisar till tillämpliga paragrafer i denna bilaga samt de poster i granskningsloggen som ärendet rör.
11.3 Steg tre, tvistelösning
Tvist som inte löses i steg två avgörs av allmän domstol med Stockholms tingsrätt som första instans, enligt avsnitt 10 i användarvillkoren. Svensk rätt tillämpas. Tjänsten riktar sig endast till juridiska personer i näringsverksamhet (se avsnitt 1 i användarvillkoren), Konsumentkopplingslagens forumregler är därför inte tillämpliga.
12. Audit-logg och bevarande
Alla händelser kring garantin skrivs till granskningsloggen, där rader bara kan läggas till, aldrig ändras eller raderas. Skyddet ligger på databasnivå, inte i applikationen, så det gäller även för Leverantörens egen personal. Följande händelser loggas var för sig, med tidpunkt:
- Varje nattlig utvärdering, plus den slutliga utvärderingen på dag 60 och dag 90.
- Utfallsbedömning där samtliga tio kriterier är gröna.
- Automatisk 30-dagars-förlängning aktiverad.
- Återbetalning utbetald via Stripe.
- Återbetalning stoppad av cirkulärbrytaren och skickad till manuell granskning.
- Återbetalning över 100 000 kr som skickats till manuell granskning och kräver godkännande av administratör.
Kunden kan läsa samtliga dessa poster själv i plattformen. Force majeure-ärenden enligt avsnitt 10 dokumenteras i supportärendet och ger inte egna poster i granskningsloggen.
Loggen bevaras i 24 månader (Cybersäkerhetslagen 4 kap. spårbarhetskrav). Sektorvis tillsynsmyndighet eller annan myndighet med rättslig grund kan begära ut loggen som signerad CSV-export. Kunden kan när som helst själv exportera loggen från plattformen.
13. Bevisbörda och oföränderlighet
Vid tvist om huruvida ett kriterium var grönt på dag 60 eller dag 90 är den låsta utfallsraden från den dagen det avgörande beviset. Raden hashas och tidsstämplas när den skrivs och kan inte ändras. Hashen kan på begäran verifieras av tredje part mot den version av plattformen som körde utvärderingen.
Kundens egna underlag (policydokument, riskposter, styrelseprotokoll, incident-test-rapporter, AI-system- klassificeringar och kontinuitetsplan) lagras i sina respektive tabeller med versionshistorik. Vid uppgradering eller ändring bevaras tidigare versioner.
14. Ändringar av denna bilaga
Bilagan kan uppdateras när koden uppdateras. Väsentliga ändringar kommuniceras till administratörer med minst 30 dagars varsel enligt avsnitt 9 i användarvillkoren. Pågående Sprint-avtal omfattas av den version av bilagan som var gällande vid Sprint-start; senare ändringar gäller endast nytecknade Sprint-avtal.
Aktuell version och tidigare versioner av bilagan finns versionerade i Leverantörens publika repository. Versions- datum framgår av sidfoten.