Compliance checklist för svenska organisationer 2026

augusti 7, 2026, Jesper Thornberg

En fungerande checklista för efterlevnad innehåller tio kärnpunkter som varje organisation behöver ha på plats innan en revision. Kopiera listan nedan, anpassa den efter ditt regelverk och tilldela en ansvarig roll till varje punkt.

Kärnchecklista för compliance (kopierbar)

  • Skriftliga policyer för dataskydd, informationssäkerhet och arbetsmiljö är dokumenterade och godkända av ledningen
  • Ansvarsfördelning är fastställd: compliance-ägare, processägare, IT-ansvarig och juridisk rådgivare är namngivna
  • Riskregister är upprättat, daterat och innehåller bedömda risker med tillhörande kontroller
  • Utbildningsregister visar att medarbetare har genomgått obligatorisk utbildning inom relevanta regelområden
  • Leverantörsdokumentation finns: signerade personuppgiftsbiträdesavtal (DPA) och säkerhetsintyg för kritiska leverantörer
  • Åtkomstloggar och behörighetslistor är dokumenterade samt regelbundet granskade
  • Incidentlogg är aktiv och innehåller minst ett testat incidentresponsförfarande
  • Åtgärdsspår är utförligt: avvikelser har ägare, deadline och statusmarkering
  • Gemensam plats för dokumentation och bevis
  • Versionshantering av mall och checklista

Vem äger checklistan? Compliance-ansvarig eller dataskyddsombud (DSO) äger mallen och ansvarar för att den granskas minst en gång per år, samt efter varje väsentlig förändring i verksamheten eller regelverket. Anpassa punkterna efter ditt specifika regelverk: GDPR för personuppgiftshantering, NIS2 för samhällsviktig verksamhet, Arbetsmiljöverkets föreskrifter för arbetsplatssäkerhet och produktregler för CE-märkning.

Mallen går att skriva ut direkt eller importera till ett kalkylblad. Mer om hur du bygger en fullständig revisionschecklista finns hos Superdocu.


Innehållsförteckning

Vad är en compliance checklist och när använder du den?

En checklista för efterlevnad är ett strukturerat verktyg för att verifiera att dokumentation, kontroller och bevis faktiskt finns på plats, inte bara att de är planerade. Skillnaden mot en vanlig att-göra-lista är att varje punkt kopplas till ett specifikt krav, ett verifieringskriterium och ett bevis.

Tre situationer kräver olika typer av checklistor:

Intern kontroll används löpande för att säkerställa att dagliga rutiner följer fastlagda policyer. Här är frekvens viktigare än djup: korta veckovisa kontroller av exempelvis åtkomstloggar eller incidentregister ger bättre beredskap än en enda stor årsgenomgång.

Förberedelse inför extern revision kräver en mer heltäckande checklista där varje punkt kan backas upp med ett namngivet bevis. En ISO 27001-certifiering eller en NIS2-granskning förutsätter att du kan visa dokumentation på begäran, inte leta efter den i sista minuten.

Löpande efterlevnad handlar om att integrera kontrollpunkter i ordinarie arbetsflöden: GDPR-granskning av nya tjänster, leverantörsbedömningar vid upphandling och produktgodkännande vid CE-märkning. Här fungerar checklistan som ett beslutsunderlag snarare än ett revisionsdokument.

En partner som SeeRM beskriver i sin guide om compliance för företag hur ansvaret för efterlevnad behöver vara tydligt fördelat för att checklistor ska fungera i praktiken.


Vad ska varje rad i checklistan innehålla?

En audit-redo checklista för regler och förordningar kräver mer än en lista med ja/nej-frågor. Varje kontrollpunkt behöver ett antal fält för att vara meningsfull vid en granskning.

Roller och ansvar

Compliance-ägaren ansvarar för att mallen är aktuell och att avvikelser eskaleras. Processägaren äger bevisinsamlingen inom sitt område. IT-ansvarig hanterar tekniska kontroller som loggning och behörigheter. Juridisk rådgivare granskar kravkällor vid regeländringar. VD eller styrelse godkänner policyer och åtgärdsplaner med väsentlig påverkan.

En tydlig ansvarsfördelning vid compliance är det enskilt vanligaste problemet som uppstår när checklistor inte fungerar i praktiken.

Frekvens och prioritering

Dela upp kontrollerna i tre nivåer: dagliga hälsokontroller för kritiska system (exempelvis åtkomstloggning), veckovisa kontroller för högriskområden (incidentregister, behörighetsändringar) och en fullständig revision minst en gång per år. Kvartalsvisa stickprov på leverantörsdokumentation och utbildningsregister minskar bevisbördan inför den årliga genomgången.

Översikt över hur ofta regelefterlevnad kontrolleras och vilka prioriteringar som gäller

Proffstips: Versionshantera alltid mallen med datum och versionsnummer i filnamnet, till exempel “compliance-checklista-v3-2026-03”. Föråldrade versioner ska arkiveras, inte raderas, eftersom revisorer kan begära att se historik.


Hur bygger du en användbar checklistemall?

Strukturen avgör om checklistan faktiskt används eller hamnar i en mapp ingen öppnar. En mall som är för komplex fylls inte i; en som är för enkel ger inte tillräckligt bevis vid revision.

Rekommenderad mallstruktur

Börja med ett rubrikblock: organisationens namn, ansvarig, versionsnummer, granskningsdatum och regelverk som täcks. Sedan följer kontrollpunkterna i de nio fält som beskrivs ovan. Avsluta med ett signaturfält för compliance-ägare och godkännare.

Standardvärden för statusfältet bör vara fasta och konsekventa i hela organisationen. Undvik fritext i statuskolumnen; det omöjliggör filtrering och rapportering. Prioritetsfältet kan använda en enkel skala: Kritisk / Hög / Normal.

Filformat och tekniska tips

Ett kalkylblad i Excel eller Google Sheets fungerar bra för de flesta organisationer som börjar strukturera sin efterlevnadskontroll. Exportera till CSV för import i andra system. Spara alltid en låst mastermall och arbeta i kopior för varje granskningsperiod.

För mer avancerade arbetsflöden beskriver Trustviews guide om arbetsflöden i complianceorganisationer hur checklistor kan kopplas till automatiserade påminnelser och ärendehantering.

Automatiska påminnelser och uppföljning

Bygg in påminnelser direkt i arbetsflödet: ett kalkylblad med villkorsstyrd formatering som markerar förfallna deadlines i rött är ett enkelt första steg. I ett compliance-system kan påminnelser skickas automatiskt till ansvarig person när en deadline närmar sig. Det avgörande är att uppföljningen sker utan att någon behöver komma ihåg att kontrollera manuellt.

Branschguider om effektiva arbetsflödeschecklistor visar hur integrerade påminnelsesystem minskar risken för att kontrollpunkter missas.


Vilka punkter är viktigast per regelområde?

Varje regelverk kräver sina egna kontrollpunkter. Nedan följer de viktigaste för de fem vanligaste regelområdena i svenska organisationer.

GDPR (IMY)

En fasindelad GDPR-checklista delar upp arbetet i hanterbara steg och gör det enklare att prioritera:

  • Registerförteckning (ROPA) enligt art. 30 är upprättad och uppdaterad
  • Dataflödeskarta visar var personuppgifter samlas in, lagras och överförs
  • Rättslig grund är dokumenterad för varje behandlingsändamål
  • Konsekvensbedömning (DPIA) är genomförd för högriskbehandlingar
  • Personuppgiftsbiträdesavtal (DPA) är signerade med alla relevanta leverantörer
  • Rutiner för registrerades rättigheter (tillgång, radering, portabilitet) är testade
  • Incidentrutiner är dokumenterade och testade, med 72-timmarsgräns för anmälan till IMY

Mer om GDPR-verktyg och hur de kopplas till checklistor finns i Trustviews översikt över dataskyddsverktyg för GDPR-efterlevnad.

Informationssäkerhet: NIS2 och ISO 27001

  • Tillgångslista över informationstillgångar är upprättad och klassificerad
  • Åtkomstkontroller följer principen om minsta behörighet
  • Patchhantering är dokumenterad med fastlagda intervaller
  • Incidentlogg är aktiv och incidentresponsplan är testad
  • Kontinuitetsplan och återställningsrutiner är dokumenterade och övade
  • Leverantörers säkerhetsnivå är bedömd och dokumenterad

NIS2 ställer krav på hela leverantörskedjan. Trustviews genomgång av NIS2 och leverantörskedjan förklarar varför det inte räcker att säkra den egna IT-miljön.

Arbetsmiljö (Arbetsmiljöverket)

Systematiskt arbetsmiljöarbete (SAM) kräver dokumenterade rutiner enligt AFS 2001:1. Praktiska checklistor för säkert arbete bör innehålla ja/nej-frågor med namngiven ansvarig och tidsfrist för varje åtgärd:

  • Riskbedömningar är genomförda och dokumenterade för alla arbetsmoment
  • Skyddsronder genomförs enligt fastlagd plan och protokollförs
  • Utbildningsregister visar genomförd säkerhetsutbildning per medarbetare
  • Tillbud och olyckor är registrerade och utredda

Ekonomi och skatt (Skatteverket)

  • Behörigheter i ekonomisystem är dokumenterade och regelbundet granskade
  • Attestflöden följer fastlagd delegationsordning
  • Räkenskapsmaterial lagras enligt Skatteverkets krav (sju år)
  • Förfallodatum för deklarationer och betalningar är bevakade i ett gemensamt system
  • Periodiska avstämningar är genomförda och signerade

Produktkrav och CE-märkning

Elsäkerhetsverket rekommenderar att kontroller av elanläggningar genomförs med fastlagda intervaller, till exempel att jordfelsbrytare bör testas regelbundet enligt elsäkerhetsverkets rekommendationer. Samma princip gäller för produktdokumentation:

  • Teknisk dokumentation är komplett och uppdaterad för varje produkt
  • CE-dokumentation och försäkran om överensstämmelse är arkiverade
  • Testprotokoll från ackrediterat laboratorium finns tillgängliga
  • Leverantörscertifikat för ingående komponenter är insamlade och daterade

Hur använder du checklistan i en revision?

En revision utan en tydlig process blir ett stressigt bevisletande. Med rätt fasindelning blir den i stället en strukturerad kontroll av det du redan vet finns på plats.

Steg för steg: från planering till stängd avvikelse

  1. Åtgärda. Processägare genomför korrigerande åtgärder enligt åtgärdsplanen. En guide för att upprätta en åtgärdsplan för compliance ger steg-för-steg-stöd för detta arbete.

Tidslinje: intern kontra extern revision

En intern revision kan genomföras på två till fyra veckor för en medelsstor organisation. Extern certifieringsrevision (ISO 27001, NIS2) kräver vanligen tre till sex månaders förberedelsetid för att säkerställa att all dokumentation är komplett. Planera bevisinsamlingen löpande under året, inte enbart inför revisionen.

Kontinuerlig dokumentation gör att revisionen blir en rapport snarare än ett projekt. Det är en av de mest praktiska insikterna från erfarenheten av compliance-arbete: organisationer som samlar bevis löpande sparar tid och minskar stress vid granskningstillfället.


Färdig mall i tabellformat att kopiera eller importera

Tabellen nedan visar en komplett mallstruktur med två ifyllda exempelrader: en för GDPR och en för informationssäkerhet. Kopiera den till ett kalkylblad eller importera den som CSV i ditt compliance-system.

ID Kontrollpunkt Kravkälla Verifieringskriterium Bevisreferens Ansvarig Deadline Status Kommentar
G Registerförteckning (ROPA) är upprättad och daterad GDPR art. 30 Dokument finns, är daterat och täcker alla behandlingsändamål /compliance/gdpr/ropa-2026.xlsx DSO 2026 Uppfylld Granskad av juridik 2026-03
IS Behörighetsöversyn är genomförd för alla systemanvändare ISO 27001 / NIS2 art. 21 Signerad behörighetslista, daterad inom 6 månader, med borttagna inaktiva konton /compliance/it/behorighet-2026-Q1.pdf IT-ansvarig 2026 Pågår Kvartal 2-granskning planerad
AM Riskbedömning för arbetsmoment är dokumenterad AFS 2001:1 §6 Signerat protokoll per arbetsmoment, daterat /compliance/arbetsmiljo/riskbed-2026.pdf HR-chef 2026-11-30 Ej påbörjad Schemalagd till oktober
EK Räkenskapsmaterial är arkiverat enligt lagkrav Bokföringslagen 7 kap. Arkivstruktur verifierad, äldsta material från 7 år tillbaka finns tillgängligt /ekonomi/arkiv/ Ekonomichef Löpande Uppfylld Senast kontrollerad 2026
AM Riskbedömning för arbetsmoment är dokumenterad AFS 2001:1 §6 Signerat protokoll per arbetsmoment, daterat /compliance/arbetsmiljo/riskbed-2026.pdf HR-chef 2026-11-30 Ej påbörjad Schemalagd till oktober
EK Räkenskapsmaterial är arkiverat enligt lagkrav Bokföringslagen 7 kap. Arkivstruktur verifierad, äldsta material från 7 år tillbaka finns tillgängligt /ekonomi/arkiv/ Ekonomichef Löpande Uppfylld Senast kontrollerad 2026

Importinstruktioner: Exportera tabellen till CSV genom att kopiera innehållet till ett kalkylblad (Excel eller Google Sheets) och spara som CSV med UTF-8-kodning. I ett compliance-system som Trustview kan du importera CSV-filen direkt och koppla varje rad till ansvarig användare och automatiska påminnelser.

En interaktiv checklista med utfall som Ja/Nej/Ej relevant och exportfunktion till PDF, liknande den som Trygg och säker i handeln erbjuder, ger ett bra komplement för löpande egenkontroll.


Färdig mall i tabellformat att kopiera eller importera — overview diagram

Vilka fallgropar förstör en checklista i praktiken?

En tekniskt välbyggd checklista kan ändå vara värdelös vid revision om grundläggande misstag görs i hur den används och förvaltas.

Vanliga fallgropar:

  • Oklara ägarroller: när “IT-avdelningen” är ansvarig i stället för en namngiven person, hamnar punkten i ett vakuum
  • Föråldrade mallar: en checklista som inte uppdaterats efter en regeländring ger falsk trygghet
  • Bevis sparade i personliga mappar: om den ansvarige slutar finns beviset inte längre tillgängligt
  • Ingen uppföljning av åtgärder: avvikelser som dokumenteras men aldrig åtgärdas är värre än ingen dokumentation alls

Varningssignaler att agera på omedelbart:

  • Samma kontrollpunkt visar avvikelse i två på varandra följande revisioner
  • Bevisreferenser leder till tomma mappar eller borttagna filer
  • Utbildningsregistret saknar poster för nyanställda eller för det senaste kalenderåret
  • Leverantörsdokumentation är äldre än 24 månader utan förnyad bedömning

Hur du undviker dem:

  • Inför versionskontroll med datum och ansvarig i varje mallversion
  • Använd automatiska påminnelser kopplade till deadlines, inte manuella kalendernoteringar
  • Kräv att bevis lagras i en gemensam, åtkomstkontrollerad mapp, aldrig lokalt
  • Genomför kvartalsvisa stickprov på fem till tio slumpmässigt valda kontrollpunkter

Proffstips: Tillämpa “2-minutersregeln” för frekventa kontroller: om en kontroll tar under två minuter att genomföra, bygg in den som en daglig eller veckovis rutin i ordinarie arbete. Regelbundna små kontroller ger bättre beredskap och minskar bevisbördan inför en fullständig revision avsevärt.


Viktiga insikter

En fungerande checklista för efterlevnad kräver tydliga ägarroller, löpande bevisinsamling och automatiserade påminnelser för att vara meningsfull vid revision.

Punkt Detaljer
Börja med en kopierbar mall Använd de nio standardfälten (ID, kontrollpunkt, kravkälla, kriterium, bevis, ansvarig, deadline, status, kommentar) som grund.
Ansvarsplacera varje punkt Tilldela en namngiven person, aldrig en avdelning, som ägare för varje kontrollpunkt.
Integrera i arbetsflöden Bygg in automatiska påminnelser och koppla checklistan till dokumenthantering för löpande bevisinsamling.
Gör frekventa kontroller Dela upp i dagliga hälsokontroller, veckovisa högriskgranskningar och en fullständig årlig revision.
Trustview som implementeringsväg Trustview samlar mallar, åtgärdsuppföljning, ansvarsfördelning och rapporter i en plattform för svenska organisationer.

Varför den mänskliga faktorn avgör mer än tekniken

Det finns en utbredd föreställning i compliance-arbete att rätt verktyg löser problemet. En välstrukturerad checklista, ett modernt system, automatiserade påminnelser. Allt det hjälper, men det är inte tillräckligt.

Erfarenheten från organisationer som faktiskt klarar externa revisioner utan panik visar ett tydligt mönster: det är kulturen, inte systemet, som avgör. Medarbetare som förstår varför en kontrollpunkt finns, inte bara att den finns, agerar annorlunda när ett undantag uppstår. De eskalerar i stället för att dölja. De dokumenterar i stället för att skjuta upp.

Ledningsengagemang är inte ett krav att bocka av. Det är den faktor som bestämmer om compliance-arbetet prioriteras när det konkurrerar med affärsmål. En VD som aldrig frågar om statusen på öppna avvikelser signalerar att det inte är viktigt. Det märker organisationen.

Min rekommendation är konkret: schemalägg en 15–30 minuters genomgång av checklistan efter varje väsentlig förändring i verksamheten, oavsett om det är en ny leverantör, ett nytt system eller en organisationsförändring. Inte en gång om året. Efter varje förändring. Dokumentera tre lärdomar per revision: vad som fungerade, vad som saknades och vad som ska förändras till nästa gång. Det är det snabbaste sättet att bygga ett compliance-program som faktiskt förbättras över tid.


Trustview hjälper dig gå från mall till automatiserad process

Att ha en checklista i ett kalkylblad är ett bra första steg. Problemet uppstår när organisationen växer, regelverken förändras och antalet kontrollpunkter ökar: manuell hantering blir en flaskhals och bevis börjar hamna på fel ställen.

Trustview

Trustview samlar juridik, dokumentation, åtgärder och leverantörsbedömningar i en plattform byggd för svenska organisationer. Du kan importera din befintliga checklista, koppla varje punkt till en ansvarig användare och låta systemet skicka automatiska påminnelser när deadlines närmar sig. Rapporter och statusöversikter genereras automatiskt, vilket gör att revisionen blir en genomgång av befintlig dokumentation, inte ett bevisletande projekt.

Konkreta funktioner som matchar den här guiden: färdiga mallar för GDPR, NIS2 och ISO 27001, åtgärdsuppföljning med ägare och deadline, ansvarsfördelning per kontrollpunkt, leverantörsbedömningar och exportfunktion för revisionsrapporter. Läs mer om hur du kan automatisera compliance-arbetet eller utforska vad en hållbar complianceledning kräver på lång sikt. Boka en genomgång direkt på trustview.se för att se hur plattformen passar din organisations behov.


Källor och vidare läsning för svenska organisationer

Nedan följer de auktoritativa källor som stöder innehållet i den här guiden. Spara länkarna för revision och vidare arbete.

  • IMY, Integritetsskyddsmyndigheten — Sveriges tillsynsmyndighet för GDPR. Publicerar vägledningar, mallar och beslut som direkt påverkar hur svenska organisationer ska dokumentera sin personuppgiftshantering. Relevant för hela GDPR-avsnittet.

  • Arbetsmiljöverket — Ansvarig myndighet för systematiskt arbetsmiljöarbete (SAM). AFS 2001:1 är det centrala regelverket för riskbedömningar, skyddsronder och utbildningsregister. Relevant för avsnittet om arbetsmiljö.

  • Skatteverket — Publicerar krav på räkenskapsmaterial, arkiveringstider och deklarationsrutiner. Relevant för avsnittet om ekonomi och skatt.

  • Elsäkerhetsverket: checklista för elanläggningar — Praktiskt exempel på sektorsspecifika kontrollpunkter med rekommenderade testintervaller. Relevant för avsnittet om produktkrav.

  • Industriarbetsgivarnas checklista för säkert arbete — Detaljerad arbetsmiljöchecklista med ja/nej-frågor, ansvarsfält och handlingsplan. Relevant för avsnittet om arbetsmiljö och fallgropar.

  • Superdocu: compliance audit checklist — Heltäckande guide för interna och externa revisioner med kärnlista och mallstruktur. Relevant för BLUF-listan och revisionsprocessen.

  • Vision Compliance: GDPR-checklista — Fasindelad GDPR-checklista med tidslinjer och artikelförankringar. Relevant för GDPR-avsnittet.

  • Trygg och säker i handeln: egenkontroll — Interaktiv checklista med Ja/Nej/Ej relevant-fält och exportfunktion. Relevant för malldesign och löpande egenkontroll.

  • Trustview: lista över regulatoriska krav i Sverige 2026 — Sammanställning av svenska regelkrav som hjälper dig identifiera vilka myndigheter och regelverk din checklista behöver spegla.

Rekommendation

Mer att upptäcka

En tekniker kopplar in kablar i serverrummet.
NIS2 incidentrapportering: komplett guide för 2026
Upptäck hur NIS2 incidentrapportering fungerar och vilka steg som krävs för att rapportera betydande cybersäkerhetsincidenter. Läs mer här!
Läs mer
Händer som sorterar och organiserar regelefterlevnadsdokument
DPIA-processen steg för steg: praktisk guide för svenska organisationer
Följ vår praktiska guide för DPIA-processen och säkerställ att din organisation skyddar registrerades rättigheter och friheter effektivt.
Läs mer
Händer som justerar sekretessinställningar på nätverksutrustning
Privacy by default: vad det innebär och hur du uppfyller kravet
Lär dig om dataskydd som standard och hur du uppfyller GDPR-krav. Optimera dina inställningar för maximal integritet utan extra ansträngning.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas