Hoppa till innehåll
welvo.Välkommen, dygnet runt.
Resurser
Compliance & juridik

SOC 2 vs ISO 27001, vad behöver din klinik?

15 april 2026 · Ali Qaljaee · 6 min läsning

När kliniken upphandlar molntjänster, AI-leverantörer eller journalsystem dyker två förkortningar upp: SOC 2 och ISO 27001. Båda är certifieringar för informationssäkerhet. För svenska vårdgivare är skillnaden inte akademisk, den styr om leverantören över huvud taget får anlitas.

Den här guiden är avsiktligt kort och jargongfri. Om du är klinikchef och ska ta ett beslut om en ny leverantör, läs den. Om du är dataskyddsombud eller IT-ansvarig, gå direkt till checklistan i slutet.

Vad de faktiskt är

SOC 2

SOC 2 (Service Organization Control 2) är en amerikansk granskning från American Institute of CPAs. Den utvärderar en leverantör utifrån fem principer: säkerhet, tillgänglighet, processintegritet, sekretess och privacy. Granskningen görs av en oberoende revisor och utmynnar i en rapport, inte ett certifikat.

  • Type I: en ögonblicksbild, bedömer kontroller vid en viss tidpunkt.
  • Type II: granskar att kontrollerna faktiskt fungerar över 6–12 månader.
  • Rapporten är inte offentlig. Du måste be om en NDA-skyddad kopia.
  • Bygger på AICPA:s Trust Service Criteria, ej på internationell standard.

ISO 27001

ISO/IEC 27001 är en internationell standard från ISO. Den definierar krav på ett ledningssystem för informationssäkerhet (Information Security Management System, ISMS). Certifiering ges av ackrediterade certifieringsorgan efter granskning och årlig revision.

  • Certifikatet är offentligt och kan verifieras hos certifieringsorganet.
  • Förnyas vart tredje år med årlig övervakande revision.
  • Bygger på ISO 27002-kontrollerna (114 stycken), leverantören väljer vilka som tillämpas via riskanalys.
  • Är internationellt erkänd och accepteras av i princip alla europeiska upphandlare.

Den avgörande skillnaden för en svensk klinik

ISO 27001 är ett certifikat, SOC 2 är en revisionsrapport. Det är inte bara semantik, det styr hur du som klinik kan dokumentera ditt leverantörsval för IMY.

I praktiken: om din leverantör är ISO 27001-certifierad kan du visa upp certifikatet vid en IMY-granskning utan att begära ut konfidentiella revisorrapporter. Om de bara har SOC 2 måste du först teckna NDA, sedan få rapporten, sedan visa upp den för IMY (som inte alltid accepterar den som tillräckligt bevis).

Vad varje certifiering täcker, och inte täcker

Det båda gör bra

  • Tvingar leverantören att ha dokumenterade rutiner för access, incidenter och förändringar.
  • Säkrar att personal är screenade och utbildade.
  • Kräver regelbundna penetrationstester och säkerhetsbedömningar.
  • Verifierar att backup- och katastrofåterställning faktiskt fungerar.

Det de inte täcker

  • Var data fysiskt lagras (EU eller utanför), det är en separat fråga om GDPR.
  • Vilken juridisk hemvist underleverantörer har (viktigt p.g.a. amerikansk CLOUD Act).
  • Specifika krav från Patientdatalagen, Socialstyrelsens HSLF-FS eller Läkemedelsverket.
  • Användningsfall, en ISO 27001-certifierad leverantör kan ha en undermålig produkt.

Vad svenska vårdgivare bör kräva

För en klinik med behandlare i Sverige som hanterar patientuppgifter är miniminivån, enligt vår tolkning och samtal med flera DSO:er:

  • ISO 27001-certifiering (Type II om de bara har SOC 2, be om rapport och DPIA).
  • EU-baserad datalagring med dokumenterad juridisk hemvist hos EU-bolag.
  • PUB-avtal som specificerar att data inte används för modellträning.
  • Egen incidentrutin med 72-timmars rapporteringsförmåga (krävs av GDPR art. 33).
  • Möjlighet att exportera all data i strukturerat format vid avtalsslut.

Om leverantören bara har SOC 2

Det betyder inte att de är odugliga, många amerikanska SaaS-leverantörer har enbart SOC 2 eftersom de etablerades i den amerikanska marknaden först. Det betyder att du som klinik tar en högre bevisbörda om IMY skulle granska. Krav att be om:

  • Den fulla SOC 2 Type II-rapporten under NDA, inte bara ”letter of compliance”.
  • Bevis på ISO 27001-progression om de har en pågående certifiering.
  • En tilläggsklausul i PUB-avtalet som specifikt täcker EU-hosting och CLOUD Act.
  • Förklaring av varför ISO 27001 inte tagits ännu, det säger något om mognadsgraden.

Welvos eget val

Vi arbetar mot ISO 27001-certifiering och SOC 2 Type II för de partners som vill ha båda. Vi valde ISO 27001 först eftersom våra kunder är europeiska och certifikatet är direkt verifierbart. Hela vår data lagras i Frankfurt hos en europeisk leverantör utan amerikansk juridisk hemvist, det löser den separata Patientdatalagen-frågan på samma gång.

Certifikat är inte slutmålet, det är ett bevis. Det viktiga är vad leverantören gör varje dag, inte vad de gjorde under en revisionsperiod.

Bottom line

För en svensk vårdgivare 2026 är ISO 27001 förstahandsvalet. SOC 2 är bättre än ingen certifiering, men ställer högre krav på er egen dokumentation vid en IMY-granskning. Det viktigaste är dock att inte stanna vid certifikatet, fråga om hosting, om PUB-avtalets innehåll, och om hur incidenter hanteras i praktiken.

En leverantör som har ordning på alla tre frågorna är troligen ordnad i det större. En som svarar undvikande på någon av dem, be om referenskunder ni kan ringa. Det är fortfarande det bästa due diligence-verktyget.

Relaterade artiklar

Klinikens ekonomi

Hur många missade samtal kostar din klinik?

Branschdata visar att 27 % av alla patientsamtal går obesvarade. Vi räknar på vad det betyder i förlorade bokningar, och vad du kan göra åt det idag.

21 maj 2026 · 6 min läsning
Compliance & juridik

Patientdatalagen och AI, vad gäller egentligen?

GDPR, Patientdatalagen, journalföring och AI-leverantörer. Vi går igenom vad svenska tand- och estetikkliniker faktiskt behöver veta innan ni inför AI i receptionen.

14 maj 2026 · 8 min läsning
Klinikens ekonomi

5 sätt att fylla luckorna i schemat

Avbokningar händer. Tomma stolar är dyra. Här är fem konkreta metoder som faktiskt fyller luckor inom 24 timmar, utan att stressa receptionen.

8 maj 2026 · 4 min läsning

DEMO

Vill du se Welvo i din kliniks vardag?

15 minuter, vi visar hur Eira låter, hur bokningarna flödar och vad våra kliniker ser i sin dashboard.

Boka demo