När ditt företag växer till en koncern mångdubblas efterlevnaden i det tysta. Varje nytt dotterbolag kommer med sin egen revisor, sina egna ramverk och sitt eget kalkylark, och snart driver du flera parallella program som aldrig pratar med varandra. Moderbolaget saknar en samlad bild, och varje bolag uppfinner på nytt det arbete ett systerbolag redan blev klart med förra kvartalet.

Koncernefterlevnad är inte efterlevnad för ett bolag kopierad några gånger. Det svåra är att avgöra vad som är gemensamt och vad som är lokalt, att hålla omfattningarna raka när varje bolag jagar olika ramverk, och att sammanställa allt till en bild som din styrelse faktiskt kan läsa. Den här guiden går igenom hur du driver ett program över flera bolag med OptiTech, utan att sudda ut skillnaderna som spelar roll eller drunkna i dubbelarbete.

Varför koncernstrukturer gör efterlevnad svårt

Ett enskilt bolag har en omfattning, en uppsättning ramverk och en ägare. En koncern har inget av det på ett rent sätt. Gemensamma funktioner som IT, HR och säkerhet ligger oftast på moderbolagsnivå, men varje dotterbolag bär sin egen regulatoriska exponering. Ditt svenska driftbolag kanske siktar på ISO 27001 för företagsaffärer. Ett finansiellt dotterbolag omfattas av DORA. Ett bolag som hanterar känsligare personuppgifter drar till sig närmare GDPR-granskning. NIS2 gäller vissa av dina bolag men inte andra, beroende på sektor och storlek.

Så du kan inte bara klona ett program och stämpla det på varje dotterbolag. Du kan inte heller driva varje bolag helt isolerat, eftersom de delar personer, system och policyer. Svaret ligger mittemellan, och att få det rätt är vad som skiljer ett koncernprogram som skalar från ett som kollapsar under sina egna kopior.

Gemensamma kontroller kontra bolagsspecifika

Börja med att sortera dina kontroller i två högar. Vissa är genuint gemensamma. Behörighetshantering, bakgrundskontroller av anställda, informationssäkerhetspolicyn och leverantörsprocessen sätts ofta en gång av moderbolaget och ärvs av alla. Andra är lokala. Ett dotterbolags egen lista över biträden, dess fysiska säkerhet på kontoret och dess specifika behandlingar av personuppgifter hör bara till det bolaget.

Team gör fel i två riktningar. Kopiera varje gemensam kontroll till varje bolag, så underhåller du samma bevis flera gånger om, och det glider isär i samma stund som någon uppdaterar en kopia. Tvinga allt att vara gemensamt, så tappar du den lokala detaljen en revisor frågar efter i samma ögonblick de granskar ett enskilt dotterbolag.

OptiTech löser det med ett gemensamt kontrollbibliotek. Du definierar en kontroll en gång på koncernnivå, kopplar dess bevis en gång och tillämpar den på varje bolag som omfattas. När beviset ändras uppdaterar du det på ett ställe och det uppdateras överallt där det används. Bolagsspecifika kontroller lever bara på det bolag som äger dem. Du slutar underhålla kopior och börjar underhålla en enda källa till sanning.

Olika ramverk och omfattning per bolag

Inga två bolag i en koncern behöver samma certifikat. I OptiTech väljer varje bolag de ramverk det faktiskt jagar, oavsett om det är SOC 2 Type II, ISO 27001, GDPR, NIS2 eller DORA. Omfattningen förblir specifik för det bolaget, så en revisor som granskar ditt finansiella dotterbolag ser precis dess kontroller och bevis, inte hela koncernens.

Vinsten kommer från överlappet. En enda kontroll för behörighetshantering kan uppfylla ett SOC 2-kriterium, en ISO 27001-kontroll och ett NIS2-krav samtidigt, över varje bolag som ärver den. Du bygger kontrollen en gång och den gör nytta många gånger om. Kartlägg det överlappet medvetet, så kostar en koncern med fem ramverk inte fem gånger så mycket arbete som ett.

Central överblick med lokalt ägarskap

Moderbolaget behöver se allt. Dotterbolaget behöver äga sin del. De två behoven drar åt olika håll om inte dina roller är byggda för det.

OptiTech ger dig båda genom behörigheter som är avgränsade till bolag. En koncernansvarig för efterlevnad ser varje bolag, följer framstegen i hela strukturen och upptäcker dotterbolaget som halkat efter innan en revisor gör det. En lokal ägare ser och redigerar bara sitt bolag, så hen ansvarar för sina egna kontroller, bevis och frister utan att vada genom allas andras. Central överblick och lokalt ägarskap slutar vara en avvägning. Styrelsen får sin överblick uppifrån och varje bolag håller kvar händerna på ratten.

Definiera gemensamma kontroller innan du skalar

Sortera dina kontroller i gemensamma och bolagsspecifika innan du lägger till det andra bolaget, inte efter det femte. En ren uppdelning på koncernnivå gör att varje nytt dotterbolag ärver ditt gemensamma bibliotek från dag ett i stället för att kopiera inaktuella kontroller från ett systerbolag.

Konsoliderad rapportering som din styrelse kan läsa

En koncernledning vill inte ha flera separata efterlevnadsuppdateringar. De vill ha en. Konsoliderad rapportering i OptiTech samlar statusen för varje bolag i en enda vy, så att du kan svara på frågan styrelsen faktiskt ställer: var står koncernen? Du ser den övergripande utvecklingen och borrar sedan ner i vilket bolag som helst när något behöver uppmärksamhet.

Samma struktur tjänar dina köpare. Varje bolag kan publicera sitt eget trust center som visar dess ramverk, certifieringar och datalagring, så att en kund som köper från ditt finansiella dotterbolag ser det bolagets ställning, inte ett vagt koncernuttalande. All din data stannar inom EU, i Stockholm och Frankfurt, vilket är svaret nordiska köpare och tillsynsmyndigheter vill höra oavsett vilket bolag de har att göra med.

Kom igång

Du behöver inte ena allt på en gång. En realistisk första omgång ser ut så här:

  1. Kartlägg dina bolag och deras ramverk. Skriv ner vilket dotterbolag som jagar vilket ramverk, och notera var den regulatoriska exponeringen skiljer sig.
  2. Bygg ditt gemensamma kontrollbibliotek på koncernnivå. Börja med kontrollerna som tydligt hör till moderbolaget, som behörighetshantering och säkerhetspolicy.
  3. Utse en lokal ägare för varje bolag. Ge dem avgränsade behörigheter så att de äger sina kontroller utan att röra någon annans.
  4. Slå på konsoliderad rapportering och trust center per bolag. Ge ledningen en vy och ge varje bolag sitt eget publika bevis.

Koncernefterlevnad belönar de företag som bygger den gemensamma grunden en gång och låter varje bolag bygga vidare på den. Definiera vad som är gemensamt, äg det som är lokalt, så får både din styrelse och dina revisorer ett tydligt svar utan att någon upprepar ett systerbolags arbete.

Redo att driva ett efterlevnadsprogram över hela din koncern? Boka en demo och se hur OptiTech kopplar ihop ett gemensamt kontrollbibliotek, omfattning per bolag och konsoliderad rapportering.