Alltid revisionsklar med besöksloggar: checklista för ISO 27001, NIS2, GxP och kundrevisioner

Vi förklarar hur digital besökshantering ger en organisation som är revisionsklar året om. Du får veta vilka besöksuppgifter du behöver samla in för ett komplett och tillförlitligt underlag inför en revision enligt ISO 27001, NIS2, GxP eller en kundrevision.

Skriven av Jill, Content Manager - Skriven: 10 augusti 2026 - Senast uppdaterad: 26 augusti 2026

post-thumb

Tänk dig att ditt företag står inför en revision. Sitter du dagar eller veckor före mötet och rafsar ihop alla underlag och all dokumentation som krävs?

Så gör många organisationer: de börjar samla in dokument först när revisionen är aviserad. Det arbetssättet ger stress, underlag som saknas och rutiner som inte hänger ihop. Med andra ord: inget vinnande recept.

Att förbereda sig för en revision är inget du gör precis före mötet, utan året om.

Oavsett om det handlar om ISO 27001, NIS2, GxP eller en kundrevision behöver du visa att rutinerna inte bara finns på papper, utan också följs i praktiken. Att vara revisionsklar innebär att organisationen har aktuella styrdokument, tillförlitliga loggar, dokumentation, incidentrapporter, tydligt ansvar och snabbt åtkomliga underlag året om.

Besökshanteringen spelar en roll här. Digital besöksregistrering är trots allt mer än en smidig incheckning i receptionen. Uppgifterna du samlar in är värdefullt revisionsunderlag: besöksloggar, dokumentation om entreprenörer, signerade sekretessavtal, säkerhetsinstruktioner och utrymningsunderlag.

I den här artikeln förklarar vi hur digital besökshantering bidrar till att du är revisionsklar året om, utan letande i sista stund. Vilka uppgifter finns direkt tillgängliga i en revisionsklar besökslogg, och hur hjälper ditt besökshanteringssystem dig med avgörande revisionskrav som lagringstid och manipulationssäkra loggar?

I den här bloggen:


Vad innebär det att vara revisionsklar?

Att vara revisionsklar innebär att organisationen inte börjar samla in underlag precis före en revision, utan håller rutiner, loggar och dokumentation i ordning året om. Löpande revisionsberedskap är ett arbetssätt där förberedelserna är en del av vardagen.

Konkret betyder det att du när som helst kan visa att viktiga rutiner är under kontroll, dokumenterade och möjliga att följa upp. Revisorn tittar inte bara på vad ett styrdokument säger. Hen vill också se hur policyn tillämpas i praktiken. Till exempel: vem fick tillträde? När skedde det? Vem godkände det? Vilka dokument signerades? Och kan du visa allt detta snabbt och tillförlitligt?

Det är där digital besökshantering kommer in. Ett besökshanteringssystem (VMS) registrerar den här typen av uppgifter automatiskt. Dokument som sekretessavtal, säkerhetsinstruktioner, uppgifter om entreprenörer och utrymningsunderlag kan också kopplas till besöket.

På så sätt har du alltid en revisionsklar besökslogg och behöver inte leta ihop besöksuppgifter i efterhand när revisorn frågar. Uppgifterna skapas automatiskt i den vanliga incheckningen.

Besökshantering är alltså inte bara en administrativ uppgift, utan en viktig källa till revisionsunderlag. Den gör inte automatiskt din organisation godkänd enligt ISO 27001, NIS2, GxP eller kraven i en kundrevision, men den stöder de underlag som revisorer och kunder behöver.


Medarbetare går igenom digitala besöksloggar inför en revision.


Vilka revisionsfrågor kan besökshanteringen hjälpa till att besvara?

Ett välkonfigurerat besökshanteringssystem hjälper framför allt med en sak: att besvara praktiska revisionsfrågor snabbt och tillförlitligt. I stället för att leta upp uppgifter i pappersliggare, spridda kalkylblad eller mejlkorgar kan du söka och exportera besöksuppgifterna på ett ställe.

Tänk på frågor som:

  • Vilka var på plats ett visst datum eller under ett visst tidsfönster?
  • När checkade en besökare, leverantör eller entreprenör in och ut?
  • Vem var intern värd eller ansvarig?
  • Vad var syftet med besöket?
  • Vilken anläggning, avdelning eller zon fick besökaren tillträde till?
  • Vilka sekretessavtal, säkerhetsinstruktioner eller styrdokument bekräftades?
  • Vilka entreprenörer var på plats, och var deras dokument giltiga?
  • Vilka var på plats vid en incident, en övning eller en utrymning?
  • Kan du exportera uppgifterna snabbt till en revisor eller kund?

För ISO 27001 kan sådana uppgifter hjälpa dig att visa vem som hade fysiskt tillträde till anläggningen, när och under vems ansvar. Det stöder kontrollerna kring behörighetshantering och informationssäkerhet.

För NIS2 hjälper besökshanteringen dig att hålla bättre koll på externt tillträde, entreprenörer och leverantörer. Det är relevant för riskhantering, incidenthantering och skyddet av kritiska processer.

För kvalitetssystemen inom läkemedels- och livsmedelsindustrin (GxP) hjälper besöksloggarna dig att visa vem som hade tillträde till reglerade zoner, vilka instruktioner som bekräftades och vilken dokumentation om entreprenörer eller utbildning som fanns.

I kundrevisioner visar de att överenskommelserna om säkerhet, integritet och behörighetshantering inte bara finns på papper, utan också följs i praktiken.

Läs också: Integrera besökshanteringssystem med passersystem: fördelar och saker att tänka på


Vilka besöksuppgifter behöver du?

En revisionsklar besökslogg är mer än en digital version av besöksboken i papper. Det är en strukturerad dokumentation som gör att du i efterhand kan visa vem som hade tillträde till anläggningen, varför personen var där och under vems ansvar.

Exakt vilka uppgifter du behöver beror på bransch, risker och interna rutiner. Ändå finns det en uppsättning grunduppgifter som är användbara i nästan varje revision:

  • Besökarens namn
  • Företag eller organisation
  • Besökstyp (till exempel kund, leverantör, entreprenör, revisor, jobbsökande)
  • Datum och tid för incheckning
  • Datum och tid för utcheckning
  • Intern värd eller ansvarig
  • Syftet med besöket
  • Anläggning, avdelning eller zon som besöktes
  • Uppgifter om bricka eller behörighet
  • Signerat sekretessavtal eller besöksvillkor
  • Bekräftelse på säkerhetsinstruktioner eller ordningsregler
  • Entreprenörsstatus, där det är aktuellt

Hårt reglerade miljöer kan kräva mer information. Tänk på intyg, arbetstillstånd, utbildningsbevis eller bekräftelse på att en viss säkerhetsinstruktion har lästs. Inom läkemedel, finans eller tillverkning kan sådana uppgifter vara viktiga för att visa att besökare och entreprenörer var korrekt kontrollerade och övervakade.

Du frågar också efter olika uppgifter för olika besökstyper, beroende på risk och syfte. För en vanlig besökare räcker ofta grunduppgifter som namn, värd, in- och utcheckning. För entreprenörer, leverantörer eller revisorer kan mer behövas, som sekretessavtal, säkerhetsinstruktioner, intyg, arbetstillstånd eller tillträde till särskilda zoner.

Var ändå försiktig med att fråga efter för mycket. Att vara revisionsklar handlar inte om att samla in så mycket data som möjligt. Det handlar om att registrera rätt uppgifter, på ett enhetligt sätt, och lagra dem säkert så länge det behövs. GDPR kallar det uppgiftsminimering: du samlar bara in och använder de personuppgifter som är strikt nödvändiga för ditt syfte, utan att skapa onödiga integritetsrisker.


En extern tekniker registrerar sig digitalt och får en besöksbricka.


Hur ser du till att uppgifterna är tillförlitliga?

En revisionsklar besökslogg måste inte bara vara komplett, utan också verifierbar. Besöksuppgifter är bara användbara när revisorn kan lita på dem. En besökslogg som fritt går att ändra, fylla på eller radera i efterhand utan spår är inte tillförlitlig.

Du behöver därför kunna visa att du använder manipulationssäkra loggar. Det betyder inte att uppgifter aldrig får ändras, men att varje ändring syns och går att spåra. Om någon justerar en utcheckningstid eller redigerar en besöksuppgift ska det framgå vem som gjorde det, när det skedde och vad som ändrades.

Tillförlitliga besöksloggar bör därför innehålla:

  • Automatiska datum- och tidsstämplar vid in- och utcheckning
  • Ett revisionsspår över ändringar
  • Uppgift om vem som skapade eller ändrade informationen
  • Åtkomst till besöksuppgifter utifrån funktion eller roll
  • Begränsade rättigheter att ändra eller radera uppgifter
  • Säker lagring av besöksuppgifter

Ju bättre du kan visa var uppgifterna kommer från, vem som ändrat dem och hur de skyddas, desto starkare blir de som revisionsunderlag.

Möjligheten att exportera spelar också roll. Under en revision vill du inte samla ihop uppgifter manuellt från olika system, kalkylblad eller mejlkorgar. Du vill snabbt kunna visa eller exportera en tillförlitlig sammanställning. Exportfunktioner per datum, anläggning, besökstyp eller värd är därför mycket användbara.


Lagringstid, entreprenörer och utrymning: tre viktiga revisionspunkter

Utöver en komplett och tillförlitlig besökslogg finns det tre områden som ofta får extra uppmärksamhet vid revisioner, men som lätt glöms bort i vardagen. Därför tar vi upp dem här: lagringstider, dokumentation om entreprenörer och utrymningsunderlag.


Lagringstid: hur länge sparar du besöksuppgifter?

Besöksuppgifter får inte lagras hur som helst eller hur länge som helst. Enligt GDPR måste du kunna förklara varför du sparar vissa uppgifter och hur länge det är nödvändigt. Rätt lagringstid beror bland annat på bransch, risker och kundavtal.

Se därför till att ha en tydlig policy för lagringstid. Bestäm hur länge besöksloggar sparas, när uppgifter raderas eller avidentifieras och vilka undantag som gäller vid incidenter eller utredningar. Med ett digitalt besökshanteringssystem kan uppgifterna gallras automatiskt när lagringstiden har löpt ut.


Dokumentation om entreprenörer: kräver mer uppföljning

Entreprenörer kräver ofta mer uppföljning än vanliga besökare. De kan få tillträde till tekniska utrymmen, produktionszoner, laboratorier eller känslig information. Därför kan mer dokumentation behövas, som sekretessavtal, säkerhetsinstruktioner, intyg, arbetstillstånd eller utbildningsbevis.

Det är också viktigt att varje entreprenör är kopplad till en intern beställare eller ansvarig. Då kan du vid en revision visa vem som gav tillträde, varför och om rätt dokument var giltiga.


Utrymningsunderlag: vet vilka som är inne

Besökshanteringen har också en roll i nödsituationer. Med aktuella utrymningsunderlag kan du visa vilka som var på plats vid en incident, en utrymning eller en övning.

En närvarolista i realtid hjälper insatsteamet, fastighetsfunktionen eller säkerhetsfunktionen att snabbt se vilka besökare, leverantörer eller entreprenörer som är kvar inne. Det är förstås avgörande för säkerheten i stunden, men det kan också vara värdefullt som underlag vid incidentutredningar eller kundrevisioner.

Läs också: Besökspolicy: så skriver du en (gratis mall)


Checklista: är du redo för en revision?

Ett bra test är helt enkelt det här: om en revisor eller kund bad om besöksuppgifter i dag, skulle du kunna svara snabbt och tillförlitligt? Checklistan hjälper dig att bedöma om din besökshantering klarar en granskning.


Checklista
Kan du exportera besöksloggar snabbt?
Kan du filtrera på datum, anläggning, värd, företag eller besökstyp?
Är in- och utcheckningen komplett och automatiskt tidsstämplad?
Framgår det vem som var intern värd eller ansvarig?
Registreras syftet med besöket?
Är sekretessavtal, säkerhetsinstruktioner och andra dokument kopplade till rätt besökare?
Är uppgifterna om entreprenörer kompletta och aktuella?
Bevakas giltighetstiden för intyg, arbetstillstånd och dokument?
Är besöksloggarna manipulationssäkra, så att ändringar syns och går att spåra?
Finns det en tydlig policy för hur länge besöksuppgifter sparas?
Gallras uppgifterna automatiskt när lagringstiden har löpt ut?
Finns en utrymningsöversikt i realtid?
Kan du visa vilka som var på plats vid en incident, en övning eller en utrymning?
Är åtkomsten till besöksuppgifter begränsad till behöriga personer?
Går exporterna att använda som revisionsunderlag, utan manuellt letande i spridda filer och mejlkorgar?

Kan du svara ja på alla frågorna utan att tveka är chansen god att dina besöksuppgifter verkligen bidrar till en revisionsklar organisation. Besökshanteringen löser inte varje krav på regelefterlevnad åt dig, men den ger dig konkreta och tillförlitliga underlag för fysiskt tillträde, entreprenörshantering, säkerhet och incidenthantering.


Slutsats

Att vara revisionsklar blir mycket enklare när underlagen skapas i de dagliga rutinerna. Digital besökshantering hjälper till genom att strukturerat registrera besöksloggar, in- och utcheckningar, dokumentation om entreprenörer, signerade dokument, inställningar för lagringstid och utrymningsunderlag.

Det gör att du snabbare har tillförlitliga revisionsunderlag till hands när en revisor eller kund frågar vilka som var på plats, varför någon fick tillträde, vilka dokument som bekräftades eller vilka som var på anläggningen vid en incident. Besökshantering är alltså inte bara en administrativ syssla, utan ett praktiskt stöd i revisionsförberedelserna.

Kom ihåg: digital besökshantering gör inte automatiskt din organisation godkänd enligt ramverk som ISO 27001, NIS2, GxP eller kraven i en kundrevision. Det kräver fortfarande andra byggstenar, som säkerhetspolicyer, behörighetsrutiner, riskhantering, incidenthantering och leverantörsuppföljning. Det digital besökshantering gör är att hjälpa ditt företag att hålla underlagen revisionsklara året om.

Vill du få en känsla för hur digital besökshantering kan hjälpa ditt företag? Testa Vizito gratis i 14 dagar. Chatta med oss eller boka en demo för mer information.

Var det här till hjälp?

Gör Vizito till en föredragen källa på Google, så dyker våra artiklar upp oftare för dig i Sök och i Discover. Googles inställningssida öppnas i en ny flik, så du behåller din plats här.

Gör Vizito till en föredragen källa

Jill

Content Manager · Vizito

Jill är content manager på Vizito och brinner för innovation på arbetsplatsen och besökarupplevelsen. Hon skriver om facility management, säkerhet och framtidens moderna arbetsplats.

Prenumerera på nya artiklar

Dela artikeln

Testa Vizito gratis