Skip to content
  • Prenumerera på Inköpsrådets nyhetsbrev
Inköpsrådet
  • Ämnen
    • EU-domstolen
    • Hyresundantaget
    • Kvalificering
    • Likabehandlingsprincipen
    • Processregler
    • Ramavtal
    • Sekretess
    • Upphandlingsskadeavgift
  • Karriär
    • Lediga jobb
    • Lönestatistik
    • Rekrytera smart med Inköpsrådet
  • Utbildning
  • Konferenser
    • Praxisdagen • 4 nov 2025 • Stockholm
    • Praxisdagen • 11 nov 2025 • Göteborg
  • Annonsera
    • Annonsera
    • Platsannonsera
  • Om oss
    • Kontakta oss
    • Integritetsspolicy

Rätt att åberopa annans certifiering

RättsfallsanalysI en ny dom har det godtagits att anbudsgivare uppfyller ett krav på certifiering av informationssäkerhet genom att åberopa en underleverantörs certifiering. Annika Blomqvist och Mattias Knutson, Advokatfirman Cederquist, kommenterar domen.

| 2025-09-08
Mattias Knutson och Annika Blomqvist, Advokatfirman Cederquist.

BAKGRUND:

Region Uppsala upphandlade bemanningssystem för avrop av hyrpersonal. I upphandlingen ställdes krav på viss certifiering avseende informationssäkerhet, närmare bestämt ISO 27001. Den vinnande leverantören hade inte denna certifiering, men åberopade certifieringen hos sin underleverantör för att uppfylla kravet.

En annan anbudsgivare ansökte om överprövning och anförde bland annat att det inte är tillåtet att åberopa ett annat företags kapacitet för att uppfylla krav på certifiering. Detta eftersom en certifiering är individuell.

Regionen framhöll att den vinnande leverantören inte skulle hantera någon information, utan att detta skulle uteslutande skötas av den underleverantör som var innehavare av informationssäkerhetscertifieringen. Det finns en långtgående rätt att åberopa annans kapacitet och det skulle inte vara förenligt med LOU begränsa den rätten i detta fall.

Även den vinnande leverantören fick yttra sig och anförde att underleverantören i sin helhet skulle utföra det uppdrag som upphandlingen avser.

I sitt avgörande jämförde förvaltningsrätten certifieringen med den praxis som finns gällande kvalitets- och miljöledningssystem. Krav på sådana system har ansetts utgöra kvalitetskrav – inte krav på att leverantören ska ha en viss kapacitet. Eftersom kvalitets- och miljöledningssystem har ansetts vara exklusivt bindande enbart för den juridiska person som innehar systemet kan sådana krav bara uppfyllas av den leverantör som innehar systemet. Det har därför inte ansetts vara möjligt att åberopa annans kapacitet för att uppfylla sådana krav.

Enligt förvaltningsrätten är även en certifiering exklusiv för det företag som är certifierat. Den aktuella certifieringen skulle därför bedömas på samma sätt som kvalitets- och miljöledningssystem, med följden att det inte var tillåtet att åberopa annans kapacitet för att uppfylla kravet. Det saknades enligt förvaltningsrätten betydelse att det var det certifierade företaget som skulle utföra den del av uppdraget som kräver certifiering.  

KAMMARRÄTTENS BEDÖMNING:

Kammarrätten konstaterade att leverantörer har rätt att åberopa andra företags kapacitet för att uppfylla krav som avser bland annat teknisk och yrkesmässig kapacitet och att denna rätt bara får begränsas i undantagsfall.

Utan närmare motivering avfärdade kammarrätten invändningen om att kravet på certifiering för informationssäkerhet var ett kvalitetskrav. I stället bedömdes kravet vara ett krav på teknisk och yrkesmässig kapacitet, som omfattas av rätten att åberopa annans kapacitet. Det hade varken anförts att regionen skulle ha begränsat denna rätt för certifieringskravet eller på annat sätt framkommit att det rörde sig om en sådan undantagssituation där ett annat företags kapacitet inte får åberopas.

Genom att åberopa sin underleverantörs kapacitet uppfyllde den vinnande leverantören kravet på certifiering. Regionen hade inte agerat i strid med LOU genom att godta anbudet och tilldela anbudsgivaren kontraktet.

ANALYS:

Inledningsvis ska nämnas att regionen inte hade ställt kravet på certifiering för informationssäkerhet bland kvalificeringskraven, det vill säga bland kraven på anbudsgivarens kapacitet, utan i kravspecifikationen. Kammarrätten bedömde dock att kravet var ett krav på teknisk och yrkesmässig kapacitet, det vill säga ett kvalificeringskrav som omfattas av möjligheten att åberopa annans kapacitet.

Kammarrättens avgörande är ett viktigt klargörande av tidigare praxis om möjligheten att åberopa annans kvalitets- och miljöledningssystem inte gäller för certifiering för informationssäkerhet.

Det hade dock varit intressant med ett mer utförligt resonemang om kammarrättens bedömning, särskilt beaktat att förvaltningsrätten ansåg att certifieringen skulle bedömas i enlighet med tidigare praxis avseende kvalitets- och miljöledningssystem.

När kapacitet åberopas får det inte ske enbart på papper, utan de åberopade resurserna ska vara tillgängliga för och användas av anbudsgivaren under avtalstiden. I linje med detta får rätten att åberopa kapacitet i undantagsfall begränsas om det med hänsyn till upphandlingsföremålet inte är möjligt att överföra kapaciteten från det åberopade företaget till leverantören (se EU-domstolens dom i mål C‑324/14).

När det gäller vissa certifieringar/system kan det nog många gånger ifrågasättas hur kapaciteten i praktiken ska överföras till ett annat företag. I ett avgörande har kammarrätten godtagit att en anbudsgivare hänvisade till ett annat företags kvalitetssystem när anbudsgivaren, i egenskap av franchisetagare, hade åtagit sig att följa franchisegivarens system (Kammarrätten i Jönköpings dom i mål nr 1450-1452-20).

I det fallet menade anbudsgivaren dock att denne inte hade åberopat kapacitet, även om den upphandlande myndigheten tycks ha uppfattat det så. Anbudsgivaren anförde i stället att systemet var anbudsgivarens egna eftersom anbudsgivaren hade åtagit sig att följa detta.

Av den nu aktuella domen framgår inte tydligt om underleverantören ensam skulle fullgöra de delar av uppdraget där certifieringen var relevant eller om denne skulle fullgöra uppdraget i sin helhet. Vi kan dock instämma i att när en underleverantör ensam ansvarar för och utför delar av ett uppdrag där en certifiering är relevant, är det rimligt att dennes certifiering också ska kunna åberopas. Underleverantören utför då relevanta arbetsuppgifter och kapaciteten tillhandahålls därmed anbudsgivaren/leverantören.

MÅL:

Kammarrätten i Stockholm, mål nr 1534-25

TEXT: Annika Blomqvist och Mattias Knutson, Advokatfirman Cederquist

Annons

Vill du bli bättre på att projektleda upphandlingar?
Upphandling24 arrangerar en populär utbildning med fokus på att projektleda upphandlingar. Du lär dig välbeprövade metoder för att lyckas leda projekt i hamn på rätt tid. Läs mer om utbildningen här.

Läs mer: KvalificeringUpphandling

Kommentatorerna ansvarar för sina egna kommentarer

5 kommentarer på "Rätt att åberopa annans certifiering"

  1. Upphandlare skriver:
    2025-09-08 kl. 11:13

    Jättemärklig dom.

    Att hänvisa till ett annat företag säkerhetsrutiner (vilket det i praktiken handlar om) utan att kunna visa upp att det anbudsgivande företaget har införlivat det i det egna företaget är jättemärkligt?

    Tombolan rullar på.

    Svara
    1. Davis skriver:
      2025-09-09 kl. 09:36

      Det är så svenskt att ingå avtal med leverantörer som har certifierat sin verksamhet med hela ISO-paletten, samtidigt som arbetet de facto utförs av icke-certifierade underleverantörer från Indien, Bangladesh och Pakistan…

  2. Lasse skriver:
    2025-09-11 kl. 13:33

    Om den upphandlande myndigheten vill begränsa rätten att åberopa annans kapacitet, bör sådana föreskrifter tydligt anges i upphandlingsdokumenten (dvs. begränsningarna).

    Utgången hade nog ev. kunnat bli en annan om sådana begränsningar hade funnits intagna i upphandlingsdokumenten (jfr KamR:s skäl ”Det har inte förts fram att regionen särskilt undantagit rätten att åberopa annat företags kapacitet avseende kravet.”).

    Svara
  3. Ninja skriver:
    2025-09-20 kl. 01:48

    Har ni som läser dessa rättsanalyser någonsin reflekterat över vad parterna faktiskt har anfört i sina yttranden? Det är knappast tillräckligt att enbart ta del av domen och den ofta summariska referattext som en notarie upprättat. För att till fullo förstå domskälen måste man inte sällan även gå tillbaka till de ursprungliga anbuden. Lika nödvändigt är att ta del av parternas skriftväxling och yttranden, eftersom det först där blir tydligt vilka rättsfrågor som faktiskt har varit föremål för prövning och vilken argumentation som lagts till grund för domstolens överväganden.

    I det aktuella målet gjorde den vinnande anbudsgivaren redan i sitt anbud gällande att kravet på ISO 27001-certifiering skäligen borde avse det företag som i praktiken behandlar den data som myndigheten lämnar i bemanningssystemet. Vinnande leverantör hade utvecklat själva systemet, men detta tillhandahölls genom en serverhall. Det saknar därmed rättslig relevans att det utvecklande bolaget innehar en ISO 27001-certifiering, eftersom bolaget visserligen är leverantören men inte den aktör som faktiskt behandlar datan. Beställarens data överförs direkt från myndighetens nätverk till serverhallen. Det utvecklande bolaget hanterar därmed aldrig den aktuella datan.

    Av domen kan man utläsa att klaganden sökte göra gällande att även utvecklaren måste omfattas av kravet, med hänvisning till att det utvecklande företaget i viss utsträckning ändå måste behandla datan. Först vid en genomgång av klagandens yttrande framgår att detta utgjorde deras huvudsakliga argumentationslinje. Med andra ord menade klaganden att kravet på ISO 27001-certifiering även skulle träffa det utvecklande bolaget.

    Det är emellertid fullt rimligt att den vinnande leverantören, vid anbudslämnandet, resonerade kring huruvida det var underleverantören (serverhallen) som skäligen skulle uppfylla kravet, eller om det utvecklande bolaget – som aldrig behandlar datan – skulle omfattas. Kammarrätten har i sitt avgörande gjort en helt korrekt bedömning. Det är förenligt med såväl unionsrättens som nationella bestämmelser att den vinnande leverantören åberopar underleverantörens ISO 27001-certifikat, eftersom det är underleverantören, och inte den vinnande leverantören, som faktiskt behandlar datan. Domen har låg generaliserbarhet, men en viktig poäng från domen är att krav avseende ISO 27001 är ett kvalificeringskrav även när kravet förekommer bland de tekniska kraven….

    Svara
  4. Lukas skriver:
    2025-09-25 kl. 17:16

    I analysen står det ”När kapacitet åberopas får det inte ske enbart på papper, utan de åberopade resurserna ska vara tillgängliga för och användas av anbudsgivaren under avtalstiden”.

    Det är tydligt att ”åberopade resurserna ska vara tillgängliga för …” men vilket stöd har konstaterandet ”… och användas av anbudsgivaren”?

    Det borde vara så att åberopa kapacitet också ska användas av leverantören vid genomförande av uppdraget men var finns stöd för påståendet i LOU? Skulle en upphandlande myndighet ens kunna kräva det utom i vissa speciella fall?

    Svara

Lämna ett svar Avbryt svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Fler artiklar

Lediga jobb

Nyköpings kommun söker upphandlingschef

Vaxholms stad söker upphandlare

  • Rekrytera rätt kompetens med Inköpsrådet
ANNONS FRÅN UPPHANDLING24

Pernilla Norman

Kursen gör SUA begripligt

Anna David, upphandlare vid Jönköping Energi, rekommenderar alla som upphandlar något skyddsvärt att gå utbildningen Säkerhetsskyddad upphandling:
– Kursen är jättebra, pedagogisk, lätt att förstå och följa, säger Anna David.

Komplettering eller otillåtet åberopande av annans kapacitet?Komplettering eller otillåtet åberopande av annans kapacitet?
GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktärFörändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
Konsekvenser av ett nytt obligatoriskt kravKonsekvenser av ett nytt obligatoriskt krav
Skaderekvisitet uppfyllt – trots bristande kravuppfyllelseSkaderekvisitet uppfyllt – trots bristande kravuppfyllelse
Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?
Tvingande hänsyn – även om ingen av parterna vill det?Tvingande hänsyn – även om ingen av parterna vill det?
Resurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållandeResurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållande

Nytt från Upphandling24

Kommentarer från läsarna

Undrande upphandlare : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
En sak jag har svårt att förstå är varför förhandlat förfarande egentligen måste vara ett tvåstegsförfarande. Det går alldeles ypperligt…
Catherine Finér : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Bråttom är en ursäkt för dålig planering. Om en upphandlare är involverad i hela processen och inte bara pakethållare så…
David B : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Din bästa affär är alltid din nästa affär
Jonas : Fel att förkasta anbud som onormalt lågt
Nu sitter VDn för Jain Trädgård häktad för grov ekonomisk brottslighet så kanske inte var så dumt att förkasta ett…
Maria : Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?
Tror att rubriken Felaktigt förkastade anbud grund för ogiltigförklaring av anbud? bör vara Felaktigt förkastade anbud grund för ogiltigförklaring av…
Janne : SLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetet
Jag förundras av naiviteten hos författarna. Auktorisationssystem används till minst 90 % för att undvika LOU. Kommunala verksamheter letar med…
Kamrul Islam : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Tiden är en faktor - alltid bråttom hos UM. Därför undviker UM förhandlat förfarande som lär ta en längre tid…
David Sundgren : Skaderekvisitet uppfyllt – trots bristande kravuppfyllelse
Skaderekvisitet är ingen liten teknikalitet utan av helt central betydelse i överprövningarna. Att felaktigt använda ett undantagsförfarande - eller som…
Fredrik : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Ett hinder som jag har noterat är att man ofta är så fokuserad på att komma igång med kravställningen på…
Feliz N : GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
Väl talat! Varför göra en bra affär när man kan göra den bättre!

Senaste inläggen

  • Komplettering eller otillåtet åberopande av annans kapacitet?
  • GÄSTKRÖNIKA: Fler förhandlade upphandlingar – men varför stanna vid 1 av 20?
  • Förändrade ersättningsvillkor ändrade inte ramavtalets övergripande karaktär
  • Konsekvenser av ett nytt obligatoriskt krav
  • Skaderekvisitet uppfyllt – trots bristande kravuppfyllelse
  • Felaktigt förkastade anbud grund för ogiltigförklaring av anbud?
  • Tvingande hänsyn – även om ingen av parterna vill det?
  • Resurser som utgör kvalificeringskrav måste åberopas – även i koncernförhållande
  • SLUTREPLIK: Inget visar att auktorisationssystem utnyttjas medvetet
  • Förslag 15: Avskaffa ESPD-systemet
  • Skada ska vara hänförlig till möjligheten att konkurrera just i den upphandling överprövas
  • REPLIK: Auktorisationssystem utan rättsmedel hotar upphandlingsrättens kärna
  • Förslag 14: Tredjelandsleverantörers tillgång till EU:s marknad
  • Del 2: Så får man kategoristyrning att hända i verkligheten
  • Tvingande hänsyn i avtal även om ingen vill det?

Aktuella utbildningar

Delta på distans eller på plats i Stockholm. Valet är ditt.

  • Kvalificerad entreprenad­upphandlare | 10-11 mars
  • Leda upphandlingar effektivt | 12 mars
  • Kvalificerad IT-upphandlare | 17-18 mars
  • AI för upphandlare | 26 mars (distans)
  • Säkerhetsskyddad upphandling | 14 april
  • Robusta IT-avtal | 15 april
  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Få fart på er avtals­förvaltning | Hösten 2026
  • Ramavtal – fördjupningskurs | Hösten 2026