Client Story

Säkerhet by design, compliance som standard hos Cobham Satcom

JUL 21, 2026

Cobham Satcom samarbetade med Eficode för att bygga en säkerhetsintegrerad operativ modell där riskhantering, compliance och styrning är en del av det dagliga ingenjörsarbetet. Genom att integrera Jira, Confluence, SoftComply, Black Duck och AWS gjorde företaget ISO 27001-certifiering till en naturlig del av sina arbetsflöden, samtidigt som det möjliggjorde säker användning av molntjänster, DevSecOps och AI.

Kort sagt

Företag

  • Cobham Satcom, en leverantör som betjänar reglerade branscher, däribland försvar, offentlig sektor och sjöfart.

  • Behövde modernisera sitt tekniklandskap samtidigt som strikta krav på säkerhet och regelefterlevnad upprätthölls.

Utmaningar

  • Skala säkerhet och regelefterlevnad i takt med moln, DevOps och AI utan att bromsa verksamheten.

  • Upprätthålla ISO 27001-certifiering och anpassa sig till förändrade regelverk som NIS2, RED och CE.

  • Förbättra insyn, konsekvens och spårbarhet inom utveckling, risk, regelefterlevnad och leverantörsstyrning.

  • Koppla samman befintliga verktyg och processer i en enhetlig verksamhetsmodell, i stället för att lägga till fler fristående kontroller.

Lösning

  • Samarbetade med Eficode för att utforma och implementera en verksamhetsmodell med säkerhet inbyggd från början.

  • Integrerade Jira, Confluence, SoftComply, Black Duck och AWS i en sammanhängande plattform för utveckling, säkerhet, risk och regelefterlevnad.

  • Integrerade säkerhetskontroller, riskhantering och framtagning av underlag i de dagliga utvecklingsarbetsflödena.

  • Omstrukturerade befintliga plattformar i stället för att ersätta dem och skapade en policystyrd genomförandemodell.

Resultat

  • ISO 27001-certifiering och andra nödvändiga certifieringar blev en naturlig del av den löpande verksamheten, i stället för separata revisionsprojekt.

  • Klarade ISO 27001-revisioner med minimal extra insats, och revisorerna uppmärksammade det integrerade arbetssättet.

  • Implementerade den grundläggande verksamhetsmodellen på månader i stället för år.

  • Etablerade centraliserad, automatiserad riskhantering för tekniska och operativa risker samt leverantörsrisker.

  • Förbättrade styrningen av AWS, vilket bidrog till årliga besparingar på över 80 000 euro.

  • Byggde en skalbar grund för säker molnanvändning och ansvarsfull implementering av AI.

Att bygga en framtidssäkrad, AI-stödd säkerhetsmodell för verksamheten i en reglerad miljö 

Cobham Satcom behövde modernisera sitt tekniklandskap och samtidigt upprätthålla strikt regelefterlevnad i en hårt reglerad bransch. I stället för att se detta som en complianceövning tog företaget – under ledning av sin cybersäkerhetsledning – sikte på att bygga en framtidssäkrad verksamhetsmodell där säkerhet, utveckling och styrning är integrerade från grunden. 

Målet var inte bara att stärka kontrollerna, utan att säkerställa att säkerhet och regelefterlevnad kunde skalas med moln, DevOps och AI – utan att bromsa verksamheten – även inom krävande sektorer som försvar, offentlig sektor och sjöfart samt i takt med att ramverk som ISO 27001 och NIS2 utvecklas, och med produktregler som radioutrustningsdirektivet (RED). 

Ett centralt krav i utformningen var tydligt: att göra det möjligt för Cobham Satcom att erhålla och behålla certifieringar som ett naturligt resultat av organisationens arbetssätt – inte som en separat insats med hög friktion. 

För att påskynda genomförandet samarbetade Cobham Satcom med Eficode och tog in extern expertis inom DevSecOps, moln och reglerade miljöer. Eficode stöttade implementeringen, validerade riktningen och bidrog med praktiska insikter genom hela transformationen. 

"Transformation kräver inte fleråriga program. Vi gjorde om hur våra befintliga verktyg samverkar, höll fast vid vår disciplin och byggde ett system där säkerhet, utveckling och regelverk utvecklas i samma takt."

Lemuel Valdez CISO på Cobham Satcom

Certifieringar som en bieffekt 

Cobham Satcom erhåller och behåller ISO 27001 och andra nödvändiga certifieringar som en bieffekt av sin verksamhetsmodell – med hjälp av underlag som redan genereras i de vanliga arbetsflödena, i stället för att driva separata, revisionsstyrda projekt. 

Månader, inte år

Den centrala verksamhetsmodellen utformades och implementerades på månader, inte år – genom att förändra hur befintliga verktyg och processer samverkade, snarare än att starta ett transformationsprogram utan tydligt slutdatum. 

Att göra regelefterlevnad till en ingenjörsförmåga 

I takt med att Cobham Satcom utvecklades var utmaningen inte bristen på kontroller, utan att säkerställa att de var konsekvent synliga, användbara och sammanlänkade i en komplex och växande miljö. 

  • Säkerhetsaktiviteter fanns, men behövde kopplas närmare till hur utveckling bedrivs 

  • Arbetsflödena skilde sig åt mellan team, vilket skapade onödig komplexitet 

  • Insynen i leverans, risk och regelefterlevnad behövde kunna skalas 

  • Riskhantering, leverantörsstyrning och kunskap var fördelade över silor 

Samtidigt behövde organisationen: 

  • Upprätthålla ISO 27001-certifieringen genom återkommande revisioner 

  • Anpassa sig till NIS2:s förväntningar på motståndskraft och ansvar i leveranskedjan 

  • Stödja kunder med höga säkerhetskrav inom reglerade områden 

  • Uppfylla produktkrav som RED och CE 

  • Driva molnarbetet framåt och införa AI på ett ansvarsfullt sätt 

I stället för att lägga till fler processer vägleddes transformationen av en tydlig princip: Om säkerhet och regelefterlevnad inte är inbyggda i teamens arbetssätt kan de inte skalas. 

Från verktygskrav till transformation av verksamhetsmodellen 

Samarbetet inleddes med att förbättra verktygsstödet för ISO 27001 – särskilt i miljöer för inbyggda system och C++. 

Tillsammans med Eficode utvärderade Cobham Satcom DevSecOps-landskapet och valde Black Duck utifrån integration, signalkvalitet och långsiktig lämplighet.

Men det ledde snabbt till en mer grundläggande insikt:

”Den verkliga utmaningen handlade inte om verktygen – utan om hur styrning, risk och utveckling fungerar tillsammans som ett system.”

Lemuel ValdezCISO på Cobham Satcom

Detta innebar en förflyttning från att möjliggöra verktyg till en fullständig transformation av verksamhetsmodellen.

Att integrera säkerhet, risk och compliance i arbetsflödet

En viktig milstolpe var utvecklingen av en policystyrd genomförandemodell, där kontroller integrerades direkt i det dagliga arbetet.
Avgörande var att detta uppnåddes genom att omstrukturera befintliga plattformar, inte genom att ersätta dem.
Med Jira och Confluence som grund – och utökade med SoftComply – skapade Cobham Satcom en sammanhängande modell för:

  • Regelverk (t.ex. ISO 27001, NIS2, RED)

  • Tekniska arbetsflöden och leveranspipelines

  • Säkerhetsvalidering och kontroller

  • Riskhantering och leverantörsstyrning

  • Framtagning av underlag för både system- och produktkrav

SoftComply möjliggjorde:

  • Centraliserade arbetsflöden för verksamhets- och leverantörsrisker

  • Leverantörsbedömning och hotmodellering

  • Automatiserad riskbedömning och poängsättning

  • Tydligt ägarskap och spårbarhet

Eficode stöttade implementering och skalning och säkerställde att modellen fungerade effektivt mellan teamen.

Resultatet är ett fungerande system, inte ett ramverk:

  • Säkerhet, risk och compliance tillämpas kontinuerligt

  • Underlag genereras som standard

  • Leverantörsrisk är integrerad, inte isolerad

  • Teamen arbetar med tydlighet och ansvar

”Målet var inte bara insyn, utan användbarhet. Systemet måste fungera för dem som ansvarar för att hantera risker.”

Lemuel ValdezCISO på Cobham Satcom

Skapar konkreta resultat genom integration 

Effekten har varit både mätbar och externt bekräftad. Framför allt blev certifieringar en bieffekt av arbetssättet. 

”Vi förberedde oss inte för certifieringen – vi visade vad som redan fanns på plats”, säger Lemuel. 
”Systemet gjorde jobbet.” 

Cobham Satcom klarade sina ISO 27001-revisioner med minimal extra arbetsinsats, och revisorerna uppmärksammade särskilt det integrerade arbetssättet för säkerhet, risk och regelefterlevnad. 

Samtidigt: 

  • En centraliserad, automatiserad riskmodell samlade tekniska och operativa risker samt leverantörsrisker och gav insyn i hela organisationen 

  • AWS-optimeringar förbättrade styrningen och gav årliga besparingar på över 80 000 euro, medan Eficode bidrog till ytterligare förbättringar 

Allt detta uppnåddes inom en begränsad tidsram och budget genom att fokusera på förändringar med stor effekt och använda befintliga verktyg. Väl utformade system minskar arbetsinsatsen och ökar samtidigt kontrollen. 

Erkänd mognad genom integration 

Integrationsnivån mellan system och arbetsflöden har positionerat Cobham Satcom som en organisation med hög mognad inom sitt område. 
Genom att kombinera verktyg som Jira, Confluence, SoftComply och Black Duck i en gemensam operativ modell skapade organisationen ett sammanhängande system som omfattar: 

  • Mjukvaruutveckling och DevSecOps 

  • Säkerhetskontroller och validering 

  • Riskhantering och regelefterlevnad 

  • Styrning av leverantörer och leveranskedjan 

Detta har uppmärksammats både internt och externt: 

  • Revisorer lyfte fram det integrerade, operativa arbetssättet för regelefterlevnad och risk 

  • Under en session med Eficodes användargrupp lyfte branschkollegor fram den höga mognads- och integrationsnivå som uppnåtts med hjälp av standardplattformar 

”Det som utmärkte sig var inte de enskilda verktygen, utan hur allt kopplades samman i en gemensam operativ modell som tar hänsyn till användarna”, säger Valdez. 

Möjliggör säker Cloud Native-användning 

Övergången till molnet drevs av tydlighet, inte kompromisser. 

Cobham Satcom definierade: 

  • Standardiserade mönster 

  • Inbyggda skyddsräcken för styrning 

  • Tydliga ansvarstrukturer  

Eficode bidrog med extern validering och teknisk fördjupning, vilket hjälpte till att påskynda utvecklingen. 

”Det externa perspektivet hjälpte oss att bekräfta vårt arbetssätt och gå snabbare fram med större trygghet”, konstaterar Valdez.

Ett pragmatiskt och kontrollerat förhållningssätt till AI

Införandet av AI har varit medvetet och värdedrivet. Användningsfallen fokuserar på: utvecklarproduktivitet och kodkvalitet, dokumentation och tillgänglighet till kunskap samt effektivare interna arbetsflöden.

Eficode stödde detta genom att dela erfarenheter från reglerade miljöer och hjälpa intressenter att enas kring risker och möjligheter.

”AI är inte en strategi – det är en förmåga”, säger Valdez. ”Värdet kommer av att använda den där den stärker vårt arbetssätt – inom ett system som redan förstår risk och sammanhang.”

Ett strategiskt partnerskap som stödjer genomförande och skalning

Det som började som ett verktygsinitiativ utvecklades till ett pragmatiskt samarbetspartnerskap.

Eficodes roll var att stödja genomförandet, bidra med ett externt perspektiv och dela erfarenheter från liknande miljöer, bland annat genom att: fungera som bollplank för viktiga beslut, bidra med expertis inom DevSecOps, moln och verktyg, stödja implementering och skalning samt dela insikter från andra reglerade organisationer.
”Eficode har varit en värdefull partner som vi kan utmana idéer tillsammans med och dra nytta av för erfarenhet”, säger Valdez. ”Det perspektivet hjälpte oss att gå snabbare fram utan att tappa riktningen.”

Detta arbetssätt säkerställde att Cobham Satcom behöll ägarskapet över strategi och design, samtidigt som genomförandet gick snabbare tack vare riktad expertis.

Från splittrade insatser till medveten design

I dag fungerar Cobham Satcom som ett medvetet utformat system:

  • Säkerhet, compliance, utveckling och AI fungerar som en helhet

  • Kontroller är inbyggda – inte tillagda i efterhand

  • Risk hanteras inom leveransen – inte separat

  • Teamen arbetar snabbare eftersom skyddsräcken är inbyggda

  • Ramverk som ISO 27001, NIS2 och RED är integrerade i verksamheten

Förändringen är grundläggande:

Från att reagera på krav → till att utforma för kontinuerlig förändring

En plattform för medveten förändring

Den här verksamhetsmodellen är inte ett slutmål – den är en grund.

  • Nya regelverk mappas till befintliga strukturer

  • Molnkapacitet skalas inom kända skyddsräcken

  • AI införs där den skapar verkligt värde

”Transformation kräver inte fleråriga program”, avslutar Valdez. ”Vi utformade om hur våra befintliga verktyg fungerar tillsammans, höll fast vid en disciplin och byggde ett system där säkerhet, utveckling och regelverk utvecklas i samma takt.”

  • AI
  • Atlassian
  • Security
  • DevOps
  • Aws

Talk to our experts to start your own transformation

‌‍​‍​‍‌‍‌​‍‌‍‍‌‌‍‌‌‍‍‌‌‍‍​‍​‍​‍‍​‍​‍‌‍‌​‌‍​‌‌‌​‌‍‌‍​‌‍‌‌​​‍‍‌‍​‌‍‌‍‌​‍​‍​‍​​‍​‍‌‍‍​‌​‍‌‍‌‌‌‍‌‍​‍​‍​‍‍​‍​‍‌‍‍​‌‌​‌‌​‌​​‌​​‍‍​‍​‍‌‍‌‌‌‍‌‍‌‍‍‌‌‍​‌‍‌‍‌​‌‍‌‌​‍‍‌‍​‌‌‍‌​‌‍‌‌‍‍‌‌‍‍​‍‍‌‍‌​‌‍​‌‌‌​‌‍‌‍​‌‍‌‌​​‍‍‌‍​‌‍‌‍‌​‍‌‍‌‌‌‍‌​‌‍‍‌‌‌​‌‍‌​‍​‍‌‍‍‌‌‌​‌‍‌‌‌‍‌‌‌‌‌​‌‍‌‌​​‌‍‌‌‌​​‍‌​​‍‌‍‌‌‌‍‌‍‌‌‍‍‌‍‍‌‌‍‍‌​‍‌‌​‌​‍​‌​‌‌‌​‌‌‌‍‌‍​‌‍‌​‌‌‌​‍‌‍‍‌‍‌​‌‍‍​​​‌‍‌​‍‌‍‍‌‌‌​‌‍‌‌‌‍‌‌​​‍‌​‍​​‌‍‍‌‌​​‌​‌​​‍‌‍‍​‌​‍‍‌‌​‌‌‍‌‌‍​‌‌‌​‌‌‍​‌‌‍‌‍​‌‍‌‌​‍​‌‌‌‌‌‌​‌​‌‌‌​​‌‍‌​‍‌‍‌‌‌‍‌​‌‍‍‌‌‌​​‍​‌‍‌‍‌‍‍‌‌‍‌‌‌‍​‌‍‌​‌‌​​‌‍​‌‌‌​‌‍‍​​‌‌‍​‌‍‌‍‍‌‌​‌‍​‌‌‍​‌‌​​‍‍‌‌​‌‍‍‌‌‌​‌‍​‌‍‌‌​‍​‍‌‌

Kontakta oss

Prata med våra experter och påbörja din egen transformation​​​​