Sammanfattning: Gap-analys, internrevision, kontrolltestning och förrevision används ibland som om de vore samma sak. Det är de inte. En gap-analys hjälper organisationen att förstå vad som saknas. Internrevisionen granskar om ledningssystemet uppfyller revisionskriterierna och fungerar som avsett. En förrevision fokuserar i stället på hur redo organisationen är inför en kommande extern revision. Rätt typ av granskning beror därför på var i arbetet organisationen befinner sig.
En organisation säger: ”Vi behöver en ISO 27001-revision.” Första frågan borde egentligen vara: vad vill ni få svar på?
- Hur långt har vi kvar? Då är gap-analys relevant.
- Fungerar vårt ledningssystem enligt kraven? Då handlar det snarare om internrevision.
- Är vi redo att möta certifieringsorganet? Då kan en readiness review eller förrevision vara mer relevant.
De kan likna varandra i genomförandet: intervjuer, dokument, stickprov, kontroller. Men syftet är olika.
Gap-analysen – var står vi och vad saknas?
Gap-analysen används vanligtvis tidigt eller mitt i ett förbättringsarbete. Organisationen jämför nuläget med en målbild eller ett krav, till exempel ISO/IEC 27001, cybersäkerhetslagen, DORA eller ett internt säkerhetsramverk. Resultatet bör visa:
- vad som finns
- vad som delvis finns
- vad som saknas
- vad som bör prioriteras
Det gör gap-analysen till ett förändringsverktyg. Den får gärna vara rådgivande. Konsulten kan säga: ”Här är ett praktiskt sätt att lösa detta.” Det är ofta precis det kunden behöver.
Internrevisionen har ett annat uppdrag
Internrevisionen ska inte i första hand bygga systemet. Den ska granska det.
ISO 19011:2026, den fjärde utgåvan av standarden för revision av ledningssystem, beskriver revisionsprinciper och ett evidensbaserat, riskbaserat arbetssätt samt frågor som oberoende, revisionsprogram, genomförande och rapportering. ISO/IEC 27001 är samtidigt en standard för ett ledningssystem som etableras, implementeras, underhålls och kontinuerligt förbättras utifrån organisationens informationssäkerhetsrisker. Internrevisionen blir en del av organisationens möjlighet att verifiera att systemet faktiskt fungerar.
Oberoende spelar roll
Här finns en viktig skillnad mot gap-analysen. Den som byggt en process kan ha svårt att objektivt granska sitt eget arbete. Det betyder inte att en extern konsult alltid måste göra internrevisionen. Men organisationen behöver hantera objektivitet och oberoende på ett trovärdigt sätt. ISO 19011 lyfter uttryckligen oberoende som en av revisionsprinciperna.
Det är därför viktigt att redan i planeringen fråga:
- Vem implementerade området?
- Vem ska revidera det?
- Finns risk att personen i praktiken granskar sina egna beslut?
Vad ska internrevisionen leverera?
En bra internrevision ger mer än ”OK” eller ”inte OK”. Den ska ge ett strukturerat underlag kring exempelvis:
- revisionskriterier
- omfattning
- evidens
- observationer
- avvikelser
- styrkor
- förbättringsmöjligheter
Resultatet ska gå att använda i ledningssystemets fortsatta förbättring. Den senaste utgåvan av ISO 19011 betonar att effektiva revisioner är mer än en ren kontroll av överensstämmelse; de kan även bidra till att stärka ledningssystem och förbättra verksamheten.
Vad är då en förrevision?
Begrepp som pre-audit, readiness review och förrevision används i praktiken på lite olika sätt. Det är normalt inte en ersättning för organisationens formella internrevision. Syftet är snarare att svara på: hur kommer vi sannolikt att klara nästa externa revision? Då kan granskaren arbeta mer som en generalrepetition:
- Finns underlagen?
- Kan organisationen visa evidens?
- Är de viktigaste avvikelserna hanterade?
- Kan ansvariga personer beskriva hur processen faktiskt fungerar?
- Har ledningens genomgång genomförts?
- Är revisionsspåret sammanhängande?
Förrevisionen ska inte lova certifiering
En förrevision kan minska överraskningar. Men den kan inte garantera vad certifieringsorganets revisor kommer att komma fram till.
Själva ISO/IEC 27001-certifieringen utförs av ett certifieringsorgan. ISO/IEC 27006-1:2024 ställer särskilda krav på de organ som reviderar och certifierar ledningssystem för informationssäkerhet, bland annat kring kompetens, konsekvens och opartiskhet. Swedac ackrediterar certifieringsorgan för bland annat ISO/IEC 27001 i Sverige och har ett register över ackrediterade organ.
En konsult som hjälper organisationen att bli redo är alltså inte samma sak som certifieringsorganet som utfärdar certifikatet.
Och kontrolltestning?
Kontrolltestning är mer fokuserad. Frågan är inte nödvändigtvis ”fungerar hela ledningssystemet?” utan ”fungerar just den här kontrollen?”. Ta kravet att MFA ska gälla alla privilegierade användare. Då kan granskningen kontrollera:
- Vilka privilegierade konton finns?
- Vilka omfattas?
- Finns undantag?
- Hur följs nya konton upp?
På samma sätt kan organisationen testa backup, patchning, åtkomstgranskning, leverantörsuppföljning, säkerhetsutbildning och incidentövningar. Kontrolltestning är därför centralt inom assurance. Hur det går att arbeta med design, implementation och operativ effektivitet beskriver vi närmare i vår insikt om assurance och kontrolltestning.
Vilken typ behöver organisationen?
| Granskning | Frågan den svarar på | Passar när |
|---|---|---|
| Gap-analys | Vad saknar vi och vad bör vi göra? | Organisationen är tidigt eller mitt i införandet. |
| Kontrolltestning | Fungerar en viss kontroll? | Löpande assurance och verifiering. |
| Internrevision | Uppfyller och följer vårt ledningssystem revisionskriterierna, och fungerar det som avsett? | Som en del av den ordinarie ISMS-cykeln. |
| Förrevision / readiness review | Hur redo är vi inför extern revision? | Certifiering eller annan extern granskning närmar sig. |
| Certifieringsrevision | Uppfyller organisationens ISMS kraven för certifiering? | Genomförs av certifieringsorganet. |
Organisationer kan behöva flera steg
Ett vanligt upplägg kan vara:
- gap-analys
- genomförande
- kontrolltestning
- internrevision
- åtgärder
- readiness review
- certifieringsrevision
Det betyder inte att alla organisationer behöver varje steg som separat konsultprojekt. Men det hjälper att förstå vilken fråga respektive aktivitet ska besvara. Annars finns risken att kunden beställer en ”revision” när det egentligen behövs en workshop och handlingsplan – eller en rådgivande gap-analys när man egentligen behöver en oberoende internrevision.
Så kan Kristensson i Skåne stödja
Kristensson i Skåne arbetar både med implementation och assurance. Vi kan exempelvis hjälpa organisationer med:
- gap-analyser
- ISO 27001 och ledningssystem för informationssäkerhet
- kontrolltestning
- mognadsbedömningar
- internrevision mot ISO 27001 eller NIST
- revisionsberedskap
- evidens
- åtgärdsplanering
När samma organisation behöver både implementation och oberoende granskning behöver upplägget utformas så att roller och objektivitet hanteras på ett tydligt sätt. Vår utgångspunkt är att kunden ska få rätt typ av granskning vid rätt tidpunkt – inte fler revisioner än vad som behövs.
Vanliga frågor
Är en gap-analys samma sak som internrevision?
Nej. Gap-analysen är normalt mer rådgivande och framåtriktad. Internrevisionen är en strukturerad granskning mot definierade revisionskriterier, med krav på objektivitet och oberoende.
Måste internrevision göras av en extern konsult?
Nej. Den kan göras internt om organisationen kan säkerställa tillräcklig objektivitet och kompetens, och att ingen i praktiken granskar sina egna beslut.
Är förrevision obligatorisk för ISO 27001?
Nej. Det är ett praktiskt förberedande steg inför certifieringsrevisionen, inte en separat obligatorisk aktivitet enligt standarden.
Är internrevision samma sak som certifieringsrevision?
Nej. Certifieringsrevisionen genomförs av ett ackrediterat certifieringsorgan och är en separat tredjepartsprocess. Internrevisionen är organisationens egen granskning av ledningssystemet.
Osäkra på vilken typ av granskning ni behöver just nu? Läs mer om vårt erbjudande inom assurance och internrevision eller kontakta oss för ett förutsättningslöst samtal.
Källor: ISO 19011:2026, Guidelines for auditing management systems (fjärde utgåvan, publicerad maj 2026); ISO/IEC 27001:2022; ISO/IEC 27006-1:2024, krav på organ som reviderar och certifierar ledningssystem för informationssäkerhet; Swedac, register över ackrediterade certifieringsorgan.
Den här texten är allmän information och utgör inte rådgivning i ett enskilt ärende.

