← Tillbaka
Referenskatalog  ·  v. 1.6 Kontrollerat 2026-05-25 13 områden  ·  158 processer  ·  5 klassificeringar
§ 00  —  Bolagsstyrning · Referenskatalog

Verksamhets­processer i ett aktiebolag.

En strukturerad referenskatalog över processer som ofta förekommer i svenska aktiebolag — med klassificering av vilka som normalt är allmänna, vilka som är typiska i aktiva rörelsedrivande bolag, och vilka som först blir aktuella under vissa villkor, viss bransch eller viss mognad. Tänkt som utgångspunkt för processkartläggning, ROPA-arbete eller internkontroll. Inte juridisk rådgivning.

13
Process­områden
158
Processer
5
Klassi­ficeringar

Inte alla processer gäller alla bolag.

Generella listor över verksamhetsprocesser blandar ofta tre saker: vad som finns i nästan alla aktiebolag, vad som är typiskt i aktiva rörelsedrivande bolag men inte i vilande eller specialiserade, och vad som bara blir aktuellt under vissa villkor. Den här katalogen särskiljer dem genom fem klassificeringar.

Klass 01

Allmän

Process som normalt finns i nästan alla aktiva aktiebolag, eller som följer av grundläggande associationsrättsliga, redovisningsmässiga eller administrativa krav.

Klass 02

Typisk

Vanlig i aktiva rörelsedrivande bolag, men inte i alla aktiebolag — t.ex. inte i vilande bolag, rena holdingbolag eller bolag utan extern marknad.

Klass 03

Villkorad

Bara aktuell om vissa villkor är uppfyllda — t.ex. anställda, momsregistrering, viss avtalstyp eller specifik behandling av personuppgifter.

Klass 04

Bransch /
storlek

Processens omfattning eller existens styrs i hög grad av bransch, riskprofil eller bolagets storlek.

Klass 05

Mognads­beroende

Frivillig eller mognadsdriven process — inte obligatorisk, men ofta värdefull att etablera när verksamheten växer.

Processer som typiskt innebär behandling av personuppgifter — och därmed är relevanta för registret över behandlingar enligt artikel 30 — märks med en liten taggsymbol efter processnamnet. PD-markerade rader är inte en fullständig lista över alla processer där personuppgifter kan förekomma, utan markerar processer som typiskt bör beaktas särskilt vid ROPA-kartläggning.

Tretton processområden i ett aktiebolag.

Strukturen utgår från områden snarare än avdelningar — så att processkartläggningen fungerar oavsett om bolaget har en HR-funktion eller om VD också är personalansvarig. Klicka för att hoppa till respektive sektion.

Varje process är klassificerad.

Filtrera på klassificering för att fokusera på de processer som är allmänna, typiska eller bara villkorade. Varje process anger även typiska informationstillgångar — generiska informationsobjekt som processen normalt producerar eller konsumerar, oberoende av val av system eller leverantör. Informationstillgångarna är exempel på typiska informationsobjekt — inte krav på att varje bolag måste ha exakt dessa dokument eller register. Filterknapparna är tangentbordsnavigerbara och tabellerna använder semantisk HTML med scope-attribut och visuellt dolda tabellförklaringar för skärmläsare.

Filter

Visar samtliga processer.

Område 01.

Bolagsstyrning & ägaradministration

Processer som rör aktiebolagets formella styrning, ägarförhållanden och förhållande till Bolagsverket. Flertalet är obligatoriska för alla aktiebolag enligt aktiebolagslagen (ABL).

Bolagsstyrning & ägaradministration — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Bolagsstämma / årsstämmaAllmänLagkrav enligt aktiebolagslagen (ABL).Kallelse, dagordning, stämmoprotokoll, röstlängd, fullmakter
Styrelsemöten och protokollAllmänStyrelsen ska sammanträda när det behövs; protokollkrav enligt ABL.Kallelse, dagordning, styrelseprotokoll, beslutsbilagor
Aktiebok PDAllmänStyrelsen ska upprätta och löpande föra aktiebok.Aktiebok, aktieägarregister, transaktionshistorik
BolagsordningAllmänObligatorisk; ändringar registreras hos Bolagsverket.Bolagsordning, ändringsbeslut
Firmateckning och fullmakter PDAllmänBeslut om firmateckning i styrelsen. Bolagsrättslig sida av frågan.Se även: Område 10 — fullmakter och behörigheter (operativ sida).Firmateckningsregister, fullmaktsbeslut, registreringsbevis
Anmälningar till BolagsverketAllmänStyrelseändringar, adressändringar, årsredovisning m.m.Anmälningsblanketter, registreringsbevis, ärendekorrespondens
Verklig huvudman PDAllmänAnmälan och underhåll i Bolagsverkets register. Vissa noterade bolag och dotterbolag undantagna.Register över verklig huvudman, ägarkedjor, kontrollberäkningar
Årsredovisning och fastställelseAllmänUpprättande, fastställande på stämma och inlämning till Bolagsverket.Årsredovisning, revisionsberättelse, fastställelsebeslut
Utdelning och vinstdisposition PDVillkoradAktuellt vid beslut om utdelning. Primärt bolagsrättslig process.Se även: Område 03 — utdelning till ägare (finansiell sida).Vinstdispositionsbeslut, utdelningsbeslut, stämmoprotokoll
Revisor och revisionsberättelseVillkoradKrav vid viss storlek eller om bolagsordningen anger revisor.Revisionsavtal, revisionsberättelse, revisionspromemoria
Aktieägaravtal PDVillkoradVanligt vid flera ägare, men inte obligatoriskt.Aktieägaravtal, ändringsavtal
Ägarförändringar PDVillkoradAktuellt vid överlåtelse, nyemission eller inlösen.Överlåtelseavtal, aktiebok-uppdatering, aktiebrev
Kapitalåtgärder (nyemission, minskning)VillkoradVid behov; formkrav enligt ABL. Bolagsrättslig sida.Se även: Område 03 — kapitalanskaffning (finansiell sida).Emissionsbeslut, teckningslista, registreringsunderlag
KontrollbalansräkningVillkoradVid misstanke om att eget kapital understiger halva aktiekapitalet.Kontrollbalansräkning, revisorsutlåtande, styrelsebeslut
Område 02.

Ekonomi, redovisning & skatt

Löpande ekonomi- och skatteprocesser i bolaget. Många är direkt lagstyrda; vissa villkoras av om bolaget är momsregistrerat eller arbetsgivare.

Räkenskapsinformation ska enligt Bokföringsnämnden sparas i sju år efter det kalenderår då räkenskapsåret avslutades.

Ekonomi, redovisning & skatt — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Löpande bokföringAllmänLagkrav enligt bokföringslagen (BFL).Verifikationer, huvudbok, dagbok, kontoplan
Kundfakturering PDTypiskInklusive fakturaspecifikation enligt momslagstiftning. Sällsynt i vilande bolag.Kundfakturor, fakturaunderlag, kreditfakturor
Leverantörsfakturor och leverantörsreskontra PDTypiskMottagning, kontering, attest och betalning. Aktiv verksamhet förutsatt.Leverantörsfakturor, attestkedja, betalningsuppdrag
Leverantörsregister / leverantörs-masterdata PDTypiskStrukturerat register över aktiva leverantörer, bank-/skatteuppgifter och kontaktpersoner.Leverantörs-masterdata, bank- och skatteuppgifter, kontaktpersoner
Kundreskontra, inbetalningar och påminnelser PDTypiskInkluderar dröjsmålsräntor och påminnelseflöde.Kundreskontra, betalningsregistreringar, påminnelser
Inkasso och kravhantering PDVillkoradAktuell när påminnelser inte räcker. Inkassolagen ställer specifika krav på god inkassosed.Kravbrev, inkassoärenden, betalningsföreläggande
Betalningar och bankadministrationAllmänBehörigheter, attestnivåer, eventuell dubbel signering.Betalningsfiler, attestlogg, kontoutdrag
Inköp, utlägg och attestAllmänSkalas upp till mer formell attestordning när bolaget växer.Inköpsorder, utläggsrapporter, attestbeslut
Preliminärskatt (F-skatt) och skattekontoAllmänAvstämning av skattekontot löpande.Skattebesked, skattekontoutdrag, F-skatteregistrering
Inkomstdeklaration för aktiebolagetAllmänInkomstdeklaration 2 (INK2) årligen.INK2-deklaration, deklarationsunderlag, skattebesked
Bokslut och årsredovisningsunderlagAllmänPeriodavslut, avstämningar, värderingar.Periodavstämningar, bokslutsbilagor, värderingsunderlag
Likviditets- och kassaflödeshanteringAllmänKassaflödesprognoser, betalningsberedskap.Likviditetsprognos, kassaflödesrapport, betalningsplan
MomsredovisningVillkoradEndast om bolaget är momsregistrerat. Deklaration ska lämnas även vid noll moms för momsregistrerade.Momsdeklaration, momsunderlag, periodspecifikation
Arbetsgivardeklaration på individnivå (AGI) PDVillkoradEndast om bolaget är arbetsgivare; månadsvis per redovisningsperiod.AGI-deklaration, lönespecifikationer, skattedragningsunderlag
AnläggningsregisterVillkoradOm bolaget har materiella eller immateriella anläggningstillgångar.Anläggningsregister, avskrivningsplan, värderingsunderlag
Skattefrågor vid förmåner och representation PDVillkoradAktuellt vid förmåner, representation eller resor som ska förmånsbeskattas.Förmånsregister, representationsunderlag, förmånsberäkningar
Arkivering av räkenskapsinformationAllmänSju år efter räkenskapsårets slut.Arkivlista, gallringsbeslut, räkenskapsarkiv
Budget, prognos och uppföljningMognadsberoendeFormaliseras när verksamheten växer.Budget, prognoser, uppföljningsrapporter
RevisionskontaktVillkoradEndast om bolaget har revisor.Revisionsplan, revisionsfrågor, korrespondens med revisor
Område 03.

Bank, finansiering & kapital

Relationen till bank och kapitalmarknad. Många små bolag har endast bankkonto och utdelning som processer; större eller tillväxtorienterade bolag har en bredare uppsättning.

Bank, finansiering & kapital — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Bankrelationer och bankkonton PDAllmänAvtal, behörigheter, kundkännedom (KYC), bolagsbevis.Bankavtal, KYC-underlag, bolagsbevis
Betalningsbehörigheter och säkerhetAllmänOfta överlapp med ekonomi och IT-säkerhet.Behörighetsregister, attestmodell, ändringslogg
LikviditetsreservMognadsberoendePolicy för buffertar, placering av kassa.Placeringspolicy, placeringsbeslut, kassaflödesprognos
Lån och krediterVillkoradEndast om bolaget tar upp finansiering.Låneavtal, säkerheter, amorteringsplan
LeasingVillkoradAktuellt vid leasade tillgångar; krav på redovisningshantering.Leasingavtal, leasingregister, redovisningsunderlag
Ägarfinansiering (lån från ägare m.m.) PDVillkoradAktuellt vid lån från ägare till bolaget eller andra ägarrelaterade finansieringsupplägg. Skilj från lån från bolaget till ägare eller närstående, där särskilda associationsrättsliga och skatterättsliga regler kan aktualiseras.Låneavtal med ägare, ränteberäkningar, skattemässiga underlag
Kapitalanskaffning / nyemissionVillkoradFinansiell sida av kapitalåtgärden.Se även: Område 01 — kapitalåtgärder (bolagsrättslig sida).Emissionsdokument, investerarinformation, teckningslista
Utdelning till ägare PDVillkoradFinansiell sida av utdelning.Se även: Område 01 — utdelning och vinstdisposition (bolagsrättslig sida).Utdelningsbeslut, betalningsorder, KU31-underlag
Område 04.

HR, arbetsgivare & arbetsmiljö

Kategorin är i sin helhet villkorad av att bolaget har anställda. Ett enmansaktiebolag utan anställda har normalt inga av processerna i utövande mening, även om vissa kan vara relevanta för ägar-VD i begränsad form (t.ex. försäkringar).

Arbetsmiljöverket anger att arbetsgivare ska följa upp sitt systematiska arbetsmiljöarbete årligen, och att vissa dokumentationskrav träder in vid minst tio arbetstagare.

HR, arbetsgivare & arbetsmiljö — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Rekrytering PDVillkoradOm bolaget anställer.Kravprofil, ansökningar, urvalsbeslut, kandidatutvärderingar
Anställningsavtal och personaladministration PDVillkoradAnställningsbevis, personalakt.Anställningsavtal, personalakter, lönerevisionsbeslut
Bakgrundskontroller PDVillkoradEndast vid behov. Behandling kräver rättslig grund enligt artikel 6. Om kontrollen omfattar särskilda kategorier av personuppgifter eller uppgifter om lagöverträdelser krävs även bedömning enligt artikel 9 respektive artikel 10.Kontrollintyg, bedömningsunderlag, dokumenterad behovs- och laglighetsbedömning; eventuella registerutdrag endast om särskilt stöd finns
Onboarding PDVillkoradIntroduktion, behörigheter, utbildning.Introduktionsplan, behörighetsbeställningar, utbildningsbevis
Lönehantering PDVillkoradKrav på rapportering till Skatteverket via AGI.Löneunderlag, lönespecifikationer, skattedragningsunderlag
Semester, frånvaro och sjukfrånvaro PDVillkoradInkl. semesterlagen, sjuklöneperiod.Frånvaroregister, semesterledighetsbeslut, sjukintyg
Rehabilitering och arbetsanpassning PDVillkoradArbetsgivarens rehabiliteringsansvar.Rehabiliteringsplan, läkarintyg, Försäkringskassan-handlingar
Systematiskt arbetsmiljöarbete (SAM)VillkoradKrav för arbetsgivare; utökade dokumentationskrav vid ≥10 arbetstagare.SAM-dokumentation, riskbedömningar, åtgärdsplaner
Tillbud, olyckor och arbetsmiljörisker PDVillkoradAnmälan till Arbetsmiljöverket vid allvarliga händelser.Tillbudsrapporter, anmälningar till Arbetsmiljöverket, utredningar
Pensioner och försäkringar för personal PDVillkoradTjänstepension, kollektivavtal eller egen lösning.Pensionsavtal, försäkringsbrev, premiebesked
Personaldokumentation och personalakter PDVillkoradDirekt GDPR-relevant; gallring vid avslut.Personalakter, anställningshistorik, intyg
Förmånshantering PDVillkoradFörmånsbeskattning, policy.Förmånsregister, förmånsbeslut, värderingsunderlag
Konsult- och inhyrningshantering PDVillkoradAvtal, ansvarsfördelning, eventuellt arbetsmiljöansvar.Se även: Område 06 — konsultstyrning.Konsultavtal, inhyrningsbeställningar, ansvarsfördelning
Offboarding PDVillkoradBehörigheter avslutas, slutlön, intyg.Uppsägningsbeslut, slutintyg, behörighetsavslut
Medarbetar- och lönesamtal PDMognadsberoendeFormaliseras i takt med personalstyrka.Samtalsanteckningar, lönerevisionsbeslut, kompetensbedömningar
Kompetensutveckling och utbildning PDMognadsberoendeKompetensförsörjningsplan vid behov.Utbildningsregister, kursbevis, kompetensplaner
Område 05.

Försäljning, kund & marknad

Hela kund- och marknadsspåret från lead till långsiktig kundrelation. Området är typiskt i rörelsedrivande bolag men inte i alla — vilande bolag, holdingbolag och interna serviceaktiebolag saknar ofta ett kundgränssnitt.

Försäljning, kund & marknad — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Leadshantering och prospektering PDVillkoradAktuellt för bolag som aktivt säljer/prospekterar. Holdingbolag och interna bolag kan sakna detta.Leads, prospektlista, kontaktloggar
OffertprocessTypiskPrissättning, villkor, godkännanden.Offerter, prisförslag, godkännanden
AvtalsprocessTypiskFörhandling, granskning, signering, arkivering.Se även: Område 10 — avtalshantering över livscykel (samlad avtalsdisciplin).Kundavtal, signeringsunderlag, förhandlingsnoteringar
OrderhanteringTypiskMottagning, bekräftelse, leveransstart.Kundorder, orderbekräftelser, leveransbesked
Kundregistrering och kundadministration PDTypiskKundbas i affärssystem eller CRM.Kunddata, kundkontaktuppgifter, kundhistorik
Kundregister / kund-masterdata PDTypiskDen auktoritativa kundkällan; ofta sammankopplad med ROPA-poster för kundadministration.Kund-masterdata, kontaktpersoner, segmenteringsdata
Kreditbedömning av kund PDVillkoradAktuellt vid kredit, faktura mot privatperson eller höga belopp.Kreditbeslut, kreditupplysningar, kreditgränser
Kundsupport PDTypiskFelanmälningar, frågor, ärenden. Saknas i bolag utan kundgränssnitt.Ärenden, supportlogg, ärendehistorik
Marknadsföring och kommunikationTypiskInnehållsproduktion, kampanjer. Vanlig i marknadsorienterade bolag.Kampanjmaterial, målgruppslistor, innehåll
Publik webbplats och digital närvaroTypiskDrift, innehåll, juridiska sidor. Inte en faktisk basprocess i alla aktiebolag.Webbinnehåll, integritetspolicy, cookies-information
Pris- och villkorshanteringVillkoradRelevant när bolaget säljer produkter eller tjänster med prislista eller avtalsvillkor.Prislistor, standardvillkor, rabattbeslut
Avtalsförnyelse och uppsägningVillkoradEndast relevant vid återkommande avtal med löptid.Förnyelseunderlag, uppsägningsbeslut, avtalsbevakning
Kundnöjdhet och feedback PDMognadsberoendeNet Promoter Score (NPS), undersökningar, klagomålsanalys.Enkätsvar, NPS-data, klagomålsrapporter
Nyhetsbrev och marknadssamtycken PDVillkoradEndast vid direktmarknadsföring; samtyckeshantering och opt-out.Prenumerantlistor, samtyckesregister, utskickslogg
CRM och kundvård PDMognadsberoendeSystemstöd och processer för kundutveckling.Kund-/kontaktdata, aktivitetslogg, möteshistorik
Område 06.

Leverans, produktion & kvalitet

Kärnprocesserna för att producera och leverera bolagets erbjudande. Anpassas efter om bolaget levererar varor, tjänster, projekt eller löpande prenumerationer.

Leverans, produktion & kvalitet — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Leverans av produkt eller tjänstTypiskDen centrala värdeskapande processen i rörelsedrivande bolag.Leveransunderlag, leveransrapporter, kundkommunikation
LeveransplaneringTypiskResursbeläggning, schemaläggning, beroenden.Resursplaner, leveransscheman, beroendekartor
Kundacceptans / leveransgodkännandeTypiskDefinierar att leveransen är fullbordad.Acceptansprotokoll, leveransbekräftelser
KvalitetsarbeteTypiskFörebyggande kvalitetssäkring.Kvalitetsplan, kontrollistor, kvalitetsuppföljning
AvvikelsehanteringTypiskIdentifiering, registrering, åtgärd.Avvikelserapporter, åtgärdsplaner, rotorsaksanalyser
Reklamationer och kundklagomål PDTypiskMottagning, utredning, beslut.Reklamationsärenden, åtgärdsbeslut, kundkorrespondens
Leverantörs- och partnerhantering PDTypiskUrval, uppföljning, eskalering.Leverantörsregister, uppföljningsdokumentation, prestationsbedömningar
Konsult- och underleverantörsstyrning PDTypiskAvtal, instruktioner, åtkomst, eventuella personuppgiftsbiträdesförhållanden.Se även: Område 04 — konsult- och inhyrningshantering (HR-sida).Konsultavtal, leveransbeskrivningar, åtkomstbeslut
Dokumentation av levererad tjänst eller produktTypiskLeveransrapporter, drifthandledningar.Leveransrapporter, drifthandledningar, manualer
Förändringshantering i leveransenMognadsberoendeStrukturerad change management.Ändringsbegäran, ändringslogg, godkännanden
ProjektstyrningVillkoradEndast om verksamheten är projektorienterad.Projektplaner, styrgruppsprotokoll, riskloggar
Område 07.

Produkt- och tjänsteutveckling

De flesta aktiva bolag utvecklar sitt erbjudande löpande, men det är ingen självklar process i alla aktiebolag — vilande bolag, kapitalförvaltande bolag och rena tjänsteleverantörer saknar ofta strukturerad produktutveckling.

Produkt- och tjänsteutveckling — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Utveckling av produkter och tjänsterTypiskIdé, design, utveckling.Konceptbeskrivningar, kravspecifikationer, designunderlag
Förbättring av befintligt erbjudandeTypiskIterativa förbättringar baserade på feedback.Ändringsförslag, releasenotes, prioriteringslistor
Test och valideringMognadsberoendeKvalitetssäkring innan lansering. Stark process i produktutveckling, men inte allmän.Testfall, testresultat, defektrapporter
Prissättning av nya erbjudandenVillkoradKalkyl, marknadsanalys, godkännanden. Endast vid nya erbjudanden.Priskalkyler, marknadsanalyser, prisbeslut
Lansering / go-to-marketVillkoradEndast aktuellt vid lansering.Lanseringsplan, kommunikationsmaterial, lanseringsbeslut
Kundfeedback in i förbättringar PDMognadsberoendeStrukturerad återkoppling till utveckling.Feedback, intervjuanteckningar, användarundersökningar
Immaterialrätt kopplad till utvecklingVillkoradSkydd av varumärken, mönster, källkod.Varumärkesregistreringar, mönsterskydd, licensavtal
Område 08.

IT, information & säkerhet

IT-driften är i många små bolag i hög grad outsourcad till molntjänster. Att processerna är allmänna betyder inte att de måste skötas internt, utan att de måste finnas — som hanterade tjänster eller via leverantör.

IT, information & säkerhet — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
IT-drift och supportAllmänOfta som molntjänst i små bolag.Driftavtal, supportärenden, SLA-rapporter
System- och applikationsförvaltningAllmänLivscykelhantering av kärnsystem.Förvaltningsplaner, systemägarregister, livscykeldokumentation
Användar- och behörighetsadministration PDAllmänJoiners/movers/leavers, minsta behörighet.Användarregister, behörighetsmatris, ändringslogg
Licens- och programvaruhanteringAllmänSpårning av licenser, förnyelser.Licensregister, licensavtal, förnyelseplan
Enhetsadministration (datorer, mobiler)AllmänKonfiguration, säkerhetsuppdateringar.Enhetsregister, konfigurationsstandarder, livscykelplan
Backup och återställningAllmänTeknisk kontroll för dataintegritet och tillgänglighet.Se även: Område 11 — kontinuitet och katastrofåterställning (verksamhetsprocess).Backupplan, backupscheman, återställningstester
Kontinuitet och katastrofåterställningMognadsberoendeKontinuitets- och katastrofåterställningsplan (BCP/DRP) formaliseras vid behov.Kontinuitetsplan, katastrofåterställningsplan, övningsdokumentation
Säkerhetsincidenter PDAllmänAllmän incidentprocess. Personuppgiftsincidenter (§ 09) är en juridisk underkategori med egna anmälningsregler.Incidentrapporter, incidentlogg, eftergranskningar
Åtkomststyrning PDAllmänLogiska åtkomstkontroller över hela systemfloran.Behörighetsmatris, rollbeskrivningar, ändringslogg
Behörighetsgranskning (recertifiering) PDMognadsberoendePeriodisk översyn av att åtkomst fortfarande är motiverad.Granskningsprotokoll, åtkomstcertifieringar, avvikelselistor
Loggning och övervakning PDMognadsberoendeSäkerhetslogganalys (SIEM) och formaliserad övervakning.Systemloggar, säkerhetsloggar, larmregler
InformationsklassningMognadsberoendeModell för konfidentialitet, riktighet och tillgänglighet.Klassificeringsregister, klassningsbeslut, klassningsmodell
InformationsägarskapMognadsberoendeUttalat ägarskap per informationsmängd; förutsättning för klassning och åtkomststyrning.Informationsägarregister, ansvarsfördelning, ägarbeslut
Register över system och applikationer PDMognadsberoendeSysteminventering är fundament för både internkontroll och ROPA.Systemregister, applikationsförteckning, integrationskarta
Incidentövning och kontinuitetsövningMognadsberoendeÅterkommande tester av incident- och kontinuitetsplaner.Övningsscenarier, övningsrapporter, åtgärdsuppföljning
LeverantörssäkerhetMognadsberoendeSäkerhetskrav på IT-leverantörer.Säkerhetskrav, leverantörsbedömningar, granskningsrapporter
SårbarhetshanteringBransch / storlekBeroende av verksamhetens riskprofil.Sårbarhetsrapporter, patchplan, åtgärdsuppföljning
AI-användning och modellstyrning PDBransch / storlekBeroende av användning, roll och riskklass. EU:s AI-förordning kan påverka krav på styrning, dokumentation och kontroll, särskilt vid högrisk-AI eller AI som behandlar personuppgifter.AI-register, modellkort, riskbedömningar
Kamerabevakning PDVillkoradTillståndsplikten för kamerabevakning — som gällde myndigheter och vissa verksamheter av allmänt intresse, inte privata bolag i allmänhet — avskaffades den 1 april 2025. Verksamheten måste fortfarande bedöma bevakningen enligt GDPR och kamerabevakningslagen, informera berörda personer och, där det krävs, dokumentera intresseavvägning och föra förteckning över bevakningen.Bevakningsförteckning, intresseavvägning, information till berörda
Område 09.

Dataskydd & personuppgiftshantering

Dataskydd hanteras som en egen kategori, separerad från generell IT. Omfattningen styrs av vilka personuppgifter bolaget behandlar och i vilket syfte.

Undantaget från ROPA-kravet för organisationer med färre än 250 anställda gäller inte om behandlingen inte är tillfällig, innebär risk eller omfattar känsliga personuppgifter eller uppgifter om lagöverträdelser. IMY har särskilt påpekat att löneadministration alltid måste registreras och rekommenderar i praktiken register även där undantag formellt kan vara tillämpligt.

Dataskydd & personuppgiftshantering — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Register över behandlingar (ROPA) PDVillkoradFormellt krav enligt artikel 30 om behandlingen inte är tillfällig, innebär risk eller omfattar känsliga personuppgifter eller uppgifter om lagöverträdelser. IMY rekommenderar register även där undantag kan tillämpas — i praktiken nästan alltid relevant.ROPA-register, behandlingsbeskrivningar, lagringsmotiveringar
Personuppgiftsbiträdesavtal (PUB-avtal) PDVillkoradKrävs när andra parter behandlar personuppgifter för bolagets räkning som personuppgiftsbiträden. I praktiken mycket vanligt eftersom moln- och driftleverantörer normalt är biträden.PUB-avtal, underbiträdesförteckningar, biträdesbedömningar
Integritetsinformation till registrerade PDAllmänInformation enligt artiklarna 13 och 14 vid varje behandling.Integritetspolicy, behandlingsinformation, informationsblad
Rättighetsförfrågningar (DSR) PDAllmänHantering inom en månad enligt artikel 12. Tidsfristen kan förlängas med ytterligare två månader vid komplexa eller många begäranden, men den registrerade ska då informeras inom en månad.DSR-ärenden, beslutsdokumentation, ärendelogg
Gallring och radering PDAllmänGallringsbeslut per behandling.Gallringsbeslut, gallringsplan, raderingsrapporter
Personuppgiftsincidenter PDAllmänAnmälan till IMY utan onödigt dröjsmål och om möjligt inom 72 timmar vid anmälningsplikt.Se även: Område 08 — säkerhetsincidenter (allmän incidentprocess).Incidentanmälan till IMY, incidentutredning, åtgärdsplan
Konsekvensbedömning avseende dataskydd (DPIA) PDVillkoradKrav vid sannolikt hög risk för registrerade. Mindre integritetsanalys (PIA) används ibland som lättviktigare första steg.DPIA-rapport, riskbedömning, åtgärdsplan
Tredjelandsöverföringar PDVillkoradEndast om data överförs utanför EU eller EES. Schrems II-bedömning och lämpliga skyddsåtgärder.Överföringsmekanismer, transfer impact assessment, standardavtalsklausuler
Samtyckeshantering PDVillkoradVid behandlingar som stödjer sig på samtycke som rättslig grund.Samtyckesregister, opt-out-loggar, samtyckeshistorik
Hantering av känsliga personuppgifter PDVillkoradKräver både rättslig grund enligt artikel 6 och ett tillämpligt undantag enligt artikel 9.2.Rättsliga grunder, undantagsmotiveringar, behandlingsdokumentation
Dataskyddsombud (DPO)VillkoradKrav vid t.ex. kärnverksamhet med omfattande regelbunden och systematisk övervakning, eller storskalig behandling av särskilda kategorier av personuppgifter.DPO-rapporter, granskningsanteckningar, korrespondens med IMY
Område 10.

Juridik, compliance & risk

Avtals- och regelefterlevnadsprocesser samt övergripande riskhantering. Branschspecifika krav (t.ex. finansiell tillsyn) ligger på toppen av detta.

Juridik, compliance & risk — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Avtalshantering över avtalets livscykelAllmänSamlad avtalsdisciplin: skapa, granska, signera, förvalta, avsluta.Se även: Område 05 — avtalsprocess (försäljningssida).Avtalsregister, avtalsversioner, avtalsbevakningar
Avtalsmallar och standardvillkorMognadsberoendeMånga små bolag har avtal, men inte nödvändigtvis ett strukturerat mallbibliotek.Mallbibliotek, standardvillkor, ändringshistorik
Fullmakter och behörigheter PDTypiskOperativa fullmakter, beslutsmandat, återkallande. Mindre bolag har sällan en separat fullmaktsprocess utöver firmateckning.Se även: Område 01 — firmateckning (bolagsrättslig sida).Fullmaktsbeslut, behörighetsregister, återkallandebeslut
RegelefterlevnadAllmänGrundläggande lag- och regelkrav identifieras och följs. Branschspecifika krav tillkommer vid reglerad verksamhet.Regelregister, regelbevakning, efterlevnadsrapport
FörsäkringsadministrationTypiskFöretagsförsäkring, ansvar, egendom. Vanligt och klokt, men inte en absolut process i alla bolag.Försäkringsbrev, skadeärenden, premiebesked
Tvist- och kravhantering PDVillkoradVid tvister, krav, inkasso.Tvistehandlingar, processhandlingar, ärendelogg
Immaterialrätt (varumärken, domäner, licenser)VillkoradVid IP att skydda eller licensiera.Varumärkesregistreringar, domännamnsförteckning, licensavtal
PolicyhanteringMognadsberoendeBeslut, översyn och kommunikation av policyer.Se även: Område 11 — policyer och styrande dokument (primär process).Policyregister, beslutshistorik, översynsplan
RiskhanteringMognadsberoendeFormaliserad riskidentifiering och åtgärd.Riskregister, riskåtgärder, uppföljning
InternkontrollMognadsberoendeStrukturerad kontrollmiljö (t.ex. COSO-influerad).Kontrollmatris, testresultat, internrevisionsrapporter
Visselblåsning (intern rapporteringskanal) PDVillkoradObligatoriskt för privata arbetsgivare med minst 50 arbetstagare vid kalenderårets början.Rapporteringsärenden, utredningar, beslutshandlingar
Tillstånd och licenserBransch / storlekSpecifika verksamhetstillstånd om aktuellt (t.ex. finans, läkemedel, säkerhet).Tillståndsbeslut, förnyelseunderlag, villkorsförteckning
Export, sanktioner och handelsrestriktionerBransch / storlekAktuellt vid internationell handel och dual-use-relaterade leveranser.Sanktionsscreening, kontrollunderlag, klassificeringsbeslut
Hållbarhetsrapportering (CSRD / ESG)Bransch / storlekStorleks- och tidsberoende krav enligt CSRD. Mindre bolag kan påverkas indirekt via kunders värdekedjekrav, men EU:s value chain cap begränsar vilka uppgifter större CSRD-bolag kan kräva från företag i värdekedjan.Hållbarhetsrapport, ESG-data, intressentmappning
Område 11.

Strategi, ledning & verksamhetsstyrning

Den process som binder ihop bolagets riktning med dess löpande verksamhet. I små bolag är ledningsprocesserna ofta integrerade med styrelsearbetet.

Strategi, ledning & verksamhetsstyrning — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
AffärsplaneringTypiskÖvergripande inriktning för verksamheten.Affärsplan, strategidokument, marknadsanalys
Ledningsmöten och verksamhetsuppföljningTypiskRegelbundna avstämningar.Mötesprotokoll, dagordningar, uppföljningsrapporter
Ägar- och styrelserapporteringAllmänRapporter till styrelsen och stämman.Rapporter, KPI-uppföljning, beslutsunderlag
InvesteringsbeslutTypiskBeslutsmandat, kalkyl, uppföljning.Investeringskalkyler, beslutsprotokoll, uppföljning
Affärsmodell och erbjudandeutvecklingTypiskStrategiska val kring erbjudande och kunder.Affärsmodellsbeskrivningar, erbjudandekartor
Mål, nyckeltal (KPI) och prioriteringarMognadsberoendeStrukturerat ramverk för nyckeltal.KPI-rapporter, måluppföljning, prioriteringslistor
ResursplaneringMognadsberoendePersonal- och kapacitetsplanering.Resursprognoser, kapacitetsplaner, kompetensbalans
Policyer och styrande dokumentMognadsberoendePrimärt processägarskap för styrdokument. Mallar för dokument förvaltas separat.Se även: Område 10 — policyhantering och Område 13 — mallar och styrande dokument.Policyer, riktlinjer, översynsbeslut
Krishantering och kontinuitetsledningMognadsberoendeKrisplan, larmrutiner.Krisplan, larmlistor, övningsdokumentation
FörändringsledningMognadsberoendeStrukturerat genomförande av förändringar.Förändringsplaner, kommunikationsplaner, intressentanalyser
Område 12.

Lokaler, utrustning & fysisk arbetsplats

Hela kategorin är villkorad: ett bolag som arbetar helt distribuerat utan lokaler eller delar coworking-yta har sällan dessa processer i någon strukturerad form.

Lokaler, utrustning & fysisk arbetsplats — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
Lokalhyra / kontorslokalVillkoradHyresavtal, drift.Hyresavtal, hyresavier, lokalspecifikation
Nycklar och passerkort PDVillkoradBehörigheter, återlämning.Passerkortsregister, nyckelförteckning, kvittensregister
Inventarier och anläggningstillgångarVillkoradSpårning, inventering.Inventarieförteckning, värderingsunderlag, inventeringsrapporter
Arbetsutrustning till medarbetare PDVillkoradDatorer, möbler, övrig utrustning.Utrustningsregister, kvittensregister, utrustningsstandard
KontorssäkerhetVillkoradFysiska skalskydd, larm.Larm- och säkerhetsdokumentation, åtkomstregler, larminställningar
Brandskydd och systematiskt brandskyddsarbete (SBA)VillkoradKrav på fastighetsägare och nyttjare.SBA-dokumentation, brandskyddsritningar, riskanalys
Arbetsplatsrutiner PDVillkoradHantering av besökare, post, leveranser.Besöksregister, postlogg, leveranshantering
Område 13.

Dokumentation, arkiv & gallring (tvärgående)

En tvärgående kategori som bär upp i princip alla andra processer: bokföring, avtal, HR, bolagsstyrning och GDPR. Att hantera den separat gör det tydligt att gallring och arkivering inte är knutet till ett enskilt område.

Dokumentation, arkiv & gallring — processer, klassificering, kommentar och typiska informationstillgångar.
ProcessKlassificeringKommentarTypiska informationstillgångar
DokumenthanteringAllmänPlats, struktur, namnstandard.Dokumentstrukturer, namnstandard, ägarregister
ArkiveringAllmänInkl. räkenskapsinformation 7 år.Arkivlista, arkivplan, arkiveringsbeslut
GallringAllmänGallringsbeslut kopplade till behandlingar och avtal.Gallringsbeslut, gallringsplan, raderingsrapporter
VersionshanteringAllmänGrundläggande spårbarhet i viktiga dokument; mer formell versionsstyrning är mognadsberoende.Versionsregister, ändringslogg, versionsbeslut
Mallar och styrande dokumentMognadsberoendeUnderhåll av godkända mallar.Se även: Område 11 — policyer och styrande dokument (primär process).Mallregister, mallbibliotek, mallägare
Signering och beslutsdokumentation PDAllmänE-signering, protokoll, beslutsnoteringar.Signerade dokument, signeringslogg, beslutsprotokoll
E-post och kommunikationskanaler PDAllmänKanalval, hantering av e-postarkiv.E-postarkiv, kommunikationsloggar, kanalriktlinjer

Förkortningar & centrala begrepp.

För publika referenser används svensk term först och förkortning eller engelsk motsvarighet inom parentes.

ABLaktiebolagslagen (2005:551)
BFLbokföringslagen (1999:1078)
AGIarbetsgivardeklaration på individnivå
INK2inkomstdeklaration för aktiebolag
SAMsystematiskt arbetsmiljöarbete
SBAsystematiskt brandskyddsarbete
ROPAregister över behandlingar (Records of Processing Activities)
PIAintegritetsanalys (privacy impact assessment)
DPIAkonsekvensbedömning avseende dataskydd
PUB-avtalpersonuppgiftsbiträdesavtal
DSRbegäran från registrerad (data subject request)
DPOdataskyddsombud
PDpersonuppgifter — indikator för ROPA-relevans
KYCkundkännedom (Know Your Customer)
NPSNet Promoter Score
SIEMsäkerhetslogganalys (Security Information and Event Management)
BCP / DRPkontinuitetsplan / katastrofåterställningsplan
KPInyckeltal (key performance indicator)
CSRDEU:s direktiv om hållbarhetsrapportering
CRMkundvårdssystem (customer relationship management)

Vad klassificeringarna stöder sig på.

Senast faktagranskat: 2026-05-25. Tröskelvärden och regelhänvisningar är kontrollerade per detta datum mot primärkällor (Bolagsverket, Skatteverket, Arbetsmiljöverket, BFN, IMY, EU-kommissionen och Riksdagen). Regler och myndighetsvägledning kan ändras och bör verifieras innan sidan används som beslutsunderlag. Sidan är ett stöd för processkartläggning och inte juridisk rådgivning.