Hur vet du om din VPN-leverantör faktiskt är oberoende granskad (audit)?

Du kan lita på att en VPN-leverantör är oberoende granskad när en namngiven tredje part har publicerat en rapport som du själv kan öppna, och som anger vad som granskades, när och med vilket resultat. Fråga alltid fyra saker: Vem granskade? Vad omfattade granskningen? När gjordes den? Kan jag läsa rapporten?

Certifieringarna SOC 2 och ISO 27001 visar att ett företag har fungerande rutiner för informationssäkerhet. De bevisar inte att just VPN-servrarna saknar loggar. Det gör en särskild no-logs-granskning, och den utförs bland de leverantörer vi gått igenom av PwC, KPMG eller Deloitte. Tekniska kod- och infrastrukturgranskningar är en tredje kategori. Mullvad har flest daterade sådana, senast under 2025.

💡 Vår rekommendation

För de flesta som undrar hur man ser om en VPN-leverantör verkligen är oberoende granskad rekommenderar vi Mullvad.

Mullvad redovisar sina granskningar med datum, granskare och omfattning: appgranskningar 2018 och 2020, en Cure53-granskning av infrastrukturen i december 2020 där inga personuppgifter hittades, en Assured-granskning av DNS över HTTPS 2021, NCC Group för Android i mars 2025 och en pentest av webbappen från Assured i augusti 2025. Det är den tätaste och färskaste granskningshistoriken bland leverantörerna vi jämfört, och priset är fast 55 kr/mån utan bindningstid. Granskningarna är dock kod-, infrastruktur- och pentester, inte en Big Four-revision av själva no-logs-löftet. Vill du ha den typen av bevis, titta på ExpressVPN, Surfshark och CyberGhost i jämförelsen nedan.

Se Mullvads erbjudande →

📊 Jämförelse: Ledande VPN-leverantörer

Tabellen visar vilka oberoende granskningar respektive leverantör själv redovisar, vem som utfört dem och vad det kostar per månad på den längsta planen i vår prislista. Trustpilot anges som betygsspann för de senaste recensionerna.

LeverantörRedovisade granskningarGranskarePris/mån (längsta plan)TrustpilotErbjudande
MullvadAppar 2018 och 2020, infrastruktur dec 2020, DoH 2021, Android mars 2025, webbapp aug 2025. RAM-only-servrar klara sept 2023NCC Group, Assured, Cure53~55 kr (fast pris)4.3–4.7/5Se Mullvads erbjudande →
ExpressVPNTrustedServer 2019 och verifieringssystem 2020, flera Cure53-granskningar, KPMG och Cure53 2022, ny KPMG-bedömning 2024, transparensrapport 2024PwC Schweiz, KPMG, Cure53~33 kr (2 år)4.3–4.6/5Jämför ExpressVPNs pris →
SurfsharkNo-logs-granskning, Cure53 2018, RAM-only-servrar 2020, medlem i VPN Trust InitiativeDeloitte, Cure53~24 kr (2 år)4.3–4.6/5Skaffa Surfshark direkt →
CyberGhostGranskning av servrar och hanteringssystem, kvartalsvisa transparensrapporterDeloitte~21 kr (2 år)4.2–4.5/5Prova CyberGhost riskfritt →
NordVPNOberoende no-logs-granskningar, Trust Center, medlem i VPN Trust InitiativeEj namngiven i leverantörens presentation~31 kr (2 år)4.2–4.6/5 (100 000+ recensioner)Jämför NordVPNs pris →
Proton VPNÖppen källkod och en offentligt publicerad no-logs-granskningEj namngiven i leverantörens presentation~28 kr (2 år)3.8–4.4/5Se Proton VPN:s erbjudande →
Private Internet AccessGranskning av ett av de fyra stora revisionsföretagen, kvartalsvis transparensrapport, öppen källkodEtt Big Four-företag (ej namngivet)~19 kr (2 år)4.2–4.3/5 (cirka 11 000 recensioner)Se PIA:s erbjudande →

📋 Vad du lär dig i den här guiden

  • Vad skillnaden är mellan SOC 2, ISO 27001, kodgranskning och en riktig no-logs-revision
  • Vilka frågor du ställer för att avgöra om en granskning är trovärdig
  • Vilka vanliga påståenden om VPN-säkerhet som inte stämmer
  • Vad en granskad VPN kostar i praktiken
  • Hur du kontrollerar rapporterna själv innan du betalar

Vill du hoppa direkt till valet kan du jämföra Mullvads öppet redovisade granskningshistorik och pris här: Jämför Mullvads pris →

🛡️ VPN förklarat — från grunden

En VPN flyttar ditt förtroende. Utan VPN ser din internetleverantör vilka sajter du besöker. Med VPN ser VPN-leverantören samma sak i stället. Hela affärsidén vilar därför på ett löfte: att leverantören inte lagrar eller lämnar ut det den ser. Ordet ”no-logs” är det vanligaste sättet att uttrycka löftet, men det är ett marknadsföringsord utan lagreglerad definition. Vem som helst kan skriva det på sin startsida.

Det är här oberoende granskning kommer in. En granskning är ett sätt att flytta löftet från ”tro oss” till ”en utomstående har kontrollerat”. Men ordet ”audit” används om väldigt olika saker, och skillnaden är avgörande.

🧾 SOC 2 och ISO 27001: certifieringar av rutiner

SOC 2 är en revisionsstandard från den amerikanska revisorsorganisationen AICPA. Den prövar företagets kontroller mot kriterier som säkerhet, tillgänglighet, konfidentialitet och personuppgiftshantering. En Type I-rapport beskriver hur kontrollerna är utformade vid en viss tidpunkt. En Type II-rapport visar dessutom att de fungerat under en period, ofta sex till tolv månader.

ISO/IEC 27001 är en internationell standard för ett ledningssystem för informationssäkerhet. Ett ackrediterat certifieringsorgan granskar att företaget har processer för riskhantering, åtkomstkontroll och incidenthantering. Certifikatet gäller normalt tre år med årliga uppföljningar.

Båda är värdefulla signaler om mognad. Men de är generella: det som certifieras är det som företaget själv har valt att ta med i omfattningen. En ISO 27001-certifiering som bara täcker kontoret säger ingenting om vad som händer på VPN-servrarna. Ingen av dem prövar heller om trafikloggar faktiskt saknas, om det inte uttryckligen ingår i omfattningen.

🔍 Kod- och infrastrukturgranskningar: penetrationstester

Säkerhetsföretag som Cure53, NCC Group och Assured letar sårbarheter i appar, serverkonfiguration och webbtjänster. Resultatet är en rapport med fynd av olika allvarlighetsgrad och uppgift om vad som åtgärdats. Det är en bra indikator på teknisk kvalitet. Men en pentest anger inte att leverantören saknar loggar, utan att kod och konfiguration tål attacker av testarna. Mullvads granskningar är huvudsakligen av den här typen, och infrastrukturgranskningen i december 2020 noterade dessutom att inga personuppgifter hittades.

🏛️ No-logs-revision av Big Four

Big Four är de fyra stora revisionsbyråerna: Deloitte, PwC, EY och KPMG. När en leverantör låter en av dem granska no-logs-löftet kallas det ofta ett assurance-uppdrag. Revisorn kontrollerar servrar, konfigurationer och interna rutiner mot leverantörens uttalade policy och intygar om policyn efterlevs. Det är den granskning som mest direkt prövar det en VPN-kund bryr sig om.

Bland leverantörerna vi gått igenom har ExpressVPN haft PwC Schweiz och KPMG, medan Surfshark och CyberGhost har granskats av Deloitte. Private Internet Access uppger en granskning av ett av de fyra stora revisionsföretagen utan att namnge vilket.

⏱️ Varje granskning är en ögonblicksbild

Även en bra revision gäller en viss tidpunkt, en viss version och en viss omfattning. Därför är återkommande granskningar ett starkare förtroendesignal än en enda rapport, och därför är transparensrapporter, som CyberGhosts kvartalsvisa och ExpressVPNs från 2024, ett komplement. De visar hur ofta myndigheter begärt ut data och vad leverantören haft att lämna.

✅ Vad en VPN skyddar dig mot — och vad den inte gör

PåståendeStämmer?Notering
”ISO 27001-certifierad betyder att VPN:en inte loggar”❌ISO 27001 certifierar ett ledningssystem för informationssäkerhet. Det intygar inte att trafikloggar saknas
”SOC 2 Type II är samma sak som en no-logs-granskning”❌SOC 2 prövar kontroller mot allmänna kriterier. En no-logs-revision prövar ett specifikt löfte
”En Big Four-revision av no-logs-löftet är ett starkt bevis”✅Den prövar löftet direkt, förutsatt att rapporten beskriver omfattning och datum
”En kodgranskning betyder att leverantören saknar loggar”❌En pentest visar hur väl appen och infrastrukturen tål attacker, inte vad som lagras
”Alla granskningsrapporter är offentliga”⚠️Vissa publiceras öppet, andra går bara att få av kunder eller på begäran. Kontrollera själv
”En granskning från för flera år sedan gäller fortfarande”⚠️Den visar läget då. Kontrollera om den upprepats efter större förändringar
”Med en granskad VPN är jag anonym på nätet”❌Granskningen rör leverantörens hantering av data. Webbplatser, konton och cookies kan fortfarande identifiera dig
”No-logs på startsidan räcker som bevis”❌Utan en utomstående rapport är det ett löfte och inte ett bevis

Proton hävdar i sin egen jämförelsetabell att flera konkurrenters rapporter bara är tillgängliga för kunder eller efter begäran. Oavsett om du håller med eller inte är det en bra påminnelse om att du bör kontrollera själv om rapporten går att läsa. Vill du se hur Proton redovisar sin öppna källkod och sin no-logs-granskning kan du börja här: Se Proton VPN:s erbjudande →

💰 Vad kostar en VPN-tjänst?

Att leverantören är granskad kostar inte automatiskt mer. I vår prislista ligger månadspriset för de granskade leverantörerna mellan cirka 19 kr och 55 kr på de långa planerna. Mullvad är undantaget: priset är fast, cirka 55 kr/mån (€5), utan bindningstider eller rabatter. Övriga bygger på långa avtal där priset sjunker kraftigt.

Räknat från 1-månadspriset till månadspriset vid två år sjunker NordVPN 74,8%, ExpressVPN 76,8%, CyberGhost 82,9%, PIA 83,3% och Surfshark 84,6%. Private Internet Access och CyberGhost ligger lägst bland de granskade, båda runt 19–21 kr/mån vid två år. Vill du jämföra PIA:s pris direkt hittar du det här: Jämför PIA:s pris →

ProfilVad du prioriterarRekommenderad leverantörPrisErbjudande
Öppen granskningshistorik utan bindningMånga daterade tekniska granskningarMullvad~55 kr/mån fast, cirka 660 kr/årSkaffa Mullvad direkt →
Big Four-revision till lågt prisDeloitte-granskning och obegränsat antal enheterSurfshark~24 kr/mån vid 2 år, 30 dagars öppet köpSe Surfsharks erbjudande →
Längre ångerrättDeloitte-granskning och 45 dagars öppet köpCyberGhost~21 kr/mån vid 2 årSe CyberGhosts erbjudande →
PwC- och KPMG-historikFlera Big Four-uppdrag samt Cure53ExpressVPN~33 kr/mån vid 2 år, 30 dagars öppet köpSe ExpressVPNs erbjudande →

Faktorer som påverkar priset, i den ordning de oftast gör störst skillnad:

  1. Bindningstid. Det är den klart största faktorn. Skillnaden mellan månadsvis betalning och två års avtal är i vår prislista mellan 74,8% och 84,6% per månad.
  2. Antal enheter. Surfshark och PIA erbjuder obegränsat antal enheter, vilket spelar roll för hushåll.
  3. Plannivå. Vissa priser avser basplanen (NordVPN, ExpressVPN), andra en plusplan (PureVPN). Jämför likvärdiga nivåer.
  4. Automatisk förnyelse. Återkommande kritik på Trustpilot rör förnyelse till ett högre pris. Lägg in en påminnelse innan avtalstiden går ut.
  5. Öppet köp. De flesta har 30 dagar, CyberGhost 45 dagar på långtidsavtal. Det är din möjlighet att testa innan du binder dig.

🎯 Så väljer och kommer du igång med en VPN

Så kontrollerar du en leverantörs granskning på tio minuter:

  1. Hitta granskningssidan. Leta efter ”Trust Center”, ”Transparens” eller ”Säkerhet” i sidfoten. Saknas sådan sida är det i sig en signal.
  2. Identifiera granskaren. En namngiven tredje part som PwC, Deloitte, KPMG, Cure53 eller NCC Group går att kontrollera. ”Ett oberoende företag” går inte det.
  3. Kontrollera vad som granskades. Gäller granskningen no-logs-löftet, appkoden, servrarna eller bara företagets rutiner? Rapporten ska beskriva omfattningen.
  4. Kolla datumet. Sök efter flera granskningar över tid, inte bara en. Fråga om förändringar sedan senaste granskningen omfattas.
  5. Försök läsa rapporten. Är den publicerad, kräver den att du är kund, eller ligger den under sekretessavtal? Öppna rapporter är det starkaste beviset.
  6. Kontrollera certifikatens omfattning. Om leverantören nämner SOC 2 eller ISO 27001, fråga vilka system och vilken period som omfattas.
  7. Testa under öppet köp. Installera, använd tjänsten i en vecka och avbryt vid behov inom ångerperioden.
LeverantörÅngerrätt och provperiodPrismodellErbjudande
MullvadInga bindningstider eller dolda rabatter~55 kr/mån, fast prisProva Mullvad direkt →
Surfshark30 dagars öppet köp, obegränsat antal enheter~24 kr/mån vid 2 årProva Surfshark riskfritt →
CyberGhost45 dagars öppet köp på långtidsavtal~21 kr/mån vid 2 årProva CyberGhost riskfritt →
Proton VPN30 dagars öppet köp, gratisversion finns~28 kr/mån vid 2 årProva Proton VPN riskfritt →

Behöver du hjälp att välja en lösning direkt, börja med den leverantör som uppfyller flest av stegen ovan: Skaffa Mullvad direkt →

❓ Vanliga frågor

🔎 Vad betyder det att en VPN är ”audited”?

Att en utomstående part har granskat leverantören och publicerat en rapport. Vad som granskas varierar: det kan vara no-logs-löftet, appkoden, servrarna eller företagets rutiner. Läs därför alltid vad rapporten faktiskt täcker.

🏛️ Är en Big Four-revision bättre än en kodgranskning?

De mäter olika saker. En Big Four-revision av no-logs-löftet (PwC, Deloitte, EY, KPMG) prövar om leverantören gör som den säger. En kodgranskning från Cure53 eller NCC Group prövar om appar och infrastruktur tål attacker. Bäst är leverantörer som har båda. Se hur ExpressVPN kombinerar PwC, KPMG och Cure53: Jämför ExpressVPNs pris →

🧾 Är SOC 2 och ISO 27001 samma sak som en no-logs-granskning?

Nej. Båda certifierar rutiner och ledningssystem. Ingen av dem intygar att en VPN-server saknar loggar, om inte det uttryckligen ingår i omfattningen. Det är de vanligaste förväxlingarna när en leverantör marknadsför sig som ”certifierad”.

📅 Hur färsk bör en granskning vara?

Ju nyare desto bättre, och helst återkommande. Bland leverantörerna vi gått igenom har Mullvad de senast daterade granskningarna (Android i mars 2025 och webbapp i augusti 2025), och ExpressVPN redovisar en ny KPMG-bedömning 2024. Skaffa gärna Mullvad om färskhet är viktigast: Se Mullvads erbjudande →

📄 Måste granskningsrapporten vara offentlig?

Nej, men offentliga rapporter är lättare att kontrollera. Vissa leverantörer delar rapporten bara med kunder eller på begäran. Fråga support innan du köper om du inte hittar den.

🛡️ Vilka leverantörer har granskats av Deloitte?

Surfshark och CyberGhost. Hos CyberGhost granskade Deloitte både servrar och hanteringssystem, och bolaget publicerar dessutom transparensrapporter varje kvartal. Du kan se Surfsharks pris här: Se Surfsharks erbjudande →

🔒 Har någon VPN en granskning av PwC?

ExpressVPN uppger granskningar av PwC Schweiz av TrustedServer 2019 och av verifieringssystemet 2020. Bolaget har dessutom haft KPMG, tillsammans med Cure53, 2022 och en ny KPMG-bedömning 2024.

💬 Vilken leverantör har bäst kundnöjdhet på Trustpilot?

Skillnaderna är små. Mullvad ligger på 4.3–4.7/5, ExpressVPN och Surfshark på 4.3–4.6/5, NordVPN på 4.2–4.6/5 med över 100 000 recensioner, CyberGhost på 4.2–4.5/5, PIA på 4.2–4.3/5 och Proton VPN på 3.8–4.4/5. Se CyberGhost, som kombinerar Deloitte-granskning och lågt pris: Prova CyberGhost riskfritt →

💳 Vad klagar kunderna oftast på?

Återkommande kritik på Trustpilot gäller automatisk förnyelse till ett högre pris och krångel vid återbetalning. Det är ingenting en revision fångar, så läs villkoren och använd öppet köp innan du binder dig.

🌐 Räcker det att leverantören har RAM-only-servrar?

RAM-only-servrar lagrar inte data permanent, vilket är en teknisk fördel. Mullvad slutförde sin övergång i september 2023 och Surfshark 2020. Bevisvärdet blir högre om även detta granskats av tredje part. Se NordVPN, som redovisar oberoende no-logs-granskningar och ett Trust Center: Jämför NordVPNs pris →

🕵️ Gör en granskad VPN mig anonym?

Nej. Granskningen gäller hur leverantören hanterar data. Webbplatser kan fortfarande känna igen dig via inloggning och cookies, och ingen granskning garanterar total anonymitet.

⚠️ Vad är en varningsflagga?

Ingen namngiven granskare, ingen rapport att läsa, en revision utan datum och påståenden om ”militärgrad” eller ”100% anonymitet”. Marknadsföring med bara ”no-logs” utan att visa en rapport är ett löfte, inte ett bevis.

🏆 Sammanfattning

De viktigaste lärdomarna:

  • En granskning är trovärdig när granskaren är namngiven, omfattningen beskriven, datumet angivet och rapporten möjlig att läsa.
  • SOC 2 och ISO 27001 certifierar rutiner, inte no-logs-löftet.
  • En Big Four-revision är den direkta prövningen av no-logs. Bland de vi jämfört har ExpressVPN (PwC, KPMG), Surfshark och CyberGhost (Deloitte) sådana.
  • Kod- och infrastrukturgranskningar visar teknisk kvalitet. Mullvad har flest och färskast redovisade, med fast pris på cirka 55 kr/mån.
  • Granskningar är ögonblicksbilder. Leta efter upprepning och transparensrapporter.
  • Använd öppet köp (30 dagar hos de flesta, 45 dagar hos CyberGhost) för att testa innan du binder dig.

Priser, serverutbud och funktioner ändras löpande. Verifiera alltid aktuell information direkt hos leverantören innan du tecknar abonnemang.

Vill du börja med den leverantör som redovisar mest: Se Mullvads erbjudande →

Vill du i stället ha en Big Four-revision av no-logs-löftet: Se ExpressVPNs erbjudande →

Om författaren