Compliance Dashboard
Senast uppdaterad: 03 maj 2026 10:15
⚠️
AI Act Gap-analys pågår — 3 kritiska krav kvarstår. Deadline: 30 juni 2026. Ansvarig: Anna Lindqvist.
87%
COMPLIANCE SCORE
↑ +3% från förra månaden
Mål: 92% till Q3
Öppna Findings
12
3 kritiska · 6 medel · 3 låg
↑ +2 från förra veckan
Aktiva Policyer
24
3 under review · 1 utgången
→ Oförändrat
Nästa Audit
15 Jun
ISO 27001 extern revision
43 dagar kvar
Risk-score
34
Skala 0–100 · Medel
↓ -5 från förra kvartalet
Certifieringar
3/6
ISO 9001 · GDPR · PCI DSS
↑ 1 ny sedan feb
Övervakade Regelverk
8
GDPR · ISO · AI Act · SOC 2 +4
→ Stabilt
Regelverk — Status
GDPR EU General Data Protection Regulation ✅ Compliant
ISO 27001 Information Security Management ⚠️ Under certifiering
AI Act EU Artificial Intelligence Act 🔴 Gap-analys pågår
SOC 2 System & Organization Controls ⚠️ Planerad
PCI DSS Payment Card Industry Standards ✅ Compliant
NIS2 Network & Information Security Dir. ⚠️ Utvärdering
Kritiska Findings 3 kritiska
FIND-2026-047
Otillräcklig loggning av AI-beslut
Kritisk
AI Act kräver spårbarhet för automatiserade beslut av hög risk. Saknar audit trail för quiXzoom-rekommendationer.
Ägare: Anna Lindqvist Deadline: 30 jun 2026 Regelverk: AI Act Art. 13
FIND-2026-041
DPA-avtal saknas för 2 leverantörer
Kritisk
Databehandlingsavtal krävs enligt GDPR Art. 28 för alla personuppgiftsbiträden. Saknas för Cloudflare Analytics och Wavult CRM.
Ägare: Marcus Holm Deadline: 15 maj 2026
FIND-2026-039
Penetrationstest saknas 2025
Kritisk
ISO 27001 A.12.6 kräver regelbunden sårbarhetstestning. Senaste pentest: mars 2024.
Ägare: Erik Svensson Deadline: 01 jun 2026
Kommande Deadlines
15 maj 2026
DPA-avtal Cloudflare & Wavult CRM
GDPR Art. 28 · Ansvarig: Marcus Holm
01 jun 2026
Penetrationstest genomfört
ISO 27001 A.12.6 · Ansvarig: Erik Svensson
15 jun 2026
ISO 27001 Extern Revision
Bureau Veritas · Scope: 3 bolag
30 jun 2026
AI Act Gap-analys klar
Annex III high-risk system · Anna Lindqvist
30 sep 2026
SOC 2 Type I Audit
Trust Service Criteria
Utbildningsstatus
GDPR Grundkurs18/22 klara
Informationssäkerhet14/22 klara
AI Act Medvetenhet8/22 klara
Antikorruption21/22 klara
Visselblåsarpolicy19/22 klara
Compliance Score — Trend 12 månader
Jun'25 Aug Okt Dec Feb'26 Apr 87%
Compliant
2
GDPR, PCI DSS
Under arbete
3
ISO 27001, SOC 2, NIS2
Gap-analys
1
AI Act
Nästa review
Jun '26
ISO 27001 extern
Regulatorisk kartläggning
RegelverkTypScopeStatusAnsvarigSenaste ReviewNästa DeadlineRisk
GDPR
EU 2016/679
EU-förordning Alla bolag ✅ Compliant Marcus Holm 14 apr 2026 25 maj 2026 Medel
ISO 27001:2022
Infosäk standard
ISO-standard AAMOS Inc, quiXzoom ⚠️ Under certifiering Erik Svensson 10 mar 2026 15 jun 2026 Hög
AI Act
EU 2024/1689
EU-förordning AMOS, quiXzoom AI 🔴 Gap-analys pågår Anna Lindqvist 02 maj 2026 30 jun 2026 Kritisk
SOC 2 Type I
AICPA TSC
US-standard quiXzoom SaaS ⚠️ Planerad Petra Nilsson 30 sep 2026 Medel
PCI DSS v4.0
Payment security
Branschstandard Betalflöden ✅ Compliant Jonas Berg 01 mar 2026 01 mar 2027 Låg
NIS2
EU 2022/2555
EU-direktiv Kritisk infrastruktur ⚠️ Utvärdering Erik Svensson 20 apr 2026 31 aug 2026 Medel
Compliance per bolag
Wavult AB (SE)
GDPR
ISO 2700172%
NIS245%
quiXzoom AB
GDPR
SOC 230%
AI Act40%
AAMOS Finance
GDPR
PCI DSS
ISO 2700168%
Aktiva
24
Under Review
3
Utgångna
1
Kategorier
7
Policydokument
NamnKategoriVersionGodkänd avGäller frånNästa reviewStatusÅtgärd
InformationssäkerhetspolicyInfosäkv3.1Erik Svensson01 jan 202601 jan 2027Aktiv
Integritetspolicy (Privacy)GDPRv2.4Marcus Holm25 maj 202525 maj 2026Review krävs
Acceptabel Användning (AUP)Infosäkv2.0Erik Svensson01 feb 202601 feb 2027Aktiv
LösenordspolicyInfosäkv4.2Petra Nilsson01 mar 202601 sep 2026Aktiv
AI-användningspolicyAI Actv1.0Anna Lindqvist01 apr 202601 apr 2027Under review
Incidentrespons-policyInfosäkv2.1Erik Svensson15 jan 202615 jan 2027Aktiv
RiskhanteringspolicyRiskv3.0Erik Svensson01 okt 202501 okt 2026Aktiv
FjärråtkomstpolicyInfosäkv1.3Petra Nilsson01 dec 202401 dec 2025Utgången!
LeverantörspolicyInköpv2.0Jonas Berg15 mar 202615 mar 2027Aktiv
AntikorruptionspolicyHRv1.5Erik Svensson01 jan 202601 jan 2027Aktiv
Kritiska (15–25)
3
Höga (10–14)
7
Medel (5–9)
14
Låga (1–4)
22
🚨
3 kritiska risker kräver omedelbar åtgärd. Nästa riskkommitté-möte: 08 maj 2026.
Riskregister — Compliance Risker
Risk-IDBeskrivningKategoriSannolikhetKonsekvensRiskvärdeÄgareStatus
R-001 AI-system klassad som hög risk utan certifiering
quiXzoom matchningsalgoritm
AI Act 5 5 25 — Kritisk Anna Lindqvist Öppen
R-002 Dataintrång via tredjepartsleverantör
GDPR Art. 33 anmälningsplikt inom 72h
GDPR 3 5 15 — Kritisk Marcus Holm Åtgärd pågår
R-003 ISO 27001-certifiering förloras
Kundkontrakt kräver aktiv certifiering
ISO 27001 3 5 15 — Kritisk Erik Svensson Åtgärd pågår
R-004 Bristfällig åtkomstkontroll interna system
Minsta privilegium ej implementerat
Infosäk 4 3 12 — Hög Petra Nilsson Planerad
R-005 NIS2-krav ej fullt utvärderade
Kan klassas som väsentlig entitet
NIS2 3 4 12 — Hög Erik Svensson Utvärdering
R-006 Saknade Cookie-samtycken på 3 sajter GDPR 4 2 8 — Medel Marcus Holm Stängd
Slutförda
3
Q1 2026
Pågående
2
ISO + AI Act
Planerade
5
Q2-Q4 2026
Öppna Fynd
12
Från senaste audit
Revisionsplan 2026
RevisionTypDatumScopeRevisorStatusFyndRapport
GDPR Intern Audit Q1 Intern 15 feb 2026 Art. 30, 32, 33, 35 Compliance Team Slutförd 4 fynd (0 krit)
Informationssäkerhetsrevision Intern 01 mar 2026 ISO 27001 Annex A Marcus Holm Slutförd 8 fynd (2 krit)
AI Act Gap-analys Extern 15 apr – 30 jun 2026 Annex III high-risk AI Deloitte AI Advisory Pågående 3 fynd hittills
ISO 27001 Extern Certifiering Extern 15 jun 2026 Fullständig ISMS Bureau Veritas Planerad
Leverantörsrevision — AWS Intern 01 aug 2026 DPA, infosäk, SLA Marcus Holm Planerad
SOC 2 Type I Audit Extern 01 sep – 30 sep 2026 TSC: Security, Availability KPMG Planerad
NIS2 Beredskapsrevision Intern 15 okt 2026 Art. 21 säkerhetsåtgärder Compliance Team Planerad
Årsrevision Q4 GDPR Intern 15 nov 2026 Fullständig GDPR-genomgång Compliance Team Planerad
Öppna
2
Under utredning
1
Stängda 2026
7
MTTR snitt
4.2d
Incidenter — Compliance & Säkerhet
IDDatumTypAllvarlighetsgradBeskrivningStatusRCAStängt
INC-2026-011 28 apr 2026 GDPR Breach Hög Felskickad e-post med kunddata till extern part
47 registrerade drabbade
Öppen Mänskligt fel
INC-2026-010 20 apr 2026 Policy-brott Medel Anställd delade konfidentiellt dokument via privat molntjänst Under utredning Pågår
INC-2026-009 05 apr 2026 Infosäk Hög Misstänkt phishing-attack mot 3 medarbetare
Inga uppgifter röjda
Stängd Social engineering 12 apr 2026
INC-2026-007 15 mar 2026 Åtkomstkontroll Medel Ex-anställds konto fortfarande aktivt i 14 dagar Stängd Bristande offboarding-process 20 mar 2026
INC-2025-043 10 nov 2025 GDPR Breach Kritisk Sårbarhet i API exponerade kunddata under 6 timmar
Anmält till IMY inom 72h
Stängd API-valideringsfel 25 nov 2025
Avklarade (alla kurser)
8
av 22 medarbetare
Delvis klara
10
1–3 kurser kvar
Overdue
4
Deadline passerad
Snitt completion
74%
Kurser — Completion rate
GDPR Grundkurs (obligatorisk)18/22 (82%)
Deadline: 30 apr 2026 · 4 medarbetare overdue
Informationssäkerhet (obligatorisk)14/22 (64%)
Deadline: 31 maj 2026
AI Act Medvetenhet8/22 (36%)
Deadline: 15 jun 2026
Antikorruption21/22 (95%)
Slutförd
Visselblåsarpolicy19/22 (86%)
Overdue medarbetare4 stycken
KL
Karin Larsson
Sälj · 3 kurser overdue
PO
Per Olsson
Teknik · 2 kurser overdue
ME
Maria Ekberg
HR · 1 kurs overdue
TA
Tomas Åberg
Finance · GDPR overdue
Utbildningsstatus — Alla medarbetare
MedarbetareAvdelningGDPRInfosäkAI ActAntikorr.VisselblåsareTotalt
Erik SvenssonLedning5/5
Anna LindqvistCompliance5/5
Marcus HolmLegal/Compliance5/5
Petra NilssonIT/Säkerhet4/5
Jonas BergFinance4/5
Karin LarssonSälj2/5
Per OlssonTeknik3/5
DPIA genomförda
5
DPIA under arbete
2
Behandlingsaktiviteter
28
Cookiepolicyer att uppdatera
2
DPIA-register
System/ProcessRättslig grundRisknivåStatusDatum
quiXzoom AI-matchning
Automatiserade beslut
Art. 6(1)(b)HögPågårMaj 2026
AMOS AnalyticsArt. 6(1)(f)MedelGodkändJan 2026
HR-system (personuppgifter)Art. 6(1)(b)MedelGodkändMar 2025
Marketing automationArt. 6(1)(a)MedelPågårApr 2026
Kameraövervakning kontorArt. 6(1)(f)HögGodkändJun 2025
Cookie-policyer per domän
DomänTypSamtyckeUppdateradStatus
wavult.comMarketing + AnalyticsAktiv CMP15 jan 2026OK
quixzoom.seFunktionell + AnalyticsBehöver uppdateringMar 2025⚠️ Uppdatera
amos.wavult.comSession + AuthTekniska cookies01 mar 2026OK
landvex.seAnalytics + AdsIngen CMP❌ Saknas
Behandlingsregister Art. 30 GDPR (urval)
BehandlingsaktivitetSyftePersonkategoriRättslig grundLagringMottagare
KundregisterAvtalshanteringKunderArt. 6(1)(b)7 år (bokföring)Fortnox, intern
LöneadministrationLönebetalningAnställdaArt. 6(1)(b)10 årSkatteverket, Visma
WebbanalysFörbättra tjänstBesökareArt. 6(1)(a)26 månaderGoogle Analytics
quiXzoom JobbprofilerMatchningJobbsökandeArt. 6(1)(b)2 årArbetsgivare (med samtycke)
Support & ärendenKundtjänstKunderArt. 6(1)(b)3 årWavult Support
DPA tecknade
18
DPA saknas
2
Riskbedömning pågår
3
Total leverantörer
23
Leverantörsregister — GDPR/Infosäk
LeverantörTjänstLandDPACertifieringarRiskKontaktStatus
AWSMolninfrastruktur🇺🇸 USA/EU✅ TecknatISO 27001, SOC 2Medelaws-dpa@amazon.comAktiv
StripeBetalningsprocess🇺🇸 USA/EU✅ TecknatPCI DSS, SOC 2Medelprivacy@stripe.comAktiv
Google WorkspaceProduktivitet🇺🇸 USA/EU✅ TecknatISO 27001, SOC 2MedelAktiv
Cloudflare AnalyticsWebbanalys🇺🇸 USA❌ Saknas!Högprivacy@cloudflare.comAction req.
Wavult CRMCRM/Marketing🇺🇸 USA❌ Saknas!ISO 27001Högprivacy@hubspot.comAction req.
FortnoxBokföring🇸🇪 Sverige✅ TecknatISO 27001Låggdpr@fortnox.seAktiv
Wavult SupportKundtjänst🇺🇸 USA/EU✅ TecknatISO 27001, SOC 2Medelprivacy@zendesk.comAktiv
VismaLöneadmin🇸🇪 Sverige✅ TecknatISO 27001Låggdpr@visma.comAktiv
Implementerade
61
66%
Partiellt
22
24%
Saknas
10
11%
Ej tillämpligt
7
av 93 totalt
A.5 Org. Kontroller (37)
28 impl · 7 partiell · 2 saknas
A.6 Personal (8)
7 impl · 1 partiell
A.7 Fysisk (14)
10 impl · 4 partiell
A.8 Teknisk (34)
20 impl · 8 partiell · 6 saknas
Kontroller (urval — kritiska)
IDKontrollDomänStatusAnsvarigKommentar
A.5.1Policies för informationssäkerhetOrg.ImplementeradAnna LindqvistSenast reviewed jan 2026
A.5.7HotunderrättelseOrg.PartiellPetra NilssonManuell process, ej automatiserad
A.5.23Informationssäkerhet vid molntjänsterOrg.PartiellPetra NilssonAWS täckt, övrigt saknas
A.8.7Skydd mot skadlig kodTekn.ImplementeradPetra NilssonCrowdStrike aktivt
A.8.8Hantering av tekniska sårbarheterTekn.SaknasPetra NilssonPentest ej genomfört 2025
A.8.15LoggningTekn.PartiellPetra NilssonAI-beslut loggas ej
A.8.16ÖvervakningsaktiviteterTekn.ImplementeradPetra NilssonAWS CloudWatch + Grafana
A.8.24Användning av kryptografiTekn.ImplementeradPetra NilssonTLS 1.3, AES-256
A.8.28Säker kodningTekn.SaknasPetra NilssonSAST/DAST verktyg ej implementerat
📊
Compliance Dashboard PDF
Sammanfattning av compliance-status för styrelse och ledning
🔍
Gap-analys Rapport
Detaljerad analys av gap vs. ISO 27001, AI Act och GDPR
📋
Management-rapport
Exekutiv sammanfattning för styrelseprotokoll, Q2 2026
🛡️
GDPR Art. 30 Rapport
Behandlingsregister för IMY-inlämning
⚖️
Risk-rapport Q2
Riskregister med heatmap och åtgärdsplan
🎓
Utbildningsrapport
Completion-rates per medarbetare och kurs
Senaste rapporter
RapportTypSkapadAvPeriodÅtgärd
Compliance Dashboard Q1 2026PDF01 apr 2026Anna LindqvistJan–Mar 2026
ISO 27001 Gap-analys v2PDF15 mar 2026Marcus HolmFeb–Mar 2026
GDPR Årsrapport 2025PDF31 jan 2026Marcus Holm2025
Leverantörsriskbedömning Q4Excel15 jan 2026Anna LindqvistQ4 2025
Maj 2026
Mån
Tis
Ons
Tor
Fre
Lör
Sön
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
8 maj — Riskkommittémöte
15 maj — DPA Cloudflare & Wavult CRM deadline
25 maj — GDPR-dag (årsdag EU)
30 maj — Styrelsemöte
Juni 2026
Mån
Tis
Ons
Tor
Fre
Lör
Sön
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
2 jun — Pentest slutförd
15 jun — ISO 27001 Extern Revision (Bureau Veritas)
29 jun — Momsdeklaration Q2
30 jun — AI Act Gap-analys klar
Kommande compliance-deadlines — Hela 2026
DatumHändelseTypRegelverkAnsvarigStatus
08 majRiskkommittémöte Q2MöteInternErik SvenssonKommande
15 majDPA Cloudflare + Wavult CRMDeadlineGDPR Art. 28Marcus HolmKritisk
25 majGDPR Dataskyddsdagen — interna utbildningar klaraUtbildningGDPRAnna LindqvistPågår
01 junPenetrationstest genomförtDeadlineISO 27001 A.12.6Petra NilssonPlanerad
15 junISO 27001 Extern Revision — Bureau VeritasAuditISO 27001Erik SvenssonFörbereder
29 junMomsdeklaration Q2SkattSkattelagJonas BergKommande
30 junAI Act Gap-analys klarDeadlineAI ActAnna LindqvistPågår
31 augNIS2 Utvärdering klarRapportNIS2Erik SvenssonPlanerad
30 sepSOC 2 Type I Audit startAuditSOC 2Petra NilssonPlanerad
31 oktLönerevision klartHRArbetsrättHR-chefPlanerad
30 novCertifieringsförnyelse ISO 9001CertifieringISO 9001Marcus HolmPlanerad