Redo för storkunder – SSO, loggar och SLA
Av CodexierPublicerad 4 min läsning
Den första större kunden kommer ofta med en upphandlingsprocess: ett säkerhetsformulär, krav på inloggning med företagskontot, frågor om granskningsloggar och ett utkast till SLA. För ett litet SaaS-team kan listan se oändlig ut. Allt är inte lika viktigt, och att bygga allt på en gång slösar månader. Här förklarar vi vad varje punkt betyder och hur du prioriterar efter de affärer den faktiskt stoppar.
Det korta svaret
Enkel inloggning och användarprovisionering
Större organisationer hanterar identiteter centralt, oftast i Microsoft Entra ID, Google Workspace eller Okta. De vill att anställda loggar in i din produkt med sitt företagskonto och att behörigheten tas bort automatiskt när någon slutar. Enkel inloggning (SSO) via SAML 2.0 eller OpenID Connect sköter inloggningen. SCIM-provisionering sköter att användare skapas, uppdateras och avaktiveras från kundens katalog.
- Stöd SSO per kundorganisation, konfigurerbart utan kodändringar.
- Gör det möjligt att tvinga SSO så att lösenordsinloggning stängs av för organisationen.
- Koppla grupper i katalogen till roller i din produkt.
- Lägg till SCIM när kunder med många användare efterfrågar det – många börjar med att skapa användaren vid första inloggningen.
Granskningsloggar och administration
En granskningslogg registrerar vem som gjorde vad, när och varifrån: inloggningar, ändrade behörigheter, exporter, raderingar och ändrade inställningar. Kunderna behöver den för sin egen säkerhetsövervakning och för att kunna svara revisorer. Den ska vara svår att manipulera, sparas under en överenskommen tid och gå att exportera. Administrationsfunktionerna ger kundens administratör verktyg att själv hantera användare, roller och data utan att ringa dig. En ren modell för kundseparering gör båda betydligt enklare – se multi-tenant-arkitektur förklarad.
SLA och supportvillkor
| Del | Vad kunderna letar efter | Vad ett litet team ärligt kan erbjuda |
|---|---|---|
| Tillgänglighetsmål | Ett månatligt åtagande för drifttid och hur det mäts | Ett realistiskt mål utifrån driftmiljön, med planerat underhåll undantaget |
| Svarstider | Tid till första svar per allvarlighetsgrad | Svar under kontorstid, med en snabbare väg vid kritiska avbrott |
| Kompensation | Servicekrediter om målen missas | Måttliga krediter med tak, tydligt definierade |
| Kommunikation vid incidenter | Statussida och rutin för aviseringar | En publik statussida och mejl vid större incidenter |
Lova aldrig en siffra du inte kan mäta. En SLA du missar varje månad skadar förtroendet mer än en blygsam som du håller.
Säkerhetsdokumentation
Upphandlare skickar långa frågeformulär. Att svara från noll varje gång tar tid. Bygg ett paket en gång och håll det aktuellt – det gör veckor till dagar och signalerar mognad. Certifieringar som ISO 27001 eller en SOC 2-rapport krävs ibland, men många medelstora svenska köpare godtar en väldokumenterad uppsättning kontroller till en början. Leverantörer till verksamheter som omfattas av NIS2 bör räkna med fler frågor om säkerheten i leverantörskedjan.
Säkerhetsöversikt
Drift, kryptering, behörighetsstyrning, säkerhetskopior, incidenthantering och utvecklingsrutiner på några sidor.
Personuppgiftsbiträdesavtal
Ert standardavtal enligt GDPR med aktuell lista över underbiträden och var data lagras.
Policyer
Informationssäkerhet, behörighetshantering, incidenthantering och kontinuitet, skrivna för er faktiska storlek.
Testresultat
En sammanfattning av ett aktuellt penetrationstest eller en sårbarhetsskanning, och hur fynden åtgärdades.
Prioritera efter stoppade affärer
- Logga varje krav från storkunder som dyker upp i säljet, med affärens värde och om det var ett absolut hinder.
- Skilj på måsten och önskemål – fråga kunden rakt ut.
- Bygg det som låser upp mest intäkter, inte det som är roligast.
- Lägg storkundsfunktionerna i en högre prisplan så att arbetet betalar sig.
- Gå igenom listan varje kvartal.
Vi hjälper SaaS-team att bygga SSO, granskningsloggar och arkitekturen under dem som en del av skalning och optimering. När du inte behöver det: är kunderna småföretag som loggar in med mejl och aldrig frågar är storkundsfunktioner en distraktion – bygg dem när en verklig affär kräver det. Vill du prioritera din egen lista kan du boka ett kostnadsfritt samtal.
Vanliga frågor
SAML eller OpenID Connect för SSO?
Stöd båda om du kan, via ett identitetsbibliotek eller en tjänst som hanterar dem. Många stora organisationer föredrar fortfarande SAML, medan nyare miljöer ofta använder OpenID Connect. Microsoft Entra ID stöder båda.
Behöver vi ISO 27001 för att sälja till stora svenska företag?
Inte alltid. Vissa kräver det, särskilt inom finans och offentlig sektor. Många godtar dokumenterade kontroller, biträdesavtal och testresultat till en början. Fråga tidigt vilket som gäller.
Hur länge ska granskningsloggar sparas?
Kom överens med kunderna och skriv in det i villkoren. Ett år är en vanlig utgångspunkt, men reglerade kunder kan behöva längre. Väg det mot principen om uppgiftsminimering i GDPR.
Ska storkundsfunktioner kosta extra?
Oftast ja. SSO, granskningsloggar och SLA kräver verkligt arbete att bygga och stötta. Att lägga dem i en högre plan är vanligt och något kunderna förväntar sig.
Kräver en stor kund SSO?
Dela deras kravlista. På en kvart hjälper vi dig skilja hinder från önskemål och uppskatta arbetet.
Boka ett kostnadsfritt 15-minuterssamtal