Du kan lita på att en VPN-leverantör är oberoende granskad när en namngiven tredje part har publicerat en rapport som du själv kan öppna, och som anger vad som granskades, när och med vilket resultat. Fråga alltid fyra saker: Vem granskade? Vad omfattade granskningen? När gjordes den? Kan jag läsa rapporten?
Certifieringarna SOC 2 och ISO 27001 visar att ett företag har fungerande rutiner för informationssäkerhet. De bevisar inte att just VPN-servrarna saknar loggar. Det gör en särskild no-logs-granskning, och den utförs bland de leverantörer vi gått igenom av PwC, KPMG eller Deloitte. Tekniska kod- och infrastrukturgranskningar är en tredje kategori. Mullvad har flest daterade sådana, senast under 2025.
💡 Vår rekommendation
För de flesta som undrar hur man ser om en VPN-leverantör verkligen är oberoende granskad rekommenderar vi Mullvad.
Mullvad redovisar sina granskningar med datum, granskare och omfattning: appgranskningar 2018 och 2020, en Cure53-granskning av infrastrukturen i december 2020 där inga personuppgifter hittades, en Assured-granskning av DNS över HTTPS 2021, NCC Group för Android i mars 2025 och en pentest av webbappen från Assured i augusti 2025. Det är den tätaste och färskaste granskningshistoriken bland leverantörerna vi jämfört, och priset är fast 55 kr/mån utan bindningstid. Granskningarna är dock kod-, infrastruktur- och pentester, inte en Big Four-revision av själva no-logs-löftet. Vill du ha den typen av bevis, titta på ExpressVPN, Surfshark och CyberGhost i jämförelsen nedan.
📊 Jämförelse: Ledande VPN-leverantörer
Tabellen visar vilka oberoende granskningar respektive leverantör själv redovisar, vem som utfört dem och vad det kostar per månad på den längsta planen i vår prislista. Trustpilot anges som betygsspann för de senaste recensionerna.
| Leverantör | Redovisade granskningar | Granskare | Pris/mån (längsta plan) | Trustpilot | Erbjudande |
|---|---|---|---|---|---|
| Mullvad | Appar 2018 och 2020, infrastruktur dec 2020, DoH 2021, Android mars 2025, webbapp aug 2025. RAM-only-servrar klara sept 2023 | NCC Group, Assured, Cure53 | ~55 kr (fast pris) | 4.3–4.7/5 | Se Mullvads erbjudande → |
| ExpressVPN | TrustedServer 2019 och verifieringssystem 2020, flera Cure53-granskningar, KPMG och Cure53 2022, ny KPMG-bedömning 2024, transparensrapport 2024 | PwC Schweiz, KPMG, Cure53 | ~33 kr (2 år) | 4.3–4.6/5 | Jämför ExpressVPNs pris → |
| Surfshark | No-logs-granskning, Cure53 2018, RAM-only-servrar 2020, medlem i VPN Trust Initiative | Deloitte, Cure53 | ~24 kr (2 år) | 4.3–4.6/5 | Skaffa Surfshark direkt → |
| CyberGhost | Granskning av servrar och hanteringssystem, kvartalsvisa transparensrapporter | Deloitte | ~21 kr (2 år) | 4.2–4.5/5 | Prova CyberGhost riskfritt → |
| NordVPN | Oberoende no-logs-granskningar, Trust Center, medlem i VPN Trust Initiative | Ej namngiven i leverantörens presentation | ~31 kr (2 år) | 4.2–4.6/5 (100 000+ recensioner) | Jämför NordVPNs pris → |
| Proton VPN | Öppen källkod och en offentligt publicerad no-logs-granskning | Ej namngiven i leverantörens presentation | ~28 kr (2 år) | 3.8–4.4/5 | Se Proton VPN:s erbjudande → |
| Private Internet Access | Granskning av ett av de fyra stora revisionsföretagen, kvartalsvis transparensrapport, öppen källkod | Ett Big Four-företag (ej namngivet) | ~19 kr (2 år) | 4.2–4.3/5 (cirka 11 000 recensioner) | Se PIA:s erbjudande → |
📋 Vad du lär dig i den här guiden
- Vad skillnaden är mellan SOC 2, ISO 27001, kodgranskning och en riktig no-logs-revision
- Vilka frågor du ställer för att avgöra om en granskning är trovärdig
- Vilka vanliga påståenden om VPN-säkerhet som inte stämmer
- Vad en granskad VPN kostar i praktiken
- Hur du kontrollerar rapporterna själv innan du betalar
Vill du hoppa direkt till valet kan du jämföra Mullvads öppet redovisade granskningshistorik och pris här: Jämför Mullvads pris →
🛡️ VPN förklarat — från grunden
En VPN flyttar ditt förtroende. Utan VPN ser din internetleverantör vilka sajter du besöker. Med VPN ser VPN-leverantören samma sak i stället. Hela affärsidén vilar därför på ett löfte: att leverantören inte lagrar eller lämnar ut det den ser. Ordet ”no-logs” är det vanligaste sättet att uttrycka löftet, men det är ett marknadsföringsord utan lagreglerad definition. Vem som helst kan skriva det på sin startsida.
Det är här oberoende granskning kommer in. En granskning är ett sätt att flytta löftet från ”tro oss” till ”en utomstående har kontrollerat”. Men ordet ”audit” används om väldigt olika saker, och skillnaden är avgörande.
🧾 SOC 2 och ISO 27001: certifieringar av rutiner
SOC 2 är en revisionsstandard från den amerikanska revisorsorganisationen AICPA. Den prövar företagets kontroller mot kriterier som säkerhet, tillgänglighet, konfidentialitet och personuppgiftshantering. En Type I-rapport beskriver hur kontrollerna är utformade vid en viss tidpunkt. En Type II-rapport visar dessutom att de fungerat under en period, ofta sex till tolv månader.
ISO/IEC 27001 är en internationell standard för ett ledningssystem för informationssäkerhet. Ett ackrediterat certifieringsorgan granskar att företaget har processer för riskhantering, åtkomstkontroll och incidenthantering. Certifikatet gäller normalt tre år med årliga uppföljningar.
Båda är värdefulla signaler om mognad. Men de är generella: det som certifieras är det som företaget själv har valt att ta med i omfattningen. En ISO 27001-certifiering som bara täcker kontoret säger ingenting om vad som händer på VPN-servrarna. Ingen av dem prövar heller om trafikloggar faktiskt saknas, om det inte uttryckligen ingår i omfattningen.
🔍 Kod- och infrastrukturgranskningar: penetrationstester
Säkerhetsföretag som Cure53, NCC Group och Assured letar sårbarheter i appar, serverkonfiguration och webbtjänster. Resultatet är en rapport med fynd av olika allvarlighetsgrad och uppgift om vad som åtgärdats. Det är en bra indikator på teknisk kvalitet. Men en pentest anger inte att leverantören saknar loggar, utan att kod och konfiguration tål attacker av testarna. Mullvads granskningar är huvudsakligen av den här typen, och infrastrukturgranskningen i december 2020 noterade dessutom att inga personuppgifter hittades.
🏛️ No-logs-revision av Big Four
Big Four är de fyra stora revisionsbyråerna: Deloitte, PwC, EY och KPMG. När en leverantör låter en av dem granska no-logs-löftet kallas det ofta ett assurance-uppdrag. Revisorn kontrollerar servrar, konfigurationer och interna rutiner mot leverantörens uttalade policy och intygar om policyn efterlevs. Det är den granskning som mest direkt prövar det en VPN-kund bryr sig om.
Bland leverantörerna vi gått igenom har ExpressVPN haft PwC Schweiz och KPMG, medan Surfshark och CyberGhost har granskats av Deloitte. Private Internet Access uppger en granskning av ett av de fyra stora revisionsföretagen utan att namnge vilket.
⏱️ Varje granskning är en ögonblicksbild
Även en bra revision gäller en viss tidpunkt, en viss version och en viss omfattning. Därför är återkommande granskningar ett starkare förtroendesignal än en enda rapport, och därför är transparensrapporter, som CyberGhosts kvartalsvisa och ExpressVPNs från 2024, ett komplement. De visar hur ofta myndigheter begärt ut data och vad leverantören haft att lämna.
✅ Vad en VPN skyddar dig mot — och vad den inte gör
| Påstående | Stämmer? | Notering |
|---|---|---|
| ”ISO 27001-certifierad betyder att VPN:en inte loggar” | ❌ | ISO 27001 certifierar ett ledningssystem för informationssäkerhet. Det intygar inte att trafikloggar saknas |
| ”SOC 2 Type II är samma sak som en no-logs-granskning” | ❌ | SOC 2 prövar kontroller mot allmänna kriterier. En no-logs-revision prövar ett specifikt löfte |
| ”En Big Four-revision av no-logs-löftet är ett starkt bevis” | ✅ | Den prövar löftet direkt, förutsatt att rapporten beskriver omfattning och datum |
| ”En kodgranskning betyder att leverantören saknar loggar” | ❌ | En pentest visar hur väl appen och infrastrukturen tål attacker, inte vad som lagras |
| ”Alla granskningsrapporter är offentliga” | ⚠️ | Vissa publiceras öppet, andra går bara att få av kunder eller på begäran. Kontrollera själv |
| ”En granskning från för flera år sedan gäller fortfarande” | ⚠️ | Den visar läget då. Kontrollera om den upprepats efter större förändringar |
| ”Med en granskad VPN är jag anonym på nätet” | ❌ | Granskningen rör leverantörens hantering av data. Webbplatser, konton och cookies kan fortfarande identifiera dig |
| ”No-logs på startsidan räcker som bevis” | ❌ | Utan en utomstående rapport är det ett löfte och inte ett bevis |
Proton hävdar i sin egen jämförelsetabell att flera konkurrenters rapporter bara är tillgängliga för kunder eller efter begäran. Oavsett om du håller med eller inte är det en bra påminnelse om att du bör kontrollera själv om rapporten går att läsa. Vill du se hur Proton redovisar sin öppna källkod och sin no-logs-granskning kan du börja här: Se Proton VPN:s erbjudande →
💰 Vad kostar en VPN-tjänst?
Att leverantören är granskad kostar inte automatiskt mer. I vår prislista ligger månadspriset för de granskade leverantörerna mellan cirka 19 kr och 55 kr på de långa planerna. Mullvad är undantaget: priset är fast, cirka 55 kr/mån (€5), utan bindningstider eller rabatter. Övriga bygger på långa avtal där priset sjunker kraftigt.
Räknat från 1-månadspriset till månadspriset vid två år sjunker NordVPN 74,8%, ExpressVPN 76,8%, CyberGhost 82,9%, PIA 83,3% och Surfshark 84,6%. Private Internet Access och CyberGhost ligger lägst bland de granskade, båda runt 19–21 kr/mån vid två år. Vill du jämföra PIA:s pris direkt hittar du det här: Jämför PIA:s pris →
| Profil | Vad du prioriterar | Rekommenderad leverantör | Pris | Erbjudande |
|---|---|---|---|---|
| Öppen granskningshistorik utan bindning | Många daterade tekniska granskningar | Mullvad | ~55 kr/mån fast, cirka 660 kr/år | Skaffa Mullvad direkt → |
| Big Four-revision till lågt pris | Deloitte-granskning och obegränsat antal enheter | Surfshark | ~24 kr/mån vid 2 år, 30 dagars öppet köp | Se Surfsharks erbjudande → |
| Längre ångerrätt | Deloitte-granskning och 45 dagars öppet köp | CyberGhost | ~21 kr/mån vid 2 år | Se CyberGhosts erbjudande → |
| PwC- och KPMG-historik | Flera Big Four-uppdrag samt Cure53 | ExpressVPN | ~33 kr/mån vid 2 år, 30 dagars öppet köp | Se ExpressVPNs erbjudande → |
Faktorer som påverkar priset, i den ordning de oftast gör störst skillnad:
- Bindningstid. Det är den klart största faktorn. Skillnaden mellan månadsvis betalning och två års avtal är i vår prislista mellan 74,8% och 84,6% per månad.
- Antal enheter. Surfshark och PIA erbjuder obegränsat antal enheter, vilket spelar roll för hushåll.
- Plannivå. Vissa priser avser basplanen (NordVPN, ExpressVPN), andra en plusplan (PureVPN). Jämför likvärdiga nivåer.
- Automatisk förnyelse. Återkommande kritik på Trustpilot rör förnyelse till ett högre pris. Lägg in en påminnelse innan avtalstiden går ut.
- Öppet köp. De flesta har 30 dagar, CyberGhost 45 dagar på långtidsavtal. Det är din möjlighet att testa innan du binder dig.
🎯 Så väljer och kommer du igång med en VPN
Så kontrollerar du en leverantörs granskning på tio minuter:
- Hitta granskningssidan. Leta efter ”Trust Center”, ”Transparens” eller ”Säkerhet” i sidfoten. Saknas sådan sida är det i sig en signal.
- Identifiera granskaren. En namngiven tredje part som PwC, Deloitte, KPMG, Cure53 eller NCC Group går att kontrollera. ”Ett oberoende företag” går inte det.
- Kontrollera vad som granskades. Gäller granskningen no-logs-löftet, appkoden, servrarna eller bara företagets rutiner? Rapporten ska beskriva omfattningen.
- Kolla datumet. Sök efter flera granskningar över tid, inte bara en. Fråga om förändringar sedan senaste granskningen omfattas.
- Försök läsa rapporten. Är den publicerad, kräver den att du är kund, eller ligger den under sekretessavtal? Öppna rapporter är det starkaste beviset.
- Kontrollera certifikatens omfattning. Om leverantören nämner SOC 2 eller ISO 27001, fråga vilka system och vilken period som omfattas.
- Testa under öppet köp. Installera, använd tjänsten i en vecka och avbryt vid behov inom ångerperioden.
| Leverantör | Ångerrätt och provperiod | Prismodell | Erbjudande |
|---|---|---|---|
| Mullvad | Inga bindningstider eller dolda rabatter | ~55 kr/mån, fast pris | Prova Mullvad direkt → |
| Surfshark | 30 dagars öppet köp, obegränsat antal enheter | ~24 kr/mån vid 2 år | Prova Surfshark riskfritt → |
| CyberGhost | 45 dagars öppet köp på långtidsavtal | ~21 kr/mån vid 2 år | Prova CyberGhost riskfritt → |
| Proton VPN | 30 dagars öppet köp, gratisversion finns | ~28 kr/mån vid 2 år | Prova Proton VPN riskfritt → |
Behöver du hjälp att välja en lösning direkt, börja med den leverantör som uppfyller flest av stegen ovan: Skaffa Mullvad direkt →
❓ Vanliga frågor
🔎 Vad betyder det att en VPN är ”audited”?
Att en utomstående part har granskat leverantören och publicerat en rapport. Vad som granskas varierar: det kan vara no-logs-löftet, appkoden, servrarna eller företagets rutiner. Läs därför alltid vad rapporten faktiskt täcker.
🏛️ Är en Big Four-revision bättre än en kodgranskning?
De mäter olika saker. En Big Four-revision av no-logs-löftet (PwC, Deloitte, EY, KPMG) prövar om leverantören gör som den säger. En kodgranskning från Cure53 eller NCC Group prövar om appar och infrastruktur tål attacker. Bäst är leverantörer som har båda. Se hur ExpressVPN kombinerar PwC, KPMG och Cure53: Jämför ExpressVPNs pris →
🧾 Är SOC 2 och ISO 27001 samma sak som en no-logs-granskning?
Nej. Båda certifierar rutiner och ledningssystem. Ingen av dem intygar att en VPN-server saknar loggar, om inte det uttryckligen ingår i omfattningen. Det är de vanligaste förväxlingarna när en leverantör marknadsför sig som ”certifierad”.
📅 Hur färsk bör en granskning vara?
Ju nyare desto bättre, och helst återkommande. Bland leverantörerna vi gått igenom har Mullvad de senast daterade granskningarna (Android i mars 2025 och webbapp i augusti 2025), och ExpressVPN redovisar en ny KPMG-bedömning 2024. Skaffa gärna Mullvad om färskhet är viktigast: Se Mullvads erbjudande →
📄 Måste granskningsrapporten vara offentlig?
Nej, men offentliga rapporter är lättare att kontrollera. Vissa leverantörer delar rapporten bara med kunder eller på begäran. Fråga support innan du köper om du inte hittar den.
🛡️ Vilka leverantörer har granskats av Deloitte?
Surfshark och CyberGhost. Hos CyberGhost granskade Deloitte både servrar och hanteringssystem, och bolaget publicerar dessutom transparensrapporter varje kvartal. Du kan se Surfsharks pris här: Se Surfsharks erbjudande →
🔒 Har någon VPN en granskning av PwC?
ExpressVPN uppger granskningar av PwC Schweiz av TrustedServer 2019 och av verifieringssystemet 2020. Bolaget har dessutom haft KPMG, tillsammans med Cure53, 2022 och en ny KPMG-bedömning 2024.
💬 Vilken leverantör har bäst kundnöjdhet på Trustpilot?
Skillnaderna är små. Mullvad ligger på 4.3–4.7/5, ExpressVPN och Surfshark på 4.3–4.6/5, NordVPN på 4.2–4.6/5 med över 100 000 recensioner, CyberGhost på 4.2–4.5/5, PIA på 4.2–4.3/5 och Proton VPN på 3.8–4.4/5. Se CyberGhost, som kombinerar Deloitte-granskning och lågt pris: Prova CyberGhost riskfritt →
💳 Vad klagar kunderna oftast på?
Återkommande kritik på Trustpilot gäller automatisk förnyelse till ett högre pris och krångel vid återbetalning. Det är ingenting en revision fångar, så läs villkoren och använd öppet köp innan du binder dig.
🌐 Räcker det att leverantören har RAM-only-servrar?
RAM-only-servrar lagrar inte data permanent, vilket är en teknisk fördel. Mullvad slutförde sin övergång i september 2023 och Surfshark 2020. Bevisvärdet blir högre om även detta granskats av tredje part. Se NordVPN, som redovisar oberoende no-logs-granskningar och ett Trust Center: Jämför NordVPNs pris →
🕵️ Gör en granskad VPN mig anonym?
Nej. Granskningen gäller hur leverantören hanterar data. Webbplatser kan fortfarande känna igen dig via inloggning och cookies, och ingen granskning garanterar total anonymitet.
⚠️ Vad är en varningsflagga?
Ingen namngiven granskare, ingen rapport att läsa, en revision utan datum och påståenden om ”militärgrad” eller ”100% anonymitet”. Marknadsföring med bara ”no-logs” utan att visa en rapport är ett löfte, inte ett bevis.
🏆 Sammanfattning
De viktigaste lärdomarna:
- En granskning är trovärdig när granskaren är namngiven, omfattningen beskriven, datumet angivet och rapporten möjlig att läsa.
- SOC 2 och ISO 27001 certifierar rutiner, inte no-logs-löftet.
- En Big Four-revision är den direkta prövningen av no-logs. Bland de vi jämfört har ExpressVPN (PwC, KPMG), Surfshark och CyberGhost (Deloitte) sådana.
- Kod- och infrastrukturgranskningar visar teknisk kvalitet. Mullvad har flest och färskast redovisade, med fast pris på cirka 55 kr/mån.
- Granskningar är ögonblicksbilder. Leta efter upprepning och transparensrapporter.
- Använd öppet köp (30 dagar hos de flesta, 45 dagar hos CyberGhost) för att testa innan du binder dig.
Priser, serverutbud och funktioner ändras löpande. Verifiera alltid aktuell information direkt hos leverantören innan du tecknar abonnemang.
Vill du börja med den leverantör som redovisar mest: Se Mullvads erbjudande →
Vill du i stället ha en Big Four-revision av no-logs-löftet: Se ExpressVPNs erbjudande →