Extern compliance-funktion

Vi organiserar externa compliancefunktioner som uppfyller regulatoriska krav och fungerar i praktiken

Extern compliance-funktion för bolag under FI:s tillsyn

Se som Markdown
10 minuter läsning • Felix Morling • FINANSIELL REGLERING • 16 juli 2026

Många finansiella bolag vet att compliancefunktionen behöver vara oberoende, kompetent och löpande i verksamheten. Den svåra frågan är ofta hur funktionen ska organiseras på ett sätt som fungerar i praktiken och som lever upp till de regulatoriska krav som finns.

För bolag under Finansinspektionens tillsyn är compliance inte bara en formell kontrollfunktion. Funktionen ska kunna identifiera regulatoriska risker, granska verksamheten, ge råd, följa upp åtgärder och rapportera till ledning och styrelse. Det kräver både juridisk förståelse, verksamhetsnära omdöme och förmåga att agera självständigt.

I praktiken kräver detta en tydlig rollfördelning. Den som ansvarar för compliancearbetet behöver kunna tolka regelverk, stödja verksamheten och följa upp att interna rutiner fungerar. Det är också därför rollen som compliancejurist ofta blir central i finansiell verksamhet.

I mindre och medelstora finansiella bolag kan detta vara svårt att lösa internt. Organisationen är ofta slimmad, nyckelpersoner har flera roller och det kan vara kostsamt att bygga upp en senior compliancefunktion från grunden. En extern compliance-funktion kan då vara ett praktiskt och strategiskt alternativ, både tillfälligt och över tid.

Varför compliancefunktionen är svår att organisera internt

Frågan handlar sällan bara om att hitta någon som “kan compliance”. En fungerande compliancefunktion behöver förstå relevant finansiell reglering, kunna göra självständiga bedömningar, kommunicera med ledning och styrelse och samtidigt förstå bolagets affärsmodell.

Funktionen behöver också kunna arbeta löpande. Compliance blir svagare om arbetet bara sker punktvis inför styrelsemöten, tillståndsprocesser eller externa granskningar. Regulatoriska risker uppstår ofta i vardagliga beslut: nya produkter, ändrade processer, kundflöden, outsourcing, marknadsföring, personuppgiftsbehandling eller interna incitamentsmodeller.

En vanlig utmaning är att complianceansvaret läggs på en person som redan har en operativ roll, exempelvis inom ekonomi, legal, produkt, operations eller affärsutveckling. Det kan fungera i vissa organisationer, men det kan också skapa rollkonflikter. Den som själv deltar i att utforma eller driva en process kan få svårare att senare granska samma process med tillräcklig distans. Därför ställs det krav på en oberoende funktion för regelefterlevnad på många företag under Finansinspektionens tillsyn.

Oberoende är alltså inte bara en fråga om vad som står i en policy. Det påverkas av organisation, rapporteringsvägar, arbetsbelastning, tillgång till information och faktisk möjlighet att lyfta svåra frågor utan att hamna för nära de beslut som ska kontrolleras.

En extern compliance-funktion kan stärka oberoendet

En extern compliance-funktion kan skapa tydligare distans mellan den löpande affärsverksamheten och kontrollfunktionen. Det kan vara särskilt värdefullt i bolag där det annars är svårt att separera roller internt.

I en förenklad modell brukar man tala om tre försvarslinjer. Första linjen äger och hanterar riskerna i verksamheten. Andra linjen, där compliance ingår, ska stödja, kontrollera och följa upp. Tredje linjen, internrevisionen, granskar i sin tur styrning och kontroll.

Compliance i andra linjen behöver alltså vara tillräckligt nära verksamheten för att förstå riskerna, men inte så nära att funktionen blir en del av de beslut som den senare ska granska. En extern eller outsourcad compliance-funktion kan bidra till den balansen, särskilt när den interna organisationen är liten eller när samma personer annars skulle behöva bära flera roller.

Samtidigt löser outsourcing inte automatiskt frågan om oberoende. En extern funktion behöver ett tydligt uppdrag, rätt mandat, tillgång till information och en direkt rapporteringsväg till ledning och styrelse. Om uppdraget bara utformas som sporadisk rådgivning vid behov riskerar funktionen att bli för reaktiv och för svagt integrerad i bolagets governance. En sådan lösning lever heller inte upp till de krav som ställs på en outsourcad funktion, utan upplägget behöver styras upp mer för att det ska ge rätt resultat och hålla vid tillsyn.

Tillgång till senior kompetens utan egen upplärningskostnad

En av de stora fördelarna med en extern compliance-funktion är att bolaget kan få tillgång till senior regulatorisk kompetens utan att först behöva bygga upp hela funktionen internt. För många finansiella bolag är detta avgörande. Regleringen är omfattande, förändras över tid och kräver ofta erfarenhet av hur krav kan omsättas i praktiska arbetssätt.

Det innebär inte att intern kompetens blir oviktig. Tvärtom behöver det alltid finnas intern förankring, ansvar och förståelse för compliancefrågor. Styrelse och ledning kan inte abdikera från sitt ansvar bara för att funktionen läggs ut. Däremot behöver specialistkompetensen inte alltid bestå av anställda i bolaget.

En extern compliancefunktion kan bidra med etablerade arbetssätt, erfarenhet från liknande verksamheter, metoder för riskbedömning och uppföljning samt praktisk vana av rapportering till ledning och styrelse. Den kan också snabbare identifiera luckor i styrdokument, processer, kontroller eller ansvarsfördelning.

För bolag som växer, söker tillstånd, förändrar sin affärsmodell eller möter högre regulatoriska krav kan stöd inom finansiell reglering därför bli ett sätt att minska startsträckan. I stället för att först rekrytera, lära upp och bygga metoder internt kan bolaget få en fungerande struktur på plats tidigare.

Inte bara interim, utan även en långsiktig organisationsmodell

Extern compliance kan vara en tillfällig lösning. Det är relevant när det handlar om rekrytering, föräldraledighet, sjukdom, tillståndsansökan, organisationsförändring eller arbete inför eller efter tillsyn. I sådana situationer kan en extern compliance-funktion skapa kontinuitet när bolaget annars riskerar att tappa tempo.

Men modellen behöver inte vara tillfällig. För vissa bolag är en extern compliance-funktion ett medvetet långsiktigt val. Det kan passa verksamheter som vill hålla den interna organisationen slimmad, men ändå säkerställa att compliancefunktionen har rätt kompetens, tillräckligt oberoende och en tydlig årscykel.

Det gäller särskilt bolag där behovet av compliance är kvalificerat men inte nödvändigtvis motsvarar en heltidsanställd senior funktion. En extern modell kan då ge bättre matchning mellan behov, riskbild och resurser.

Även stora och etablerade organisationer kan ibland välja att hålla vissa specialistfunktioner externa eller delvis externa. Det kan vara relevant när det ger ökad flexibilitet, tydligare oberoende eller tillgång till kompetens som inte behövs på heltid internt. För andra bolag är en intern funktion rätt väg. Det centrala är inte principen intern eller extern, utan vilken modell som ger bäst faktisk effekt.

Vad som krävs för att en outsourced compliance-funktion ska fungera

En utlagd compliance-funktion behöver sättas upp med tydliga ramar och förväntningar. Den bör inte fungera som allmän rådgivning vid behov, utan som en integrerad del av bolagets kontrollmiljö.

Det kräver framför allt tydlighet. Bolaget behöver definiera vad funktionen ska göra, vilket ansvar den har, vilka frågor som ska eskaleras och hur rapportering ska ske. Det behöver också vara tydligt vad som fortsatt ligger i första linjen och vad som hör till andra kontrollfunktioner, exempelvis riskkontroll.

  • Tydligt uppdrag och definierat ansvar.
  • Tillräckligt mandat och tillgång till relevant information.
  • Rapporteringsväg till ledning och styrelse.
  • Löpande mötesstruktur och dokumenterad årscykel.
  • Riskbaserad planering, uppföljning och rapportering.
  • Rutiner för regeländringar, incidenter och eskalering.
  • Tydlig gränsdragning mot första linjen och andra kontrollfunktioner.

När dessa delar finns på plats kan en extern compliancefunktion arbeta mer proaktivt. Funktionen kan planera kontroller, följa upp åtgärder, delta i relevanta forum och bidra till att regulatoriska risker hanteras innan de blir större problem.

När en extern compliance-funktion passar särskilt väl

En extern compliance-funktion passar inte alla bolag, men modellen kan vara särskilt relevant i vissa situationer.

  • Bolaget står inför tillståndsansökan, ändrat tillstånd eller ny regulatorisk fas.
  • Verksamheten har vuxit snabbare än kontrollmiljön.
  • Compliancefunktionen är starkt personberoende.
  • Nuvarande rollfördelning skapar risk för bristande oberoende.
  • Bolaget behöver senior kompetens, men inte en heltidsanställd compliancefunktion.
  • Styrelse eller ledning vill ha tydligare uppföljning och rapportering.
  • Bolaget går in i en ny marknad, produkt eller affärsmodell.

I dessa fall kan en extern eller utlagd compliancefunktion vara ett sätt att skapa struktur, kontinuitet och regulatorisk höjd utan att bygga en större intern organisation än verksamheten behöver.

När intern funktion kan vara bättre

Det finns också situationer där en intern compliancefunktion kan vara mer lämplig. Det gäller exempelvis när verksamheten är mycket stor och komplex, när compliance behöver vara operativt närvarande varje dag eller när bolaget har många parallella regulatoriska frågor som kräver löpande intern samordning.

En intern funktion kan också vara rätt om bolaget redan har en mogen second line-organisation och ser intern kunskapsuppbyggnad som en strategisk prioritet. I sådana fall kan extern rådgivning fortfarande vara värdefull, men kanske som specialiststöd snarare än som själva compliancefunktionen.

För vissa bolag är den bästa lösningen en hybridmodell. Då finns ett internt ansvar och en intern kontaktpunkt, medan delar av specialistkompetensen, granskningen eller rapporteringen hanteras externt. En sådan modell kan ge både förankring och flexibilitet.

En strategisk lösning, inte bara en kostnadsfråga

Extern compliance bör inte främst ses som ett sätt att spara pengar. Kostnadskontroll kan vara en viktig del av kalkylen, men det strategiska värdet ligger ofta i kombinationen av flexibilitet, erfarenhet, oberoende, kontinuitet och snabb startsträcka.

När uppdraget organiseras som en löpande funktion med tydligt scope kan kostnadsbilden också bli mer förutsägbar. Det är ofta bättre än många separata punktinsatser som uppstår först när ett problem redan har blivit akut.

För finansiella bolag under FI:s tillsyn kan en extern compliance-funktion därför vara ett praktiskt sätt att stärka kontrollmiljön utan att bygga en större intern organisation än verksamheten behöver. Rätt utformad kan modellen fungera både som interimlösning och som långsiktig organisationsmodell.

På Morling Consulting hjälper våra jurister inom finansiell reglering finansiella bolag att organisera och utveckla compliancefunktioner som är anpassade till verksamhetens storlek, riskbild och regulatoriska krav.

Prata med en compliance-jurist

Behöver du organisera en extern compliance-funktion för ett bolag under FI:s tillsyn? Hör av dig så utformar vi en lösning anpassad till er verksamhet

*” anger obligatoriska fält