S:t Eriks Försäkrings AB: Rapport om riskhantering och intern kontroll
Internrevisionen föreslås behandla en rapport om intern styrning och kontroll i S:t Eriks Försäkrings AB, med fokus på den centrala, utlagda riskfunktionen under perioden första kvartalet 2025 till första kvartalet 2026. Granskningen bedömer att arbetet i flera delar fungerar, men att det finns förbättringsbehov och lämnar fyra rekommendationer: ett mer komplett riskregister samt tydligare koppling mellan riskanalys, årsplan, riskrapporter och årsrapport; åtgärder ska enligt planen genomföras senast under 2026–2027.
Detta ärende ska behandlas vid mötet den 2026-09-25. Mötet har inte ägt rum ännu — du kan fortfarande göra din röst hörd genom att kontakta din lokala politiker.
Från originalhandlingen
[7 IR Rapport SEF 2026.01_FINAL.pptx_.pdf]
2026.01 – Intern
styrning och kontroll
med fokus på den
centrala
riskfunktionen
Från: Internrevisionen, Grant Thornton Sweden AB
Till: Styrelse & VD på S:t Eriks Försäkrings AB
2026-08-20
CONFIDENTIAL/FOR INTERNAL USE ONLY
|© 2026Grant Thornton Sweden AB
Inledning och bakgrund
2
Bakgrund och Syfte
Den centrala funktionen för riskhantering utgör en nyckelkomponent i S:t Erik
Försäkrings AB (”SEF” eller ”Bolaget”) interna styrning och kontroll. Funktionen
ska säkerställa att verksamheten identifierar, bedömer, hanterar och följer upp
risker på ett strukturerat och ändamålsenligt sätt, i enlighet med gällande
regelverk samt Bolagets egna riktlinjer och riskstrategi. En välfungerande
riskhanteringsfunktion är avgörande för att styrelsen ska kunna utöva en effektiv
styrning och kontroll samt upprätthålla en tillfredsställande riskprofil. SEF har en
outsourcad riskfunktion.
Granskningen syftar till att utvärdera intern styrning och kontroll i förhållande till
den centrala funktionen för riskhantering. Granskningen inriktas mot funktionens
arbete med riskanalys och årsplanering, genomförande av aktiviteter och
kontroller samt riskövervakning och uppföljning för att säkerställa att funktionen
arbetar på ett ändamålsenligt sätt. Granskningen avser att ge en samlad bild av
hur funktionens uppdrag fullgörs och utförs, samt identifiera eventuella
förbättringsområden för att stärka Bolagets riskhanteringsarbete framåt.
Omfattning
1. Styrande dokument
2. Roller och ansvar
3. Processer och rutiner
4. Utlagd verksamhet
Avgränsningar
Granskningen omfattar inte följande:
• fördjupad analys av enskilda riskområden eller bedömning av om
Bolaget uppfyller detaljerade regulatoriska krav kopplade till specifika
risktyper,
• bedömning av kvaliteten i ORSA-underlag, modeller eller
kapitalberäkningar,
• genomgång av Bolagets riskaptit, riskramverk eller styrdokument i sin
helhet,
• bedömning av fit-and-proper-processen utöver hur
riskhanteringsfunktionen ingår i den,
• granskning av outsourcingavtalet i detalj eller prövning av alla
formella outsourcingkrav.
Regulatorisk kontext
1. Kommissionens delegerade förordning (EU) 2015/35
2. Försäkringsrörelselag (2010:2043)
3. Finansinspektionens föreskrifter och allmänna råd om
försäkringsrörelse (FFFS 2015:8)
4. Riktlinjer för företagsstyrningssystem (EIOPA-BoS-14/253)
Granskningsperiod
Granskningen har avsett riskfunktionens arbete under 2025-Q1 2026.
|© 2026Grant Thornton Sweden AB
Sammanfattning av resultat
Internrevisionenhar genomfört en granskning av Bolagets ramverk kopplat till intern styrning och kontroll med särskilt fokus på den centrala riskfunktionen.
Granskningenvisar att Bolaget har etablerat en styrning och intern kontroll inom området som i flera avseenden framstår vara välfungerande. Samtidigt bedömer
Internrevisionen att det finns ett visst förbättringsbehov i vissa avseenden. Den sammantagna bedömningen efter granskningen är att det föreligger ett
Förbättringsbehov. För att förbättraintern styrningoch kontroll inom det granskadeområdet rekommenderasåtgärder i linje med Internrevisionensrekommendationer.
Internrevisionenlämnarfyra(4) rekommendationerbaseratpå iakttagelsersom gjorts. Tre (3) av dessabedömsvaraav låg risk-karaktäroch en (1) av mediumrisk-karaktär.
# Fokusområde Rekommendation Risknivå
2026.01.01 3. Processer och rutiner Bolaget bör säkerställa att Bolagets riskregister utgör en sammanställning av alla väsentliga riskgrupper och undergrupper Medium
2026.01.02 3. Processer och rutiner Bolaget bör säkerställa att riskhanteringsfunktionens riskanalys ligger till grund för prioritering av aktiviteter i årsplanen Låg
2026.01.03 3. Processer och rutiner Bolaget bör säkerställa att riskhanteringsfunktionens sammanfattande riskrapport tydligt redogör för information från aktuariefunktionen och
regelefterlevnadsfunktionen samt hur denna information har vägts samman Låg
2026.01.04 3. Processer och rutiner Bolaget bör säkerställa att riskhanteringsfunktionens årsrapport tydligt redogör för hur årsplanen har genomförts samt vilka kontroller som har utförts
under året Låg
3
|© 2026Grant Thornton Sweden AB
2026.01.01 Bolaget bör säkerställa att Bolagets riskregister utgör en sammanställning av alla väsentliga riskgrupper och undergrupper Medium
3. Processer och rutiner
Kriterium Artikel 269.1 Kommissionens Delegerade Förordning (EU) 2015/35
Riskhanteringsfunktionen ska fullgöra följande uppgifter:
(a) Assistera förvaltnings-, lednings- eller tillsynsorganet och andra funktioner så att riskhanteringssystemet fungerar effektivt.
(b) Övervakning av riskhanteringssystemet.
(c) Övervakning av den allmänna riskprofilen för företaget som helhet.
(d) Detaljerad rapportering av riskexponeringar och rådgivning till förvaltnings-, lednings- eller tillsynsorganet i riskhanteringsfrågor, inbegripet när det gäller strategiska frågor som
företagsstrategier, fusioner och förvärv och större projekt och investeringar.
Riktlinjer För Riskhantering I S:t Erik Försäkrings AB, sida 6
Bolaget ska föra ett riskregister som utgör en sammanställning av alla väsentliga riskgrupper och undergrupper, med angivande av vem som är riskägare, riskaptit, ytterligare risklimiter
samt i vilka styrdokument relevanta element i riskhanteringssystemet framgår för respektive riskgrupp eller undergrupp.
Observation Det framgår av Bolagets riktlinje för riskhantering att riskregistret ska utgöra en samlad och heltäckande bild av Bolagets väsentliga riskgrupper och undergrupper (Riktlinjer för
riskhantering i S:t Erik Försäkrings AB, sida 6). Vid genomförd granskning har Internrevisionen dock noterat att riskregistret i nuläget endast omfattar operativa risker, affärsrisker och
klimatrisker. Övriga riskkategorier som identifieras i såväl riskanalysen som Bolagets riktlinjer, såsom försäkringsrisker och återförsäkringsrisker, inkluderas inte i riskregistret. Detta trots
att dessa riskkategorier, enligt riskanalysen för 2025, har bedömts ha en medelhög risknivå.
Risk Vad som nämnts ovan kan vara förknippat med en risk att styrelsen inte erhåller en fullständig och samlad bild av bolagets riskprofil, inklusive hur olika riskkategorier förhåller sig till
varandra och vilka underliggande risker som driver de övergripande riskbedömningarna.
Rekommendation Internrevisionen rekommenderar att Bolaget säkerställer att riskregistret uppdateras så att det omfattar samtliga väsentliga riskgrupper och undergrupper. Vidare rekommenderas att
Bolaget etablerar en strukturerad process för att löpande säkerställa att riskregistret är komplett, uppdaterat och i linje med genomförda riskanalyser samt fastställda riktlinjer.
Ledningens åtgärdsplan: Bolaget delar internrevisionens synpunkt att alla risker inte framgår av riskregistret i enlighet med bolagets riktlinje. Historiskt är anledningen att styrelsen får rapportering av samtliga
risker från flera håll, ex riskfunktionens riskanalys, ORSA, aktuarierapportering, SCR-beräkningar, riskhanteringsfunktionens kvartalsrapporter samt från stadens egets ILS-system där
väsentlighets- och riskanalys finns avseende ägarkrav och bla försäkringsrisk och motpartsrisk, placeringsriktlinjer avseende likviditetsrisk m.m.
Bolaget anser därför att styrelsen får en fullständig och samlad bild av bolagets riskprofil m.m.. Som nämnts ovan får styrelsen kännedom och bedömning av samtliga risker om än på
olika sätt, vilket delvis beror på ägarens egna system för väsentlighets- och riskanalyser som bolaget är förpliktat att rapportera i. Bolaget delar därför inte synpunkten att detta skulle
utgöra en risk på nivån medium.
Bolaget kommer att se över hanteringen av riskregistret och se hur en effektiv konsolidering av samtliga risker möjligen kan ske i ett register eller på annat sätt.
Ansvarig och deadline: Riskhanteringsfunktionen, i samråd med VD och riskägare. Deadline: uppdaterat register och process senast Q2 2027.
4
|© 2026Grant Thornton Sweden AB
2026.01.02 Bolaget bör säkerställa att riskhanteringsfunktionens riskanalys ligger till grund för prioritering av aktiviteteri årsplanen Låg
3. Processer och rutiner
Kriterium Artikel 269.1 Kommissionens Delegerade Förordning (EU) 2015/35
Riskhanteringsfunktionen ska fullgöra följande uppgifter:
(a) Assistera förvaltnings-, lednings- eller tillsynsorganet och andra funktioner så att riskhanteringssystemet fungerar effektivt.
(b) Övervakning av riskhanteringssystemet.
(c) Övervakning av den allmänna riskprofilen för företaget som helhet.
(d) Detaljerad rapportering av riskexponeringar och rådgivning till förvaltnings-, lednings- eller tillsynsorganet i riskhanteringsfrågor, inbegripet när det gäller strategiska frågor som
företagsstrategier, fusioner och förvärv och större projekt och investeringar.
Instruktion För S:t Erik Försäkrings AB:s Funktion För Riskhantering– 2 Riskhanteringsfunktionensroll
Riskhanteringsfunktionen ska ge en samlad, allsidig och saklig bild av bolagets väsentliga risker och ska analysera och övervaka riskutvecklingen, särskilt ska funktionen bevaka och
rapportera framväxande risker. Funktionen ska i analysen väga in och bedöma all information eller rapporter som är relevanta för utvärderingen av riskprofil och riskhanteringssystem.
Det innefattar information även från ekonomi-, aktuarie- och regelefterlevnadsfunktionerna. Riskhanteringsfunktionen ska särskilt samarbeta nära med aktuarien.
Riskanalys 2026, sida 3
Denna rapport sammanfattar resultatet av riskanalysen för S:t Erik Försäkrings AB (”Bolaget”) inför planeringen av Riskhanteringsfunktionens årsplan för 2026. Syftet är att ge styrelsen
en helhetsbild av bolagets huvudsakliga riskområden och deras relativa betydelse, samt att skapa underlag för prioritering av uppföljning och kontroller under kommande år.
Observation Av riskhanteringsfunktionens riskanalys för 2026 framgår att riskanalysen ska utgöra underlag för prioritering och planering av riskhanteringsfunktionens årsplan. I riskanalysen för
2026 har exempelvis återförsäkringsrisk samt IKT-risker, inklusive efterlevnad av DORA, bedömts ha en medelhög risknivå. Vid granskning av Bolagets årsplan för 2026 noterade
Internrevisionen att denna huvudsakligen innehåller övergripande och generella aktiviteter. Vissa aktiviteter kopplade till IKT-risker och DORA framgår, däremot saknas motsvarande
koppling till återförsäkringsrisken. Det framgår därmed inte på ett tydligt sätt hur de risker som identifierats i riskanalysen har legat till grund för prioriteringen av aktiviteter i årsplanen.
Risk Vad som har nämnts ovan kan innebära en risk att riskhanteringsfunktionens aktiviteter inte fullt ut baseras på de mest väsentliga riskerna, eftersom det inte framgår tydligt hur
riskanalysen ligger till grund för prioriteringar i årsplanen.
Rekommendation Internrevisionen rekommenderar att Bolaget säkerställer att årsplanen för riskhanteringsfunktionen i högre utsträckning tydliggör hur identifierade risker i riskanalysen ligger till grund
för prioritering och utformning av planerade aktiviteter.
Ledningens åtgärdsplan: Riskanalysen utgör ett centralt underlag för årsplaneringen och årsplanen anger uttryckligen att den bygger på den riskanalys som genomförts av riskhanteringsfunktionen. De
riskområden som i riskanalysen bedömts som mest väsentliga har också beaktats vid utformningen av årsplanen. Exempelvis har IKT-risker och DORA, som bedömts ha medelhög
risknivå, resulterat i ett antal särskilda aktiviteter i årsplanen. Återförsäkringsrisk, som också bedömts ha medelhög risknivå, följs löpande genom kvartalsvis riskrapportering, uppföljning
av återförsäkrares kreditvärdighet, exponeringar och återförsäkringsprogrammens utformning samt genom koncernens ILS-system och styrelsens internkontrollplan.
Kopplingen mellan identifierade riskområden och planerade aktiviteter kan göras mer transparent och spårbar. För att ytterligare tydliggöra det riskbaserade arbetssättet kommer
framtida årsplaner att kompletteras med en översiktlig beskrivning av hur respektive prioriterat riskområde har beaktats vid planeringen av årets aktiviteter.
Ansvarig och deadline: Riskhanteringsfunktionen, i samråd med VD. Deadline: införs i årsplan 2027 (Q4 2026).
5
|© 2026Grant Thornton Sweden AB
2026.01.03 Bolaget bör säkerställa att riskhanteringsfunktionens sammanfattande riskrapport tydligt redogör för information från
aktuariefunktionen och regelefterlevnadsfunktionen samt hur denna information har vägts samman Låg
3. Processer och rutiner
Kriterium Artikel 269 Kommissionens Delegerade Förordning (EU) 2015/35
Riskhanteringsfunktionen ska fullgöra följande uppgifter:
(a) Assistera förvaltnings-, lednings- eller tillsynsorganet och andra funktioner så att riskhanteringssystemet fungerar effektivt.
(b) Övervakning av riskhanteringssystemet.
(c) Övervakning av den allmänna riskprofilen för företaget som helhet.
(d) Detaljerad rapportering av riskexponeringar och rådgivning till förvaltnings-, lednings- eller tillsynsorganet i riskhanteringsfrågor, inbegripet när det gäller strategiska frågor som
företagsstrategier, fusioner och förvärv och större projekt och investeringar.
(e) Identifiering och bedömning av framväxande risker och hållbarhetsrisker.
2. Riskhanteringsfunktionen ska uppfylla följande krav:
(a) Efterleva reglerna i artikel 44.5 i direktiv 2009/138/EG.
(b) Hålla nära kontakt med dem som använder resultaten av den interna modellen.
(c) Samarbeta nära med aktuariefunktionen
Instruktion För S:t Erik Försäkrings Ab:s Funktion För Riskhantering - 3.4.1 SammanfattandeRiskrapport
Riskhanteringsfunktionen ska, med av styrelsen i årsplanen beslutat intervall samt vid behov, sammanställa en skriftlig sammanfattande riskrapport. Rapporten ska ge en detaljerad,
allsidig och saklig bild av bolagets samtliga väsentliga risker inklusive deras förändring och eventuella framväxande risker. Riskrapporten ska väga in information från
aktuariefunktionen och funktionen för regelefterlevnad, riskhanteringsfunktionens egna bedömningar av denna information samt övrig relevant information. Riskrapporten ska tillställas
styrelse och VD.
Observation Det framgår av Bolagets instruktion för riskhanteringsfunktionen att funktionen ska upprätta en skriftlig sammanfattande riskrapport som ger en allsidig och samlad bild av Bolagets
väsentliga risker. Vidare anges att rapporten ska beakta och integrera information från såväl aktuariefunktionen som funktionen för regelefterlevnad (Instruktion för S:t Erik Försäkrings
AB:s funktion för riskhantering, avsnitt 3.4.1 Sammanfattande riskrapport).
Vid granskning av den sammanfattande riskrapporten för 2025 har Internrevisionen noterat att det inte framgår på ett tydligt och spårbart sätt i vilken utsträckning information från
aktuariefunktionen och funktionen för regelefterlevnad har beaktats i rapporten. Det saknas även en tydlig redogörelse för hur sådan information har vägts samman med
riskhanteringsfunktionens egna analyser och bedömningar.
Risk Bristande spårbarhet av hur information från aktuariefunktionen och funktionen för regelefterlevnad beaktas i den sammanfattande riskrapporten medför en risk att rapporten inte ger
en fullständig och allsidig bild av Bolagets väsentliga risker.
Rekommendation Bolaget rekommenderas att säkerställa att riskhanteringsfunktionens sammanfattande riskrapport utformas i enlighet med Bolagets instruktion för riskhanteringsfunktionen och tydligt
redogör för i vilken utsträckning information från aktuariefunktionen och funktionen för regelefterlevnad har beaktats, samt hur denna information har vägts samman med
riskhanteringsfunktionens egna bedömningar.
Ledningens åtgärdsplan: Riskrapportens syfte är att ge styrelsen en samlad och oberoende bedömning av bolagets riskprofil och väga in , inte att i detalj redovisa andra funktioners uppgifter.
Riskhanteringsfunktionen får därför i uppgift att öka spårbarheten i framtida riskrapporter och beskriva vilka centrala underlag från andra funktioner som beaktats vid rapportens
framtagande.
Ansvarig och deadline: Riskhanteringsfunktionen. Deadline: Q1 2027. 6
|© 2026Grant Thornton Sweden AB
2026.01.04 Bolaget bör säkerställa att riskhanteringsfunktionens årsrapport tydligt redogör för hur årsplanen har genomförts samt vilka
kontroller som har utförts under året Låg
3. Processer och rutiner
Kriterium Artikel 269.1 Kommissionens Delegerade Förordning (EU) 2015/35
Riskhanteringsfunktionen ska fullgöra följande uppgifter:
(a) Assistera förvaltnings-, lednings- eller tillsynsorganet och andra funktioner så att riskhanteringssystemet fungerar effektivt, (b) Övervakning av riskhanteringssystemet.
(c) Övervakning av den allmänna riskprofilen för företaget som helhet, (d) Detaljerad rapportering av riskexponeringar och rådgivning till förvaltnings-, lednings- eller tillsynsorganet i
riskhanteringsfrågor, inbegripet när det gäller strategiska frågor som företagsstrategier, fusioner och förvärv och större projekt och investeringar, (e) Identifiering och bedömning av
framväxande risker och hållbarhetsrisker.
Instruktion För S:t Erik Försäkrings Ab:s Funktion För Riskhantering - 3.4.2 Årsrapport
Riskhanteringsfunktionen ska årligen sammanställa en skriftlig rapport som beskriver arbetet under året och redogör för hur den av styrelsen fastställda årsplanen samt övriga uppgifter
enligt denna instruktion, särskilt kontrollerna enligt avsnitt 3.5 nedan, genomförts. Årsrapporten ska tillställas styrelse och VD och även föredras muntligen för styrelsen.
Instruktion För S:t Erik Försäkrings Ab:s Funktion För Riskhantering - 3.5 Kontroller
Riskhanteringsfunktionen ska löpande kontrollera att riskanalyser utförts tillfredsställande inför outsourcing respektive affärsbeslut. Verksamheten ansvarar för att genomföra och
tillhandahålla riskanalys för uppdragsavtal respektive affärsbeslut. Riskhanteringsfunktionen ska årligen kontrollera riskregistret har uppdaterats under året och att det uppfyller kraven
enligt Riktlinjer för riskhantering i S:t Erik Försäkrings AB. Riskhanteringsfunktionen ska löpande kontrollera att incidenter rapporteras på ett korrekt vis och årligen kontrollera att
beslutade åtgärder relaterade till incidenter har vidtagits.
Observation Det framgår av Bolagets instruktion för riskhanteringsfunktionen att funktionen årligen ska sammanställa en skriftlig rapport som redogör för hur den av styrelsen fastställda årsplanen
samt övriga uppgifter enligt instruktionen har genomförts, särskilt de kontroller som anges i avsnitt 3.5 (Instruktion för S:t Erik Försäkrings AB:s funktion för riskhantering, avsnitt 3.4.2
Årsrapport samt avsnitt 3.5 Kontroller). Vid granskning av Bolagets årsrapport för 2025 noterade Internrevisionen följande:
• Årsrapporten beskriver i vissa delar riskfunktionens genomförda arbete, däremot framgår det inte tydligt i vilken utsträckning respektive aktivitet i årsplanen har genomförts i
förhållande till planen. Exempelvis framgår det i årsplanen att uppdatering av riskregistret ska genomföras under Q4, men det framgår inte tydligt av årsrapporten om och när denna
aktivitet har genomförts. Vidare anges i årsplanen att utbildningsinsatser ska genomföras vid behov, men årsrapporten innehåller ingen tydlig redogörelse för om sådana
utbildningar har genomförts under året eller om något behov inte har identifierats.
• Årsrapporten redogör inte på ett tydligt sätt i vilken utsträckning de kontroller som anges i Bolagets instruktion för riskhanteringsfunktionen har genomförts under året, däribland
kontroller av riskanalyser inför outsourcing och affärsbeslut, uppdatering av riskregistret samt uppföljning av incidentrelaterade åtgärder.
Risk Vad som nämnts ovan kan vara förenat med en risk att Bolagets styrelse inte får en tillräckligt tydlig och samlad bild av i vilken utsträckning den av styrelsen fastställda årsplanen har
genomförts samt föreskrivna kontroller har utförts, vilket kan försvåra en effektiv uppföljning och styrning av riskhanteringsfunktionen.
Rekommendation Internrevisionen rekommenderar att Bolaget säkerställer att årsrapporten för riskhanteringsfunktionen redogör för:
• hur den av styrelsen fastställda årsplanen har genomförts, inklusive en tydlig uppföljning av i vilken utsträckning planerade aktiviteter har genomförts, delvis genomförts eller inte
genomförts, samt
• i vilken utsträckning de kontroller som anges i instruktionen har genomförts under året.
Ledningens åtgärdsplan: Riskhanteringsfunktionens arbete under året redovisas genom årsrapport, muntlig rapportering, kvartalsvis rapporter och löpande information från riskhanteringsfunktionen som även
deltar vid styrelsemötena. Årsrapporten innehåller en redogörelse för genomförda aktiviteter och riskkontroller. Kopplingen mellan årsplanens aktiviteter och årsrapportens redovisning
kommer att göras mer explicit. För att ytterligare stärka spårbarheten kommer framtida årsrapporter att inkludera en översiktlig uppföljning mot årsplanens aktiviteter.
Ansvarig och deadline: Riskhanteringsfunktionen, i samråd med VD. Deadline: tillämpas i årsrapport 2026 7
|© 2026Grant Thornton Sweden AB
Intervjuer
Internrevisionen har inom ramen för granskningen utfört intervjuer med:
• Erik Fischer, Bolagsjurist
• Mattias Westerlund, VD
• Agil Salamov, Riskhanteringsfunktionen
Dokumentgranskning
Internrevisionen har med ett riskbaserat selektivt tillvägagångsätt granskat
ändamålsenlighet och efterlevnad av styrdokument, rutinbeskrivningar och
andra relevanta interna dokument. Se ’Appendix C – Mottagna dokument’ för
information om erhållna dokument.
Avgränsningar
Granskningen har genomförts med ett riskbaserat tillvägagångssätt, vilket
innebär att ingen uttömmande granskning har gjorts av alla aspekter som rör
de områden som omfattas. De resultat som presenteras är vägledande och en
fördjupad granskning kan vara nödvändig för att närmare kunna bedöma risker
och konsekvenser.
Bedömningskriterier
Alla utfärdade observationer klassificeras i enlighet med följande
bedömningsskala Låg, Medium, Hög, Mycket hög.
En sammanfattande bedömning av det granskade området görs i enlighet
med skalan Tillfredsställande, Förbättringsbehov, Väsentliga
förbättringsbehovoch Otillfredsställande.
Se Appendix B för ytterligare beskrivning av ’Gradering av observationer och
rapporter’.
Appendix A - Granskningens tillvägagångssätt och metodik
8
|© 2026Grant Thornton Sweden AB
Appendix B – Gradering av observationer och rapporter
Granskningsrapport
Internrevisionen bedömer intern kontroll och styrning inom det granskade området som “Tillfredställande”,
“Förbättringsbehov”, ”Väsentliga förbättringsbehov”, eller “Otillfredsställande” utifrån följande:
Varje observation tilldelas en av följande risknivåer; låg, medium, hög eller mycket hög risknivå:
Otillfredsställande
Väsentliga förbättringsbehov
Förbättringsbehov
Tillfredsställande
Observationer
Risknivå Kriterium
Mycket hög
Implicerar kritisk brist inom styrning, intern kontroll, riskhantering eller regelefterlevnad som indikerar en mycket hög residual risk, eftersom bristen kan leda till
kritisk ekonomisk förlust, ineffektivitet och / eller offentlig eller juridisk inverkan. Ledningen bör adressera bristen genom att vidta åtgärder omedelbart och
adressera den bakomliggande orsaken till bristen.
Hög
Implicerar väsentlig brist inom styrning, intern kontroll, riskhantering eller regelefterlevnad som indikerar en hög residual risk, eftersom bristen kan leda till
väsentlig ekonomisk förlust, ineffektivitet och / eller offentlig eller rättslig inverkan. Ledningen bör adressera bristen genom att snarast vidta åtgärder.
Medium
Implicerar ett utvecklingsområde / betydande brist inom styrning, intern kontroll, riskhantering eller regelefterlevnad som indikerar en medium residual risk
som ensam, eller i kombination med andra brister, kan påverka funktionaliteten / integriteten hos system, processer och / eller kontroller, leda till
anmärkningar från tillsynsmyndigheter alternativt indikera betydande potential för effektivisering. Ledningen bör adressera bristen genom att vidta åtgärder
inom en rimlig tidsram.
Låg
Implicerar ett mindre utvecklingsområde / mindre brist inom styrning, intern kontroll, riskhantering eller regelefterlevnad och som har en låg residual risk av
kritisk påverkan på system, processer eller kontroller, men indikerar potentiell förbättring för effektiviteten i processer och / eller kontroller. Ledningen bör
adressera bristen inom ramen för den dagliga verksamheten.
9
|© 2026Grant Thornton Sweden AB
Appendix C – Mottagna Dokument
• 7 SEF Riskrapport 2026 Q1
• 9 Riskanalys SEF 2025
• 9 SEF Riskrapport 2025 Q4
• 10 SEF Årsplan 2025 riskhanteringsfunktionen
• 10 Årsrapport Risk SEF 2025
• 29 Vandelsprövning 2025
• Advisense riskhantering 2025
• Advisense Tilläggsavtal till ramavtal avseende kontrollfunktion för IKT-risk
enligt DORA
• Aktuarie 2026
• Instruktion för funktionen för riskhantering 250523
• Instruktion för hantering av rapportering till Finansinspektionen 250523
• Internrevisor 2026
• Regelefterlevnadsfunktionen 2026
• Riktlinje för intern styrning och kontroll 250523
• Riktlinje för lämplighetsprövning 250926
10
• Riktlinje för riskhantering 250226
• Riktlinje för uppdragsavtal 260313
• Riskhanteringsfunktionen 2026
• Styrdokument lista 260512
• Riskregister St Erik Försäkring 20251105
• Riskanalys SEF 2026
• SEF Årsplan 2026 riskhanteringsfunktionen
• Styrelseprotokoll 8 2025
Louise Wennström
Senior Manager - Advisory
T +46 (0) 73 82 32 494
E louise.wennstrom@se.gt.com
Om du har några frågor om denna rapport
eller dess innehåll, vänligen kontakta:
Denna rapport är konfidentiell och har upprättats uteslutande för Bolaget. Tredje part eller andra utomstående har inte rätt att använda, dra nytta av eller förlita sig på rapporten. Rapporten får inte reproduceras eller
distribueras helt eller delvis för något annat ändamål än vad som är avsett för Internrevisionsfunktionen. Informationen i denna rapport tillhandahålls av företaget. Grant Thornton kan inte garantera att informationen är
korrekt eller fullständig. Grant Thornton är således inte ansvarig för skador som kan uppstå till följd av fel eller utelämnanden i rapporten baserat på felaktig eller på annat sätt vilseledande information som innehas av
företaget, eller för någon indirekt förlust som orsakas till följd av användningen av material från denna rapport.
© 2026 Grant Thornton Sweden AB. All rights reserved.
Med Grant Thornton avses antingen det varumärke under vilket Grant Thorntons medlemsföretag tillhandahåller tjänster inom revision, ekonomiservice, skatt och rådgivning till sina kunder och/eller refererar till ett eller
flera medlemsföretag, beroende på sammanhanget. Grant Thornton Sweden AB är ett medlemsföretag i Grant Thornton International Ltd (GTIL). GTIL och medlemsföretagen utgör inget globalt partnerskap. GTIL och varje
medlemsföretag utgör separata juridiska enheter. Tjänster levereras av medlemsföretagen. GTIL tillhandahåller inga tjänster till kunder. GTIL och dess medlemsföretag är inte ombud för eller förpliktar varandra och är inte
heller ansvariga för varandras handlingar eller försummelser.
Originalhandlingen finns på
meetingspublic.stockholm.se.