Varför kravställning avgör din compliance

juli 6, 2026, Jesper Thornberg

Kravställning definieras som processen att identifiera, formulera och dokumentera de krav en organisation ställer på en lösning, leverantör eller ett system för att uppnå regelverksefterlevnad och informationssäkerhet. För jurister och dataskyddsprofessionella i Sverige är kravställning inte ett administrativt moment utan ett juridiskt fundament. Utan tydliga krav saknas grunden för att bedöma om en leverantör uppfyller GDPR, NIS2 eller ISO 27001. Rätt formulerade krav skapar spårbarhet, minskar risken för överprövning och ger organisationen ett försvarbart underlag vid tillsyn. Kravställning är därför en av de mest kritiska kompetenserna inom compliance och dataskydd.

Varför kravställning styrs av juridiska principer

Kravställning inom offentlig upphandling regleras av lagen om offentlig upphandling, LOU, och dess grundprinciper: proportionalitet, transparens, likabehandling och icke-diskriminering. Dessa principer är inte rekommendationer. De är rättsliga krav som avgör om en upphandling kan överprövas.

Krav delas in i två kategorier med fundamentalt olika rättsverkan. Obligatoriska krav, skall-krav, utgör den absoluta minimistandarden och leder till diskvalificering om de inte uppfylls. Önskvärda krav, bör-krav, påverkar utvärderingen men utesluter inte anbudsgivaren. Skillnaden är avgörande och felaktig klassificering är en av de vanligaste orsakerna till juridiska problem.

Krav måste ha ett klart syfte kopplat till faktiska verksamhetsbehov, annars riskerar de överprövning. Ett krav som inte kan motiveras med ett konkret behov är oproportionerligt. Det räcker inte att ett krav “låter rimligt”. Det måste vara mätbart, objektivt och direkt kopplat till det som upphandlas.

  • Proportionalitet: Kravet får inte vara mer ingripande än vad som behövs för att uppnå syftet.
  • Transparens: Alla krav ska framgå tydligt av förfrågningsunderlaget så att anbudsgivare kan förstå och uppfylla dem.
  • Likabehandling: Krav får inte utformas så att de gynnar en specifik leverantör.
  • Icke-diskriminering: Krav får inte utesluta leverantörer på grunder som inte är sakliga.

Proffstips: Granska varje skall-krav mot proportionalitetsprincipen innan förfrågningsunderlaget publiceras. Fråga: Kan vi motivera detta krav med ett dokumenterat verksamhetsbehov? Om svaret är nej, omformulera eller ta bort kravet.

Hur förbättrar strukturerad kravhantering compliance?

Effektiv kravhantering är en livscykelprocess som hjälper organisationer att säkerställa och verifiera efterlevnad under hela projektets gång. Det innebär att krav inte formuleras en gång och sedan glöms bort. De analyseras, dokumenteras, prioriteras, följs upp och revideras kontinuerligt.

En person sitter vid bordet och bockar av punkter på en checklista för att uppfylla regelefterlevnad.

Spårbarhet är kärnan i en fungerande kravhantering. Varje krav ska kunna kopplas till ett beslut, en ansvarig person och ett verifieringsresultat. Utan den kopplingen vet organisationen inte om kravet faktiskt uppfylls eller om det bara antas vara uppfyllt. Det är en avgörande skillnad vid tillsyn eller tvist.

Kravhantering omfattar analys, dokumentation, prioritering, spårbarhet, ändringshantering, granskning och verifiering genom hela livscykeln. Det behövs en levande struktur som kopplar behov, beslut och testresultat. En organisation som saknar den strukturen kan inte visa att den följer sina egna krav, vilket är ett problem vid GDPR-tillsyn eller NIS2-revision.

En praktisk metod för att bygga spårbarhet är att använda en kravmatris:

  1. Identifiera kravet och koppla det till ett specifikt lagkrav eller verksamhetsbehov.
  2. Tilldela en ansvarig person eller funktion för uppfyllelse och uppföljning.
  3. Definiera verifieringsmetoden, till exempel dokumentgranskning, teknisk testning eller revision.
  4. Dokumentera status löpande och uppdatera vid förändringar i regelverk eller verksamhet.
  5. Granska regelbundet att kravet fortfarande är relevant och korrekt formulerat.

Proffstips: Använd matrisverktyg som kopplar varje krav till ansvarig person, verifieringsmetod och aktuell status. Det gör uppföljning konkret och minskar risken för att krav faller mellan stolarna vid revision.

Kravtyp Syfte Konsekvens vid utebliven uppfyllelse
Skall-krav Absolut minimistandard Diskvalificering av anbud
Bör-krav Önskvärd egenskap Lägre poäng i utvärdering
Lagstadgat krav Regelverksefterlevnad Sanktion eller tillsyn
Tekniskt krav Systemkompatibilitet Funktionsbrist i leverans

En överskådlig infografik som visar skillnader mellan olika typer av krav inom regelefterlevnad.

En guide för lagkrav och kravhantering ger jurister och dataskyddsombud en strukturerad utgångspunkt för att bygga den här typen av livscykelprocess.

Vilka är de vanligaste misstagen i kravställning?

Felaktigt definierade skall-krav är den vanligaste orsaken till att anbud diskvalificeras av fel skäl. Det händer när ett krav som egentligen är önskvärt klassas som obligatoriskt, eller när ett obligatoriskt krav är så vagt formulerat att det inte går att verifiera objektivt.

Det är viktigt att skilja mellan själva kravet och beviskravet för att undvika vanliga diskvalificeringsfel i offentliga upphandlingar. Kravet anger vad leverantören ska uppfylla. Beviskravet anger hur uppfyllelsen ska styrkas. Om dessa blandas ihop uppstår utvärderingsfel som kan leda till överprövning.

Vanliga misstag att undvika:

  • Vaga formuleringar: “Leverantören ska ha god erfarenhet” är inte mätbart. Specificera antal år, referensuppdrag eller certifieringar.
  • Överdriven detaljstyrning: Att kräva en specifik teknisk lösning i stället för ett funktionellt resultat begränsar konkurrensen utan saklig grund.
  • Sammanblandning av krav och beviskrav: Kravet är “ISO 27001-certifiering”. Beviskravet är “giltigt certifikat utfärdat av ackrediterat organ”. Håll dem separata i dokumentationen.
  • Oproportionerliga krav: Att kräva tio års erfarenhet för ett uppdrag som rimligen kräver tre år är ett proportionalitetsbrott.
  • Krav utan koppling till behov: Varje krav måste kunna motiveras med ett dokumenterat verksamhetsbehov, inte med tradition eller försiktighet.
Vanligt misstag Juridisk risk Åtgärd
Vagt formulerat skall-krav Diskvalificering av rätt leverantör Specificera mätbart kriterium
Krav och beviskrav sammanblandade Utvärderingsfel, överprövning Separera i förfrågningsunderlaget
Oproportionerligt krav Brott mot LOU, överprövning Motivera med dokumenterat behov
Detaljstyrd teknisk spec Begränsad konkurrens Formulera som funktionellt krav

En tydlig kravspecifikation ger inte bara bättre anbud utan skapar också rättssäkerhet vid överprövningar och tvister. Det är ett argument som ofta underskattas: en välformulerad kravspecifikation är organisationens bästa försvar om upphandlingen överklagas.

Hur formulerar man krav som främjar innovation?

Funktionsbaserade krav är överlägsna detaljstyrda tekniska specifikationer när syftet är att öppna upp för innovation och konkurrens. Experter rekommenderar problem- och målbeskrivning snarare än detaljstyrning av lösningar, särskilt inom mjukvaruutveckling och IT-upphandling.

Ett funktionellt krav anger vad systemet eller tjänsten ska åstadkomma, inte hur det ska göras. “Systemet ska kunna hantera 10 000 transaktioner per dygn med en svarstid under två sekunder” är ett funktionellt krav. “Systemet ska bygga på PostgreSQL version 14” är ett tekniskt detaljkrav som begränsar leverantörernas möjligheter utan att nödvändigtvis förbättra resultatet.

Kravställning begränsar alltid konkurrensen i viss mån, men måste göras med proportionerliga och tydliga krav som kopplas till verkliga behov. Balansen är nödvändig för att öppna upp för innovation samtidigt som kvalitetskrav säkerställs. Det handlar inte om att sänka kraven utan om att formulera dem på rätt nivå.

Principer för krav som främjar innovation:

  • Beskriv problemet, inte lösningen. Ange vilket resultat som ska uppnås och låt leverantören föreslå hur.
  • Koppla varje krav till ett verksamhetsbehov. Om du inte kan förklara varför kravet finns, ta bort det.
  • Använd mätbara prestationsmål. Tillgänglighet, svarstider och kapacitet är mätbara. “Användarvänlighet” är det inte utan vidare specifikation.
  • Tillåt likvärdiga lösningar. Om ett krav anger en specifik standard, lägg till “eller likvärdigt” för att inte utesluta alternativa certifieringar.
  • Granska krav ur ett konkurrensperspektiv. Fråga: Hur många leverantörer på marknaden kan uppfylla detta krav? Om svaret är ett fåtal, analysera om kravet är proportionerligt.

Fokus på funktionella krav snarare än specifika tekniska detaljer ökar möjligheten till innovation och förhindrar onödig begränsning av leverantörer. Det är en princip som gäller lika mycket för dataskyddskrav som för tekniska systemkrav. En GDPR-kravspecifikation som kräver en specifik teknisk arkitektur riskerar att utesluta lösningar som ger ett bättre dataskydd i praktiken.

Att följa upp compliance-åtgärder är en naturlig fortsättning på kravformuleringen. Krav som inte följs upp är krav som inte uppfylls.

Viktiga insikter

Strukturerad kravställning är organisationens viktigaste verktyg för att säkerställa juridiskt hållbar compliance, spårbar leverantörsbedömning och försvarbar dokumentation vid tillsyn.

Punkt Detaljer
Skall-krav är bindande Obligatoriska krav leder till diskvalificering om de inte uppfylls. Klassificera med omsorg.
Spårbarhet är kärnan Koppla varje krav till ansvarig, verifieringsmetod och status för att klara revision.
Separera krav från beviskrav Blanda inte ihop vad som ska uppfyllas med hur det ska styrkas. Det ger utvärderingsfel.
Funktionella krav öppnar konkurrensen Beskriv önskat resultat, inte teknisk lösning, för att tillåta fler leverantörer att lämna anbud.
Kravhantering är en levande process Krav måste revideras när regelverk, verksamhet eller teknik förändras.

Kravställning i praktiken: vad jag lärt mig som jurist

Det som slår mig mest när jag arbetar med kravställning i juridiska och dataskyddsprojekt är hur ofta organisationer behandlar det som ett engångsmoment. Man formulerar kraven, publicerar förfrågningsunderlaget och tror att arbetet är klart. Det är det inte.

Kravställning är inte en engångshändelse utan en dynamisk process som kräver kontinuerlig uppföljning och justering för att möta förändrade behov och regelverk. Det är en insikt som tar tid att internalisera, men den förändrar hur man arbetar med compliance från grunden.

Den fråga jag alltid ställer när vi granskar ett skall-krav är: “Är vi beredda att diskvalificera en anbudsgivare om detta krav inte uppfylls?” Om svaret är tveksamt, är kravet felklassificerat. Det låter enkelt men det kräver mod att faktiskt ta bort eller omformulera krav som känns viktiga men inte är tillräckligt kritiska för att motivera diskvalificering.

Samarbetet mellan jurister, inköpare och tekniska experter är avgörande. Juristen ser de rättsliga riskerna. Inköparen känner marknaden. Den tekniske experten vet vad som faktiskt är möjligt att leverera. Utan alla tre perspektiv i rummet när kraven formuleras uppstår krav som är juridiskt korrekta men tekniskt omöjliga, eller tekniskt välformulerade men juridiskt ohållbara.

Framöver ser jag att AI-stödd kravanalys kommer att förändra hur organisationer identifierar och verifierar krav. Men tekniken löser inte det grundläggande problemet: krav måste formuleras av människor som förstår verksamhetens behov och de juridiska ramarna. Verktyg kan stödja processen. De kan inte ersätta omdömet.

— Jesper

Trustview stödjer din kravhantering och compliance

Trustview samlar juridisk rådgivning, kravhantering och complianceuppföljning i en och samma plattform. Du kan dokumentera krav, koppla dem till ansvariga och följa upp status löpande, utan att behöva hantera separata kalkylblad eller e-posttrådar.

https://trustview.se

För jurister och dataskyddsombud som arbetar med strukturerad regelverksefterlevnad ger Trustview en tydlig struktur för spårbarhet och verifiering. Plattformen stödjer allt från leverantörsbedömningar och riskanalyser till incidenthantering och åtgärdsuppföljning. Vill du se hur en åtgärdsplan för compliance kan se ut i praktiken? Trustview ger dig verktygen för att bygga och underhålla den.

Vanliga frågor

Vad är skillnaden mellan skall-krav och bör-krav?

Skall-krav är obligatoriska och leder till diskvalificering om de inte uppfylls. Bör-krav är önskvärda och påverkar utvärderingspoängen men utesluter inte anbudsgivaren.

Hur undviker man överprövning vid kravställning?

Formulera krav som är proportionerliga, mätbara och kopplade till dokumenterade verksamhetsbehov. Separera krav från beviskrav och granska varje obligatoriskt krav mot LOU:s grundprinciper.

Varför är kravspecifikation viktig för dataskydd?

En tydlig kravspecifikation anger exakt vilka dataskyddskrav en leverantör eller ett system måste uppfylla, vilket skapar ett försvarbart underlag vid GDPR-tillsyn och minskar risken för sanktioner.

Hur gör man kravhantering till en löpande process?

Använd en kravmatris som kopplar varje krav till ansvarig person, verifieringsmetod och aktuell status. Revidera matrisen regelbundet när regelverk eller verksamhet förändras.

Vad är ett funktionellt krav och varför är det bättre?

Ett funktionellt krav beskriver vilket resultat som ska uppnås, inte hur det ska göras tekniskt. Det öppnar för fler leverantörer och minskar risken för oproportionerlig begränsning av konkurrensen.

Rekommendation

Mer att upptäcka

En kvinna går igenom GDPR-dokumentation vid sitt skrivbord på kontoret.
Bedömning av konsekvenser: guide för GDPR-efterlevnad
Upptäck vår comprehensive bedömning av konsekvenser guide för GDPR-efterlevnad. Lär dig identifiera och hantera risker effektivt.
Läs mer
En kvinna går igenom säkerhetsrutiner på ett ljust och modernt kontor.
Varför följa säkerhetsstandarder: guide för företag
Upptäck varför följa säkerhetsstandarder är avgörande för ditt företag. Skydda din verksamhet, minska risker och säkerställ juridisk efterlevnad.
Läs mer
Personen som ansvarar för dataskydd går noggrant igenom GDPR-dokumenten vid sitt skrivbord.
Tips för dataskyddsansvariga: 10 praktiska råd
Upptäck 10 praktiska tips för dataskyddsansvariga. Lär dig hur du säkrar personlig data och undviker dyra böter. Klicka för att…
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas