PwC, Deloitte och Cure53 är tre helt olika typer av granskare som VPN-branschen anlitar för att bevisa att no-logs-löften faktiskt stämmer. PwC och Deloitte är revisionsjättar som besiktigar servrar, interna rutiner och sekretesspolicyer och uttalar sig om huruvida bolaget faktiskt saknar loggningsmekanismer. Cure53 är istället en tysk cybersäkerhetsfirma som penetrationstestar appar, källkod och protokoll för tekniska sårbarheter.
I praktiken har till exempel ExpressVPNs TrustedServer-teknik granskats av PwC Schweiz, medan CyberGhost och Surfshark låtit Deloitte granska sina no-logs-policyer. Mullvad VPN sticker ut genom att ha granskats av Cure53 vid flera tillfällen sedan 2020, med rapporterna publicerade fritt som blogginlägg. Skillnaden mellan en revision och en enkel marknadsföringstext är avgörande för hur mycket du faktiskt kan lita på en leverantörs integritetslöften.
💡 Vår rekommendation
För de flesta som vill välja en VPN-tjänst med en dokumenterad och upprepad historik av oberoende säkerhetsrevisioner rekommenderar vi Mullvad VPN.
Mullvad har granskats av Cure53 både på applikationsnivå (2020) och infrastrukturnivå (december 2020, då ingen personligt identifierbar information eller sekretessläcka hittades), av den svenska säkerhetsfirman Assured (DNS-över-HTTPS-servern 2021, webbapplikationen 2025) och av NCC Group (Android-appen, mars 2025). Samtliga rapporter är fritt tillgängliga utan inloggning eller sekretessavtal, vilket skiljer sig från flera konkurrenter. Till det kommer ett fast pris på cirka 55 kr/månad oavsett bindningstid och ett Trustpilot-betyg på 4,3–4,7/5.
📊 Jämförelse: VPN-leverantörer och deras revisioner
Nedan ser du hur några av marknadens mest kända leverantörer förhåller sig till PwC, Deloitte och Cure53 specifikt, samt hur tillgängliga respektive rapporter är för en vanlig kund.
| Leverantör | Revisionsfirma | Vad granskades | Publik rapport | Trustpilot | Erbjudande |
|---|---|---|---|---|---|
| ExpressVPN | PwC Schweiz, Cure53, KPMG | Serverinfrastruktur (TrustedServer), Lightway-protokollet, sekretesspolicy | Nej — kräver sekretessavtal | 4,3–4,6/5 | Jämför ExpressVPNs pris → |
| Mullvad VPN | Cure53, Assured, NCC Group | Appar, serverinfrastruktur, DoH-server, Android-app | Ja — publiceras fritt som blogginlägg | 4,3–4,7/5 | Se Mullvads erbjudande → |
| CyberGhost | Deloitte | Servrar och interna hanteringssystem | Delvis — rapport kan begäras hos Deloitte | 4,2–4,5/5 | Skaffa CyberGhost direkt → |
| Surfshark | Deloitte | No-logs-policyns efterlevnad | Nej — kräver registrering och inloggning | 4,3–4,6/5 | Prova Surfshark riskfritt → |
| NordVPN | Namnger inte extern firma öppet (”assurance engagements”) | No-logs-policyns efterlevnad | Nej — endast tillgänglig för inloggade kunder | 4,2–4,6/5 | Jämför NordVPNs pris → |
| Proton VPN | Ospecificerad extern granskare, kombinerat med öppen källkod | Appens källkod och no-logs-policy | Ja — koden är publik på GitHub | 3,8–4,4/5 | Se Proton VPNs erbjudande → |
Tabellen visar att transparensnivån varierar kraftigt även bland leverantörer som faktiskt genomgått en granskning. Mullvad och Proton VPN särskiljer sig genom att göra sina resultat fritt tillgängliga, medan flera av de större massmarknadsaktörerna kräver inloggning eller sekretessavtal innan rapporten går att läsa — vilket i praktiken gör det svårt för en vanlig kund att själv verifiera påståendena.
📋 Vad du lär dig i den här guiden
I den här guiden går vi igenom:
- Vad en oberoende säkerhetsrevision av en VPN-tjänst faktiskt innebär
- Skillnaden mellan revisionsbyråer som PwC/Deloitte och säkerhetsfirmor som Cure53
- Vilka svenska och internationella VPN-leverantörer som har granskats — och av vem
- Vanliga missförstånd kring vad en revision faktiskt bevisar
- Hur du själv kontrollerar en leverantörs revisionshistorik innan du tecknar abonnemang
🛡️ Så fungerar oberoende säkerhetsrevisioner
En VPN-tjänsts kärnlöfte är enkelt: ”vi sparar inga loggar över vad du gör online.” Problemet är att detta löfte, precis som alla marknadsföringspåståenden, är omöjligt för en vanlig kund att kontrollera på egen hand. Det är här oberoende tredjepartsgranskningar kommer in. En extern part — utan ekonomiskt intresse i resultatet — undersöker leverantörens servrar, kod eller policyer och publicerar en rapport om vad de faktiskt hittade.
Det finns i praktiken två huvudtyper av granskningar i VPN-branschen. Den första är en revisionsbaserad granskning (assurance engagement), som utförs av stora revisions- och konsultbolag som PwC och Deloitte. De besiktigar fysiska servrar, granskar interna processer och konfigurationsfiler, och uttalar sig om huruvida infrastrukturen faktiskt saknar mekanismer för att logga användardata. CyberGhost är ett tydligt exempel: Deloitte inspekterade bolagets VPN-servrar och interna hanteringssystem och drog slutsatsen att ingen användardata lagras.
Den andra typen är en teknisk säkerhetsgranskning (penetrationstest), som ofta utförs av specialiserade cybersäkerhetsfirmor som Cure53. Dessa firmor letar istället efter sårbarheter i källkod, appar och protokoll — alltså om det finns tekniska brister som skulle kunna läcka data, oavsett vad policydokumenten säger. Mullvads infrastruktur genomgick exempelvis en sådan granskning av Cure53 i december 2020, där granskarna aktivt letade efter spår av personligt identifierbar information utan att hitta några.
Skillnaden är viktig: en revision av policy och infrastruktur (PwC/Deloitte-typ) svarar på frågan ”loggar de faktiskt ingenting?”, medan en teknisk granskning (Cure53-typ) svarar på frågan ”finns det säkerhetshål som kan avslöja min data ändå?” De mest transparenta leverantörerna, som ExpressVPN och Mullvad, har genomgått båda typerna av granskning över tid.
✅ Vad en revision bevisar — och vad den inte bevisar
Många läsare övertolkar vad en säkerhetsrevision faktiskt innebär. Nedan reder vi ut de vanligaste missuppfattningarna.
| Scenario | Stämmer? | Notering |
|---|---|---|
| En revision bevisar att leverantören aldrig kommer spara loggar i framtiden | ❌ | En revision är en ögonblicksbild av infrastrukturen vid ett specifikt tillfälle, inte en permanent garanti för all framtid. |
| PwC, Deloitte eller Cure53 granskar hela bolagets ekonomi och juridik | ❌ | Granskningarna är oftast avgränsade till specifika delar: serverinfrastruktur, källkod eller efterlevnad av den egna sekretesspolicyn — inte en fullständig bolagsrevision. |
| Alla VPN-leverantörer publicerar sina revisionsrapporter öppet för vem som helst | ❌ | Vissa rapporter (till exempel ExpressVPNs) kräver ett sekretessavtal innan nedladdning, medan andra (till exempel Mullvads) publiceras fritt som blogginlägg. |
| En källkodsgranskning (Cure53) är samma sak som en granskning av no-logs-policyn (PwC/Deloitte) | ⚠️ | Källkodsgranskningar testar tekniska sårbarheter i mjukvaran, medan en revision av no-logs-policyn verifierar att servrarna saknar loggningsmekanismer i praktiken. |
| En leverantör utan tredjepartsrevision kan ändå ha bevisat sin no-logs-policy | ✅ | Private Internet Access och OVPN har till exempel fått sina no-logs-policyer bekräftade genom domstolsprocesser snarare än via en formell revisionsbyrå. |
💰 Vad kostar en granskad VPN-tjänst?
Att en VPN-tjänst har genomgått en oberoende revision behöver inte betyda att den är dyrare. Flera av de mest transparent granskade leverantörerna ligger i samma prisspann som massmarknadsalternativen.
| Användarprofil | Rekommenderad granskad VPN | Pris/mån | Erbjudande |
|---|---|---|---|
| Vill ha lägsta möjliga pris utan bindningstid | Mullvad VPN | ~55 kr/mån (fast pris, alla längder) | Se Mullvads erbjudande → |
| Vill ha lägsta pris vid längre bindningstid | CyberGhost | ~21 kr/mån vid 2–3 års bindning | Skaffa CyberGhost direkt → |
| Vill testa en granskad, öppen källkod gratis innan köp | Proton VPN | Gratisnivå finns; Plus från ~38 kr/mån vid 1 år | Se Proton VPNs fullständiga prislista → |
Prisskillnaderna mellan dessa leverantörer beror i första hand på tre faktorer:
- Bindningstid — precis som hos icke-granskade leverantörer sjunker månadspriset kraftigt vid längre abonnemang, förutom hos Mullvad som håller samma pris oavsett längd.
- Revisionens omfattning och frekvens — leverantörer som genomför upprepade granskningar (som Mullvad, med tre olika granskningsfirmor sedan 2020) bär en löpande kostnad som i viss mån speglas i prissättningen, men konkurrensen håller ändå priserna nere.
- Öppen källkod kontra proprietär teknik — leverantörer med öppen källkod, som Proton VPN och Mullvad, möjliggör att fler oberoende parter (inte bara betalda revisorer) granskar koden kontinuerligt, vilket delvis kan minska behovet av kostsamma återkommande revisioner.
🎯 Så väljer och kommer du igång med en granskad VPN
Att en leverantör nämner ordet ”revision” på sin webbplats räcker inte som underlag för ett välgrundat val. Följ dessa steg för att faktiskt verifiera vad som ligger bakom påståendet:
- Identifiera vilka leverantörer som faktiskt publicerat en granskning de senaste 24 månaderna — äldre revisioner säger mindre om dagens infrastruktur.
- Kontrollera om rapporten är fritt tillgänglig eller kräver inloggning och sekretessavtal, vilket påverkar hur mycket du själv kan verifiera.
- Läs sammanfattningen av vad som faktiskt granskades — infrastruktur, källkod eller enbart sekretesspolicyns formulering.
- Jämför resultatet med leverantörens egna påståenden på webbplatsen och se om de stämmer överens.
- Väg in jurisdiktion och ägarhistorik — har bolaget bytt ägare eller flyttat huvudkontor sedan den senaste granskningen genomfördes?
- Skapa ett konto hos den leverantör som bäst matchar dina krav på transparens, granskningshistorik och pris.
- Installera appen och aktivera Kill Switch samt automatisk anslutning för kontinuerligt skydd.
Kriterier att kontrollera innan du väljer:
| Kriterium | Vad du bör leta efter |
|---|---|
| Revisionshistorik | Har leverantören anlitat en oberoende part minst en gång de senaste två åren? |
| Publik rapport | Går resultatet att läsa utan inloggning eller sekretessavtal? |
| Omfattning | Granskades hela serverinfrastrukturen, eller bara applikationens källkod? |
| Uppföljning | Upprepas granskningen regelbundet, eller skedde den bara en gång? |
| Jurisdiktion | Kompletteras granskningen av en integritetsvänlig jurisdiktion utan obligatorisk datalagring? |
❓ Vanliga frågor
Vad är en no-logs audit?
En no-logs audit är en granskning där en oberoende extern part — antingen en revisionsbyrå som PwC eller Deloitte, eller en säkerhetsfirma som Cure53 — undersöker en VPN-leverantörs servrar, kod eller interna processer för att bedöma om bolaget faktiskt saknar mekanismer för att logga användaraktivitet. Resultatet publiceras normalt i en rapport som antingen är fritt tillgänglig eller kräver att man loggar in som kund eller skriver under ett sekretessavtal.
Vem är PwC och vad har de granskat inom VPN-branschen?
PwC (PricewaterhouseCoopers) är en av världens största revisions- och konsultbyråer. Inom VPN-branschen har PwC Schweiz bland annat granskat ExpressVPNs TrustedServer-teknik, där samtliga servrar körs enbart i RAM-minne utan hårddiskar, samt bolagets verifieringssystem för att minska risken för att skadlig kod oavsiktligt distribueras via uppdateringar.
Vad gör Deloitte i en VPN-revision?
Deloitte, ett av de så kallade ”Big Four”-revisionsbolagen, har granskat både CyberGhosts och Surfsharks no-logs-policyer. I CyberGhosts fall inspekterade Deloittes yrkesverksamma bolagets VPN-servrar och interna hanteringssystem och konstaterade att ingen användardata lagras. Surfshark hänvisar på liknande sätt till att deras no-logs-policy oberoende verifierats av Deloitte.
Vem är Cure53 och hur skiljer de sig från revisionsbyråer som PwC och Deloitte?
Cure53 är en tysk cybersäkerhetsfirma som specialiserar sig på penetrationstestning och källkodsgranskningar, snarare än traditionell bolagsrevision. De har bland annat granskat ExpressVPNs Lightway-protokoll (vid två separata tillfällen) samt webbläsartillägg och mobilappar, och genomförde även en granskning av hela Mullvads infrastruktur i december 2020. Skillnaden mot PwC och Deloitte är att Cure53 letar efter konkreta tekniska sårbarheter i mjukvaran snarare än att bedöma om policydokument efterlevs.
Är NordVPNs no-logs-policy oberoende granskad?
NordVPN uppger att de genomfört flera så kallade ”assurance engagements” för att verifiera sin no-logs-policy. Rapporterna är dock enligt tillgängliga källor inte fritt publicerade utan tillgängliga enbart för inloggade kunder på NordVPNs egen webbplats, vilket gör det svårare för utomstående att självständigt granska resultaten jämfört med till exempel Mullvads fritt publicerade rapporter.
Har Proton VPN granskats av en extern part?
Ja. Proton VPN beskriver sig själva som oberoende granskade, och samtliga appar har öppen källkod som är fritt tillgänglig för granskning på GitHub. Kombinationen av öppen källkod och extern granskning gör att både betalda revisorer och den bredare säkerhetsgemenskapen löpande kan kontrollera koden.
Räcker det att en VPN-tjänst har öppen källkod utan en formell revision?
Öppen källkod innebär att vem som helst kan läsa och analysera koden, vilket ökar transparensen avsevärt jämfört med proprietär mjukvara. Det ersätter dock inte helt en formell revision, eftersom en strukturerad granskning från en extern part (som Cure53 eller Deloitte) systematiskt letar efter specifika sårbarheter och policyavvikelser snarare än att förlita sig på att tillräckligt många utomstående faktiskt granskar koden på egen hand.
Hur ofta bör en VPN-leverantör granskas för att förtroendet ska vara aktuellt?
Det finns ingen branschstandard, men leverantörer som Mullvad — granskade av tre olika firmor mellan 2020 och 2025 — visar att återkommande granskningar är fullt möjliga. En granskning som är flera år gammal säger begränsat om dagens infrastruktur, särskilt om leverantören genomgått ägarbyte eller större tekniska förändringar sedan dess.
Är en domstolsprövning lika stark som en revision av PwC eller Deloitte?
Private Internet Access och den svenska leverantören OVPN har båda fått sina no-logs-policyer bekräftade genom domstolsprocesser snarare än via en formell revisionsbyrå. En domstolsprövning visar konkret att leverantören inte kunnat lämna ut data vid en faktisk begäran, vilket är ett starkt bevis i praktiken — men det är en annan typ av verifiering än en strukturerad teknisk eller policybaserad revision, och täcker vanligtvis bara den specifika situation som prövades.
Var hittar jag revisionsrapporterna själv?
Det varierar per leverantör. Mullvad publicerar sina rapporter fritt som blogginlägg på den egna webbplatsen, och Proton VPNs källkod finns tillgänglig på GitHub. Andra leverantörer, som ExpressVPN, kräver att du accepterar ett sekretessavtal innan rapporten går att ladda ner, medan exempelvis Surfshark och NordVPN begränsar åtkomsten till inloggade kunder.
Betyder en revision att VPN-leverantören är 100 % säker mot intrång?
Nej. Ingen oberoende granskning, oavsett om den utförs av PwC, Deloitte eller Cure53, kan garantera fullständig säkerhet mot alla framtida hot. En revision bekräftar snarare att infrastrukturen eller koden vid granskningstillfället inte innehöll de brister som granskarna aktivt letade efter, inom den specifika omfattning som avtalats.
🏆 Sammanfattning
Oberoende säkerhetsrevisioner är ett av de mest konkreta sätten att verifiera en VPN-leverantörs no-logs-löften, men det är viktigt att förstå vilken typ av granskning som faktiskt genomförts. Revisionsbyråer som PwC och Deloitte bedömer om infrastruktur och policyer efterlevs, medan säkerhetsfirmor som Cure53 letar efter tekniska sårbarheter i källkod och appar — och de svarar därför på olika frågor.
Bland de granskade leverantörerna sticker Mullvad VPN ut genom sin kombination av upprepade granskningar från flera oberoende firmor och fritt tillgängliga rapporter, medan CyberGhost och Surfshark erbjuder Deloitte-granskade alternativ till konkurrenskraftiga priser. ExpressVPN har den mest omfattande granskningshistoriken totalt sett, men rapporterna kräver sekretessavtal för att läsas i sin helhet.
Priser, serverutbud och funktioner ändras löpande. Verifiera alltid aktuell information direkt hos leverantören innan du tecknar abonnemang.