Vi hittar gapen.Sedan bevakar vi dem.
Vi testar ert försvar som en verklig angripare skulle göra, och sätter sedan en AI-analytiker på era endpoints för att fånga det som kommer härnäst — som resonerar sig igenom varje larm och avvaktar en människa före allt oåterkalleligt. Allt EU-hostat, på den modell ni väljer.
Anlitade av säkerhets- och ingenjörsteam runtom i Norden
- CleanConsulting
- CleanConsulting
- CleanConsulting
- CleanConsulting
- CleanConsulting
- CleanConsulting
Våra lösningar
Den ena sidan hittar vägen in. Den andra bevakar den.
En offensiv tjänst som hittar vägarna in i er miljö, och ett EU-hostat lager för detektion och respons som fortsätter bevaka dem. Var och en gör den andra skarpare.
Cryvanta PenTest
AI-drivet offensivt testande, levererat som ett uppdrag.
Våra egna verktyg driver attacken; en Cryvanta-operatör sätter omfattningen, verifierar varje fynd för hand och lämnar över en rapport ni kan agera på — inte en skannerutskrift. Ni får resultatet, inte ett verktyg att köra.
- Anpassat till er verkliga miljö
- AI-körd attack, mänskligt verifierade fynd
- Prioriterad, handlingsbar rapportering
- Fynden matar detektionsbiblioteket
Cryvanta AI SOC
En AI-analytikerdisk för detektion och respons.
Triagerar, utreder och fäller utlåtanden om detektioner dygnet runt, med synliga bromsar före allt oåterkalleligt. I tidig åtkomst i dag, öppen för designpartners.
- LLM-analytiker på varje fynd
- Detektionsutveckling i sluten loop
- Windows-sensor nu · macOS och Linux framöver
- Ta med er egen modell, EU-hostat
Analytikerdisken
Varje utlåtande kommer med sitt resonemang bifogat
En allvarlighetspoäng säger er ingenting ni kan agera på. Cryvanta visar händelserna den korrelerade, fallet den byggde, vad den gjorde — och exakt var den stannade och väntade in en människa.
Bevis
- 09:41:02process.createwinword.exe → powershell
- 09:41:02net.connect185.104.· · ·:443
- 09:41:03file.write%TEMP%\up1.dat
- 09:41:03registry.set…\Run\OneDriveSyncer
- 09:41:04process.createrundll32.exe up1.dat
PowerShell-nedladdningsvagga
T1059.001
Analytikerns resonemang
- Korrelerade 5 händelser på WKS-0413 inom 2 s
- Föräldrakedjan matchar T1059.001 download cradle
- Inget ändringsärende, inget underhållsfönster
- Värden håller ekonomiutdelningar — stor spridningsyta
Den slutna loopen
Varje attack vi kör lär ert försvar att fånga nästa
Offensiv informerar defensiv. När vårt pentest avfyrar en teknik lär sig detektionssidan att fånga den — och varje regel den producerar kompileringskontrolleras och granskas innan den går live.
- 01
Angrip
Vårt pentest kör en verklig teknik mot er miljö, under en omfattning ni signerat.
- 02
Observera
Endpointsensorn fångar telemetrin tekniken lämnar efter sig, som normaliserade OCSF-händelser.
- 03
Upptäck
Samma Sigma-motor kör på endpointen och i molnet, så regelsemantiken driver aldrig isär mellan de två.
- 04
Resonera
AI-analytikern väger bevisen och returnerar ett utlåtande med sitt skäl, sin konfidens och föreslagen åtgärd.
- 05
Härda
En ny regel utkastas från klustret, kompileringskontrolleras och köas för att en operatör ska godkänna eller avslå.
Se den
Hela loopen, på trettio sekunder
Sedan börjar den om — och oåterkalleliga åtgärder hålls fortfarande tillbaka för en människa som standard.
En angripare behöver bara hitta en väg igenom. Allt vi lär oss när vi hittar den blir något ert försvar redan vet.
Vad som står på spel
Inget av det här är hypotetiskt.
Fyra av de sex nedan är dokumenterade incidenter ni kan slå upp. Två är mönster — skrivna som mönster, för vi tänker inte klä ut en anekdot till en fallstudie.
Ekonomisk påverkan
Vad händer om ransomware låser våra system?
I juli 2021 nådde ransomware en av Coop Sveriges programvaruleverantörer och omkring 800 butiker stängde. Kassorna kunde inte ta betalt, så verksamheten stannade — och förblev stannad tills systemen byggts upp igen.
Bedrägeri
Vad händer om någon utger sig för att vara vd:n via mejl?
Vd-bedrägeri ser inte ut som en attack. Den som läst tillräckligt av er post vet smeknamnet vd:n skriver under med, vilken leverantör som står på tur att betalas och när ekonomichefen är på resa. Betalningen går igenom innan någon kommer på att kontrollera.
Kundförtroende
Vad händer om kundlistan läcker?
En läckt kundlista är inte en incident. Det är varje kundrelation på en gång, och någon måste ringa var och en av dem och förklara. Vart och ett av de samtalen handlar om huruvida de stannar.
Tillgänglighet
Vad händer om betalningarna slutar fungera?
Under våren 2025 slogs både BankID och Swish upprepade gånger ut av överbelastningsattacker, störningar som Riksbanken noterade i sin egen betalningsrapportering. Ingen av tjänsterna blev intrångsutsatt. De var bara otillgängliga — vilket, för en dag, är samma sak.
Deepfake-bedrägeri
Vad händer om personen på videomötet inte är verklig?
År 2024 anslöt en anställd på teknikkonsultbolaget Arup till ett videomöte med ekonomichefen och flera kollegor och godkände femton överföringar värda omkring 25 miljoner dollar på en enda dag. Varje ansikte och röst på det mötet hade genererats från offentligt material.
Falsk trygghet
Vad händer om verktyget alla litar på går att kringgå?
Programvara för tentamensövervakning som var obligatorisk på fler än 200 danska lärosäten gick att sätta ur spel genom att byta namn på webbläsarens körbara fil. Att en kontroll är installerad, betald och rapporterad säger ingenting om huruvida den håller.
EU-suveränitet
Ert försvar, kvar i Europa
Regleringen rör sig snabbt, och de flesta säkerhetsstackar går fortfarande via amerikanska moln och amerikanska modeller. Cryvanta är byggt tvärtom.
NIS2
Anpassat för de skyldigheter för väsentliga och viktiga entiteter som landar över hela EU.
DORA
Testning och övervakning av operativ motståndskraft för finansiella entiteter och deras IKT-leverantörer.
GDPR och datahemvist
Data stannar i EU. Radering och lagringstider är kontroller i plattformen, inte pappersarbete.
Ta med er egen modell
Peka analytikern mot en EU-hostad modell — era suveränitetskrav, ert val.
Cryvanta arbetar mot SOC 2 och formell certifiering — vi publicerar status snarare än märken vi inte förtjänat.
Så börjar vi
Det första vi gör är att prata.
Ingen omfattning, ingen presentation, ingen offert. En halvtimme om vad ni faktiskt kör och vad som håller er vakna — sedan säger vi vad vi skulle göra åt det, inklusive om svaret är ingenting ännu.
Ett 30-minuterssamtal
Hur er miljö faktiskt ser ut, vad som redan finns på plats och vad som oroar er. Inget att förbereda och inget att installera.
Vi säger vad vi skulle göra
Och vad vi inte skulle göra. Är ett pentest inte rätt första drag för er säger vi det — det är ett kort samtal hur som helst.
En skriftlig omfattning
Ingenting rörs, testas eller driftsätts förrän ni godkänt målen, spelreglerna och tidpunkten skriftligt.
Arbetet, sedan en genomgång
En prioriterad rapport era ingenjörer kan agera på och er styrelse kan läsa, genomgången live snarare än mejlad över.
Vem ni kommer att prata med
Människorna på mötet är människorna som gör arbetet
Inget säljlager mellan det första samtalet och grundarna och det leveransteam som står närmast arbetet.

Angrepp
Robin Österdal
Grundare och vd
Leder pentestarbetet. Tänker som en angripare och förklarar resultatet utan att gömma sig bakom en skannerrapport.

Försvar
Malthe Bang Norengaard
Medgrundare och CTO
Bygger tekniken — endpointsensorn, detektionspipelinen, AI-analytikern och plattformen under dem.

Styrelse
Henrik Andersson
Styrelseledamot · Bolag och kundleverans
Nästan 30 år i svensk IT-konsulting — grundande partner i Top of Minds, fram till förvärvet av Digia.
Var vi faktiskt står
Allt här levereras eller är märkt
De flesta säkerhetsleverantörer rundar uppåt. Det gör inte vi — inom säkerhet kostar det mer att bli ertappad med att överdriva än funktionen var värd. Det som är live är verkligen live och kör mot riktiga miljöer; det som ligger framöver är märkt som framöver. Ni kommer aldrig att behöva gissa vilket.
Förmåga
4 live · 4 framöver
- Pentestuppdrag för EU- och nordiska organisationerLive
- Windows-endpointsensor + molnpipeline för detektionLive
- AI-analytiker: triagering, utredning och utlåtandenLive
- Konsol för flera tenanter, GDPR-radering och lagringstiderLive
- Endpointsensorer för macOS och LinuxAhead
- Allmän tillgänglighet bortom designpartnersAhead
- SOC 2 och oberoende certifieringAhead
- Självbetjänad onboarding av tenanterAhead
Hitta gapen, bevaka dem sedan
Börja med en halvtimme om vad ni faktiskt kör. Därifrån kan det bli ett pentest, AI SOC-programmet för tidig åtkomst, eller ingenting ännu — vi säger vilket. En riktig människa svarar.