Inledning
Digitaliseringen av offentlig sektor bygger på samverkan och delat ansvar. Ena Tillitsramverk är grunden för detta – ett regelverk som skapar förtroende och säkerhet mellan aktörer. För att detta skall fungera krävs en tillsyn (revision) av att aktörerna lever upp till de krav som stipuleras av regelverket.
Förbättring i efterlevnad har kunnat påvisas från SITHS-revision där en modell kallad ”Lärande revision” har använts. Framgångsfaktorerna har varit mötet mellan revisor och reviderad organisation vid revision och vid uppföljning av åtgärdsplaner. Utmaning är, och har varit, att behovet av revision är stort men resurserna är få och räcker inte till för att revidera alla organisationer inom önskad tid.
Sambi har använt en annan metod där revisionen till största del har genomförts via skrivbordsrevision och dokumentgranskning. Granskningen har anpassats till en nivå där tillit och kostnader accepteras inom federationen. Djupare granskningar skulle behövas för bättre kontroll på efterlevnad.
Revisionens syfte är att verifiera att anslutna organisationer uppfyller kraven och samtidigt stödja dem i att utveckla sitt informationssäkerhetsarbete. Revisionen ska inte bara vara en kontroll utan en lärande process som bidrar till ökad tillit, högre säkerhet, effektivare riskhantering och kontinuerlig förbättring.
Revision kan genomföras på olika sätt, på olika djup och på olika nivåer. Det är av vikt att revisionen ses som ett verktyg till förbättring, att den bidrar till ett lärande och att den ger engagemang.
Processer, metoder och artefakter
För att etablera och underhåll en revisionsfunktion där helhet och delar hänger samman och styrs mot kvalitet och effektivitet krävs tydliga och strukturerade processer, dessa är:
- Analys- och planering
- Genomförande av revision
- Rapportering och förbättring
- Styrning och ledning
Dom viktigaste input och output till och från processerna utgörs av följande artefakter:
RevisionsprogramRevisionsplanRevisionsrapportRiskanalysUrvalRevisionsomgångRevisionstillfälleRegelverk
Olika metoder kan väljas utifrån behov:
På platsen revisionRevision via digitala mediaIntervjuStickprovsundersökningSkrivbordsrevision (dokumentgranskning)Enkät
Analys- och planeringsprocessen
Ett revisionsprogram kan bestå av en mängd organisationer/områden som skall revideras. Under analys- och planeringsprocessen sammanställs olika indikationer som visar på olika grad av riskbild. Prioritering utifrån riskparametrar ger det urval av organisationer/områden som skall lyftas för revision inför kommande revisionsomgång. Vid analysen avgörs även vilken revisionsmetod som skall väljas eller om en kombination av metoder ger ett mervärde. Olika metoder ger olika grad av insyn i reviderad parts verksamhet och kan vara någon av följande:
- Revision på plats hos reviderad part
- Revision via digitala media
- Stickprovsundersökning
- Skrivbordsrevision (dokumentgranskning)
- Enkät
Under planeringsfasen framställs revisionsplanerna som är själva agendan vid revisionen. Där framgår vilka områden som skall revideras, vilka roller som behöver delta samt tidpunkt för intervjuerna.
Revisionsprocessen
Under genomförandet av en revision på plats eller via digitala media är det av vikt att fokusera både regelverkets krav och lärandet hos reviderad part. Revisionsprocessen skall vara tydlig och strukturerad. Vid inledningsmötet presenteras agendan, det systematiska arbetssättet samt revisionsprocessen i sin helhet. Under revisionens gång tydliggörs vilka avvikelser som identifierats med referens till regelverkets krav. Under avslutningsmötet presenteras revisorernas slutsatser i en revisionsrapport och avvikelserna accepteras (förstås) av reviderad part. Härefter följer två uppföljningar, en för att stämma av åtgärdsplaner och en för att följa upp åtgärdernas effekt.
Rapporterings- och förbättringsprocessen
<Kort text om processen>
Styrning och ledning
En tydlig rollfördelning beskriven i en matris (RACI/HUKI) där det tydligt framgår vilken roll som gör vad hålls aktuell och kommuniceras löpande inom revisionsteamet. Beslutsmandatet framgår tydligt i matrisen. Beställnings- och uppdragsparametrar skall tydligt framgå av avtalet mellan revisionsfunktionen och uppdragsgivaren. Under revisionsomgången genomförs PULS-möten med syftet att säkerställa att revisionerna löper på friktionsfritt.
Konceptet Lärande revision
Lärande revision är en väl beprövad revisionsmetodik med fokus på struktur och lärande. Den bygger på djup och lång erfarenhet från certifierings- och tillitsrevisioner. Målet med arbetssättet är förankring och förståelse hos reviderad part vilket bidrar till ökad mognad och efterlevnad av regelverk. Metodiken är skalbar och kan anpassas utifrån scoop och tidsaspekter i olika typer av revisionsuppdrag. Olika revisionsuppdrag hanteras och samordnas i en strukturerad process med tydliga beslutspunkter. Krav på revisionsledare och specialister fastställs och hanteras utifrån uppdragets art.
Var uppstår lärande
- I mötet mellan människor
- Genom uppföljning och uppföljning igen
- Vid rotorsaksanalys
- Vid åtgärdsplanering
- Vid genomförande av åtgärder
Avvikelser och larm
Avvikelser mot rådande regelverk dokumenteras med rubrik, referens till kriteria i regelverket samt med objektiva bevis. Avvikelsen kategoriseras som mindre eller större. Vid en större avvikelse skall korrigerande åtgärder genomföras omgående och rapporteras till revisonsledaren. För alla identifierade avvikelser skall reviderad organisation göra en rotorsaksanalys och sätt upp en åtgärdsplan per avvikelse inom en treveckorsperiod. Revisorn bedömer i dialog med organisationen att åtgärdsplanerna är rimliga och adekvata. Härefter får organisationen under en tremånadersperiod genomföra åtgärderna och redovisar sedan resultatet i en ytterligare dialog med revisorn.
Under en revisionsprocess kan revisorn identifiera brister som är så stora att de bedöms behöva eskaleras omgående för vidare hantering. I dessa fall tas en larmrapport fram och eskaleras i enlighet med en i förväg definierad eskaleringstrappa.
I de fall en större avvikelse inte resulterar i en larmrapport anges skäl till detta i rapporten.
Krav på revisorer
Utbildning inom informationssäkerhet, kvalitet, ledningssystem och revisionsledning. Kunskap om tillitsramverket och relaterade standarder, utbildning i revisionsmetodik enligt ISO 19011, erfarenhet av revision i komplexa organisationer samt förståelse för riskhantering, intern kontroll och ledningssystem.
Revisorn behöver kunna tolka krav, förstå informationssäkerhet och ledningssystem, behärska intervjuteknik och stickprovstagning, identifiera avvikelser och kommunicera resultat.
I en AI-stödd process krävs dessutom förmåga att tolka AI-rapporter, kvalitetssäkra AI:s slutsatser, förstå begränsningar, bidra till modellförbättring och skydda informationssäkerheten vid användning av AI.
Revision av Ena
Ena är Sveriges digitala infrastruktur – en samling tjänster, standarder och regelverk som gör det möjligt för offentliga och privata aktörer att samverka säkert. För att skydda ekosystemet krävs att alla anslutna organisationer uppfyller Ena Tillitsramverk, som ställer krav inom organisatoriska, personorienterade, fysiska och tekniska områden.
Revision för att säkra tilliten inom Ena Federationsinfrastruktur omfattar hela den digitala kedjan, från ledningssystem till tjänstespecifika krav.
Revision behöver etableras och genomföras på olika nivå, både federationsoperatörer och anslutna organisationer behöver revideras utifrån ett efterlevandeperspektiv.
Tillitskedjan visar hur revision behöver genomföras på olika nivå. Federationsankaret behöver revidera dom federationsoperatörer som är anslutna till Ena. Federationsoperatörerna (Anslutningsoperatör eller Tillitsmärkesägaren?) i sin tur reviderar dom organisationer som är anslutna till operatören. Dom rundade pilarna i bilden visar på den egenkontroll/internrevision som varje organisation i tillitskedjan behöver genomföra systematiskt.
Revisionsfunktion för Ena federationen
En central revisionsfunktion bör sättas upp inom Ena federationen och styras därifrån. Metoderna för att hantera och genomföra revision inom Ena bör vara enhetliga och uppföljningsbara på alla nivåer. Eventuellt behöver specialistkompetens upphandlas för delar av själva revisionsgenomförandet. Detta hanteras och styrs då från revisionsfunktionen.
Revisionsprogram för Ena
Revisionsprogrammet bygger på en helhetssyn samt vilar på en systematisk grund. Centralt i revisionsprogrammet är riskbaserat urval, löpande statusrapporter samt årlig ledningsrapport till federationsankare. Programmet koordineras för största möjliga nytta genom olika typer av efterlevandekontroll, såsom AI-granskning eller revision på plats hos organisationen.
Det behöver i programmet framgå i vilken omfattning och i vilken frekvens revisioner skall genomföras. Det behöver även framgå mot vilken kravnivå respektive organisation skall revideras samt hur dessa revisionskriterier täcks under en 3-årsperiod.
Organisationer, komponenter, tillitsmärken och kravnivå behöver tydligt framgå i revisionsprogrammet. Kravnivån ligger till grund för revisionsprogrammets omfattning, vilka revisionskriterier revisionen genomföras mot. Således är även bedömningen av avvikelser och mognadsgrad beroende av definierade kravnivåer.
Regelverk och revisionskriterier
Ena Tillitsramverk, se Kravkatalog, består av krav grupperade under kriterierna organisatoriska krav, personorienterade krav, fysiska krav samt tekniska krav. Regelverket omfattar bland annat följande revisionskriterier:
- Ledningssystem för informationssäkerhet (LIS)
- Riskhantering, internrevision och kontinuitetsplanering
- Behörighetsstyrning och spårbarhet
- Incident- och sårbarhetshantering
- Kryptering, loggning och tekniska skyddsåtgärder
Antal anslutna organisationer
Antalet anslutna organisationer kan, och bör, öka över tid. Detta kommer att påverka kapaciteten hos efterlevnadskontrollen och behöver beaktas redan från början med fokus på kvalitet och genomförbarhet.
Konsekvenser för reviderad organisation
Tillitsmodellen driver resursbehov och behov av kunskap på samhällsnivå. Behovet av stöd ute i anslutna organisation behöver mötas för att efterlevnaden skall få så stort genomslag som möjligt. Olika forum, utbildningar och stöd behöver komplettera revisionerna.
Revision med stöd av AI
Inledning
Olika modeller för att revidera efterlevnaden har prövats i olika sammanhang, såsom vid SITHS-revision och granskning av Sambi. Båda modellerna är resurskrävande och täcker inte behovet av revision hos alla anslutna organisationer.
Genom att integrera AI i hela revisionsprocessen kan revisionen effektiviseras och revisors-resurser användas där riskerna är som störst. En AI-stödd revisionsfunktion frigör tid för mer värdeskapande uppgifter som dialog, uppföljning, strategi och förbättringsarbete. Eftersom betydligt fler organisationer kan granskas med samma resurser medför detta att tilliten ökar i hela ekosystemet. Genom att kombinera mänsklig revisorskompetens med AI:s analyskraft kan fler revisioner genomföras snabbare och totalt ge högre kvalitet, vilket leder till stärkt informationssäkerhet, effektivare resursanvändning och ökad tillit i det digitala ekosystemet.
Löpande systematisk revision av Ena
En ny kombinerad modell med stöd av AI
En modell där vi använder AI som stöd i hela revisionsfunktionen ger möjligheter att revidera både helheten och delarna under rimlig tid. AI skulle kunna användas för granskning av en stor mängd dokument, genomföra analyser och prioriteringar. För att säkra upp kvaliteten i resultatet krävs ett samarbete mellan AI och kunniga revisorer som kvalitetssäkrar och fattar beslut.
En stor mängd organisationer kan granskas av AI systematiskt. AI kan även selektera dom organisationer med störst riskbild. Där riskerna är störst kan revision på plats genomföras för att åstadkomma ett mer effektivt lärande. Effektiviteten och träffbilden kan på detta sätt ökas markant.
Systematisk revision med full effekt kan nås först efter en initieringsfas som skall resultera i en tydlig backlogg inför kommande revisionsår.
Analys- och planeringsprocessen med stöd av AI
Utifrån tillitsdeklarationen sammanställer AI dokument, genomför riskanalys och prioriterar vilka organisationer som behöver revision på plats och vilka som skall revideras maskinellt. Revisionsprogrammet aktualiseras och omfattningen av aktuell revisionsomgång fastställs. Härefter genereras revisionsplaner för respektive revisionstillfälle.
Revisionsprocessen med stöd av AI
Revision genomförs på plats eller genom AI-granskning, i bägge fallen används en beprövad revisionsprocess. Samma input och output samt bedömningar genomförs.
Rapporterings- och förbättringsprocessen med stöd av AI
När en revisionsomgång har avslutats analyseras resultatet efter genomförda revisioner. Avvikelser och mognadsmätningar sammanställs och grupperas i en rapport som kommuniceras samt återkopplas. Förbättringar av processen genomförs med tyngdpunkt på kvalitet, säkerhet och nytta för reviderade organisationer.
Etablering av AI-stödd revisionsfunktion
Initieringsfas År 1
En initieringsfas med 100 anslutna organisationer har estimerats enligt nedan. Estimatet visar endast på själva revisionsgenomförandet med stöd av AI. Utöver detta behövs tid för exempelvis etablering av teknisk miljö, konfiguration, utbildning och erfarenhetsåtervinning. Se vidare handlingsplan.
Handlingsplan
- Etablera styrning och mandat
Säkerställ tydligt uppdrag, mandat och organisatorisk placering för revisionsfunktionen. - Utveckla metodik och processer
Utveckla och dokumentera enhetliga metoder som omfattar revision, AI-användning, kvalitetssäkring och rapportering. - Bygg kompetens och roller
Definiera roller, kompetenskrav och utbildningsinsatser – inkludera AI-kompetens och informationssäkerhet. - Etablera en säker AI-miljö
Skapa en teknisk miljö där AI kan användas utan att äventyra informationssäkerheten. Språkmodellen skall vara säker och inlåst. - Testa AI-användningen och sätt upp relevanta promptar
- Genomför pilot och skala upp
Sätt upp relevanta promptar och genomför pilotrevisioner för att testa metod, verktyg och samspel mellan människa och AI. Skala upp gradvis baserat på erfarenheter.
- Ständig förbättring
Utvärdera och förbättra förmågan hos AI att identifiera och gradera olika risker/avvikelser. Utveckla samarbetet mellan AI och revisor. - Samverka och dela lärdomar
Etablera forum och rutiner för erfarenhetsutbyte mellan aktörer för att stärka hela ekosystemet.
Krav och utveckling av AI till stöd för revision
Eftersom revisionerna hanterar känslig information krävs att AI används i en säker och inlåst miljö. Det innebär att ingen data lämnar organisationens skyddade IT-miljö, ingen information används för träning av externa AI-modeller, all åtkomst loggas och styrs med behörigheter och all kommunikation är krypterad. En inlåst språkmodell (privat moln eller on-prem) möjliggör full användning av AI utan att kompromissa med konfidentialitet, integritet eller regelefterlevnad.
Strategisk betydelse för Sveriges digitala ekosystem
En AI-stödd, lärande revisionsfunktion är mer än en kontrollmekanism – den är en strategisk resurs som stärker förtroendet mellan myndigheter, regioner och privata aktörer. Den bidrar till att skydda samhällskritiska funktioner, möjliggör en trygg digital transformation och skapar en grund för innovation och samverkan.
Genom att bygga in lärande, riskbaserad styrning och datadriven analys i revisionen kan Sverige säkerställa att den digitala infrastrukturen förblir säker, resilient och förtroendeskapande även i en snabbt föränderlig omvärld.
En AI-stödd, lärande revisionsfunktion blir en drivkraft för förtroende, säkerhet och utveckling i Sveriges digitala ekosystem. Genom att kombinera mänsklig expertis med datadriven analys stärker vi både efterlevnad och förmåga att möta framtidens krav. Det skapar långsiktig resiliens, ökar handlingskraften och lägger grunden för hållbar digital samverkan.
APPENDIX I - Sammanfattning SITHS-revision
SITHS-revision har genomförts under 7+ år med dokumenterat goda resultat gällande mognadsförskjutning inom framför allt säkerhetsarbetet.
Revision av SITHS-anslutna organisationer har genomförts mot SITHS Tillitsramverk och avser ledningssystem, säkerhetsåtgärder samt processer för kortutgivning. Revisioner har genomförts i enlighet med modellen för Lärande revision med påtagliga positiva resultat. Hur väl organisationen efterlever regelverket har bedömts i samband med revisionen. En uppföljande bedömning genomförs även efter att organisationen genomfört åtgärder mot avvikelserna som identifierats.
Sedan starten 2018 har ett 80-tal revisioner genomförts remote eller på plats hos kommuner, regioner, privata aktörer, kommunförbund och myndigheter. Tillitsdeklaration genomförs av alla anslutna organisationer varje år, granskas och sammanställs i tydliga grafer.
Som utfärdare av svensk e-legitimation har Inera krav på att följa upp efterlevnaden av Tillitsramverket hos alla anslutna organisationer. Detta genomförs med hjälp av ett, ur SITHS-perspektiv, oberoende internt revisionsteam. Därutöver genomförs en extern oberoende internrevision mot den egna verksamheten varje år.
Dokumentation och möten följer de krav som ställs på känslig information.
Mognadsförskjutning inom säkerhetsområdet
Säkerhetsområdet i SITHS Tillitsramverk omfattar följande delar: LIS (Ledningssystem för informationssäkerhet), riskhantering, incidenthantering, kontinuitetsplanering, internrevision, fysisk-, personrelaterad- och administrativ säkerhet. Mognadsförskjutningen inom säkerhetsområdet visar i stort sett samma mönster; revision bidrar till ökad efterlevnad hos reviderad part.
Statistiskt utfall
Efterlevnaden mot regelverket har bedömts löpande, dokumenterats och presenteras genom cirkeldiagram, se nedan.
Vid revision visar mognadsmätningen att stora delar av säkerhetsområdet endast är initierat eller saknas helt. När organisationen genomfört sina åtgärder visar mätning mot samma kriterier en betydande förbättring inom området.
Processer
Tillitsdeklaration
Årligen bedömer och deklarerar anslutna organisationer sin efterlevnad mot regelverket i en tillitsdeklaration. Deklarationen innehåller endast en skattning på en skala mellan 1-5 för respektive revisionskriterium. Resultatet sammanställs i ett spindeldiagram. (Manuell hantering)
Revisionsprogram
Revisionsprogram sätts upp, och underhålls löpande, för alla revisionsobjekt (100 organisationer, 10-årigt program, total revision mot regelverket). Programmet har både ett systematiskt och ett riskbaserat perspektiv. (Manuell hantering)
Prioritering och urval
Utifrån i förväg definierade riskparametrar genomförs ett urval av organisationer där nyttan med revision bedöms som störst. Varje år revideras högst 14 organisationer. (Manuell hantering)
Revisionsomgång
Revisionsomgången planeras och fastställs. För att bidra till kvalitet i resultatet, friktionsfri framfart samt ständig förbättring av arbetssättet styr revisionsteamet sitt arbete genom att löpande ta PULS på progressen. (Manuell hantering)
Genomförande av en revision
Revisionsprocessen genomförs genom 7 strukturerade steg med stöd av tydliga mallar. (Manuell hantering)
- Revisionstillfället planeras i god tid innan revisionens genomförande. En revisionsplan med agenda tas fram och kommuniceras med reviderad part där frågor kan redas ut och kontakt etableras.
- Vid genomförandet av revisionen identifieras och förankras avvikelser och förbättringsförslag. Mognadsbedömning genomförs och dokumenteras i revisionsrapporten.
- Efter revisionsgenomförandet gör reviderad part orsaksanalyser och tar fram åtgärdsplaner för att åtgärda avvikelserna som identifierats under revisionen.
- Åtgärdsplanerna följs upp vid ett kort möte (efter 3 veckor) där sambandet mellan rotorsak och åtgärdsplan belyses och diskuteras med revisorn.
- När åtgärdsplanen accepterats genomför reviderad part planerade åtgärder för att släcka avvikelserna.
- Genomförda åtgärder följs upp vid ett kort möte (efter 3 månader) varvid effekten dokumenteras tillsammans med en ny mognadsmätning som visar effekten av genomförda åtgärder.
- Härefter stängs revisionen, dokumentation gallras och arkiveras. Om större avvikelser eller larm identifierats under revisionen hanteras detta vidare genom riskindikation, som senare ligger till grund för bedömning av återbesök.
APPENDIX II - Sammanfattning granskning Sambi
<Roberts dokument om processen Sambi>









