Cobham Satcom samarbetade med Eficode för att bygga en säkerhetsintegrerad operativ modell där riskhantering, compliance och styrning är en del av det dagliga ingenjörsarbetet. Genom att integrera Jira, Confluence, SoftComply, Black Duck och AWS gjorde företaget ISO 27001-certifiering till en naturlig del av sina arbetsflöden, samtidigt som det möjliggjorde säker användning av molntjänster, DevSecOps och AI.
Kort sagt
Företag
Cobham Satcom, en leverantör som betjänar reglerade branscher, däribland försvar, offentlig sektor och sjöfart.
Behövde modernisera sitt tekniklandskap samtidigt som strikta krav på säkerhet och regelefterlevnad upprätthölls.
Utmaningar
Skala säkerhet och regelefterlevnad i takt med moln, DevOps och AI utan att bromsa verksamheten.
Upprätthålla ISO 27001-certifiering och anpassa sig till förändrade regelverk som NIS2, RED och CE.
Förbättra insyn, konsekvens och spårbarhet inom utveckling, risk, regelefterlevnad och leverantörsstyrning.
Koppla samman befintliga verktyg och processer i en enhetlig verksamhetsmodell, i stället för att lägga till fler fristående kontroller.
Lösning
Samarbetade med Eficode för att utforma och implementera en verksamhetsmodell med säkerhet inbyggd från början.
Integrerade Jira, Confluence, SoftComply, Black Duck och AWS i en sammanhängande plattform för utveckling, säkerhet, risk och regelefterlevnad.
Integrerade säkerhetskontroller, riskhantering och framtagning av underlag i de dagliga utvecklingsarbetsflödena.
Omstrukturerade befintliga plattformar i stället för att ersätta dem och skapade en policystyrd genomförandemodell.
Resultat
ISO 27001-certifiering och andra nödvändiga certifieringar blev en naturlig del av den löpande verksamheten, i stället för separata revisionsprojekt.
Klarade ISO 27001-revisioner med minimal extra insats, och revisorerna uppmärksammade det integrerade arbetssättet.
Implementerade den grundläggande verksamhetsmodellen på månader i stället för år.
Etablerade centraliserad, automatiserad riskhantering för tekniska och operativa risker samt leverantörsrisker.
Förbättrade styrningen av AWS, vilket bidrog till årliga besparingar på över 80 000 euro.
Byggde en skalbar grund för säker molnanvändning och ansvarsfull implementering av AI.
Att bygga en framtidssäkrad, AI-stödd säkerhetsmodell för verksamheten i en reglerad miljö
Cobham Satcom behövde modernisera sitt tekniklandskap och samtidigt upprätthålla strikt regelefterlevnad i en hårt reglerad bransch. I stället för att se detta som en complianceövning tog företaget – under ledning av sin cybersäkerhetsledning – sikte på att bygga en framtidssäkrad verksamhetsmodell där säkerhet, utveckling och styrning är integrerade från grunden.
Målet var inte bara att stärka kontrollerna, utan att säkerställa att säkerhet och regelefterlevnad kunde skalas med moln, DevOps och AI – utan att bromsa verksamheten – även inom krävande sektorer som försvar, offentlig sektor och sjöfart samt i takt med att ramverk som ISO 27001 och NIS2 utvecklas, och med produktregler som radioutrustningsdirektivet (RED).
Ett centralt krav i utformningen var tydligt: att göra det möjligt för Cobham Satcom att erhålla och behålla certifieringar som ett naturligt resultat av organisationens arbetssätt – inte som en separat insats med hög friktion.
För att påskynda genomförandet samarbetade Cobham Satcom med Eficode och tog in extern expertis inom DevSecOps, moln och reglerade miljöer. Eficode stöttade implementeringen, validerade riktningen och bidrog med praktiska insikter genom hela transformationen.
"Transformation kräver inte fleråriga program. Vi gjorde om hur våra befintliga verktyg samverkar, höll fast vid vår disciplin och byggde ett system där säkerhet, utveckling och regelverk utvecklas i samma takt."
Certifieringar som en bieffekt
Cobham Satcom erhåller och behåller ISO 27001 och andra nödvändiga certifieringar som en bieffekt av sin verksamhetsmodell – med hjälp av underlag som redan genereras i de vanliga arbetsflödena, i stället för att driva separata, revisionsstyrda projekt.
Månader, inte år
Den centrala verksamhetsmodellen utformades och implementerades på månader, inte år – genom att förändra hur befintliga verktyg och processer samverkade, snarare än att starta ett transformationsprogram utan tydligt slutdatum.
Att göra regelefterlevnad till en ingenjörsförmåga
I takt med att Cobham Satcom utvecklades var utmaningen inte bristen på kontroller, utan att säkerställa att de var konsekvent synliga, användbara och sammanlänkade i en komplex och växande miljö.
Säkerhetsaktiviteter fanns, men behövde kopplas närmare till hur utveckling bedrivs
Arbetsflödena skilde sig åt mellan team, vilket skapade onödig komplexitet
Insynen i leverans, risk och regelefterlevnad behövde kunna skalas
Riskhantering, leverantörsstyrning och kunskap var fördelade över silor
Samtidigt behövde organisationen:
Upprätthålla ISO 27001-certifieringen genom återkommande revisioner
Anpassa sig till NIS2:s förväntningar på motståndskraft och ansvar i leveranskedjan
Stödja kunder med höga säkerhetskrav inom reglerade områden
Uppfylla produktkrav som RED och CE
Driva molnarbetet framåt och införa AI på ett ansvarsfullt sätt
I stället för att lägga till fler processer vägleddes transformationen av en tydlig princip: Om säkerhet och regelefterlevnad inte är inbyggda i teamens arbetssätt kan de inte skalas.
Från verktygskrav till transformation av verksamhetsmodellen
Samarbetet inleddes med att förbättra verktygsstödet för ISO 27001 – särskilt i miljöer för inbyggda system och C++.
Tillsammans med Eficode utvärderade Cobham Satcom DevSecOps-landskapet och valde Black Duck utifrån integration, signalkvalitet och långsiktig lämplighet.
Men det ledde snabbt till en mer grundläggande insikt:
”Den verkliga utmaningen handlade inte om verktygen – utan om hur styrning, risk och utveckling fungerar tillsammans som ett system.”
Detta innebar en förflyttning från att möjliggöra verktyg till en fullständig transformation av verksamhetsmodellen.
Att integrera säkerhet, risk och compliance i arbetsflödet
En viktig milstolpe var utvecklingen av en policystyrd genomförandemodell, där kontroller integrerades direkt i det dagliga arbetet.
Avgörande var att detta uppnåddes genom att omstrukturera befintliga plattformar, inte genom att ersätta dem.
Med Jira och Confluence som grund – och utökade med SoftComply – skapade Cobham Satcom en sammanhängande modell för:
Regelverk (t.ex. ISO 27001, NIS2, RED)
Tekniska arbetsflöden och leveranspipelines
Säkerhetsvalidering och kontroller
Riskhantering och leverantörsstyrning
Framtagning av underlag för både system- och produktkrav
SoftComply möjliggjorde:
Centraliserade arbetsflöden för verksamhets- och leverantörsrisker
Leverantörsbedömning och hotmodellering
Automatiserad riskbedömning och poängsättning
Tydligt ägarskap och spårbarhet
Eficode stöttade implementering och skalning och säkerställde att modellen fungerade effektivt mellan teamen.
Resultatet är ett fungerande system, inte ett ramverk:
Säkerhet, risk och compliance tillämpas kontinuerligt
Underlag genereras som standard
Leverantörsrisk är integrerad, inte isolerad
Teamen arbetar med tydlighet och ansvar
”Målet var inte bara insyn, utan användbarhet. Systemet måste fungera för dem som ansvarar för att hantera risker.”
Skapar konkreta resultat genom integration
Effekten har varit både mätbar och externt bekräftad. Framför allt blev certifieringar en bieffekt av arbetssättet.
”Vi förberedde oss inte för certifieringen – vi visade vad som redan fanns på plats”, säger Lemuel.
”Systemet gjorde jobbet.”
Cobham Satcom klarade sina ISO 27001-revisioner med minimal extra arbetsinsats, och revisorerna uppmärksammade särskilt det integrerade arbetssättet för säkerhet, risk och regelefterlevnad.
Samtidigt:
En centraliserad, automatiserad riskmodell samlade tekniska och operativa risker samt leverantörsrisker och gav insyn i hela organisationen
AWS-optimeringar förbättrade styrningen och gav årliga besparingar på över 80 000 euro, medan Eficode bidrog till ytterligare förbättringar
Allt detta uppnåddes inom en begränsad tidsram och budget genom att fokusera på förändringar med stor effekt och använda befintliga verktyg. Väl utformade system minskar arbetsinsatsen och ökar samtidigt kontrollen.
Erkänd mognad genom integration
Integrationsnivån mellan system och arbetsflöden har positionerat Cobham Satcom som en organisation med hög mognad inom sitt område.
Genom att kombinera verktyg som Jira, Confluence, SoftComply och Black Duck i en gemensam operativ modell skapade organisationen ett sammanhängande system som omfattar:
Mjukvaruutveckling och DevSecOps
Säkerhetskontroller och validering
Riskhantering och regelefterlevnad
Styrning av leverantörer och leveranskedjan
Detta har uppmärksammats både internt och externt:
Revisorer lyfte fram det integrerade, operativa arbetssättet för regelefterlevnad och risk
Under en session med Eficodes användargrupp lyfte branschkollegor fram den höga mognads- och integrationsnivå som uppnåtts med hjälp av standardplattformar
”Det som utmärkte sig var inte de enskilda verktygen, utan hur allt kopplades samman i en gemensam operativ modell som tar hänsyn till användarna”, säger Valdez.
Möjliggör säker Cloud Native-användning
Övergången till molnet drevs av tydlighet, inte kompromisser.
Cobham Satcom definierade:
Standardiserade mönster
Inbyggda skyddsräcken för styrning
Tydliga ansvarstrukturer
Eficode bidrog med extern validering och teknisk fördjupning, vilket hjälpte till att påskynda utvecklingen.
”Det externa perspektivet hjälpte oss att bekräfta vårt arbetssätt och gå snabbare fram med större trygghet”, konstaterar Valdez.
Ett pragmatiskt och kontrollerat förhållningssätt till AI
Införandet av AI har varit medvetet och värdedrivet. Användningsfallen fokuserar på: utvecklarproduktivitet och kodkvalitet, dokumentation och tillgänglighet till kunskap samt effektivare interna arbetsflöden.
Eficode stödde detta genom att dela erfarenheter från reglerade miljöer och hjälpa intressenter att enas kring risker och möjligheter.
”AI är inte en strategi – det är en förmåga”, säger Valdez. ”Värdet kommer av att använda den där den stärker vårt arbetssätt – inom ett system som redan förstår risk och sammanhang.”
Ett strategiskt partnerskap som stödjer genomförande och skalning
Det som började som ett verktygsinitiativ utvecklades till ett pragmatiskt samarbetspartnerskap.
Eficodes roll var att stödja genomförandet, bidra med ett externt perspektiv och dela erfarenheter från liknande miljöer, bland annat genom att: fungera som bollplank för viktiga beslut, bidra med expertis inom DevSecOps, moln och verktyg, stödja implementering och skalning samt dela insikter från andra reglerade organisationer.
”Eficode har varit en värdefull partner som vi kan utmana idéer tillsammans med och dra nytta av för erfarenhet”, säger Valdez. ”Det perspektivet hjälpte oss att gå snabbare fram utan att tappa riktningen.”
Detta arbetssätt säkerställde att Cobham Satcom behöll ägarskapet över strategi och design, samtidigt som genomförandet gick snabbare tack vare riktad expertis.
Från splittrade insatser till medveten design
I dag fungerar Cobham Satcom som ett medvetet utformat system:
Säkerhet, compliance, utveckling och AI fungerar som en helhet
Kontroller är inbyggda – inte tillagda i efterhand
Risk hanteras inom leveransen – inte separat
Teamen arbetar snabbare eftersom skyddsräcken är inbyggda
Ramverk som ISO 27001, NIS2 och RED är integrerade i verksamheten
Förändringen är grundläggande:
Från att reagera på krav → till att utforma för kontinuerlig förändring
En plattform för medveten förändring
Den här verksamhetsmodellen är inte ett slutmål – den är en grund.
Nya regelverk mappas till befintliga strukturer
Molnkapacitet skalas inom kända skyddsräcken
AI införs där den skapar verkligt värde
”Transformation kräver inte fleråriga program”, avslutar Valdez. ”Vi utformade om hur våra befintliga verktyg fungerar tillsammans, höll fast vid en disciplin och byggde ett system där säkerhet, utveckling och regelverk utvecklas i samma takt.”
- AI
- Atlassian
- Security
- DevOps
- Aws
Talk to our experts to start your own transformation
Related client stories