Regulatorisk omfattningsbedömning – vilka regelverk gäller er?
Vi går igenom verksamheten och dokumenterar vår bedömning av vilka av de aktuella regelverken som är relevanta för er, i vilken roll och för vilka bolag, produkter eller delar av verksamheten. Ni får ett tydligt beslutsunderlag för ledningen och en prioriterad plan för nästa steg. Där rättsläget är oklart, en juridisk tolkning krävs eller behörig myndighet behöver ta ställning, framgår det uttryckligen av rapporten.
För vem och när
Omfattningsbedömningen passar er som
- inte säkert vet om cybersäkerhetslagen, DORA, CRA eller AI-förordningen gäller er;
- behöver bedöma GDPR-roller eller frågor om dataskyddsombud i samband med en bredare regulatorisk analys;
- har fått säkerhetskrav från kunder och vill skilja lagkrav från avtalskrav;
- ingår i en koncern där olika bolag kan omfattas på olika sätt;
- har flera produkter, tjänster eller roller som gör omfattningen svår att avgöra;
- har gjort regelverkstestet och fått ett eller flera Oklart – bör utredas.
Så går det till
- Startmöte. Vi går igenom:
- juridiska personer och koncernstruktur;
- storlek och ägarrelationer;
- verksamhetsområden;
- tillstånd och registreringar;
- kunder och avtalskrav;
- produkter och digitala tjänster;
- leverantörsroller;
- hur personuppgifter behandlas;
- hur AI används eller utvecklas.
- Underlag. Beroende på uppdraget kan vi exempelvis läsa:
- årsredovisning;
- koncern- och ägarstruktur;
- relevanta tillstånd och registreringar;
- produkt- och tjänstelista;
- viktigare kundavtal och säkerhetsbilagor;
- beskrivning av IT- och molntjänster;
- befintliga register, policyer och styrdokument.
- Bedömning. Vi bedömer varje avtalat regelverk mot de faktiska omständigheterna och dokumenterar:
- varför det bedöms gälla eller inte;
- vilken roll ni sannolikt har;
- vilka delar av verksamheten som berörs;
- vilka frågor som fortfarande är osäkra.
- Genomgång. Vi går igenom rapporten med ledningen eller andra relevanta beslutsfattare och prioriterar nästa steg.
Ni får
- en dokumenterad omfattningsbedömning per analyserat regelverk, med skälen till vår bedömning;
- en bedömning av er sannolika roll, till exempel:
- personuppgiftsansvarig, gemensamt personuppgiftsansvarig eller personuppgiftsbiträde;
- väsentlig eller viktig verksamhetsutövare;
- finansiell entitet eller IKT-tredjepartsleverantör;
- tillverkare, importör, distributör eller annan CRA-roll;
- leverantör eller tillhandahållare enligt AI-förordningen;
- en bedömning av vilka juridiska personer, produkter, tjänster och verksamhetsdelar som berörs;
- relevanta datum, myndigheter och skyldigheter som redan gäller;
- tydliga gränsfall och frågor som behöver juridisk bekräftelse eller besked från myndighet;
- en prioriterad plan för nästa steg;
- en genomgång med ledningen.
Omfattning och pris
Avgränsat uppdrag, normalt några dagar beroende på komplexitet. Vi lämnar fast pris efter att omfattningen har satts och innan arbetet startar.
Vårt normala timpris ligger mellan 800 och 1 600 kronor exklusive moms beroende på tjänst, omfattning och konsultens roll och erfarenhet.
Uppdraget omfattar de regelverk och kravområden som anges i offerten. Bedömningen är inte en fullständig juridisk genomlysning av all lagstiftning som kan gälla organisationen.
Gränsfall
Vissa frågor går inte att avgöra säkert enbart genom en konsultbedömning. Det kan exempelvis krävas:
- juridisk tolkning;
- analys av oklara gränsdragningar;
- branschspecifik specialistkompetens;
- besked från behörig myndighet.
Då beskriver vi frågan, vår preliminära bedömning och vad som behöver bekräftas.
Efter bedömningen
Omfattningsbedömningen kan vara första steget före exempelvis:
- gap-analys mot ISO 27001, cybersäkerhetslagen eller DORA;
- GDPR-nulägesanalys;
- CRA-beredskap;
- AI-inventering och AI Act Readiness;
- leverantörs- och tredjepartsgranskning.
På så sätt bygger nästa steg på en dokumenterad omfattning i stället för på antaganden.
Vanliga frågor
Räcker inte regelverkstestet?
Självtestet ger en första indikation utifrån 20 frågor. Omfattningsbedömningen bygger på faktiska uppgifter om verksamheten, koncernstrukturen, produkter, avtal, roller och tillstånd. Resultatet blir en dokumenterad bedömning som ledningen kan använda i sitt beslut och som visar hur ni har resonerat. Den är inte ett myndighetsbeslut och ersätter inte juridisk rådgivning där sådan behövs.
Vad kostar det?
Vi lämnar fast pris efter omfattning innan vi börjar. Vårt normala timpris ligger mellan 800 och 1 600 kronor exklusive moms. Var uppdraget hamnar beror på tjänsten, omfattningen och konsultens roll och erfarenhet.
Är det juridisk rådgivning?
Nej. Vi gör en verksamhets- och regulatorisk bedömning utifrån regelverken, myndighetsvägledning och vår erfarenhet av informationssäkerhet, IT, risk och regelefterlevnad. När en fråga kräver juridisk tolkning eller ett rättsligt ställningstagande säger vi det och rekommenderar juridisk rådgivning eller kontakt med behörig myndighet.
Täcker bedömningen all lagstiftning som kan gälla oss?
Nej. Uppdraget avgränsas till de regelverk och kravområden som anges i offerten. Andra regler, tillstånd, sektorskrav och avtalskrav kan också vara relevanta.
Vill ni veta vilka av de här regelverken som är relevanta för er och få en dokumenterad bedömning av varför? Kontakta oss, så börjar vi med ett kort startmöte.
Kontakta oss