Tillbaka till Insikter
Allmänt 7 min läsning · 4 augusti 2026

Säkerhetskrav i offentlig upphandling: så klarar ni dem

Säkerhetskrav i offentlig upphandling blir allt vanligare. Så förstår ni skall-kraven, visar rätt bevis och vinner anbudet, ofta helt utan ISO-certifiering.

Kontorsbord med anbudsdokumentation i en pärm och ett poängsättningsschema på en skärm, med utsikt mot Stockholms stadshus.

Allt fler upphandlingar innehåller säkerhetskrav, och de avgör oftare än priset vem som vinner. Det korta svaret på hur ni klarar dem: läs kraven bokstavligt, svara exakt på det som efterfrågas, och ha era grunddokument klara innan anbudet ska in. Ett SME med ordning på säkerhetsarbetet slår regelbundet större konkurrenter som svarar slarvigt.

Här går vi igenom vilka säkerhetskrav som dyker upp i offentlig upphandling, hur ni läser dem rätt och vad ni kan göra redan nu, långt innan nästa anbud.

Därför ställs säkerhetskrav i upphandlingar

Offentliga beställare sitter i samma press som stora privata kunder. Många av dem omfattas av cybersäkerhetslagen och NIS2, och den gör dem ansvariga för säkerheten i hela leverantörskedjan. Ansvaret vandrar nedåt: myndigheten måste kunna visa att även deras leverantörer håller måttet, och det enklaste sättet är att kräva bevis redan i upphandlingen.

För er som leverantör betyder det att kraven kommer oavsett om ni själva omfattas av något regelverk. Mönstret känns igen från de leverantörsenkäter som stora privata kunder skickar. Skillnaden i upphandling är att spelreglerna är hårdare: ett krav ni inte uppfyller kan diskvalificera hela anbudet.

Vilka krav möter ni i praktiken

Formuleringarna varierar mellan upphandlingar, men innehållet återkommer. Räkna med frågor eller krav kring:

  • Informationssäkerhetspolicy. Finns en beslutad policy, och efterlevs den? En kort och tydlig policy räcker ofta längre än en tjock pärm.
  • Behörighetsstyrning. Vem kommer åt beställarens data, och hur begränsas åtkomsten?
  • Incidenthantering. Rutiner för att upptäcka, hantera och rapportera incidenter. Beställare vill ofta se tidsfrister, ibland inom 24 eller 72 timmar (jämför vårt incidentflöde).
  • Dataskydd. Hur personuppgifter behandlas, var data lagras och vilka underleverantörer som är inblandade.
  • Kontinuitet och backup. Vad händer vid ett avbrott, och hur snabbt är ni tillbaka?
  • Certifiering eller likvärdigt. Ibland efterfrågas ISO 27001, ofta med tillägget “eller likvärdigt arbetssätt”. Det tillägget är viktigare än många tror.

Skall-krav och bör-krav: läs dem olika

I upphandlingssvenska är orden avgörande. Ett skall-krav (ofta skrivet “ska”) är obligatoriskt. Uppfyller ni det inte, eller missar att visa att ni gör det, förkastas anbudet oavsett hur bra allt annat är. Ett bör-krav ger poäng i utvärderingen men fäller inte anbudet.

Den praktiska konsekvensen: gå igenom varje skall-krav för sig och koppla ett konkret bevis till vart och ett. En policy, en rutinbeskrivning, ett intyg. Beställaren ska aldrig behöva gissa om ni uppfyller kravet.

En vanlig lättnad för SME finns i formuleringen “ISO 27001 eller likvärdigt”. Ni behöver sällan en certifiering som kostar hundratusentals kronor. Ett dokumenterat, systematiskt säkerhetsarbete som täcker samma områden accepteras ofta som likvärdigt. Men det måste finnas på papper, och det måste gå att visa upp.

Så förbereder ni er innan anbudet är akut

När anbudstiden tickar är det för sent att bygga säkerhetsarbete från noll. Förberedelsen görs i lugnare tider:

  1. Samla grunddokumenten. Policy, incidentrutin, registerförteckning och biträdesavtal. Vår genomgång av de 7 viktigaste compliancedokumenten fungerar som checklista.
  2. Bygg ett svarsbibliotek. Spara formuleringar och bevis från varje anbud och enkät. Nästa gång går arbetet på halva tiden.
  3. Utse en ägare. En person som håller dokumenten aktuella och vet var allt finns. Utan ägare blir varje anbud en stressig skattjakt.
  4. Öva på ett verkligt exempel. Ta en gammal upphandling i er bransch och testa: kan vi svara på skall-kraven i dag? Luckorna ni hittar är er åtgärdslista.

Vanliga misstag i anbudet

Det dyraste misstaget är att svara “ja” på ett krav utan att kunna styrka det. Upptäcks det vid en granskning riskerar ni både affären och förtroendet, och offentliga beställare har långt minne.

Nästan lika vanligt: att svara på något annat än frågan. Beställaren frågar efter er incidentrutin och får ett stycke om ert allmänna kvalitetsarbete. I en utvärdering läses det som att rutinen saknas.

Det tredje misstaget är att avstå från att lämna anbud för att ett ISO-krav ser oöverstigligt ut. Kontrollera först om “eller likvärdigt” finns med. Gör det det har ni en verklig chans, förutsatt att ert arbete är dokumenterat.

Vanliga frågor (FAQ)

Måste vi vara ISO 27001-certifierade för att vinna offentliga upphandlingar? Oftast inte. Många upphandlingar godtar ett likvärdigt, dokumenterat säkerhetsarbete. Läs kravtexten noga; står där “eller likvärdigt” räcker ofta ordning och reda som går att bevisa.

Vad händer om vi missar ett skall-krav? Anbudet förkastas, även om allt annat är starkt. Skall-krav är binära: uppfyllt och bevisat, eller inte.

Kan ett litet bolag konkurrera mot stora leverantörer? Ja. Utvärderingen sker mot kraven, inte mot bolagsstorleken. Ett SME med tydliga dokument och exakta svar vinner ofta över en stor aktör som skickar generiska bilagor.

Hur lång tid tar det att bli redo? Med fokus på grunddokumenten handlar det om veckor snarare än månader. Certifieringar tar längre tid, men de behövs som sagt inte alltid.

Var Polaris kommer in

Polaris samlar era policyer, rutiner och bevis på ett ställe, så att nästa anbud börjar i ett färdigt bibliotek i stället för i en tom mapp. Ni ser också var luckorna finns innan en beställare hittar dem.

Vill ni veta var ni står i dag? Gör vår Compliance Health Check: tio frågor, färgkodat resultat. Och vill ni vara med och forma plattformen ger Founding 50 de 50 första bolagen 50 % rabatt första året, prislåst i tre år.


Den här artikeln är allmän vägledning, inte juridisk rådgivning. Krav skiljer sig mellan upphandlingar; läs alltid det aktuella förfrågningsunderlaget noga och ta hjälp vid osäkerhet.

Pre-launch · Founding Members

Vill ni se hur Polaris kan hjälpa er med detta?

Vi söker 50 founding members som vill forma plattformen innan lansering. 50% rabatt år 1, prislåsning år 2 och 3, ingen betalning innan det är live.

Läs vidare

Fler insikter.

Alla insikter