{"id":8466,"date":"2026-09-27T05:30:53","date_gmt":"2026-09-27T03:30:53","guid":{"rendered":"https:\/\/evertrust.se\/internrevision-iso-27001\/"},"modified":"2026-09-27T05:30:54","modified_gmt":"2026-09-27T03:30:54","slug":"internrevision-iso-27001","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/internrevision-iso-27001\/","title":{"rendered":"Internrevision ISO 27001: checklista f\u00f6r internrevisorer"},"content":{"rendered":"<\/p>\n<p>Internrevision enligt ISO\/IEC 27001:2022 verifierar att ledningssystemet f\u00f6r informationss\u00e4kerhet uppfyller <a href=\"https:\/\/www.iso.org\/cms\/live\/live\/en\/sites\/isoorg\/contents\/data\/standard\/08\/28\/82875.html\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">standardens krav<\/a> och leder till m\u00e4tbar f\u00f6rb\u00e4ttring, inte bara ett godk\u00e4nt protokoll. Det viktigaste revisorn levererar \u00e4r tre saker: ett riskbaserat revisionsprogram, en rapport med tydliga, sp\u00e5rbara fynd och en uppf\u00f6ljning som visar att \u00e5tg\u00e4rderna faktiskt genomf\u00f6rts. Grunden ligger i kapitel 9 i ISO\/IEC 27001:2022 och i v\u00e4gledningen i ISO 19011 f\u00f6r hur revisionen ska genomf\u00f6ras.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>Revisionsprogrammet ska styras av organisationens riskbed\u00f6mning, med frekvenser och omfattning anpassade efter processernas riskniv\u00e5.<\/li>\n<li>Revisorn m\u00e5ste samla in h\u00e5llbara bevis genom intervjuer, loggkontroller och dokumentgranskning f\u00f6r att styrka eller avvisa fynden.<\/li>\n<li>En tydlig koppling mellan SOA, Annex A och riskbed\u00f6mningen \u00e4r avg\u00f6rande f\u00f6r att revisionen ska vara riktig och relevant.<\/li>\n<li>Uppf\u00f6ljning av \u00e5tg\u00e4rder ska ske inom tre till sex m\u00e5nader, och kvarst\u00e5ende avvikelser g\u00f6r att fynden f\u00f6rblir \u00f6ppna.<\/li>\n<li>Att bygga ett effektfullt revisionsprogram kr\u00e4ver fokus p\u00e5 de processer som utg\u00f6r st\u00f6rst risk, inte enbart p\u00e5 att checka av ett standardformat.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">St\u00e4rk informationss\u00e4kerheten med r\u00e4tt st\u00f6d<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med informationss\u00e4kerhet, ISO 27001, bed\u00f6mningar och praktisk implementering.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-kraver-isoiec-270012026-av-internrevisionen\">Vad kr\u00e4ver ISO\/IEC 27001:2026 av internrevisionen?<\/a><\/li>\n<li><a href=\"#sa-planerar-du-revisionsprogrammet-omfattning-frekvens-och-prioritering\">S\u00e5 planerar du revisionsprogrammet: omfattning, frekvens och prioritering<\/a><\/li>\n<li><a href=\"#genomfora-internrevision-checklista-for-initiering-bevisinsamling-och-verifiering\">Genomf\u00f6ra internrevision: checklista f\u00f6r initiering, bevisinsamling och verifiering<\/a><\/li>\n<li><a href=\"#kompetens-och-objektivitet-enligt-iso-19011\">Kompetens och objektivitet enligt ISO 19011<\/a><\/li>\n<li><a href=\"#rapportering-och-uppfoljning-sa-sakrar-du-att-atgarder-blir-verklighet\">Rapportering och uppf\u00f6ljning: s\u00e5 s\u00e4krar du att \u00e5tg\u00e4rder blir verklighet<\/a><\/li>\n<li><a href=\"#praktisk-checklista-och-vanliga-fallgropar\">Praktisk checklista och vanliga fallgropar<\/a><\/li>\n<li><a href=\"#evertrusts-perspektiv-pa-internrevision-och-juridisk-integration\">Evertrusts perspektiv p\u00e5 internrevision och juridisk integration<\/a><\/li>\n<li><a href=\"#vad-revisionsprogrammet-ofta-missar\">Vad revisionsprogrammet ofta missar<\/a><\/li>\n<li><a href=\"#evertrusts-tjanster-for-internrevision-utbildning-och-interimsstod\">Evertrusts tj\u00e4nster f\u00f6r internrevision, utbildning och interimsst\u00f6d<\/a><\/li>\n<li><a href=\"#utvalda-standarder-och-resurser-for-fordjupning\">Utvalda standarder och resurser f\u00f6r f\u00f6rdjupning<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-kraver-isoiec-27001-av-internrevisionen\" tabindex=\"-1\">Vad kr\u00e4ver ISO\/IEC 27001:2026 av internrevisionen?<\/h2>\n<p>Kapitel 9.2 i ISO\/IEC 27001:2022 kr\u00e4ver att organisationen genomf\u00f6r internrevision med planerade intervall f\u00f6r att avg\u00f6ra om ledningssystemet uppfyller egna krav och standardens krav, och om det fungerar effektivt i praktiken. Kravet \u00e4r inte en enstaka h\u00e4ndelse utan en \u00e5terkommande del av ledningssystemet, kopplad till klausul 9.3 (ledningens genomg\u00e5ng) och klausul 10 (f\u00f6rb\u00e4ttring).<\/p>\n<p>En central del av granskningen \u00e4r <a href=\"https:\/\/evertrust.se\/en\/iso-27001-krav\/\" target=\"_blank\" rel=\"noopener\">Statement of Applicability<\/a>, SOA, som ska j\u00e4mf\u00f6ras mot organisationens riskbed\u00f6mning. Revisorn letar efter tre saker: att alla n\u00f6dv\u00e4ndiga kontroller fr\u00e5n Annex A finns med, att uteslutna kontroller \u00e4r motiverade, och att SOA st\u00e4mmer med vad som faktiskt \u00e4r implementerat i verksamheten. Ett vanligt fynd \u00e4r att SOA beskriver en kontroll som \u201cimplementerad\u201d trots att den tekniska eller organisatoriska verkligheten inte h\u00e4nger med.<\/p>\n<p>Riskbaserat t\u00e4nkande styr b\u00e5de omfattning och frekvens. En process med h\u00f6g risk, exempelvis hantering av personuppgifter i ett kundregister, ska granskas oftare och djupare \u00e4n en administrativ rutin med l\u00e5g p\u00e5verkan.<\/p>\n<ul>\n<li>Kapitel 9.2 kr\u00e4ver ett dokumenterat revisionsprogram med kriterier, omfattning och metod f\u00f6r varje revision.<\/li>\n<li>SOA och Annex A m\u00e5ste st\u00e4mmas av mot den faktiska riskbed\u00f6mningen, inte bara mot en generisk mall.<\/li>\n<li>Riskbaserat urval avg\u00f6r vilka processer som granskas oftast och mest ing\u00e5ende.<\/li>\n<li>Resultat fr\u00e5n tidigare revisioner ska p\u00e5verka n\u00e4sta periods prioritering.<\/li>\n<\/ul>\n<h2 id=\"sa-planerar-du-revisionsprogrammet-omfattning-frekvens-och-prioritering\" tabindex=\"-1\">S\u00e5 planerar du revisionsprogrammet: omfattning, frekvens och prioritering<\/h2>\n<p>Ett revisionsprogram \u00e4r mer \u00e4n ett schema. Det \u00e4r ledningens verktyg f\u00f6r att styra var granskningsresurserna g\u00f6r mest nytta. <a href=\"https:\/\/committee.iso.org\/files\/live\/sites\/tc176\/files\/PDF%20APG%20New%20Disclaimer%2012-2023\/ISO-TC%20176-TF_APG-InternalAudit.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">ISO 9001 Auditing Practices Group<\/a> beskriver att programmet ska ta h\u00e4nsyn till processernas betydelse, organisatoriska f\u00f6r\u00e4ndringar och resultat fr\u00e5n tidigare revisioner, inte bara f\u00f6lja en fast \u00e5rscykel.<\/p>\n<ol>\n<li>Kartl\u00e4gg vilka processer och system som hanterar de h\u00f6gsta riskerna enligt organisationens riskregister.<\/li>\n<li>S\u00e4tt granskningsfrekvens utifr\u00e5n riskniv\u00e5: kritiska system oftare, st\u00f6dprocesser mer s\u00e4llan.<\/li>\n<li>V\u00e4g in f\u00f6r\u00e4ndringar sedan senaste revisionen, till exempel nya leverant\u00f6rer, molntj\u00e4nster eller omorganisationer.<\/li>\n<li>F\u00f6rdela revisorer s\u00e5 att ingen granskar sitt eget ansvarsomr\u00e5de.<\/li>\n<li>Boka in tekniska kontroller, som loggranskning och konfigurationskontroller, som egna moment i schemat.<\/li>\n<\/ol>\n<p><strong>Proffstips:<\/strong> <em>L\u00e5t f\u00f6reg\u00e5ende \u00e5rs avvikelser styra minst en tredjedel av n\u00e4sta periods revisionsomf\u00e5ng, annars riskerar programmet att bli en ren formalitet.<\/em><\/p>\n<p>Ett effektivt program kopplar direkt till ledningens riskprioriteringar snarare \u00e4n att fungera som en checklista som \u00e5teranv\u00e4nds \u00e5r efter \u00e5r, vilket APG-v\u00e4gledningen betonar s\u00e4rskilt. En bra tumregel \u00e4r att dokumentera varf\u00f6r varje process valts ut, inte bara att den valts.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1790341867114_Sa-planerar-du-revisionsprogrammet-omfattning-frekvens-och-prioritering-overview-diagram.jpeg\" alt=\"S\u00e5 planerar du revisionsprogrammet: omfattning, frekvens och prioritering \u2014 overview diagram\"><\/p>\n<h2 id=\"genomfora-internrevision-checklista-for-initiering-bevisinsamling-och-verifiering\" tabindex=\"-1\">Genomf\u00f6ra internrevision: checklista f\u00f6r initiering, bevisinsamling och verifiering<\/h2>\n<p>Sj\u00e4lva revisionstillf\u00e4llet g\u00e5r igenom tre faser: initiering, bevisinsamling och bed\u00f6mning.<\/p>\n<ol>\n<li>Boka ett inledande m\u00f6te med process\u00e4garen och bekr\u00e4fta omfattning, kriterier och tidsplan innan granskningen b\u00f6rjar.<\/li>\n<li>G\u00e5 igenom relevant dokumentation i f\u00f6rv\u00e4g: policyer, SOA, riskregister och tidigare avvikelserapporter.<\/li>\n<li>Genomf\u00f6r intervjuer med personal som utf\u00f6r processen i praktiken, inte bara med den som \u00e4ger dokumentationen.<\/li>\n<li>Ta stickprov ur loggar, beh\u00f6righetslistor och konfigurationer f\u00f6r att verifiera att kontrollerna fungerar som beskrivet.<\/li>\n<li>J\u00e4mf\u00f6r det du observerar med kraven i SOA och med organisationens egna rutiner.<\/li>\n<li>Dokumentera fynd l\u00f6pande under revisionen, inte enbart i efterhand.<\/li>\n<\/ol>\n<p>Bevisinsamlingen bygger p\u00e5 flera metoder samtidigt, eftersom ett enskilt intervjusvar s\u00e4llan r\u00e4cker som underlag f\u00f6r en slutsats.<\/p>\n<ul>\n<li>Intervjuer ger kontext men beh\u00f6ver st\u00f6djas av dokument eller tekniska data.<\/li>\n<li>Stickprov av loggar visar om en kontroll faktiskt utf\u00f6rs, inte bara att den finns p\u00e5 pappret.<\/li>\n<li>Konfigurationskontroller av system, brandv\u00e4ggar och beh\u00f6righeter avsl\u00f6jar gapet mellan policy och verklighet.<\/li>\n<li>Dokumentgenomg\u00e5ng bekr\u00e4ftar att processer, roller och ansvar \u00e4r beskrivna och uppdaterade.<\/li>\n<\/ul>\n<p>Bed\u00f6mningen av bevisstyrka avg\u00f6r hur ett fynd formuleras. Ett enda observerat undantag beskrivs som en observation, medan ett m\u00f6nster av avvikelser \u00f6ver flera stickprov motiverar en formell icke-konformitet. Skriv fynd konkret: vad som observerades, mot vilket krav det bryter och vilket bevis som st\u00f6djer slutsatsen.<\/p>\n<h2 id=\"kompetens-och-objektivitet-enligt-iso-19011\" tabindex=\"-1\">Kompetens och objektivitet enligt ISO 19011<\/h2>\n<p>En revision \u00e4r bara s\u00e5 trov\u00e4rdig som revisorn som utf\u00f6r den. ISO 19011 betonar kompetens, objektivitet och ett riskbaserat arbetss\u00e4tt som grundkrav f\u00f6r alla som utf\u00f6r ledningssystemrevisioner. F\u00f6r ISMS-granskningar inneb\u00e4r det b\u00e5de f\u00f6rst\u00e5else f\u00f6r informationss\u00e4kerhet och f\u00e4rdighet i revisionsteknik.<\/p>\n<ul>\n<li>Teknisk kompetens: grundl\u00e4ggande f\u00f6rst\u00e5else f\u00f6r n\u00e4tverk, \u00e5tkomstkontroll, kryptering och loggning.<\/li>\n<li>Revisionskompetens: f\u00f6rm\u00e5ga att planera, intervjua, samla bevis och skriva tydliga fynd.<\/li>\n<li>Kunskap om standarden: f\u00f6rtrogenhet med Annex A, SOA och hur riskbed\u00f6mningen styr kontrollval.<\/li>\n<li>Dokumenterad utbildning: kursintyg, interna certifieringar eller loggad erfarenhet fr\u00e5n tidigare revisioner.<\/li>\n<\/ul>\n<p>Opartiskhet s\u00e4kras praktiskt genom att ingen granskar en process de sj\u00e4lva \u00e4ger eller nyligen ansvarat f\u00f6r. Mindre organisationer l\u00f6ser detta genom att rotera revisorer mellan avdelningar eller genom att ta in extern revisionsst\u00f6d f\u00f6r s\u00e4rskilt k\u00e4nsliga omr\u00e5den, exempelvis IT-drift eller HR-system med personuppgifter.<\/p>\n<h2 id=\"rapportering-och-uppfoljning-sa-sakrar-du-att-atgarder-blir-verklighet\" tabindex=\"-1\">Rapportering och uppf\u00f6ljning: s\u00e5 s\u00e4krar du att \u00e5tg\u00e4rder blir verklighet<\/h2>\n<p>En revisionsrapport \u00e4r v\u00e4rdel\u00f6s om den inte leder till f\u00f6r\u00e4ndring. Rapporten b\u00f6r inneh\u00e5lla omfattning, kriterier, sammanfattning av bevis och en tydlig lista \u00f6ver fynd, d\u00e4r varje fynd kopplas till ett specifikt krav i standarden eller i SOA.<\/p>\n<ul>\n<li>Klassificera fynd i minst tv\u00e5 niv\u00e5er: icke-konformitet (kravet \u00e4r inte uppfyllt) och observation eller f\u00f6rb\u00e4ttringsf\u00f6rslag.<\/li>\n<li>Prioritera fynd efter risk, inte efter hur l\u00e4tt de \u00e4r att \u00e5tg\u00e4rda.<\/li>\n<li>Ange en ansvarig person och ett realistiskt datum f\u00f6r varje \u00e5tg\u00e4rd, aldrig ett generellt \u201cp\u00e5g\u00e5ende\u201d.<\/li>\n<li>Verifiera genomf\u00f6rda \u00e5tg\u00e4rder genom nytt bevis, inte genom att bara l\u00e4sa \u00e5tg\u00e4rdsplanen.<\/li>\n<\/ul>\n<p>Uppf\u00f6ljningen b\u00f6r schemal\u00e4ggas som en egen aktivitet, ofta inom tre till sex m\u00e5nader beroende p\u00e5 fyndets allvarlighetsgrad, och rapporteras vidare till ledningens genomg\u00e5ng enligt klausul 9.3. En avvikelse som aldrig verifieras som st\u00e4ngd \u00e4r i praktiken fortfarande \u00f6ppen, oavsett vad statusf\u00e4ltet i systemet s\u00e4ger.<\/p>\n<h2 id=\"praktisk-checklista-och-vanliga-fallgropar\" tabindex=\"-1\">Praktisk checklista och vanliga fallgropar<\/h2>\n<p>En kompakt checklista att ta med in i granskningen:<\/p>\n<ul>\n<li>Bekr\u00e4fta omfattning, kriterier och tidsplan med process\u00e4garen innan revisionen startar.<\/li>\n<li>Samla in SOA, riskregister och tidigare fynd som underlag inf\u00f6r bevisinsamlingen.<\/li>\n<li>Intervjua den som faktiskt utf\u00f6r processen, inte enbart chefen eller dokument\u00e4garen.<\/li>\n<li>Ta konkreta stickprov: loggar, beh\u00f6righeter, konfigurationer, inte bara muntliga bekr\u00e4ftelser.<\/li>\n<li>Skriv varje fynd med h\u00e4nvisning till krav, observation och bevis.<\/li>\n<\/ul>\n<p>De vanligaste fallgroparna \u00e4r f\u00f6r sn\u00e4vt scope, f\u00f6r svagt bevis bakom slutsatser, revisorer som granskar sitt eget ansvarsomr\u00e5de, och rapporter som aldrig f\u00f6ljs upp i praktiken. Alla fyra g\u00e5r att undvika med god planering och en tydlig \u00e4gare f\u00f6r uppf\u00f6ljningsprocessen.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Fr\u00e5ga alltid \u201cvad h\u00e4nde senast det gick fel h\u00e4r\u201d innan du bockar av en kontroll som fungerande, en fungerande policy \u00e4r inte samma sak som en fungerande process.<\/em><\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1790341795155_Illustration-av-aterkoppling-fran-avvikelse-till-kontroll.jpeg\" alt=\"Illustration av \u00e5terkoppling fr\u00e5n avvikelse till kontroll\u00e5tg\u00e4rd\"><\/p>\n<h2 id=\"evertrusts-perspektiv-pa-internrevision-och-juridisk-integration\" tabindex=\"-1\">Evertrusts perspektiv p\u00e5 internrevision och juridisk integration<\/h2>\n<p>Specialister arbetar med informationss\u00e4kerhet och dataskydd i roller som externt dataskyddsombud, privacy counsel och informationss\u00e4kerhetsexpert, och m\u00f6ter regelbundet organisationer som ska bygga eller st\u00e4rka sin internrevisionsfunktion. Ett \u00e5terkommande m\u00f6nster \u00e4r att revisionsprogrammet och GDPR-arbetet lever i separata sp\u00e5r, trots att de borde st\u00f6dja varandra.<\/p>\n<ul>\n<li>Koppla SOA-granskningen till p\u00e5g\u00e5ende konsekvensbed\u00f6mningar (DPIA) s\u00e5 att samma riskbild anv\u00e4nds i b\u00e5da processerna.<\/li>\n<li>L\u00e5t juridisk kompetens granska att kontroller som r\u00f6r personuppgiftsbehandling \u00e4r korrekt beskrivna i SOA, inte bara tekniskt implementerade.<\/li>\n<li>Anlita extern revisionsst\u00f6d eller utbildning n\u00e4r organisationen saknar intern kapacitet att h\u00e5lla revisorer opartiska, s\u00e4rskilt i mindre bolag.<\/li>\n<\/ul>\n<p>Praktiskt handlar det om att se internrevisionen som en del av en bredare regelefterlevnad, snarare \u00e4n en isolerad ISO-\u00f6vning.<\/p>\n<h2 id=\"vad-revisionsprogrammet-ofta-missar\" tabindex=\"-1\">Vad revisionsprogrammet ofta missar<\/h2>\n<p>Det vanligaste misstaget \u00e4r inte tekniskt, det \u00e4r organisatoriskt: revisionsprogram byggs f\u00f6r att klara certifieringen, inte f\u00f6r att faktiskt f\u00f6r\u00e4ndra hur verksamheten arbetar med risk. Ett program som bara upprepar samma checklista \u00e5r efter \u00e5r ger en falsk k\u00e4nsla av kontroll.<\/p>\n<p>Den konventionella synen, att fler granskade kontroller ger b\u00e4ttre s\u00e4kerhet, h\u00e5ller inte alltid. Ett smalare scope med djupare bevisinsamling p\u00e5 de processer som faktiskt b\u00e4r risk ger oftare b\u00e4ttre resultat \u00e4n ett brett scope med ytliga stickprov. Det som avg\u00f6r v\u00e4rdet av en revision \u00e4r inte antalet punkter som bockas av, utan om ledningen faktiskt \u00e4ndrar beslut till f\u00f6ljd av fynden.<\/p>\n<p>Prioritera d\u00e4rf\u00f6r tv\u00e5 saker f\u00f6re allt annat: koppla revisionsscopet till den verkliga riskbilden, och bygg en uppf\u00f6ljningsrutin som faktiskt verifierar att \u00e5tg\u00e4rder genomf\u00f6rs, inte bara att de planerats.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"evertrusts-tjanster-for-internrevision-utbildning-och-interimsstod\" tabindex=\"-1\">Evertrusts tj\u00e4nster f\u00f6r internrevision, utbildning och interimsst\u00f6d<\/h2>\n<p>M\u00e5nga organisationer uppt\u00e4cker under sin f\u00f6rsta internrevision att de saknar tid, kompetens eller opartiskhet internt f\u00f6r att g\u00f6ra jobbet ordentligt. Evertrust erbjuder <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">r\u00e5dgivning och konsulttj\u00e4nster<\/a> som kan t\u00e4cka luckan, fr\u00e5n enskilda granskningsuppdrag till en interimsroll som compliance officer n\u00e4r ingen i organisationen kan \u00e4ga processen p\u00e5 egen hand.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>F\u00f6r organisationer som vill st\u00e4rka sin egen kompetens finns utbildningar i GDPR och relaterade omr\u00e5den som kompletterar den tekniska ISO-kunskapen revisorer redan har. Den som vill sp\u00e5ra fynd, \u00e5tg\u00e4rder och revisionshistorik mer systematiskt kan ocks\u00e5 se p\u00e5 Trustview, ett GRC-verktyg byggt f\u00f6r att h\u00e5lla ordning p\u00e5 just den typen av dokumentation.<\/p>\n<p>Boka ett samtal med Evertrust f\u00f6r att diskutera vilket st\u00f6d som passar er revisionsprocess b\u00e4st.<\/p>\n<h2 id=\"utvalda-standarder-och-resurser-for-fordjupning\" tabindex=\"-1\">Utvalda standarder och resurser f\u00f6r f\u00f6rdjupning<\/h2>\n<p>Standarden i sin helhet finns hos ISO, medan praktisk v\u00e4gledning om revisionsprogram och riskbaserad planering ges av ISO 9001 Auditing Practices Group. Tolkning av Annex A och SOA beskrivs i SC 27:s revisionsartikel, och <a href=\"https:\/\/www.bsigroup.com\/siteassets\/pdf\/fr-fr\/products-and-services\/fr-as-cross-brand-trainingguide-international-iso27001-internal-auditor-0025.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">BSI:s kurs\u00f6versikt<\/a> visar hur en praktisk internrevisorutbildning brukar vara uppbyggd.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.iso.org\/cms\/live\/live\/en\/sites\/isoorg\/contents\/data\/standard\/08\/28\/82875.html\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">ISO\/IEC 27001:2022 &#8211; Information security management systems<\/a><\/li>\n<li><a href=\"https:\/\/committee.iso.org\/files\/live\/sites\/tc176\/files\/PDF%20APG%20New%20Disclaimer%2012-2023\/ISO-TC%20176-TF_APG-InternalAudit.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">ISO 9001 Auditing Practices Group &#8211; Internal Audit guidance<\/a><\/li>\n<li><a href=\"https:\/\/www.bsigroup.com\/siteassets\/pdf\/fr-fr\/products-and-services\/fr-as-cross-brand-trainingguide-international-iso27001-internal-auditor-0025.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">BSI &#8211; ISO\/IEC 27001:2022 Internal Auditor course outline<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-gor-man-pa-en-internrevision\" tabindex=\"-1\">Vad g\u00f6r man p\u00e5 en internrevision?<\/h3>\n<p>En internrevisor granskar dokument, intervjuar personal och tar stickprov av tekniska kontroller f\u00f6r att avg\u00f6ra om ledningssystemet uppfyller kraven i ISO\/IEC 27001:2022. Resultatet sammanst\u00e4lls i en rapport med fynd som sedan f\u00f6ljs upp med konkreta \u00e5tg\u00e4rder.<\/p>\n<h3 id=\"vad-innebar-det-att-vara-internrevisor\" tabindex=\"-1\">Vad inneb\u00e4r det att vara internrevisor?<\/h3>\n<p>Rollen inneb\u00e4r att opartiskt bed\u00f6ma om organisationens egna rutiner och ISO-kraven efterlevs i praktiken, inte bara p\u00e5 pappret. Enligt ISO 19011 kr\u00e4vs b\u00e5de teknisk f\u00f6rst\u00e5else och revisionskompetens, samt att revisorn inte granskar sitt eget ansvarsomr\u00e5de.<\/p>\n<h3 id=\"vad-ar-lonen-for-en-internrevisor\" tabindex=\"-1\">Vad \u00e4r l\u00f6nen f\u00f6r en internrevisor?<\/h3>\n<p>L\u00f6neniv\u00e5er f\u00f6r internrevisorer varierar kraftigt mellan branscher, organisationsstorlek och erfarenhet, och det finns ingen enskild siffra som g\u00e4ller generellt. Den som vill ha en aktuell bild b\u00f6r v\u00e4nda sig till l\u00f6nestatistik fr\u00e5n fackf\u00f6rbund eller rekryteringsbolag inom omr\u00e5det.<\/p>\n<h3 id=\"var-kan-jag-hitta-utbildning-i-internrevision\" tabindex=\"-1\">Var kan jag hitta utbildning i internrevision?<\/h3>\n<p>Praktiska kurser i internrevision enligt ISO\/IEC 27001 erbjuds av certifieringsorgan som BSI och brukar t\u00e4cka planering, genomf\u00f6rande, rapportering och uppf\u00f6ljning enligt ISO 19011. Evertrust erbjuder ocks\u00e5 <a href=\"https:\/\/evertrust.se\/en\/tjanster-utbildningar\/\" target=\"_blank\" rel=\"noopener\">utbildningar<\/a> som kompletterar den tekniska ISO-kompetensen med juridisk f\u00f6rst\u00e5else f\u00f6r dataskydd.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/iso-27001-krav\/\" target=\"_blank\" rel=\"noopener\">De tre dokumenten revisorn kr\u00e4ver: ISO 27001 krav f\u00f6r beslutsfattare<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/sakerhetsstandarden-iso-27002-och-iso-27001-har-uppdaterats\/\" target=\"_blank\" rel=\"noopener\">S\u00e4kerhetsstandarden ISO 27002 och ISO 27001 har uppdaterats<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/internationella-advokatbyran-utokar-sin-iso-certifiering\/\" target=\"_blank\" rel=\"noopener\">Internationella advokatbyr\u00e5n ut\u00f6kar sin ISO certifiering<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>F\u00e5 en checklista f\u00f6r internrevision enligt ISO\/IEC 27001 som hj\u00e4lper dig skapa riskbaserat program, dokumentera fynd och f\u00f6lja upp \u00e5tg\u00e4rder.<\/p>","protected":false},"author":2,"featured_media":8467,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8466","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8466","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8466"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8466\/revisions"}],"predecessor-version":[{"id":8470,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8466\/revisions\/8470"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8467"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8466"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8466"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8466"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}