Upphandla compliance system enligt LOU och EU-krav

augusti 23, 2026, Jesper Thornberg

Upphandla ett compliance-system med tydlig kravspecifikation, bindande avtalsvillkor med sanktionstrappa och en plan för löpande uppföljning. Så uppfyller din organisation svenska och EU-krav utan att låsa in er i ett system som inte håller över avtalstiden.

Grunden ligger i tre dokument ni bör ha nära till hands under hela processen: SS-EN 17687:2022 för integritet och ansvarighet, Upphandlingsmyndighetens vägledning om avtalsuppföljning, samt era egna krav på GDPR och NIS2. Tre saker att göra redan denna vecka:

  • Sätt samman kravspecifikationen innan ni skriver förfrågningsunderlaget, inte parallellt med det.
  • Formulera sanktionstrappan och tidsfristerna för åtgärdsplaner innan avtalet går ut för underskrift.
  • Utse en avtalsansvarig som äger uppföljningen från dag ett, inte först när något gått fel.

Viktiga insikter

Ett compliance-system upphandlas framgångsrikt när kravspecifikation, bindande avtalsvillkor och en aktiv uppföljningsplan kombineras, inte när endast funktionalitet utvärderas.

Punkt Detaljer
Kravspecifikation i tre lager Skilj på funktionella, juridiska och operativa krav för att kunna utvärdera anbud konsekvent.
Sanktionstrappa med tidsfrister Kräv åtgärdsplan inom två veckor och fullständig redogörelse inom fyra veckor vid avvikelse.
Tvingande revisionsmedverkan Gör leverantörens aktiva deltagande vid revision till ett obligatoriskt utvärderingskriterium.
Tidiga uppföljningsgrindar Sätt kontrollpunkter vid 30, 90 och 180 dagar med en namngiven ansvarig för varje.
Trustview som samlad plattform Trustview stödjer registerförteckning, DPIA och åtgärdsuppföljning i ett system anpassat för GDPR och NIS2.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Innehållsförteckning

Checklista för kravspecifikation vid upphandling av compliance system

En kravspecifikation som håller genom hela avtalstiden delas in i tre lager: funktion, juridik och drift. Blandar ni ihop dem blir det svårt att utvärdera anbuden konsekvent, och ännu svårare att hävda avtalsbrott senare.

Funktionella krav avgör om systemet faktiskt löser era problem. Kräv stöd för automatiserad registerförteckning enligt GDPR, inbyggt stöd för konsekvensbedömningar (DPIA och vid behov TIA), ett åtgärdsregister med spårbar historik, samt rapportfunktioner som håller för en revisorsgranskning utan manuell efterbearbetning.

Juridiska krav avgör om ni kan hålla leverantören ansvarig. Ett personuppgiftsbiträdesavtal (DPA) måste finnas på plats innan systemet tas i drift, med tydlig reglering av underbiträden och var data lagras geografiskt. Kräv skriftligt att avtalet är förenligt med både GDPR och NIS2 där det är tillämpligt.

Operativa krav avgör om systemet fungerar i vardagen. Definiera roller för systemägare, superanvändare och support. Ange konkreta tidsfrister för avvikelsehantering, till exempel två veckor för leverantörens åtgärdsplan och fyra veckor för en fullständig skriftlig redogörelse, i linje med de kontraktsvillkor för tillbörlig aktsamhet som HUSR beskriver.

Anbudsgivaren ska styrka påståenden, inte bara lista dem. Begär:

  1. Loggar eller skärmdumpar som visar faktisk funktionalitet, inte marknadsmaterial.
  2. Resultat från penetrationstest eller sårbarhetsskanning under det senaste året.
  3. Minst en referenskund inom offentlig sektor som kan kontaktas direkt.

Proffstips: Be leverantören visa systemet med er egen exempeldata under anbudsfasen, inte en generisk demo. Det avslöjar snabbt om gränssnittet håller för verklig arbetsbelastning eller bara ser bra ut i en presentation.

Så formulerar du sanktionstrappa och revisionsrätt i avtalet

Ett avtal utan verkningsfulla sanktioner är bara ett önskeläge nedskrivet på papper. Sanktionstrappan ska vara proportionerlig: en mindre avvikelse ger en skriftlig anmärkning och krav på åtgärdsplan, upprepade avvikelser ger vitesbelopp kopplat till kontraktsvärdet, och allvarliga eller upprepade brott ger rätt till hävning.

Tidsfristerna bör vara konkreta och inte lämna utrymme för tolkning. En vanlig och försvarbar modell är att leverantören ska lämna en åtgärdsplan inom två veckor från att en avvikelse konstaterats, och en fullständig skriftlig redogörelse, inklusive uppgift om underleverantörer som varit inblandade, inom fyra veckor, vilket följer den struktur HUSR:s kontraktsvillkor beskriver för tillbörlig aktsamhet.

Revisionsrätten är den klausul som oftast glöms bort och den som spelar störst roll i praktiken.

Den enskilt största risken i avtalsuppföljning är inte bristande krav på funktion, utan bristande krav på leverantörens medverkan i revision. Ett avtal som inte tvingar leverantören till aktivt deltagande vid uppföljning ger er bara en pappersrättighet, inte en verklig kontrollmöjlighet.

Skriv därför in att leverantören är skyldig att aktivt medverka vid revision, inte bara tåla att den genomförs. Koppla utebliven medverkan till samma sanktionstrappa som andra avvikelser. Upphandlingsmyndigheten rekommenderar att avtalsuppföljningen organiseras formellt, med utsedd ansvarig och en tidsplan för återkommande kontroller, snarare än att lämnas till slumpen efter signering.

Bygg sedan in kontraktsklausulerna i era egna interna rutiner: vem kallar till uppföljningsmöte, vem godkänner åtgärdsplaner, och vem eskalerar vid upprepade brister.

Så formulerar du sanktionstrappa och revisionsrätt i avtalet — overview diagram

Vilka säkerhetskrav måste ställas enligt GDPR och NIS2?

Säkerhetskraven avgör om systemet håller när något faktiskt går fel, inte bara på papper under anbudsfasen.

Dataskyddskraven bör täcka hela livscykeln för informationen:

  • DPA med tydlig reglering av radering, backup-rutiner och loggning av åtkomst.
  • Krav på att dataöverföringar minimeras och att onödig kopiering av personuppgifter undviks.
  • Skriftlig rutin för hur och när personuppgifter raderas efter avtalets slut.

Sårbarhetshantering behöver konkreta tidslinjer, inte formuleringar som ”inom rimlig tid”. Kräv en definierad tidsram för patchning av kritiska sårbarheter och en tydlig process för incidentrapportering till er som kund.

Praffstips på siffror: enligt Sveriges Industri uppdateras regelverk som GDPR, NIS2 och CSRD flera gånger per år, vilket gör manuella Excel-baserade processer otillräckliga för kontinuerlig efterlevnad. Det är själva argumentet för att kräva ett system med automatiserad regeluppdatering snarare än ett statiskt dokumentmallverktyg.

Underbiträden ska redovisas öppet. Kräv ett register över samtliga underleverantörer som hanterar data, och där det är relevant en materialförteckning (SBOM) för kritiska komponenter. Om leverantören levererar samhällsviktiga tjänster kan NIS2 vara direkt tillämpligt, vilket KI:s vägledning pekar på redan i planeringsfasen, inte först vid implementering.

Hur poängsätter man anbud på ett försvarbart sätt?

En viktad utvärderingsmodell gör det möjligt att jämföra anbud objektivt och att stå upp för beslutet om det ifrågasätts efteråt. En rimlig fördelning för ett compliance-system kan se ut så här:

  1. Funktionalitet och användarvänlighet, cirka 30 % av poängen.
  2. Säkerhet och dataskydd, cirka 25 %.
  3. Uppföljningsförmåga och medverkan vid revision, cirka 20 %.
  4. Pris och total ägandekostnad, cirka 15 %.
  5. Referenser och leveranshistorik inom offentlig sektor, cirka 10 %.

Bevisning bör värderas i fallande styrka: en demonstration med er egen data väger tyngre än ett produktblad, en referensrevision hos en jämförbar kund väger tyngre än en muntlig referens, och ett kort proof-of-concept väger tyngre än allt av det övriga sammantaget.

Medverkan i uppföljning bör vara ett tvingande kriterium, inte ett önskvärt plus. En leverantör som inte skriftligt åtar sig att delta aktivt i revisioner bör inte kunna nå fullpoäng oavsett hur stark funktionaliteten annars är, vilket ligger i linje med Upphandlingsmyndighetens fokus på att avtalsuppföljning faktiskt organiseras och genomförs.

Dokumentera varje utvärderingsbeslut löpande: vilka underlag som låg till grund, vem som satte poängen och varför. Det gör beslutet försvarbart vid en eventuell överprövning och sparar tid om frågan kommer upp igen efter ett år.

Hur poängsätter man anbud på ett försvarbart sätt? — overview diagram

Så säkerställer du en trygg start efter kontraktstecknandet

De första sex månaderna avgör om systemet verkligen levererar eller blir ett dyrt skal.

  1. Genomför en pilot med en avgränsad avdelning och migrera testdata innan hela organisationen går över, så att fel upptäcks innan de blir kostsamma.
  2. Definiera acceptanskriterier i avtalet: vilka funktioner som ska fungera, vilken dataexport som ska gå att göra, och vilket revisionsspår som ska finnas synligt.
  3. Sätt uppföljningsgrindar vid 30, 90 och 180 dagar med en namngiven ansvarig för varje kontrollpunkt.
  4. Kräv en skriftlig exitplan redan i avtalet, så att ni äger er data och kan flytta den om samarbetet upphör.

Proffstips: Lägg in en klausul om att leverantören ska leverera en fullständig dataexport i öppet format inom 30 dagar efter uppsägning. Utan den klausulen blir ni gisslan i förhandlingar om ni vill byta system längre fram.

Hur Trustview stödjer kravställning och uppföljning i praktiken

En plattform som matchar kravlistan ovan sparar er från att bygga uppföljningsrutiner från grunden. Trustview samlar registerförteckning, DPIA-stöd, åtgärdsuppföljning och leverantörsbedömning i samma system, med stöd för GDPR, NIS2, ISO 27000 och AI-förordningen.

Det som gör skillnad i praktiken är inte bara funktionslistan, utan hur den håller ihop under avtalstiden:

  • Automatiserad registerförteckning som uppdateras löpande i stället för i årliga punktinsatser.
  • Inbyggda mallar för DPIA och riskbedömning som går att anpassa till er egen verksamhet.
  • Ett åtgärdsregister som gör revisionsspåret synligt för både upphandlare och leverantör.
  • Realtidsöversikt över compliance-status, vilket underlättar de uppföljningsgrindar som beskrivs ovan.

Den som vill se hur dokumentation och revisionsunderlag byggs i praktiken kan läsa mer om hur du visar att du följer GDPR, ett underlag som är direkt användbart när ni ska bedöma anbudsgivares bevisning.

Varför kravlistor på papper sällan räcker i praktiken

Den vanligaste missuppfattningen bland upphandlare är att en lång kravspecifikation i sig skyddar organisationen. Det gör den inte. Ett krav som inte är kopplat till en sanktion och en tidsfrist är bara en önskning, och leverantörer vet mycket väl vilka krav som faktiskt kommer att kontrolleras efter signering.

Det jag ser gång på gång är att organisationer lägger enorm möda på den funktionella kravlistan, men skriver avtalsvillkoren i sista minuten under tidspress. Resultatet blir en sanktionstrappa som är för trubbig för att användas, eller en revisionsrätt som saknar krav på faktisk medverkan. SS-EN 17687 finns just för att motverka den obalansen, genom att sätta integritet och ansvarighet i centrum för hela upphandlingsprocessen, inte bara för kravfasen.

Prioritera därför avtalsvillkoren lika högt som funktionaliteten redan i förfrågningsunderlaget. Ett system med färre funktioner men en leverantör som verkligen medverkar vid uppföljning slår nästan alltid ett funktionsspäckat system utan bindande uppföljningsklausuler.

Vill du komma igång med kravställning och uppföljning?

Trustview är byggt för att göra just det denna guide beskriver: gå från kravspecifikation till löpande uppföljning utan att bygga rutinerna från noll i Excel. I stället för separata dokument för registerförteckning, DPIA, åtgärdsuppföljning och leverantörsbedömning får ni en samlad plats där status syns i realtid och där regeluppdateringar för GDPR och NIS2 hanteras löpande i plattformen.

Trustview

Om ni redan är mitt i en upphandling kan det vara värt att först se hur ni upprättar en åtgärdsplan för compliance steg för steg, som visar konkret hur avvikelser och tidsfrister kan struktureras i praktiken. Vill ni gå vidare direkt, boka en genomgång av hur åtgärdsuppföljningen fungerar och se om plattformen matchar er kravspecifikation innan ni skriver klart förfrågningsunderlaget.

Källor

Rekommendation

Mer att upptäcka

Händer som organiserar compliance-markörer på bordet
Upphandla compliance system enligt LOU och EU-krav
Upphandla ett compliance-system som uppfyller krav utan att låsa er i avtal. Följ våra steg för en smidig process och…
Läs mer
Händer som justerar en timer under en riskbedömning av data
Intresseavvägning GDPR: praktisk guide för DPO och jurister
Lär dig om intresseavvägning enligt GDPR i vår praktiska guide för DPO och jurister. Uppfyll krav och säkerställ korrekt dokumentation.
Läs mer
Hand som hanterar ett säkert servergränssnitt för att logga incidenter
IMY anmälan personuppgiftsincident: så gör ni rätt inom 72 timmar
Lär dig hur du korrekt anmäler en personuppgiftsincident till IMY inom 72 timmar och skyddar registrerades rättigheter. Få proffstips här!
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas