Tjänsteområde

Regulatoriska krav och regelefterlevnad

Att veta vilka regelverk som gäller er, var ni står mot dem, och att kunna visa det – för ledningen, för kunder och för tillsynsmyndigheten. Från omfattningsbedömning och gap-analys till genomförande, löpande efterlevnad och revisionsberedskap.

  • Cybersäkerhetslagen
  • NIS2
  • CRA
  • DORA
  • GDPR
  • ISO 27001

Regelefterlevnad är inte ett projekt utan ett tillstånd som ska hålla över tid. Vi hjälper organisationer att uppnå och behålla efterlevnad av cybersäkerhetslagen och NIS2, CRA, DORA, GDPR och ISO 27001 – samordnat där kraven överlappar, så att ett dokument, en riskanalys och en incidentrutin kan svara på flera regelverk samtidigt.

Arbetet börjar med att avgränsa vilka krav som faktiskt gäller er och en gap-analys som visar var ni står. Men det är bara början. Därefter kommer styrning och styrdokument, genomförande i verksamheten, löpande uppföljning när regelverk och verksamhet förändras, och beredskap att visa allt detta när en revisor, kund eller tillsynsmyndighet frågar. Hos kemibolaget började det så: en gap-analys mot NIS2 och ISO 27001 som gav ledningen en prioriterad åtgärdsplan att arbeta vidare från, med vårt stöd steg för steg. Läs mer om hur vi arbetar.

Vi utgår från kontoret i Bjärred utanför Lomma och arbetar med verksamheter i Malmö, Lund, Helsingborg och övriga Skåne. Rådgivningsuppdrag inom regelverk och informationssäkerhet tar vi i hela Sverige.

I korthet

Vem
Organisationer som omfattas av ett eller flera regelverk och behöver ett efterlevnadsarbete som håller, inte bara en rapport
Vad
Omfattningsbedömning, nuläge och gap-analys, efterlevnadsprogram med styrdokument och kontroller, genomförande, löpande uppföljning, revisions- och tillsynsberedskap
Hur
Samordnat över regelverken, prioriterat efter risk, med ledningen som beslutar och verksamheten som äger åtgärderna – och oberoende granskning av det vi själva byggt
Geografi
Skåne, med bas i Bjärred utanför Malmö/Lund. Uppdrag i hela Sverige.

Vanliga situationer

Så här brukar det börja. Känner ni igen er i någon av dem vet vi ungefär var vi ska starta.

Erbjudanden inom regelefterlevnad

Sex sätt att börja. Varje erbjudande går att köpa för sig eller kombinera till ett sammanhållet efterlevnadsprogram.

Nuläge

Gap-analys mot ISO 27001, NIS2 eller DORA

Var står ni mot kraven i dag? Dokumenterat nuläge, identifierade gap och en prioriterad åtgärdsplan som ledningen kan besluta om.

Ni får: dokumenterat nuläge, gap per krav, prioriterad åtgärdsplan och en genomgång med ledningen.

Omfattning: avgränsat uppdrag, några dagar till någon veckaLäs mer →
Dataskydd

GDPR-nulägesanalys och gap-analys

Var står ni mot GDPR i dag? Register, rättslig grund, avtal, incidentrutiner och de registrerades rättigheter, granskade mot kraven.

Ni får: dokumenterat nuläge, identifierade gap och en prioriterad plan.

Omfattning: avgränsat uppdrag, någon veckaLäs mer →
Produkter

CRA-beredskap för produktbolag

Cyber Resilience Act för tillverkare, importörer och distributörer av produkter med digitala element: klassning, säker utveckling, sårbarhetshantering och rapportering.

Ni får: produktklassning, gap mot kraven och en plan fram till tillämpningsdatumen.

Omfattning: avgränsat uppdrag, några veckorLäs mer →
Ledningssystem

ISO 27001 från gap-analys till certifiering

Ett ledningssystem för informationssäkerhet som fungerar i verksamheten: riskarbete, styrdokument, kontroller, internrevision och förberedelse inför certifiering.

Ni får: ett LIS med styrdokument, riskmetod, kontrollstruktur och Statement of Applicability, redo för revision.

Omfattning: projekt över flera månader, med överlämning till erLäs mer →
Löpande

Årlig DORA-översyn och förvaltning

Efterlevnaden ska hålla år efter år. Återkommande genomgång av IKT-riskramverk, informationsregister, testprogram och rapportering, med uppdatering när kraven eller verksamheten ändras.

Ni får: årlig översynsrapport, uppdaterade styrdokument och register, och ett underlag till ledningen.

Omfattning: återkommande, en gång per år eller vid förändringLäs mer →
Löpande

Senior GRC-rådgivning

När gapen är stängda ska arbetet hålla. Löpande stöd med styrning, riskarbete, efterlevnad och rapportering till ledningen.

Ni får: en namngiven senior rådgivare, återkommande genomgångar och ett arbete som går att visa upp vid granskning.

Omfattning: löpande, anpassat efter behovLäs mer →

Se alla erbjudanden →

Regelverk vi arbetar med

Fördjupning per regelverk: vilka som omfattas, vad som krävs och hur vi hjälper er.

Så arbetar vi med regelefterlevnad, i detalj

Sex steg som tillsammans är efterlevnadsarbetet. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 6 minuters läsning

Omfattningsbedömning: vilka regelverk gäller er?

Innan något kan mätas måste det avgränsas. Vi går igenom er verksamhet, era tjänster och produkter, era kunder och er roll i leveranskedjan, och svarar på frågan som ofta är den svåraste: omfattas ni, av vad, och i vilken roll? Cybersäkerhetslagen skiljer på väsentliga och viktiga verksamheter. CRA skiljer på tillverkare, importörer och distributörer. DORA träffar både finansiella aktörer och deras kritiska IKT-leverantörer. GDPR gäller alla som behandlar personuppgifter, men kraven ser olika ut för personuppgiftsansvariga och biträden. Resultatet är ett dokumenterat omfattningsbeslut som ledningen kan stå för – och som är det första en tillsynsmyndighet frågar efter.

I korthet

  • Vilka regelverk som gäller er, i vilken roll och för vilka delar av verksamheten
  • Dokumenterat omfattningsbeslut som ledningen kan stå för
  • Grunden för allt som följer – och det första tillsynen frågar efter

Nuläge och gap-analys

Med omfattningen klar går vi igenom kraven ett och ett mot verkligheten: intervjuer med de som äger området, granskning av styrdokument, avtal och den tekniska miljön, och stickprov på att det som står i dokumenten också görs. Resultatet är ett dokumenterat nuläge, ett gap per krav med bedömning av allvar, prioriterade risker och en åtgärdsplan med ägare, ordning och uppskattad insats, skriven så att ledningen kan besluta om den. Omfattas ni av flera regelverk analyserar vi de gemensamma kraven en gång – riskanalys, styrdokument, incidenthantering, kontinuitet, leverantörsstyrning – och lägger till det specifika. Gap-analysen är ett steg, inte målet. Läs mer i erbjudandet och i vår insikt om hur en gap-analys blir användbar.

I korthet

  • Intervjuer, dokumentgranskning och stickprov mot varje krav
  • Dokumenterat nuläge, gap per krav, prioriterade risker, åtgärdsplan för beslut
  • Gemensamma krav analyseras en gång när flera regelverk gäller

Styrning, styrdokument och kontroller

Efterlevnad som håller behöver en struktur att bo i. Vi hjälper er att etablera ett efterlevnadsprogram: tydligt ansvar hos ledning och verksamhet, styrdokument som säger vad som gäller och vem som gör vad, och kontroller som visar att det efterlevs. Där ni redan har ett ledningssystem enligt ISO 27001 bygger vi in regelverkens krav i det i stället för att skapa parallella spår, så att en policy kan svara på både cybersäkerhetslagen och DORA. Ledningens roll är inte att skriva dokumenten utan att besluta om riskaptit, godkänna åtgärderna och följa upp dem – något cybersäkerhetslagen numera kräver uttryckligen.

I korthet

  • Efterlevnadsprogram med ansvar, styrdokument och kontroller
  • Regelverkens krav inbyggda i befintligt ledningssystem, inte parallella spår
  • Ledningen beslutar och följer upp

Genomförande i verksamheten

Det är här de flesta efterlevnadsinitiativ stannar. Vi stannar kvar. Åtgärderna i planen genomförs tillsammans med de som äger dem: incidentprocess med roller och rapporteringsvägar, kontinuitetsplaner som testas, leverantörskrav som skrivs in i avtal, riskregister som fylls i och används, utbildning av ledning och medarbetare. Vill ni hela vägen till certifiering gör vi det som ISO 27001 från gap-analys till certifiering. Behöver arbetet en ledare över tid finns interim CISO. Den som gjorde analysen är också den som kan genomföra – ni behöver inte förklara ert nuläge två gånger.

I korthet

  • Åtgärderna genomförs med de som äger dem, inte bredvid dem
  • Incidentprocess, kontinuitet, leverantörskrav, riskregister, utbildning
  • Hela vägen till certifiering när det är målet

Löpande efterlevnad och regulatorisk bevakning

Regelverk ändras – cybersäkerhetslagens föreskrifter, CRA:s tillämpningsdatum, IMY:s vägledningar – och verksamheten ändras oftare. Löpande efterlevnad betyder att någon bevakar förändringarna, bedömer vad de innebär för er, uppdaterar styrdokument och kontroller, och rapporterar till ledningen så att beslut fattas i tid. Vi gör det som senior GRC-rådgivning, eller som en årlig DORA-översyn för finansiella aktörer, där register, testprogram och rapportering ses över inför varje nytt år. Målet är att efterlevnaden är ett tillstånd ni befinner er i, inte en punktinsats ni gjorde.

I korthet

  • Regulatorisk bevakning och konsekvensbedömning av förändringar
  • Uppdaterade styrdokument, kontroller och register
  • Återkommande rapportering till ledningen

Revisions- och tillsynsberedskap

Förr eller senare frågar någon: en certifieringsrevisor, en kund i en upphandling, en tillsynsmyndighet efter en incident. Beredskap betyder att svaret finns innan frågan kommer: samlade bevis på att kontrollerna fungerar, en förrevision som hittar avvikelserna i förväg, och rutiner för hur ni svarar på säkerhetsfrågeformulär och myndighetsförfrågningar. Där vi själva byggt delar av ledningssystemet gör andra konsulter internrevisionen – en revisor får inte granska sitt eget arbete, och det säger vi i varje uppdrag.

I korthet

  • Bevis på att kontrollerna fungerar, samlade innan frågan kommer
  • Förrevision och stöd vid extern revision, kundgranskning och tillsyn
  • Oberoende granskning av det vi själva byggt

Vill ni veta vilka regelverk som gäller er, var ni står mot dem – och ha ett efterlevnadsarbete som håller när någon frågar? Kontakta oss, så börjar vi med omfattningen.

Vanliga frågor

Vad är skillnaden mellan en gap-analys och en revision?

En gap-analys jämför ert nuläge med kraven för att visa vad som saknas och vad som ska göras – den är framåtriktad och ger en åtgärdsplan. En revision bedömer om det ni säger att ni gör faktiskt görs och fungerar, och ger ett intyg eller en avvikelserapport. Gap-analysen är ett steg i efterlevnadsarbetet; revisionen kommer när arbetet är på plats.

Hur ofta behöver efterlevnaden ses över?

Minst en gång per år, och alltid när något väsentligt ändras: nya föreskrifter, ny verksamhet, nya system eller leverantörer, en incident. DORA kräver uttryckligen en årlig översyn av IKT-riskramverket; cybersäkerhetslagen kräver att ledningen följer upp arbetet. Löpande bevakning gör att översynen blir en uppdatering och inte en ny gap-analys.

Kan ni samordna NIS2, CRA, GDPR och ISO 27001?

Ja. Kraven överlappar till stor del – riskanalys, styrdokument, incidenthantering, kontinuitet och leverantörsstyrning återkommer i alla. Vi hanterar de gemensamma kraven en gång och lägger till det som är specifikt för varje regelverk, så att ni får ett efterlevnadsprogram i stället för fyra.

Vi är en mindre organisation. Behöver vi verkligen ett efterlevnadsprogram?

Ja, men proportionerligt. Kraven skalar med er storlek och risk, och ett efterlevnadsprogram för en mindre verksamhet kan vara några sidor styrdokument, ett riskregister som används och en årlig genomgång med ledningen. Det som inte skalar är att sakna dokumenterat ansvar den dag någon frågar.

Vad händer när ett regelverk ändras efter att vi blivit klara?

Det är det löpande arbetet är till för. Vi bevakar ändringar i de regelverk som gäller er, bedömer vad de innebär för just er verksamhet, uppdaterar styrdokument och kontroller och rapporterar till ledningen. Föreskrifterna till cybersäkerhetslagen som börjar gälla den 1 oktober 2026 är ett aktuellt exempel.

Vill ni ha ett efterlevnadsarbete som håller – inte bara en rapport?

Kontakta oss