Assurance och internrevision
Kristensson i Skåne AB genomför oberoende granskningar av IT, informationssäkerhet och dataskydd: internrevisioner enligt ISO 27001 och oberoende NIST CSF-bedömningar, mognadsbedömningar, kontrolltestning, bevisinsamling, förrevisioner inför certifiering och stöd vid externa revisioner, som projekt eller som löpande tjänst.
I dagens digitala landskap spelar oberoende IT- och säkerhetsgranskningar en avgörande roll för att skydda organisationer. Genom att ge en opartisk bedömning av era kontroller och arbetssätt verifierar assurance-tjänster att ni uppfyller branschstandarder och regulatoriska krav, vilket minskar risken för sanktionsavgifter vid bristande efterlevnad eller säkerhetsincidenter. Minst lika viktigt är att de stärker förtroendet hos intressenter: kunder, investerare och tillsynsmyndigheter får ökad trygghet när de ser att ni tar dataskydd och riskhantering på allvar. Kort sagt stödjer effektiva assurance- och internrevisionstjänster inte bara regelefterlevnad, utan synliggör även dolda risker, bygger trovärdighet och förbättrar beslutsunderlag.
I korthet
- Vem
- Organisationer som behöver visa kunder, ägare, revisorer eller tillsynsmyndigheter att kontrollerna fungerar
- Vad
- Internrevision, mognadsbedömning, kontrolltestning, bevis och dokumentation, förrevision, tredjepartsassurance, löpande internrevision som tjänst
- Hur
- Oberoende granskning mot valt ramverk, tydliga iakttagelser och prioriterade rekommendationer, praktiskt stöd att stänga gapen
Vanliga situationer
Så här brukar det börja. Känner ni igen er i någon av dem vet vi ungefär var vi ska starta.
En kund, ägare eller tillsynsmyndighet vill se en oberoende granskning
Vi granskar, dokumenterar och hjälper er svara på revisioner och säkerhetsfrågeformulär.
Läs om tredjepartsassurance →Ni ska certifieras och vill veta om ni klarar revisionen
En förrevision som hittar avvikelserna i förväg, med åtgärdsplan för varje fynd.
Läs om förrevision →Kontrollerna finns på papper, men ingen vet om de fungerar
Test av tekniska och processuella kontroller med objektiv evidens.
Läs om kontrolltestning →Ni saknar egen internrevision inom IT och säkerhet
Internal Audit as a Service: löpande tillgång till erfarna revisorer och en årsplan.
Läs om samarbetsformer →Erbjudanden inom assurance
Sex sätt att börja. Varje erbjudande går att köpa för sig eller kombinera till ett löpande assurance-upplägg.
Internrevision ISO 27001 eller NIST CSF-bedömning
Oberoende granskning av kontroller, policys och rutiner mot ledande ramverk, med gap och avvikelser identifierade innan de blir problem.
Ni får: revisionsrapport med iakttagelser, avvikelser och rekommendationer, presenterad för ledningen.
Omfattning: avgränsat uppdrag, en till två veckorLäs mer → NulägeSäkerhetsmognadsbedömning
Utvärdering av människor, processer, styrning och teknik mot etablerade mognadsmodeller, med mognadsnivå per område.
Ni får: scorecard per område, gap mot målbild och en prioriterad roadmap.
Omfattning: avgränsat uppdrag, några veckorLäs mer → VerifieringKontrolltestning
Test av tekniska kontroller med skanning, konfigurationsgranskning och penetrationstest, och av processkontroller genom intervjuer och dokumentgranskning.
Ni får: testresultat per kontroll, evidens och åtgärdsförslag.
Omfattning: avgränsat uppdrag, eller återkommandeLäs mer → BeredskapFörrevision inför certifiering
En provrevision mot standarden eller revisionskriterierna, på samma sätt som en extern revisor arbetar, innan den riktiga revisionen.
Ni får: genomförd provrevision och en åtgärdsplan för samtliga fynd.
Omfattning: avgränsat uppdrag inför revisionenLäs mer → LöpandeInternrevision som tjänst (IAaaS)
Kontinuerlig tillgång till erfarna revisorer med periodiska revisioner, kontrolluppföljning och compliance-checkar under året.
Ni får: årsplan, genomförda revisioner, kontrolluppföljning och rapportering till ledningen.
Omfattning: löpande, ett antal dagar per kvartalLäs mer → TredjepartStöd vid kundrevisioner och frågeformulär
Koordinerade svar på kunders säkerhetsbedömningar, dokumentation inför myndighetsinspektioner och stöd som värd vid platsrevisioner.
Ni får: koordinerade svar, sammanställd dokumentation och stöd under revisionen.
Omfattning: vid behovLäs mer →Vanliga frågor
Vad är skillnaden mellan internrevision och extern revision?
Internrevisionen görs för organisationens egen räkning för att kontrollera att ledningssystem och kontroller fungerar och för att förbereda inför externa granskningar. Den externa revisionen görs av ett certifieringsorgan, en kund eller en tillsynsmyndighet och leder till ett certifikat, ett godkännande eller ett tillsynsbeslut. En bra internrevision gör den externa revisionen förutsägbar.
Kan ni vara vår internrevision om ni också hjälpt oss bygga ledningssystemet?
En revisor får inte granska sitt eget arbete. Har vi hjälpt er att bygga delar av ledningssystemet använder vi andra konsulter för revisionen eller granskar bara de delar vi inte varit inblandade i. Vi är tydliga om detta i varje uppdrag.
Vad är en SOC 2-rapport och behöver vi en?
SOC 2 är en oberoende intygsrapport om kontroller hos tjänsteleverantörer, vanlig när kunder i USA eller internationella koncerner ställer krav. I Sverige och EU efterfrågas oftare ISO 27001-certifiering. Vi hjälper er att bedöma vilket underlag era kunder faktiskt accepterar innan ni investerar.
Hur ofta bör kontroller testas?
Det beror på kontrollens betydelse och hur ofta miljön förändras. Kritiska kontroller som behörigheter, backup och loggning bör testas minst årligen och vid större förändringar, gärna oftare. En årsplan för internrevision och kontrolltestning gör att inget faller mellan stolarna.
Så arbetar vi med assurance och internrevision, i detalj
För er som vill veta hur vi lägger upp arbetet i varje del. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 8 minuters läsning
Internrevision enligt ISO 27001 och oberoende NIST CSF-bedömningar
En av våra kärntjänster är oberoende internrevisioner i linje med ledande ramverk som ISO/IEC 27001, NIST Cybersecurity Framework och andra relevanta standarder. Våra erfarna revisorer genomför fördjupade granskningar av era IT- och informationssäkerhetskontroller, policys och rutiner för att bedöma om de överensstämmer med dessa best practices. Genom att mappa ert ledningssystem för informationssäkerhet (ISMS) mot etablerade kriterier identifierar vi gap och avvikelser innan de blir problem. Processen gör att ni blir väl förberedda inför formella certifieringar eller externa bedömningar. Strukturerade revisioner mot standarder som ISO 27001 gör det dessutom enklare att visa efterlevnad vid externa utvärderingar. Våra rapporter ger ledningen tydliga iakttagelser och rekommendationer som hjälper er att stärka kontroller och anpassa er till globala säkerhetsnivåer – och i slutändan bygga förtroende för att era säkerhets- och integritetskontroller fungerar.
I korthet
- Oberoende internrevisioner mot ISO/IEC 27001, NIST CSF och andra standarder
- Ledningssystemet mappat mot kriterierna, gap och avvikelser identifierade i förväg
- Rapporter med tydliga iakttagelser och rekommendationer till ledningen
Säkerhetsmognadsbedömningar (process, teknik, styrning)
Vi hjälper organisationer att förstå sin nuvarande förmåga och beredskap genom omfattande säkerhetsmognadsbedömningar. Det innebär att vi utvärderar ert säkerhetsläge inom områden som människor, processer, styrning och teknik. Med hjälp av etablerade mognadsmodeller och best-practice-ramverk bedömer våra konsulter hur välutvecklade era processer är (t.ex. riskhantering, incidenthantering och styrstruktur) och hur robusta era tekniska kontroller och verktyg är. Bedömningen lyfter fram styrkor och gap, tilldelar en mognadsnivå per område och ger en tydlig, praktisk roadmap för förbättring. Ni får ett detaljerat scorecard som jämför nuläge mot målbild, tillsammans med prioriterade rekommendationer. Det strukturerade upplägget gör det möjligt att jämföra er med andra, lägga resurser på rätt områden och följa utvecklingen över tid. Oavsett om målet är att stärka styrning eller införa mer avancerad säkerhetsteknik guidar mognadsbedömningen er mot ett starkare och mer motståndskraftigt säkerhetsprogram.
I korthet
- Utvärdering av människor, processer, styrning och teknik
- Mognadsnivå per område med styrkor och gap
- Scorecard mot målbild och prioriterade rekommendationer
Kontrolltestning och verifiering (tekniska och processuella kontroller)
En central del av assurance är att testa och verifiera kontroller för att säkerställa att de fungerar som avsett. Vi genomför noggrann kontrolltestning som omfattar både tekniska kontroller och processkontroller. För tekniska säkerhetsåtgärder använder vårt team verktyg och metoder som sårbarhetsskanners, konfigurationsgranskningar och penetrationstester för att validera att system är korrekt säkrade (t.ex. kontroll av opatchad programvara, felkonfigurationer eller svagheter i nätverk och applikationer). Samtidigt verifierar vi icke-tekniska kontroller genom intervjuer och granskning av policys, processer och utbildningsprogram – exempelvis om säkerhetspolicys är förstådda och om accessgranskningar eller incidentövningar faktiskt genomförs i praktiken. Den här helhetsgranskningen ger objektiv evidens för vilka kontroller som fungerar och vilka som behöver förbättras. Genom att verifiera tekniska skydd och processuella arbetssätt parallellt ger vi er trygghet i att säkerhet inte bara är välformulerad på papper, utan också konsekvent tillämpad i den dagliga verksamheten. Upptäckta brister dokumenteras med tydliga rekommendationer så att ni kan åtgärda dem och stärka er riskhantering.
I korthet
- Tekniska kontroller testade med skanning, konfigurationsgranskning och penetrationstest
- Processkontroller verifierade genom intervjuer och dokumentgranskning
- Objektiv evidens för vad som fungerar och vad som behöver förbättras
Insamling av bevis och dokumentationsstöd
Att förbereda sig för revisioner – interna eller externa – kräver ofta att man sammanställer stora mängder dokumentation. Vårt team hjälper er att samla in och strukturera bevis som behövs för att visa efterlevnad och kontrollernas effektivitet. Vi stödjer er i att hålla ordning på register, policys och auditloggar så att obligatorisk dokumentation och bevisloggar är uppdaterade och kompletta. Det inkluderar vägledning i versionshantering av policys, spårning av kontrollimplementeringar och sammanställning av bevis på genomförda aktiviteter (t.ex. skärmdumpar, konfigurationer, utbildningsunderlag eller incidentärenden) som revisorer eller tillsynsmyndigheter kan efterfråga. Genom att skapa ett “granskningsredo” bevisbibliotek mappat mot varje krav kan ni snabbt plocka fram rätt underlag vid en granskning. Vårt dokumentationsstöd minskar stress och “panikarbete” när en revision eller regulatorisk förfrågan uppstår – allt är strukturerat och lätt att hitta. Robust bevishantering effektiviserar inte bara revisionsprocessen, utan stärker även internt att säkerhets- och compliance-processer faktiskt följs. Med vår hjälp står ni väl förberedda att besvara frågor och möta tillsyn med välordnad och trovärdig dokumentation.
I korthet
- Insamling och strukturering av bevis för efterlevnad och kontrollernas effektivitet
- Ordning på register, policys, versionshantering och auditloggar
- Ett granskningsredo bevisbibliotek mappat mot varje krav
Granskning av revisionsberedskap (förrevision / förberedande bedömning)
Innan ni genomgår en större extern revision eller certifieringsgranskning är det klokt att göra en beredskapsbedömning – i praktiken en provrevision för att fånga upp frågor i förväg. Vi erbjuder grundliga granskningar av revisionsberedskap för att bedöma hur förberedda ni är inför en kommande ISO-certifiering, kundrevision eller regulatorisk granskning. Se det som en “torrsimning” inför den riktiga revisionen: våra experter bedömer kontroller, processer och dokumentation mot relevant standard eller revisionskriterier – på samma sätt som en extern revisor skulle göra. Denna förgranskning identifierar gap, svagheter eller avvikelser innan den formella revisionen äger rum. Vi kan exempelvis upptäcka saknade policygodkännanden, bristfällig övervakningsloggning eller att medarbetare inte fullt ut följer en rutin – fynd som går att korrigera i förväg. En strukturerad beredskapsbedömning synliggör potentiella utmaningar tidigt så att ni kan åtgärda svagheter och undvika överraskningar. Vi levererar en detaljerad åtgärdsplan för att hantera samtliga fynd. Genom att rätta till brister innan revisionen går ni in i certifieringen eller granskningen med större trygghet och betydligt lägre risk för avvikelser eller kostsamma förseningar. Våra beredskapsgranskningar ökar förutsättningarna för ett smidigt och framgångsrikt revisionsresultat vid första försöket.
I korthet
- Provrevision inför ISO-certifiering, kundrevision eller regulatorisk granskning
- Gap, svagheter och avvikelser identifierade innan den formella revisionen
- Detaljerad åtgärdsplan för samtliga fynd
Tredjepartsassurance och stöd vid externa revisioner
I dagens sammankopplade miljö behöver organisationer ofta kunna visa sin säkerhet och regelefterlevnad för tredje part – oavsett om det handlar om kunder som kräver assurance innan de anförtro er data, eller regulatorer och partners som förväntar sig transparens. Våra tjänster inom tredjepartsassurance hjälper er att möta dessa krav. Vi stöttar er i att besvara externa revisioner och frågeformulär och agerar som ert stöd för att säkerställa att korrekt och tillräcklig information lämnas. Det kan omfatta koordinering av svar till kunders säkerhetsbedömningar, förberedelse av dokumentation inför myndighetsinspektioner eller att vara värd för platsrevisioner som genomförs av era kunder. Vi hjälper er att presentera en komplett och trovärdig bild av er kontrollmiljö, underbyggd av evidens.
Vi vägleder också kring hur ni kan få oberoende intygsrapporter (t.ex. SOC 2, ISO 27001-certifiering eller andra revisionsrapporter) som många intressenter accepterar som bevis på säkerhet. En etablerad revisionsrapport eller certifiering kan tillgodose ett brett spektrum av kunder och myndigheter med ett enda standardiserat assurance-underlag och minska behovet av att varje kund gör sin egen revision. Det sparar tid, minskar “audit fatigue” och bygger förtroende genom att ni kan visa att ni uppfyller branschstandard. Sammanfattningsvis effektiviserar vårt stöd processen att bevisa efterlevnad gentemot andra – så att ni kan fokusera på verksamheten medan vi hjälper er hantera kraven.
I korthet
- Stöd att besvara externa revisioner och säkerhetsfrågeformulär
- Dokumentation inför inspektioner och värdskap vid platsrevisioner
- Vägledning mot intygsrapporter som SOC 2 eller ISO 27001-certifiering
Flexibla samarbetsformer (projekt eller löpande as-a-service)
Kristensson i Skåne AB erbjuder flexibel leverans av alla våra assurance- och internrevisionstjänster utifrån era behov. Uppdrag kan struktureras som engångsinsatser – projektbaserade revisioner eller bedömningar med fokus på specifika områden – eller som ett löpande stödupplägg, likt en “Assurance-as-a-Service”-modell. I ett engångsupplägg genomför vi en definierad granskning med tydlig omfattning och leverans. Alternativt väljer många kunder vår löpande modell Internal Audit as a Service (IAaaS), som ger kontinuerlig tillgång till erfarna revisorer och regelbundna assurance-aktiviteter under året. I denna modell fungerar vi som en förlängning av ert team – med periodiska revisioner, kontrolluppföljning och compliance-checkar på abonnemangs- eller retainerbasis. Det proaktiva upplägget säkerställer att interna kontroller förblir effektiva, risker hålls hanterade och att ni är revisionsredo året runt. Löpande stöd är särskilt värdefullt för organisationer som behöver möta flera ramverk eller genomgår frekventa revisioner, eftersom vi kan koordinera en samlad strategi för kontinuerlig efterlevnad. Oavsett om ni behöver en engångsinsats med djup analys eller löpande överblick anpassas samarbetsmodellen för att ge rätt nivå av stöd och frekvens. Målet är att ge er trygghet i att förtroende, regelefterlevnad och kontroll inte är engångsprestationer – utan varaktiga styrkor i organisationen.
I korthet
- Engångsuppdrag med tydlig omfattning och leverans
- Internal Audit as a Service med periodiska revisioner och kontrolluppföljning
- Revisionsredo året runt, även mot flera ramverk
Kristensson i Skåne AB hjälper er att skapa tydlighet och trygghet i hur väl era kontroller fungerar i praktiken. Vi genomför strukturerade granskningar, internrevisioner och mognadsbedömningar inom IT, informationssäkerhet och dataskydd – i linje med ramverk som ISO 27001, NIST och relevanta regulatoriska krav. Vårt arbete kombinerar granskning av kontrolldesign med praktisk kontrolltestning, evidensinsamling och beredskapskontroller, så att ni kan visa efterlevnad och minska risk. Vi levererar tydliga iakttagelser, prioriterade rekommendationer och praktiskt stöd för att stänga gap – oavsett om ni behöver en engångsgranskning eller löpande assurance “as-a-service”. Resultatet är bättre styrning, starkare förtroende hos intressenter och en organisation som är kontinuerligt revisionsredo.
Vill ni veta hur det skulle se ut hos er? Kontakta oss, så berättar vi mer. Läs mer om hur vi arbetar och om internrevision mot ISO 27001 eller NIST.
Behöver ni förbereda er inför en revision eller bedömning?
Kontakta oss