Regulatoriska krav och regelefterlevnad
Att veta vilka regelverk som gäller er, var ni står mot dem, och att kunna visa det – för ledningen, för kunder och för tillsynsmyndigheten. Från omfattningsbedömning och gap-analys till genomförande, löpande efterlevnad och revisionsberedskap.
Regelefterlevnad är inte ett projekt utan ett tillstånd som ska hålla över tid. Vi hjälper organisationer att uppnå och behålla efterlevnad av cybersäkerhetslagen och NIS2, CRA, DORA, GDPR och ISO 27001 – samordnat där kraven överlappar, så att ett dokument, en riskanalys och en incidentrutin kan svara på flera regelverk samtidigt.
Arbetet börjar med att avgränsa vilka krav som faktiskt gäller er och en gap-analys som visar var ni står. Men det är bara början. Därefter kommer styrning och styrdokument, genomförande i verksamheten, löpande uppföljning när regelverk och verksamhet förändras, och beredskap att visa allt detta när en revisor, kund eller tillsynsmyndighet frågar. Hos kemibolaget började det så: en gap-analys mot NIS2 och ISO 27001 som gav ledningen en prioriterad åtgärdsplan att arbeta vidare från, med vårt stöd steg för steg. Läs mer om hur vi arbetar.
Vi utgår från kontoret i Bjärred utanför Lomma och arbetar med verksamheter i Malmö, Lund, Helsingborg och övriga Skåne. Rådgivningsuppdrag inom regelverk och informationssäkerhet tar vi i hela Sverige.
I korthet
- Vem
- Organisationer som omfattas av ett eller flera regelverk och behöver ett efterlevnadsarbete som håller, inte bara en rapport
- Vad
- Omfattningsbedömning, nuläge och gap-analys, efterlevnadsprogram med styrdokument och kontroller, genomförande, löpande uppföljning, revisions- och tillsynsberedskap
- Hur
- Samordnat över regelverken, prioriterat efter risk, med ledningen som beslutar och verksamheten som äger åtgärderna – och oberoende granskning av det vi själva byggt
- Geografi
- Skåne, med bas i Bjärred utanför Malmö/Lund. Uppdrag i hela Sverige.
Vanliga situationer
Så här brukar det börja. Känner ni igen er i någon av dem vet vi ungefär var vi ska starta.
Ni vet inte säkert vilka regelverk som gäller er, eller i vilken roll
En omfattningsbedömning som svarar på om ni omfattas, av vad, och vad det innebär.
Läs om omfattning →En kund, revisor eller tillsynsmyndighet frågar hur ni står mot kraven
Ett dokumenterat nuläge, gap per krav och en plan som går att visa upp.
Läs om nuläge och gap-analys →Ni har en gap-rapport, men lite har hänt sedan dess
Vi tar vid där rapporten slutade: styrdokument, kontroller, införande och uppföljning i verksamheten.
Läs om genomförande →Ni blev klara förra året, men regelverken och verksamheten har ändrats
Löpande efterlevnad: regulatorisk bevakning, kontrolluppföljning och rapportering till ledningen.
Läs om löpande efterlevnad →Erbjudanden inom regelefterlevnad
Sex sätt att börja. Varje erbjudande går att köpa för sig eller kombinera till ett sammanhållet efterlevnadsprogram.
Gap-analys mot ISO 27001, NIS2 eller DORA
Var står ni mot kraven i dag? Dokumenterat nuläge, identifierade gap och en prioriterad åtgärdsplan som ledningen kan besluta om.
Ni får: dokumenterat nuläge, gap per krav, prioriterad åtgärdsplan och en genomgång med ledningen.
Omfattning: avgränsat uppdrag, några dagar till någon veckaLäs mer → DataskyddGDPR-nulägesanalys och gap-analys
Var står ni mot GDPR i dag? Register, rättslig grund, avtal, incidentrutiner och de registrerades rättigheter, granskade mot kraven.
Ni får: dokumenterat nuläge, identifierade gap och en prioriterad plan.
Omfattning: avgränsat uppdrag, någon veckaLäs mer → ProdukterCRA-beredskap för produktbolag
Cyber Resilience Act för tillverkare, importörer och distributörer av produkter med digitala element: klassning, säker utveckling, sårbarhetshantering och rapportering.
Ni får: produktklassning, gap mot kraven och en plan fram till tillämpningsdatumen.
Omfattning: avgränsat uppdrag, några veckorLäs mer → LedningssystemISO 27001 från gap-analys till certifiering
Ett ledningssystem för informationssäkerhet som fungerar i verksamheten: riskarbete, styrdokument, kontroller, internrevision och förberedelse inför certifiering.
Ni får: ett LIS med styrdokument, riskmetod, kontrollstruktur och Statement of Applicability, redo för revision.
Omfattning: projekt över flera månader, med överlämning till erLäs mer → LöpandeÅrlig DORA-översyn och förvaltning
Efterlevnaden ska hålla år efter år. Återkommande genomgång av IKT-riskramverk, informationsregister, testprogram och rapportering, med uppdatering när kraven eller verksamheten ändras.
Ni får: årlig översynsrapport, uppdaterade styrdokument och register, och ett underlag till ledningen.
Omfattning: återkommande, en gång per år eller vid förändringLäs mer → LöpandeSenior GRC-rådgivning
När gapen är stängda ska arbetet hålla. Löpande stöd med styrning, riskarbete, efterlevnad och rapportering till ledningen.
Ni får: en namngiven senior rådgivare, återkommande genomgångar och ett arbete som går att visa upp vid granskning.
Omfattning: löpande, anpassat efter behovLäs mer →Regelverk vi arbetar med
Fördjupning per regelverk: vilka som omfattas, vad som krävs och hur vi hjälper er.
Cybersäkerhetslagen och NIS2
Den svenska lagen som genomför NIS2: vilka verksamheter som omfattas, vilka säkerhetsåtgärder som krävs och hur ni kommer i gång.
Läs mer →Cyber Resilience Act (CRA)
Cybersäkerhetskrav på produkter med digitala element: säker utveckling, sårbarhetshantering och dokumentation.
Läs mer →DORA
Digital operativ motståndskraft för finansiella aktörer och deras kritiska IKT-leverantörer: IKT-risk, incidenter, testning och tredjepartsrisk.
Läs mer →GDPR
Dataskyddsförordningen: register, rättslig grund, konsekvensbedömningar, incidenter och de registrerades rättigheter.
Läs mer →ISO 27001
Standarden för ledningssystem för informationssäkerhet: riskarbete, styrdokument, kontroller och certifiering.
Läs mer →AI Act
EU:s regelverk för artificiell intelligens: riskklassning, krav per roll och tidplan.
Läs mer →Så arbetar vi med regelefterlevnad, i detalj
Sex steg som tillsammans är efterlevnadsarbetet. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 6 minuters läsning
Omfattningsbedömning: vilka regelverk gäller er?
Innan något kan mätas måste det avgränsas. Vi går igenom er verksamhet, era tjänster och produkter, era kunder och er roll i leveranskedjan, och svarar på frågan som ofta är den svåraste: omfattas ni, av vad, och i vilken roll? Cybersäkerhetslagen skiljer på väsentliga och viktiga verksamheter. CRA skiljer på tillverkare, importörer och distributörer. DORA träffar både finansiella aktörer och deras kritiska IKT-leverantörer. GDPR gäller alla som behandlar personuppgifter, men kraven ser olika ut för personuppgiftsansvariga och biträden. Resultatet är ett dokumenterat omfattningsbeslut som ledningen kan stå för – och som är det första en tillsynsmyndighet frågar efter.
I korthet
- Vilka regelverk som gäller er, i vilken roll och för vilka delar av verksamheten
- Dokumenterat omfattningsbeslut som ledningen kan stå för
- Grunden för allt som följer – och det första tillsynen frågar efter
Nuläge och gap-analys
Med omfattningen klar går vi igenom kraven ett och ett mot verkligheten: intervjuer med de som äger området, granskning av styrdokument, avtal och den tekniska miljön, och stickprov på att det som står i dokumenten också görs. Resultatet är ett dokumenterat nuläge, ett gap per krav med bedömning av allvar, prioriterade risker och en åtgärdsplan med ägare, ordning och uppskattad insats, skriven så att ledningen kan besluta om den. Omfattas ni av flera regelverk analyserar vi de gemensamma kraven en gång – riskanalys, styrdokument, incidenthantering, kontinuitet, leverantörsstyrning – och lägger till det specifika. Gap-analysen är ett steg, inte målet. Läs mer i erbjudandet och i vår insikt om hur en gap-analys blir användbar.
I korthet
- Intervjuer, dokumentgranskning och stickprov mot varje krav
- Dokumenterat nuläge, gap per krav, prioriterade risker, åtgärdsplan för beslut
- Gemensamma krav analyseras en gång när flera regelverk gäller
Styrning, styrdokument och kontroller
Efterlevnad som håller behöver en struktur att bo i. Vi hjälper er att etablera ett efterlevnadsprogram: tydligt ansvar hos ledning och verksamhet, styrdokument som säger vad som gäller och vem som gör vad, och kontroller som visar att det efterlevs. Där ni redan har ett ledningssystem enligt ISO 27001 bygger vi in regelverkens krav i det i stället för att skapa parallella spår, så att en policy kan svara på både cybersäkerhetslagen och DORA. Ledningens roll är inte att skriva dokumenten utan att besluta om riskaptit, godkänna åtgärderna och följa upp dem – något cybersäkerhetslagen numera kräver uttryckligen.
I korthet
- Efterlevnadsprogram med ansvar, styrdokument och kontroller
- Regelverkens krav inbyggda i befintligt ledningssystem, inte parallella spår
- Ledningen beslutar och följer upp
Genomförande i verksamheten
Det är här de flesta efterlevnadsinitiativ stannar. Vi stannar kvar. Åtgärderna i planen genomförs tillsammans med de som äger dem: incidentprocess med roller och rapporteringsvägar, kontinuitetsplaner som testas, leverantörskrav som skrivs in i avtal, riskregister som fylls i och används, utbildning av ledning och medarbetare. Vill ni hela vägen till certifiering gör vi det som ISO 27001 från gap-analys till certifiering. Behöver arbetet en ledare över tid finns interim CISO. Den som gjorde analysen är också den som kan genomföra – ni behöver inte förklara ert nuläge två gånger.
I korthet
- Åtgärderna genomförs med de som äger dem, inte bredvid dem
- Incidentprocess, kontinuitet, leverantörskrav, riskregister, utbildning
- Hela vägen till certifiering när det är målet
Löpande efterlevnad och regulatorisk bevakning
Regelverk ändras – cybersäkerhetslagens föreskrifter, CRA:s tillämpningsdatum, IMY:s vägledningar – och verksamheten ändras oftare. Löpande efterlevnad betyder att någon bevakar förändringarna, bedömer vad de innebär för er, uppdaterar styrdokument och kontroller, och rapporterar till ledningen så att beslut fattas i tid. Vi gör det som senior GRC-rådgivning, eller som en årlig DORA-översyn för finansiella aktörer, där register, testprogram och rapportering ses över inför varje nytt år. Målet är att efterlevnaden är ett tillstånd ni befinner er i, inte en punktinsats ni gjorde.
I korthet
- Regulatorisk bevakning och konsekvensbedömning av förändringar
- Uppdaterade styrdokument, kontroller och register
- Återkommande rapportering till ledningen
Revisions- och tillsynsberedskap
Förr eller senare frågar någon: en certifieringsrevisor, en kund i en upphandling, en tillsynsmyndighet efter en incident. Beredskap betyder att svaret finns innan frågan kommer: samlade bevis på att kontrollerna fungerar, en förrevision som hittar avvikelserna i förväg, och rutiner för hur ni svarar på säkerhetsfrågeformulär och myndighetsförfrågningar. Där vi själva byggt delar av ledningssystemet gör andra konsulter internrevisionen – en revisor får inte granska sitt eget arbete, och det säger vi i varje uppdrag.
I korthet
- Bevis på att kontrollerna fungerar, samlade innan frågan kommer
- Förrevision och stöd vid extern revision, kundgranskning och tillsyn
- Oberoende granskning av det vi själva byggt
Vill ni veta vilka regelverk som gäller er, var ni står mot dem – och ha ett efterlevnadsarbete som håller när någon frågar? Kontakta oss, så börjar vi med omfattningen.
Vanliga frågor
Vad är skillnaden mellan en gap-analys och en revision?
En gap-analys jämför ert nuläge med kraven för att visa vad som saknas och vad som ska göras – den är framåtriktad och ger en åtgärdsplan. En revision bedömer om det ni säger att ni gör faktiskt görs och fungerar, och ger ett intyg eller en avvikelserapport. Gap-analysen är ett steg i efterlevnadsarbetet; revisionen kommer när arbetet är på plats.
Hur ofta behöver efterlevnaden ses över?
Minst en gång per år, och alltid när något väsentligt ändras: nya föreskrifter, ny verksamhet, nya system eller leverantörer, en incident. DORA kräver uttryckligen en årlig översyn av IKT-riskramverket; cybersäkerhetslagen kräver att ledningen följer upp arbetet. Löpande bevakning gör att översynen blir en uppdatering och inte en ny gap-analys.
Kan ni samordna NIS2, CRA, GDPR och ISO 27001?
Ja. Kraven överlappar till stor del – riskanalys, styrdokument, incidenthantering, kontinuitet och leverantörsstyrning återkommer i alla. Vi hanterar de gemensamma kraven en gång och lägger till det som är specifikt för varje regelverk, så att ni får ett efterlevnadsprogram i stället för fyra.
Vi är en mindre organisation. Behöver vi verkligen ett efterlevnadsprogram?
Ja, men proportionerligt. Kraven skalar med er storlek och risk, och ett efterlevnadsprogram för en mindre verksamhet kan vara några sidor styrdokument, ett riskregister som används och en årlig genomgång med ledningen. Det som inte skalar är att sakna dokumenterat ansvar den dag någon frågar.
Vad händer när ett regelverk ändras efter att vi blivit klara?
Det är det löpande arbetet är till för. Vi bevakar ändringar i de regelverk som gäller er, bedömer vad de innebär för just er verksamhet, uppdaterar styrdokument och kontroller och rapporterar till ledningen. Föreskrifterna till cybersäkerhetslagen som börjar gälla den 1 oktober 2026 är ett aktuellt exempel.
Vill ni ha ett efterlevnadsarbete som håller – inte bara en rapport?
Kontakta oss