{"id":8314,"date":"2026-08-22T07:00:57","date_gmt":"2026-08-22T05:00:57","guid":{"rendered":"https:\/\/evertrust.se\/dataskyddsombudets-arliga-revisionsplan\/"},"modified":"2026-08-22T07:00:58","modified_gmt":"2026-08-22T05:00:58","slug":"dataskyddsombudets-arliga-revisionsplan","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/dataskyddsombudets-arliga-revisionsplan\/","title":{"rendered":"Dataskyddsombudets \u00e5rliga revisionsplan: s\u00e5 tar du fram den"},"content":{"rendered":"<\/p>\n<p>En riskbaserad revisionsplan f\u00f6r dataskydd \u00e4r ett \u00e5rsdokument som prioriterar granskningar efter risk f\u00f6r de registrerades fri- och r\u00e4ttigheter. Planen ska inneh\u00e5lla minst fem best\u00e5ndsdelar: prioriterade granskningsomr\u00e5den, en tidsatt genomf\u00f6randeplan, definierade granskningsmetoder, rapporteringsstruktur och en uppf\u00f6ljningsprocess f\u00f6r \u00e5tg\u00e4rder.<\/p>\n<p>Kravet vilar inte p\u00e5 tycke eller tradition. <a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/dataskyddsombud\/om-dataskyddsombud-i-dataskyddsforordningen\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY<\/a> anger uttryckligen att dataskyddsombudets granskningsarbete ska styras av risk, inte av en checklista som betas av i turordning. Artikel 39.2 i dataskyddsf\u00f6rordningen ger samma besked: ombudet ska ta vederb\u00f6rlig h\u00e4nsyn till risken f\u00f6rknippad med behandlingarna n\u00e4r uppgifterna utf\u00f6rs.<\/p>\n<p>K\u00e4rnelementen i en fungerande plan ser i praktiken ut s\u00e5 h\u00e4r:<\/p>\n<ul>\n<li><strong>Riskprioritering<\/strong> \u2013 en bed\u00f6mning av vilka behandlingar, system och avdelningar som utg\u00f6r st\u00f6rst risk f\u00f6r registrerade<\/li>\n<li><strong>Granskningsomr\u00e5den<\/strong> \u2013 konkreta objekt: register \u00f6ver behandlingar, bitr\u00e4desavtal, \u00e5tkomstkontroller, rutiner f\u00f6r registrerades r\u00e4ttigheter<\/li>\n<li><strong>Tidsplan<\/strong> \u2013 n\u00e4r varje granskning ska genomf\u00f6ras under \u00e5ret, med reserverad kapacitet f\u00f6r akuta h\u00e4ndelser<\/li>\n<li><strong>Rapportering<\/strong> \u2013 hur resultat dokumenteras och kommuniceras till ledningen<\/li>\n<li><strong>Uppf\u00f6ljning<\/strong> \u2013 hur \u00e5tg\u00e4rder efter granskning kontrolleras och st\u00e4ngs<\/li>\n<\/ul>\n<p>Resten av den h\u00e4r artikeln g\u00e5r igenom varje steg i detalj, med ett konkret \u00e5rscykel-exempel och f\u00e4rdiga mallstrukturer du kan anpassa direkt.<\/p>\n<h2 id=\"viktiga-insikter\" tabindex=\"-1\">Viktiga insikter<\/h2>\n<p>En riskbaserad revisionsplan fungerar bara n\u00e4r riskprioritering, dokumenterad f\u00f6rankring hos ledningen och strukturerad uppf\u00f6ljning av \u00e5tg\u00e4rder h\u00e4nger ihop som en sammanh\u00e5llen process.<\/p>\n<table>\n<thead>\n<tr>\n<th>Punkt<\/th>\n<th>Detaljer<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Bygg planen p\u00e5 fyra k\u00e4llor<\/td>\n<td>Kombinera behandlingsregister, DPIA:er, incidentloggar och tidigare revisionsrapporter innan du prioriterar.<\/td>\n<\/tr>\n<tr>\n<td>V\u00e4g sannolikhet mot konsekvens<\/td>\n<td>Rangordna granskningsomr\u00e5den efter b\u00e5de hur allvarligt och hur troligt ett fel \u00e4r.<\/td>\n<\/tr>\n<tr>\n<td>Reservera kapacitet<\/td>\n<td>Avs\u00e4tt tid f\u00f6r h\u00e4ndelsestyrda granskningar s\u00e5 planen inte spricker vid en incident.<\/td>\n<\/tr>\n<tr>\n<td>Dokumentera f\u00f6rankringen<\/td>\n<td>L\u00e5t ledningen formellt godk\u00e4nna planen och spara beslutet, \u00e4ven avvikelser fr\u00e5n ombudets r\u00e5d.<\/td>\n<\/tr>\n<tr>\n<td>Ta hj\u00e4lp av praktisk erfarenhet<\/td>\n<td>Evertrust erbjuder r\u00e5dgivning och mallar som anpassar riskbed\u00f6mning och \u00e5rscykel efter din organisation.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-sager-lagen-om-dataskyddsombudets-revisionsplan\">Vad s\u00e4ger lagen om dataskyddsombudets revisionsplan?<\/a><\/li>\n<li><a href=\"#steg-for-steg-sa-bygger-du-en-riskbaserad-revisionsplan\">Steg f\u00f6r steg: s\u00e5 bygger du en riskbaserad revisionsplan<\/a><\/li>\n<li><a href=\"#var-hittar-du-de-verkliga-hogriskomradena\">Var hittar du de verkliga h\u00f6griskomr\u00e5dena?<\/a><\/li>\n<li><a href=\"#sa-kan-en-arscykel-for-revisionsarbetet-se-ut\">S\u00e5 kan en \u00e5rscykel f\u00f6r revisionsarbetet se ut<\/a><\/li>\n<li><a href=\"#hur-forankrar-du-planen-utan-att-forlora-oberoendet\">Hur f\u00f6rankrar du planen utan att f\u00f6rlora oberoendet?<\/a><\/li>\n<li><a href=\"#vad-ska-arsrapporten-och-uppfoljningen-innehalla\">Vad ska \u00e5rsrapporten och uppf\u00f6ljningen inneh\u00e5lla?<\/a><\/li>\n<li><a href=\"#mallar-och-verktyg-som-gor-planeringen-enklare\">Mallar och verktyg som g\u00f6r planeringen enklare<\/a><\/li>\n<li><a href=\"#varfor-de-flesta-revisionsplaner-blir-for-snalla\">Varf\u00f6r de flesta revisionsplaner blir f\u00f6r sn\u00e4lla<\/a><\/li>\n<li><a href=\"#lat-evertrust-bygga-revisionsplanen-tillsammans-med-dig\">L\u00e5t Evertrust bygga revisionsplanen tillsammans med dig<\/a><\/li>\n<li><a href=\"#vanliga-fragor-om-dataskyddsombudets-arliga-revisionsplan\">Vanliga fr\u00e5gor om dataskyddsombudets \u00e5rliga revisionsplan<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-sager-lagen-om-dataskyddsombudets-revisionsplan\" tabindex=\"-1\">Vad s\u00e4ger lagen om dataskyddsombudets revisionsplan?<\/h2>\n<p>Dataskyddsombudets mandat kommer fr\u00e5n artiklarna 37 till 39 i GDPR, men det \u00e4r artikel 39.2 som faktiskt styr hur en revisionsplan ska se ut. Best\u00e4mmelsen s\u00e4ger att ombudet vid fullg\u00f6randet av sina uppgifter ska ta vederb\u00f6rlig h\u00e4nsyn till risken med behandlingarna, med beaktande av art, omfattning, sammanhang och \u00e4ndam\u00e5l. Det \u00e4r inte en formalitet. Det \u00e4r en instruktion om att prioritera.<\/p>\n<p>IMY beskriver att en effektiv revisionsprocess bygger p\u00e5 flera parallella k\u00e4llor: kartl\u00e4ggning av behandlingar, analys av tidigare brister och incidenter samt intervjuer med nyckelpersoner i verksamheten. Myndigheten trycker ocks\u00e5 p\u00e5 att arbetet b\u00f6r formaliseras i en \u00e5rsplan som sedan f\u00f6ljs upp genom en \u00e5rsrapport. Utan den dokumentationen blir det sv\u00e5rt att visa, i efterhand, att granskningarna faktiskt var riskbaserade och inte godtyckliga.<\/p>\n<p>EDPB:s riktlinjer om dataskyddsombud l\u00e4gger till en dimension som ofta gl\u00f6ms bort: gr\u00e4nsdragningen mellan r\u00e5dgivning och operativt ansvar. Ombudet ska \u00f6vervaka efterlevnaden, inte \u00e4ga den. Det m\u00e4rks tydligast i praktiken n\u00e4r ett ombud b\u00e5de har utformat ett styrdokument och sedan ska granska samma dokument, en situation som erfarna dataskyddsombud undviker aktivt genom att i st\u00e4llet ge r\u00e5d om utformningen och senare granska hur verksamheten faktiskt implementerar \u00e5tg\u00e4rderna.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Skriv alltid ner vilken riskniv\u00e5 som motiverar varje granskningsomr\u00e5de i planen. Om tillsynsmyndigheten n\u00e5gon g\u00e5ng fr\u00e5gar varf\u00f6r just detta system granskades f\u00f6re ett annat, ska svaret finnas i dokumentet, inte i ditt minne.<\/em><\/p>\n<p>Den h\u00e4r gr\u00e4nsdragningen har direkt b\u00e4ring p\u00e5 hur revisionsplanen tas fram: ombudet ska styra prioriteringen utifr\u00e5n risk, men verksamheten \u00e4ger genomf\u00f6randet av \u00e5tg\u00e4rderna som granskningen leder fram till.<\/p>\n<h2 id=\"steg-for-steg-sa-bygger-du-en-riskbaserad-revisionsplan\" tabindex=\"-1\">Steg f\u00f6r steg: s\u00e5 bygger du en riskbaserad revisionsplan<\/h2>\n<p>En revisionsplan blir bara s\u00e5 bra som underlaget den bygger p\u00e5. M\u00e5nga dataskyddsombud g\u00f6r misstaget att b\u00f6rja med en lista \u00f6ver system och sedan leta risker i efterhand. R\u00e4tt ordning \u00e4r den omv\u00e4nda: samla in riskindikatorer f\u00f6rst, l\u00e5t de styra vilka granskningsomr\u00e5den som hamnar h\u00f6gst upp.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1787191825900_Diagram-of-risk-indicator-driven-audit-prioritization.jpeg\" alt=\"Diagram \u00f6ver revisionsprioritering baserad p\u00e5 riskindikatorer\"><\/p>\n<h3 id=\"2-gor-en-riskbedomning-med-fasta-kriterier\" tabindex=\"-1\">2. G\u00f6r en riskbed\u00f6mning med fasta kriterier<\/h3>\n<p>Undvik att bed\u00f6ma risk p\u00e5 k\u00e4nsla. Anv\u00e4nd samma fyra kriterier som artikel 39.2 pekar ut: behandlingens art, dess omfattning, sammanhanget den sker i och dess \u00e4ndam\u00e5l. Konkret betyder det att du st\u00e4ller samma fr\u00e5gor till varje behandling:<\/p>\n<ul>\n<li>Hanteras s\u00e4rskilda kategorier av personuppgifter, till exempel h\u00e4lsodata eller biometri?<\/li>\n<li>Hur m\u00e5nga registrerade ber\u00f6rs?<\/li>\n<li>Sker behandlingen i en kontext med maktobalans, till exempel anst\u00e4llning eller myndighetsut\u00f6vning?<\/li>\n<li>Finns automatiserat beslutsfattande eller profilering med i bilden?<\/li>\n<\/ul>\n<p>Varje ja p\u00e5 dessa fr\u00e5gor h\u00f6jer riskniv\u00e5n och d\u00e4rmed prioriteten i revisionsplanen.<\/p>\n<h3 id=\"3-vag-samman-sannolikhet-och-konsekvens\" tabindex=\"-1\">3. V\u00e4g samman sannolikhet och konsekvens<\/h3>\n<p>En vanlig f\u00e4lla \u00e4r att bara titta p\u00e5 hur allvarlig en potentiell \u00f6vertr\u00e4delse skulle vara, utan att v\u00e4ga in hur sannolikt det \u00e4r att den intr\u00e4ffar. En prioriteringsmodell som fungerar i praktiken kombinerar b\u00e5da: ett system med h\u00f6g k\u00e4nslighet men stabil historik och f\u00e5 incidenter kan hamna l\u00e4gre \u00e4n ett system med m\u00e5ttlig k\u00e4nslighet men upprepade avvikelser. <a href=\"https:\/\/norrkoping.se\/download\/18.59abe9f8193debe46c8ab37\/1738762498194\/_%20KS%202023_1699-2%20Riktlinje%20f%C3%B6r%20dataskyddsombudets%20arbete%202127307_7_1.PDF\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Norrk\u00f6pings kommuns riktlinje f\u00f6r dataskyddsombudets arbete<\/a> visar just den kombinationen: riskbaserad tillsyn kompletteras med l\u00f6pande r\u00e5dgivning, vilket g\u00f6r att ombudet f\u00e5ngar upp signaler mellan de formella granskningarna.<\/p>\n<p>Kvantitativa indikatorer, som antal incidenter eller DPIA-riskpo\u00e4ng, fungerar b\u00e4st tillsammans med kvalitativa intervjuer som visar hur arbetet faktiskt g\u00e5r till i vardagen, inte bara vad policydokumenten s\u00e4ger.<\/p>\n<h3 id=\"4-fordela-arbetet-mellan-tre-granskningsmetoder\" tabindex=\"-1\">4. F\u00f6rdela arbetet mellan tre granskningsmetoder<\/h3>\n<p>Ingen enskild metod r\u00e4cker f\u00f6r att t\u00e4cka in verkligheten. Tre metoder kompletterar varandra:<\/p>\n<ul>\n<li><strong>Dokumentgranskning<\/strong> avsl\u00f6jar om policyer, avtal och rutiner finns och \u00e4r uppdaterade<\/li>\n<li><strong>Intervjuer<\/strong> med nyckelpersoner avsl\u00f6jar om rutinerna faktiskt f\u00f6ljs i det dagliga arbetet<\/li>\n<li><strong>Tekniska stickprov<\/strong>, till exempel kontroll av faktiska \u00e5tkomstr\u00e4ttigheter mot beh\u00f6righetslistor, avsl\u00f6jar om systemen \u00e4r konfigurerade som avsett<\/li>\n<\/ul>\n<p>Erfarenhet fr\u00e5n praktiskt dataskyddsarbete visar att dokumentationsanalys ofta m\u00e5ste kompletteras med intervjuer f\u00f6r att uppt\u00e4cka skillnader mellan policy och faktisk systemanv\u00e4ndning. Ett HR-system kan se helt korrekt ut p\u00e5 pappret medan de anst\u00e4llda i praktiken delar inloggningsuppgifter f\u00f6r att spara tid, n\u00e5got ett dokument aldrig avsl\u00f6jar.<\/p>\n<h3 id=\"5-budgetera-tid-och-lamna-marginal\" tabindex=\"-1\">5. Budgetera tid, och l\u00e4mna marginal<\/h3>\n<p>R\u00e4kna med att varje planerad granskning tar l\u00e4ngre tid \u00e4n du tror, s\u00e4rskilt f\u00f6rsta g\u00e5ngen du granskar ett nytt omr\u00e5de. L\u00e4gg ocks\u00e5 undan en tydlig reserv i tidsplanen f\u00f6r h\u00e4ndelsestyrda granskningar, det vill s\u00e4ga s\u00e5dana som uppst\u00e5r efter en incident eller ett klagom\u00e5l under \u00e5ret. Utan den marginalen tvingas du antingen skjuta upp planerade granskningar eller hasta igenom en incidentutredning, och ingetdera \u00e4r bra.<\/p>\n<h2 id=\"var-hittar-du-de-verkliga-hogriskomradena\" tabindex=\"-1\">Var hittar du de verkliga h\u00f6griskomr\u00e5dena?<\/h2>\n<p>Vissa granskningsomr\u00e5den \u00e5terkommer i s\u00e5 gott som varje dataskyddsombuds plan, oavsett bransch. Det beror inte p\u00e5 slentrian, utan p\u00e5 att just dessa omr\u00e5den statistiskt sett genererar flest avvikelser:<\/p>\n<ul>\n<li><strong>Registerf\u00f6rteckningen<\/strong> \u2013 ofullst\u00e4ndig eller inaktuell i de flesta organisationer som v\u00e4xer eller byter system<\/li>\n<li><strong>Bitr\u00e4desavtal<\/strong> \u2013 saknas ofta helt f\u00f6r mindre leverant\u00f6rer, eller \u00e4r f\u00f6r\u00e5ldrade efter en verksamhetsf\u00f6r\u00e4ndring<\/li>\n<li><strong>\u00c5tkomstkontroller<\/strong> \u2013 beh\u00f6righeter som inte st\u00e4das bort n\u00e4r anst\u00e4llda byter roll eller slutar<\/li>\n<li><strong>Hantering av registrerades r\u00e4ttigheter<\/strong> \u2013 rutiner f\u00f6r utl\u00e4mnande, radering och r\u00e4ttelse som ser bra ut p\u00e5 pappret men saknar tydlig \u00e4gare i praktiken<\/li>\n<\/ul>\n<p>Fyra indikatorer b\u00f6r automatiskt h\u00f6ja ett omr\u00e5des prioritet i din plan: storskalig behandling av personuppgifter, f\u00f6rekomst av s\u00e4rskilda kategorier av data, en historik av frekventa incidenter, samt avtal som \u00e4r bristf\u00e4lliga eller helt saknas. Region Stockholms granskning av trafikn\u00e4mndens kontroll \u00f6ver f\u00e4rdtj\u00e4nstens efterlevnad av GDPR visar hur den typen av riskanalys i praktiken leder fram till konkreta granskningsfr\u00e5gor, till exempel hur k\u00e4nsliga uppgifter om resen\u00e4rers h\u00e4lsotillst\u00e5nd hanteras av tredjepartsleverant\u00f6rer.<\/p>\n<p>DPIA:er och incidentloggar \u00e4r dina b\u00e4sta v\u00e4nner h\u00e4r. En DPIA som redan pekat ut h\u00f6g restrisk f\u00f6r ett system \u00e4r i praktiken en f\u00e4rdig motivering f\u00f6r att l\u00e4gga in det i \u00e5rets plan. Upprepade incidenter i samma system, \u00e4ven sm\u00e5saker som var f\u00f6r sig verkar obetydliga, \u00e4r ett lika starkt signal.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Bygg en enkel checklista med tre kolumner: system\/verksamhet, senaste DPIA-datum och antal incidenter senaste tolv m\u00e5naderna. Sortera p\u00e5 antal incidenter. De system som toppar listan ska n\u00e4stan alltid finnas med i \u00e5rets granskningsplan, oavsett vad du trodde innan du sorterade.<\/em><\/p>\n<h2 id=\"sa-kan-en-arscykel-for-revisionsarbetet-se-ut\" tabindex=\"-1\">S\u00e5 kan en \u00e5rscykel f\u00f6r revisionsarbetet se ut<\/h2>\n<p>En revisionsplan som bara existerar som ett dokument i en p\u00e4rm g\u00f6r ingen nytta. Den m\u00e5ste vara kopplad till konkreta tidpunkter under \u00e5ret, annars blir den l\u00e4tt att skjuta upp n\u00e4r annat br\u00e5dskar. Ett vanligt uppl\u00e4gg f\u00f6ljer verksamhets\u00e5rets kvartal, men principen fungerar lika bra f\u00f6rskjuten till kalender\u00e5rets slut om din organisation har brutet r\u00e4kenskaps\u00e5r.<\/p>\n<ol>\n<li><strong>Fj\u00e4rde kvartalet (f\u00f6reg\u00e5ende \u00e5r):<\/strong> samla in och uppdatera registret \u00f6ver behandlingar, granska incidentloggen f\u00f6r hela \u00e5ret och identifiera vilka DPIA:er som beh\u00f6ver f\u00f6rnyas<\/li>\n<li><strong>Januari:<\/strong> sammanst\u00e4ll riskbed\u00f6mningen, ta fram f\u00f6rslag till granskningsomr\u00e5den och en prelimin\u00e4r tidsplan<\/li>\n<li><strong>Februari:<\/strong> presentera och f\u00f6rankra planen hos ledningen, inklusive formellt beslut om godk\u00e4nnande<\/li>\n<li><strong>Mars till maj:<\/strong> genomf\u00f6r f\u00f6rsta omg\u00e5ngen planerade granskningar, dokumentgenomg\u00e5ngar och intervjuer<\/li>\n<li><strong>Juni:<\/strong> sammanst\u00e4ll en halv\u00e5rsavst\u00e4mning, justera vid behov om nya risker eller incidenter har tillkommit<\/li>\n<li><strong>Juli till september:<\/strong> genomf\u00f6r andra omg\u00e5ngen granskningar, inklusive tekniska stickprov<\/li>\n<li><strong>Oktober:<\/strong> f\u00e4rdigst\u00e4ll resultat och rekommendationer, p\u00e5b\u00f6rja utkast till \u00e5rsrapport<\/li>\n<li><strong>November:<\/strong> presentera \u00e5rsrapporten f\u00f6r h\u00f6gsta ledningen<\/li>\n<li><strong>December:<\/strong> st\u00e4m av status p\u00e5 \u00e5tg\u00e4rder fr\u00e5n \u00e5rets granskningar och f\u00f6rbered n\u00e4sta \u00e5rs riskbed\u00f6mning<\/li>\n<\/ol>\n<p>Det h\u00e4r \u00e4r ett ramverk, inte en tv\u00e5ngstr\u00f6ja. En organisation med h\u00f6g riskexponering kan beh\u00f6va korta cykler till kvartalsvisa avst\u00e4mningar i st\u00e4llet f\u00f6r halv\u00e5rsvisa.<\/p>\n<table>\n<thead>\n<tr>\n<th>Period<\/th>\n<th>Aktivitet<\/th>\n<th>Ansvarig<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Q4 (f\u00f6reg\u00e5ende \u00e5r)<\/td>\n<td>Uppdatera register och riskbed\u00f6mning<\/td>\n<td>Dataskyddsombud<\/td>\n<\/tr>\n<tr>\n<td>Januari-februari<\/td>\n<td>Utforma och f\u00f6rankra revisionsplanen<\/td>\n<td>Dataskyddsombud och ledning<\/td>\n<\/tr>\n<tr>\n<td>Mars-september<\/td>\n<td>Genomf\u00f6ra planerade granskningar<\/td>\n<td>Dataskyddsombud, verksamhets\u00e4gare<\/td>\n<\/tr>\n<tr>\n<td>Oktober-november<\/td>\n<td>Sammanst\u00e4lla och presentera \u00e5rsrapport<\/td>\n<td>Dataskyddsombud<\/td>\n<\/tr>\n<tr>\n<td>December<\/td>\n<td>F\u00f6lja upp \u00e5tg\u00e4rder, f\u00f6rbereda n\u00e4sta cykel<\/td>\n<td>Dataskyddsombud<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Reservkapacitet f\u00f6r h\u00e4ndelsestyrda granskningar b\u00f6r byggas in genomg\u00e5ende, inte bara som en punkt i slutet av \u00e5ret. En riktlinje som fungerar v\u00e4l i praktiken \u00e4r att avs\u00e4tta mellan 10 och 20 procent av \u00e5rets granskningsresurser till oplanerade utredningar, s\u00e5 att en enskild incident i mars inte tvingar bort en planerad granskning i juni. Utan den marginalen blir planen sk\u00f6r redan vid f\u00f6rsta ov\u00e4ntade h\u00e4ndelsen.<\/p>\n<h2 id=\"hur-forankrar-du-planen-utan-att-forlora-oberoendet\" tabindex=\"-1\">Hur f\u00f6rankrar du planen utan att f\u00f6rlora oberoendet?<\/h2>\n<p>Revisionsplanen f\u00e5r inte bara vara ombudets privata dokument, men den f\u00e5r heller inte bli ledningens verktyg f\u00f6r att styra bort obekv\u00e4ma granskningar. Balansen ligger i hur f\u00f6rankringsprocessen designas.<\/p>\n<p>Ett tydligt beslutsfl\u00f6de l\u00f6ser det mesta av problemet:<\/p>\n<ul>\n<li>Ombudet presenterar ett f\u00e4rdigt f\u00f6rslag till plan, med motiverad riskprioritering, f\u00f6r ledningsgruppen eller den funktion som utsetts att ta emot ombudets rapportering<\/li>\n<li>Ledningen godk\u00e4nner planen formellt, g\u00e4rna med ett protokollf\u00f6rt beslut eller en skriftlig attest<\/li>\n<li>Om ledningen vill flytta eller ta bort ett granskningsomr\u00e5de, dokumenteras det beslutet tillsammans med ombudets ursprungliga rekommendation<\/li>\n<li>Den dokumentationen sparas som sp\u00e5rbarhet, s\u00e5 att det senare g\u00e5r att se vem som beslutade vad, och varf\u00f6r<\/li>\n<\/ul>\n<p>Den sista punkten \u00e4r den som oftast gl\u00f6ms bort, och den som \u00e4r viktigast om en tillsynsmyndighet n\u00e5gon g\u00e5ng st\u00e4ller fr\u00e5gor. Om ledningen v\u00e4ljer att inte f\u00f6lja ombudets rekommendation ska det synas i dokumentationen, inte bara i muntliga protokollsanteckningar som gl\u00f6ms bort.<\/p>\n<p>EDPB:s riktlinjer om dataskyddsombud pekar s\u00e4rskilt ut organisatorisk placering som en riskfaktor f\u00f6r intressekonflikter. Ett ombud som rapporterar till, eller granskar, samma chef som ansvarar f\u00f6r de behandlingar som granskas hamnar i en sv\u00e5r sits. L\u00f6sningen \u00e4r strukturell: ombudet b\u00f6r rapportera direkt till h\u00f6gsta ledningsniv\u00e5, inte via en mellanchef med operativt ansvar f\u00f6r de system som granskas.<\/p>\n<p>Att formellt l\u00e5ta ledningen anta planen st\u00e4rker faktiskt ombudets mandat snarare \u00e4n att f\u00f6rsvaga det. Ett godk\u00e4nnande g\u00f6r granskningarna till en del av organisationens styrning, inte ett enmansprojekt som kan ignoreras n\u00e4r det passar. En kommunal <a href=\"https:\/\/www.vasttrafik.se\/globalassets\/media\/dokument\/styrelsehandlingar-och-protokoll\/moten-2026\/29-april\/nr-09.2-aterrapport-revisionsrekommendationer---dataskyddsombudets-oberoende.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">uppf\u00f6ljning av dataskyddsombudets oberoende hos V\u00e4sttrafik<\/a> visar hur den typen av bed\u00f6mning i praktiken g\u00f6rs och dokumenteras f\u00f6r en styrelse.<\/p>\n<h2 id=\"vad-ska-arsrapporten-och-uppfoljningen-innehalla\" tabindex=\"-1\">Vad ska \u00e5rsrapporten och uppf\u00f6ljningen inneh\u00e5lla?<\/h2>\n<p>En \u00e5rsrapport som bara listar vilka granskningar som genomf\u00f6rdes ger f\u00f6ga v\u00e4rde. Den beh\u00f6ver visa m\u00f6nster, konsekvenser och konkret status p\u00e5 \u00e5tg\u00e4rder, annars blir den ett arkivdokument som ingen l\u00e4ser f\u00f6rr\u00e4n n\u00e4sta tillsyns\u00e4rende.<\/p>\n<p>En fungerande struktur f\u00f6r \u00e5rsrapporten inneh\u00e5ller:<\/p>\n<ul>\n<li><strong>Sammanfattning<\/strong> \u2013 vilka omr\u00e5den granskades, och varf\u00f6r just de valdes utifr\u00e5n riskbed\u00f6mningen<\/li>\n<li><strong>Granskningsresultat<\/strong> \u2013 konkreta iakttagelser per omr\u00e5de, med tydlig skillnad mellan mindre avvikelser och allvarliga brister<\/li>\n<li><strong>Rekommendationer<\/strong> \u2013 vilka \u00e5tg\u00e4rder som f\u00f6resl\u00e5s, med prioritetsordning<\/li>\n<li><strong>\u00c5tg\u00e4rdsstatus<\/strong> \u2013 vad som redan genomf\u00f6rts, vad som p\u00e5g\u00e5r och vad som \u00e4nnu inte p\u00e5b\u00f6rjats<\/li>\n<\/ul>\n<p>F\u00f6r h\u00e4ndelsestyrda granskningar, allts\u00e5 s\u00e5dana som initieras av en incident eller ett klagom\u00e5l under \u00e5ret, r\u00e4cker det ofta med en kortare rapport riktad direkt till ber\u00f6rd verksamhets\u00e4gare och ledningen, snarare \u00e4n att v\u00e4nta till \u00e5rsrapporten.<\/p>\n<p>Uppf\u00f6ljningen beh\u00f6ver egna mekanismer ut\u00f6ver sj\u00e4lva rapporten. Varje \u00e5tg\u00e4rd b\u00f6r ha en tydlig \u00e4gare, en tidsfrist och helst n\u00e5gon form av m\u00e4tbar indikator som visar n\u00e4r \u00e5tg\u00e4rden faktiskt \u00e4r genomf\u00f6rd, inte bara p\u00e5b\u00f6rjad. Ett \u00e5tg\u00e4rdsregister med de tre kolumnerna \u00e5tg\u00e4rd, \u00e4gare och deadline l\u00f6ser det mesta, f\u00f6rutsatt att n\u00e5gon faktiskt g\u00e5r igenom registret regelbundet i st\u00e4llet f\u00f6r att l\u00e5ta det bli en gl\u00f6md Excel-fil.<\/p>\n<p>Den dokumentationen fyller ytterligare en funktion: den fungerar som bevis inf\u00f6r en tillsynsmyndighet om organisationen n\u00e5gon g\u00e5ng beh\u00f6ver visa att man tagit dataskydd p\u00e5 allvar, snarare \u00e4n att bara h\u00e4vda det i efterhand.<\/p>\n<h2 id=\"mallar-och-verktyg-som-gor-planeringen-enklare\" tabindex=\"-1\">Mallar och verktyg som g\u00f6r planeringen enklare<\/h2>\n<p>Att bygga varje dokument fr\u00e5n grunden varje \u00e5r \u00e4r sl\u00f6seri med tid. Fyra grundmallar t\u00e4cker det mesta av det l\u00f6pande arbetet, och de g\u00e5r att \u00e5teranv\u00e4nda \u00e5r efter \u00e5r med sm\u00e5 justeringar.<\/p>\n<p><strong>Mall f\u00f6r \u00e5rsrevisionsplan<\/strong> b\u00f6r inneh\u00e5lla rubrikerna: bakgrund och r\u00e4ttslig grund, sammanfattad riskbed\u00f6mning, prioriterade granskningsomr\u00e5den med motivering, tidsplan per kvartal, ansvarsf\u00f6rdelning samt reserverad kapacitet f\u00f6r h\u00e4ndelsestyrda granskningar.<\/p>\n<p><strong>Prioriteringsmatris (risk \u00d7 p\u00e5verkan)<\/strong> kan byggas som ett enkelt fyrf\u00e4ltsdiagram. Ett system med h\u00f6g sannolikhet f\u00f6r avvikelse och stor p\u00e5verkan p\u00e5 registrerade hamnar i toppen. Ett system med l\u00e5g sannolikhet och liten p\u00e5verkan hamnar l\u00e4ngst ner och kan granskas mer s\u00e4llan, till exempel vartannat \u00e5r i st\u00e4llet f\u00f6r varje \u00e5r.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1787191812503_Risk-prioritization-matrix-on-desk.jpeg\" alt=\"Matrisschema f\u00f6r riskprioritering p\u00e5 skrivbordet\"><\/p>\n<p><strong>Intervjuguide f\u00f6r nyckelpersoner<\/strong> b\u00f6r t\u00e4cka: vilka personuppgifter hanteras dagligen, hur delas uppgifter internt och externt, vilka rutiner finns f\u00f6r avvikelser, och skiljer sig det faktiska arbetss\u00e4ttet fr\u00e5n det som st\u00e5r i policydokumenten.<\/p>\n<p><strong>Rubriker f\u00f6r \u00e5rsrapport och uppf\u00f6ljningslogg<\/strong> f\u00f6ljer strukturen som beskrivits ovan: sammanfattning, resultat per omr\u00e5de, rekommendationer, och ett separat \u00e5tg\u00e4rdsregister med \u00e4gare och deadline f\u00f6r varje punkt.<\/p>\n<p>Om du beh\u00f6ver st\u00f6d i att skr\u00e4ddarsy de h\u00e4r mallarna efter din organisations struktur kan Evertrusts r\u00e5dgivning kring dataskyddsombudets ansvar ge en bra utg\u00e5ngspunkt f\u00f6r hur ansvarsf\u00f6rdelningen b\u00f6r se ut mellan ombud, verksamhet och ledning.<\/p>\n<h2 id=\"varfor-de-flesta-revisionsplaner-blir-for-snalla\" tabindex=\"-1\">Varf\u00f6r de flesta revisionsplaner blir f\u00f6r sn\u00e4lla<\/h2>\n<p>Den vanligaste svagheten i revisionsplaner jag st\u00f6ter p\u00e5 \u00e4r inte att de saknar struktur, det \u00e4r att de undviker de omr\u00e5den som skulle vara mest obekv\u00e4ma att granska. Det \u00e4r l\u00e4ttare att l\u00e4gga tid p\u00e5 en policygenomg\u00e5ng som redan ser bra ut p\u00e5 pappret \u00e4n att gr\u00e4va i ett system d\u00e4r ledningen helst inte vill hitta problem. En riktigt riskbaserad plan g\u00f6r tv\u00e4rtom: den g\u00e5r dit riskindikatorerna pekar, \u00e4ven n\u00e4r det \u00e4r obekv\u00e4mt.<\/p>\n<p>Konventionell r\u00e5dgivning stannar ofta vid att en plan ska finnas. Det som faktiskt avg\u00f6r om planen g\u00f6r nytta \u00e4r om ombudets oberoende \u00e4r strukturellt skyddat, inte bara deklarerat i ett policydokument. Rapporteringsv\u00e4gen till h\u00f6gsta ledningen, inte till en mellanchef med eget intresse i resultatet, \u00e4r den detalj som avg\u00f6r om n\u00e4sta \u00e5rs granskning v\u00e5gar peka p\u00e5 r\u00e4tt problem.<\/p>\n<p>Om du bara g\u00f6r en sak av allt det h\u00e4r: bygg reservkapaciteten f\u00f6r h\u00e4ndelsestyrda granskningar in i planen fr\u00e5n b\u00f6rjan. Den detaljen \u00e4r den som oftast saknas, och den som r\u00e4ddar hela \u00e5rsplanen den dagen en verklig incident intr\u00e4ffar mitt i en redan fulltecknad tidsplan.<\/p>\n<h2 id=\"lat-evertrust-bygga-revisionsplanen-tillsammans-med-dig\" tabindex=\"-1\">L\u00e5t Evertrust bygga revisionsplanen tillsammans med dig<\/h2>\n<p>Att ta fram en riskbaserad revisionsplan fr\u00e5n grunden tar tid som de flesta interna dataskyddsombud inte har vid sidan av det l\u00f6pande arbetet. Evertrust arbetar som extern dataskyddsombud, GDPR-koordinator och r\u00e5dgivare \u00e5t organisationer som beh\u00f6ver en plan som h\u00e5ller f\u00f6r granskning, inte bara ser bra ut i en p\u00e4rm.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Evertrust har f\u00f6ljt hur tillsyns\u00e4renden faktiskt utvecklas, fr\u00e5n <a href=\"https:\/\/evertrust.se\/en\/gdpr-nytt-vattenfall-botfalls-med-900-000-euro-for-bristande-transparens\/\" target=\"_blank\" rel=\"noopener\">sanktionsavgiften mot Vattenfall f\u00f6r bristande transparens<\/a> till hur EDPB resonerat i uppm\u00e4rksammade beslut. Den erfarenheten g\u00e5r rakt in i hur en revisionsplan b\u00f6r prioritera granskningsomr\u00e5den f\u00f6r just din verksamhet, oavsett om du beh\u00f6ver ett externt ombud p\u00e5 hel eller deltid, en GAP-analys som underlag f\u00f6r f\u00f6rsta \u00e5rets plan, eller st\u00f6d i att f\u00f6rankra planen hos ledningen utan att \u00e4ventyra oberoendet.<\/p>\n<p>Vill du ha hj\u00e4lp att s\u00e4tta upp eller kvalitetss\u00e4kra din organisations revisionsplan? <a href=\"https:\/\/evertrust.se\/en\/\" target=\"_blank\" rel=\"noopener\">Boka ett inledande samtal med Evertrust<\/a> och g\u00e5 igenom var din organisation st\u00e5r i dag.<\/p>\n<h2 id=\"vanliga-fragor-om-dataskyddsombudets-arliga-revisionsplan\" tabindex=\"-1\">Vanliga fr\u00e5gor om dataskyddsombudets \u00e5rliga revisionsplan<\/h2>\n<p><strong>M\u00e5ste revisionsplanen godk\u00e4nnas av ledningen varje \u00e5r?<\/strong><br \/>\nJa, i praktiken b\u00f6r planen f\u00f6rnyas och godk\u00e4nnas \u00e5rligen eftersom riskbilden f\u00f6r\u00e4ndras n\u00e4r verksamheten, systemen eller lagkraven f\u00f6r\u00e4ndras. Ett \u00e5rligt godk\u00e4nnande skapar ocks\u00e5 sp\u00e5rbarhet om ledningen v\u00e4ljer att avvika fr\u00e5n ombudets rekommendationer.<\/p>\n<p><strong>Hur m\u00e5nga granskningsomr\u00e5den b\u00f6r en \u00e5rsplan inneh\u00e5lla?<\/strong><br \/>\nDet finns inget fast antal. Antalet ska styras av tillg\u00e4nglig tid och riskniv\u00e5 snarare \u00e4n en godtycklig siffra. En mindre organisation med begr\u00e4nsad resurs kan beh\u00f6va koncentrera sig p\u00e5 tre till fem h\u00f6griskomr\u00e5den, medan en stor organisation med fler system kan beh\u00f6va t\u00e4cka fler omr\u00e5den parallellt.<\/p>\n<p><strong>Vad h\u00e4nder om ledningen inte f\u00f6ljer dataskyddsombudets rekommendation?<\/strong><br \/>\nDet \u00e4r ledningens ansvar att fatta beslutet, men ombudets ursprungliga rekommendation ska dokumenteras tillsammans med ledningens beslut. Den sp\u00e5rbarheten skyddar b\u00e5de ombudets oberoende och organisationen om fr\u00e5gan senare granskas av tillsynsmyndigheten.<\/p>\n<p><strong>Kan ett internt dataskyddsombud vara lika oberoende som ett externt?<\/strong><br \/>\nOberoendet avg\u00f6rs av organisatorisk placering och rapporteringsv\u00e4g, inte av om ombudet \u00e4r anst\u00e4lld eller extern. Ett internt ombud som rapporterar direkt till h\u00f6gsta ledningen kan vara lika oberoende som ett externt ombud, f\u00f6rutsatt att ombudet inte samtidigt har operativt ansvar f\u00f6r de behandlingar som granskas.<\/p>\n<p><strong>Hur ofta b\u00f6r h\u00f6griskomr\u00e5den granskas j\u00e4mf\u00f6rt med l\u00e5griskomr\u00e5den?<\/strong><br \/>\nH\u00f6griskomr\u00e5den, till exempel system med s\u00e4rskilda kategorier av personuppgifter eller stor omfattning, b\u00f6r granskas varje \u00e5r. L\u00e5griskomr\u00e5den kan ofta granskas mer s\u00e4llan, till exempel vartannat \u00e5r, f\u00f6rutsatt att inga nya incidenter eller f\u00f6r\u00e4ndringar h\u00f6jer riskniv\u00e5n under mellan\u00e5ren.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<ul>\n<li>Om dataskyddsombud i dataskyddsf\u00f6rordningen | IMY<\/li>\n<\/ul>\n<h2 id=\"rekommendation\" tabindex=\"-1\">Rekommendation<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/nis2-2026-vad-maste-vara-pa-plats-nu\/\" target=\"_blank\" rel=\"noopener\">NIS2 2026: vad m\u00e5ste vara p\u00e5 plats nu &#8211; Evertrust Consulting<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/regeringen-foreslar-att-hemlig-dataavlasning-permanentas\/\" target=\"_blank\" rel=\"noopener\">Regeringen f\u00f6resl\u00e5r att hemlig dataavl\u00e4sning permanentas<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/fa-riktlinjer-for-ai-i-varden-lakarforbundets-varning\/\" target=\"_blank\" rel=\"noopener\">F\u00e5 riktlinjer f\u00f6r AI i v\u00e5rden \u2013 L\u00e4karf\u00f6rbundets varning<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/google-gor-det-enklare-att-synka-passkeys-mellan-enheter\/\" target=\"_blank\" rel=\"noopener\">Google g\u00f6r det enklare att synka passkeys mellan enheter<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>L\u00e4r dig hur du skapar en riskbaserad revisionsplan f\u00f6r dataskydd som skyddar registrerades r\u00e4ttigheter och s\u00e4kerst\u00e4ller efterlevnad.<\/p>","protected":false},"author":2,"featured_media":8315,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8314","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8314","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8314"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8314\/revisions"}],"predecessor-version":[{"id":8318,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8314\/revisions\/8318"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8315"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8314"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8314"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8314"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}