När kliniken upphandlar molntjänster, AI-leverantörer eller journalsystem dyker två förkortningar upp: SOC 2 och ISO 27001. Båda är certifieringar för informationssäkerhet. För svenska vårdgivare är skillnaden inte akademisk, den styr om leverantören över huvud taget får anlitas.
Den här guiden är avsiktligt kort och jargongfri. Om du är klinikchef och ska ta ett beslut om en ny leverantör, läs den. Om du är dataskyddsombud eller IT-ansvarig, gå direkt till checklistan i slutet.
Vad de faktiskt är
SOC 2
SOC 2 (Service Organization Control 2) är en amerikansk granskning från American Institute of CPAs. Den utvärderar en leverantör utifrån fem principer: säkerhet, tillgänglighet, processintegritet, sekretess och privacy. Granskningen görs av en oberoende revisor och utmynnar i en rapport, inte ett certifikat.
- Type I: en ögonblicksbild, bedömer kontroller vid en viss tidpunkt.
- Type II: granskar att kontrollerna faktiskt fungerar över 6–12 månader.
- Rapporten är inte offentlig. Du måste be om en NDA-skyddad kopia.
- Bygger på AICPA:s Trust Service Criteria, ej på internationell standard.
ISO 27001
ISO/IEC 27001 är en internationell standard från ISO. Den definierar krav på ett ledningssystem för informationssäkerhet (Information Security Management System, ISMS). Certifiering ges av ackrediterade certifieringsorgan efter granskning och årlig revision.
- Certifikatet är offentligt och kan verifieras hos certifieringsorganet.
- Förnyas vart tredje år med årlig övervakande revision.
- Bygger på ISO 27002-kontrollerna (114 stycken), leverantören väljer vilka som tillämpas via riskanalys.
- Är internationellt erkänd och accepteras av i princip alla europeiska upphandlare.
Den avgörande skillnaden för en svensk klinik
ISO 27001 är ett certifikat, SOC 2 är en revisionsrapport. Det är inte bara semantik, det styr hur du som klinik kan dokumentera ditt leverantörsval för IMY.
I praktiken: om din leverantör är ISO 27001-certifierad kan du visa upp certifikatet vid en IMY-granskning utan att begära ut konfidentiella revisorrapporter. Om de bara har SOC 2 måste du först teckna NDA, sedan få rapporten, sedan visa upp den för IMY (som inte alltid accepterar den som tillräckligt bevis).
Vad varje certifiering täcker, och inte täcker
Det båda gör bra
- Tvingar leverantören att ha dokumenterade rutiner för access, incidenter och förändringar.
- Säkrar att personal är screenade och utbildade.
- Kräver regelbundna penetrationstester och säkerhetsbedömningar.
- Verifierar att backup- och katastrofåterställning faktiskt fungerar.
Det de inte täcker
- Var data fysiskt lagras (EU eller utanför), det är en separat fråga om GDPR.
- Vilken juridisk hemvist underleverantörer har (viktigt p.g.a. amerikansk CLOUD Act).
- Specifika krav från Patientdatalagen, Socialstyrelsens HSLF-FS eller Läkemedelsverket.
- Användningsfall, en ISO 27001-certifierad leverantör kan ha en undermålig produkt.
Vad svenska vårdgivare bör kräva
För en klinik med behandlare i Sverige som hanterar patientuppgifter är miniminivån, enligt vår tolkning och samtal med flera DSO:er:
- ISO 27001-certifiering (Type II om de bara har SOC 2, be om rapport och DPIA).
- EU-baserad datalagring med dokumenterad juridisk hemvist hos EU-bolag.
- PUB-avtal som specificerar att data inte används för modellträning.
- Egen incidentrutin med 72-timmars rapporteringsförmåga (krävs av GDPR art. 33).
- Möjlighet att exportera all data i strukturerat format vid avtalsslut.
Om leverantören bara har SOC 2
Det betyder inte att de är odugliga, många amerikanska SaaS-leverantörer har enbart SOC 2 eftersom de etablerades i den amerikanska marknaden först. Det betyder att du som klinik tar en högre bevisbörda om IMY skulle granska. Krav att be om:
- Den fulla SOC 2 Type II-rapporten under NDA, inte bara ”letter of compliance”.
- Bevis på ISO 27001-progression om de har en pågående certifiering.
- En tilläggsklausul i PUB-avtalet som specifikt täcker EU-hosting och CLOUD Act.
- Förklaring av varför ISO 27001 inte tagits ännu, det säger något om mognadsgraden.
Welvos eget val
Vi arbetar mot ISO 27001-certifiering och SOC 2 Type II för de partners som vill ha båda. Vi valde ISO 27001 först eftersom våra kunder är europeiska och certifikatet är direkt verifierbart. Hela vår data lagras i Frankfurt hos en europeisk leverantör utan amerikansk juridisk hemvist, det löser den separata Patientdatalagen-frågan på samma gång.
Certifikat är inte slutmålet, det är ett bevis. Det viktiga är vad leverantören gör varje dag, inte vad de gjorde under en revisionsperiod.
Bottom line
För en svensk vårdgivare 2026 är ISO 27001 förstahandsvalet. SOC 2 är bättre än ingen certifiering, men ställer högre krav på er egen dokumentation vid en IMY-granskning. Det viktigaste är dock att inte stanna vid certifikatet, fråga om hosting, om PUB-avtalets innehåll, och om hur incidenter hanteras i praktiken.
En leverantör som har ordning på alla tre frågorna är troligen ordnad i det större. En som svarar undvikande på någon av dem, be om referenskunder ni kan ringa. Det är fortfarande det bästa due diligence-verktyget.