Under den ordinarie lagstadgade revisionen av Norstedts Logistik AB — ett Göteborg-baserat 3PL-företag med 420 MSEK i nettoomsättning — konstaterar revisionsteamet att åtkomsten till affärssystemet (SAP S/4HANA) styrs av ett delat administratörslösenord som inte bytts på 16 månader. Trettiotre medarbetare har fullständig läs- och skrivbehörighet till lönedata, inklusive chaufförer som hanterar körjournaler. Inga IT-revisionsåtgärder genomfördes föregående år. Fyndet eskalerar från en kontrollbrist till en risk för väsentliga felaktigheter: lönekostnader uppgår till 112 MSEK av rörelsekostnaderna och de allmänna IT-kontrollerna som ska säkra dessa uppgifter är uppenbart otillräckliga.
Allmänna IT-kontroller (GITC)
De policyer, rutiner och riktlinjer som styr IT-infrastrukturen och som understödjer tillförlitligheten hos automatiserade applikationskontroller. GITC täcker åtkomststyrning, ändringshantering, datoroperationer och kontinuitet/katastrofåterställning (DR). Enligt ISA 315 (reviderad 2021) ska revisorn utvärdera GITC när de förlitar sig på applikationskontroller inbäddade i klientens system — en svag GITC-miljö innebär att applikationskontroller inte kan förlitas på utan kompenserande manuella rutiner.
MSB:s riktlinjer för informationssäkerhet
Myndigheten för samhällsskydd och beredskap (MSB) publicerar metodstöd och riktlinjer för systematiskt informationssäkerhetsarbete, däribland BITS (Basnivå för IT-säkerhet) och stöd för implementering av ISO/IEC 27001. NIS2-direktivet (lag 2022:482 om cybersäkerhet) skärper kraven på riskhantering och incidentrapportering för väsentliga och viktiga verksamhetsutövare. För revisorer ger MSB:s ramverk en dokumenterad baslinje mot vilken klientens kontrollbrister kan jämföras utan att ett fullständigt penetrationstest beställs.
Effektiv IT-revisionsplanering börjar med en IT-landskapskarta: vilka system producerar finansiellt betydelsefull data, vilka gränssnitt överför data mellan dem och vilka manuella processer fyller luckorna. För Norstedts Logistik AB bildar affärssystemet (SAP), lönasystemet (Hogia Lön) och transporthanteringssystemet (TMS) ett beroendetriangel — ett ändringshanteringsfel i någon av delarna ogiltigförklarar förlitan på de andra.
| GITC-domän | Nyckelkontroll att testa | Vanlig svensk brist |
|---|---|---|
| Åtkomststyrning | Behörighetsgenomgång kvartalsvis; inga delade konton | Delade administratörskonton; ingen periodisk omcertifiering av behörigheter |
| Ändringshantering | Alla ändringar godkända, testade och dokumenterade före driftsättning | Akuta ändringar som kringgår testmiljön; ingen återställningsplan |
| Datoroperationer | Automatiserad jobbschemaläggning med undantagslarmar | Manuella batch-processer utan felanmälan |
| Kontinuitet/DR | Testad återhämtningstid (RTO) < 4 timmar för kritiska system | DR-planer aldrig testade; säkerhetskopior enbart på plats |
Revisionsteamet utfärdar en kontrollbristrapport med tre GITC-svagheter av hög allvarlighetsgrad. Ledningens åtgärdsplan — godkänd av revisionskommittén inom 18 dagar — inkluderar: rollbaserad åtkomstprovisionering via Microsoft Entra ID, ett månatligt behörighetsgranskningsdashboard och ett årligt DR-test med dokumenterade RTO-bevis. Revisionsuttalandet för föregående år modifieras med en upplysning om bristen; ren revisionsberättelse återställs nästföljande år efter omtest.
⚠️Behandla IT-revision som en fristående checklista utan koppling till finansiella påståenden
→ Koppla varje GITC-brist till ett specifikt finansiellt påstående (existens, fullständighet, noggrannhet). Ett delat administratörskonto är inte bara en IT-risk — det är en fullständighets- och noggrannhetsrisk för varje transaktion som behandlas i systemet.
⚠️Förlita sig på ledningens självbedömning av kontrolleffektivitet
→ Genomgångsgranskning och omutförande krävs för GITC som revisionsteamet avser att förlita sig på. En policydokument som säger att behörighetsgenomgångar sker kvartalsvis måste styrkas av bevis att de faktiskt genomfördes.
⚠️Bortse från molnet och SaaS-miljöer
→ Många svenska SMF driver nu kärnekonomi i molnplattformar (Fortnox, Visma eEkonomi, Hogia). Inhämta och granska leverantörens SOC 2 Type II-rapport eller ISAE 3402-intyg; anta inte att moln är säkert per definition.