Hva er ISO/IEC 27701?

Group classes

ISO/IEC 27701 er relevant når et norsk selskap forbereder seg på en ny personvernrevisjon og oppdager at rutinene for behandling av personopplysninger er spredt mellom flere team, systemer og dokumenter.

Consider en norsk virksomhet som allerede har et etablert styringssystem for informasjonssikkerhet, men som fortsatt behandler personvern som et sett med separate juridiske dokumenter, leverandøravtaler og manuelle rutiner. Når en kunde, revisor eller offentlig oppdragsgiver ber om dokumentasjon på hvordan personopplysninger styres i praksis, blir det raskt tydelig at sikkerhetskontroller alene ikke svarer på hele spørsmålet.

ISO/IEC 27701 er den internasjonale standarden for Privacy Information Management System, ofte forkortet PIMS, og fungerer som en utvidelse til ISO/IEC 27001 og ISO/IEC 27002. Der ISO/IEC 27001 beskriver kravene til et styringssystem for informasjonssikkerhet, legger ISO/IEC 27701 til personvernspesifikke krav, veiledning og kontroller for hvordan organisasjoner styrer behandling av personopplysninger.

For norske virksomheter betyr dette at ISO/IEC 27701 kan gi en reviderbar struktur rundt arbeid som ofte allerede finnes i en eller annen form: behandlingsprotokoller, vurderinger av personvernkonsekvenser, databehandleravtaler, rutiner for innsyn og sletting, og koblingen mellom risiko, tiltak og ansvar. Standarden er ikke en juridisk fasit for GDPR, og den erstatter ikke vurderinger etter Datatilsynets eller EDPBs veiledning. Den gir derimot et styringssystem som gjør personvernarbeidet mer sporbar, repeterbar og lettere å kontrollere.

Hvordan ISO/IEC 27701 bygger videre på ISO/IEC 27001

ISO/IEC 27701:2019 er formelt en utvidelse til ISO/IEC 27001 og ISO/IEC 27002. Det er viktig fordi standarden ikke står alene. En organisasjon som ønsker å bli revidert mot ISO/IEC 27701, må ha et styringssystem for informasjonssikkerhet som bygger på ISO/IEC 27001, enten det allerede er sertifisert eller inngår i samme revisjonsløp.

Dette skiller ISO/IEC 27701 fra generell GDPR-dokumentasjon. GDPR stiller krav til lovlighet, åpenhet, risikovurdering, sikkerhet, rettigheter og ansvarlighet. ISO/IEC 27701 oversetter ikke disse kravene punkt for punkt til juss, men gir en ledelsesmodell for hvordan kravene kan eies, dokumenteres, måles og forbedres innenfor et eksisterende ISMS. For en innføring i grunnmuren standarden bygger på, er ISO 27001 Lead Implementer relevant videre lesning.

En praktisk måte å forstå forholdet på er å se ISO/IEC 27001 som styringen av konfidensialitet, integritet og tilgjengelighet, mens ISO/IEC 27701 legger til styring av personvernrisiko gjennom hele behandlingsløpet. Det omfatter hvordan personopplysninger samles inn, brukes, deles, lagres, slettes og dokumenteres. I norsk sammenheng bør PIMS-terminologien speile GDPR og Datatilsynet: bruk «personopplysninger», «behandlingsansvarlig» og «databehandler», selv om standarden internasjonalt også bruker uttrykk som PII, PII controller og PII processor.

Hva et PIMS faktisk omfatter

Et Privacy Information Management System er mer enn en samling personvernerklæringer og databehandleravtaler. Det er et styringssystem som knytter roller, prosesser, kontroller, dokumentasjon og forbedring sammen på samme måte som et ISMS gjør for informasjonssikkerhet. Forskjellen er at PIMS legger særlig vekt på behandling av personopplysninger og ansvarligheten rundt denne behandlingen.

I praksis vil et PIMS normalt dekke oversikt over behandlingsaktiviteter, formål og behandlingsgrunnlag, ansvar mellom behandlingsansvarlig og databehandler, vurdering av risiko for registrerte personer, håndtering av rettighetsforespørsler, krav til leverandører, hendelseshåndtering og sletting eller anonymisering. Det bør også vise hvordan personvern bygges inn i endringer, systemutvikling og anskaffelser, ikke bare hvordan virksomheten reagerer når noe går galt.

Et modent PIMS gjør personvernarbeidet operativt. Når et nytt HR-system innføres, skal virksomheten kunne vise hvem som har vurdert formålet, hvilke personopplysninger som behandles, om en DPIA er nødvendig, hvilke leverandørkrav som gjelder, hvordan innsyn og sletting håndteres, og hvordan risiko er knyttet til konkrete kontroller. Uten en slik sammenheng blir personvern ofte avhengig av enkeltpersoner og regneark, noe som sjelden holder godt over tid.

Når ISO/IEC 27701 er riktig valg

ISO/IEC 27701 passer best når virksomheten allerede har, eller planlegger å etablere, ISO/IEC 27001 som styringsrammeverk. Dersom organisasjonen kun trenger å rydde i enkelte GDPR-dokumenter, kan standarden være mer omfattende enn nødvendig. Dersom virksomheten derimot behandler store mengder personopplysninger, bruker mange leverandører, leverer tjenester til krevende kunder eller må dokumentere personvernstyring i anbud og revisjoner, gir ISO/IEC 27701 et mer robust språk for etterlevelse.

Beslutningen bør derfor ikke handle om standarden i seg selv, men om behovet for reviderbar styring. ISO/IEC 27701 er særlig relevant når ledelsen ønsker at personvern skal inngå i risikostyring, internkontroll, leverandøroppfølging og kontinuerlig forbedring på linje med informasjonssikkerhet. Den er mindre egnet som et hurtig tiltak for å «bli GDPR-kompatibel», fordi GDPR-etterlevelse fortsatt krever juridiske vurderinger, behandlingsgrunnlag og konkret vurdering av formål og nødvendighet.

Mapping mot sentrale GDPR-krav

ISO/IEC 27701 kan hjelpe virksomheter å organisere etterlevelse, men den bør kartlegges bevisst mot GDPR-kravene som faktisk gjelder. En vanlig feil er å anta at tekniske sikkerhetstiltak etter artikkel 32 også løser spørsmål om behandlingsgrunnlag, informasjonsplikt eller lagringstid. Kryptering, tilgangsstyring og logging kan redusere risiko, men de gir ikke i seg selv et lovlig formål for behandlingen.

GDPR-temaHva ISO/IEC 27701 kan bidra medTypisk dokumentasjon
Behandlingsgrunnlag og formålStyring av behandlingsaktiviteter, ansvar og krav til dokumentert vurdering.Formålsbeskrivelser, vurdering av behandlingsgrunnlag og personvernerklæringer.
Artikkel 30-protokollStruktur for å holde oversikt over behandlinger, roller, kategorier og overføringer.Oppdatert behandlingsprotokoll, systemeieroversikt og leverandørregister.
Artikkel 32-sikkerhetKobling mellom risiko, sikkerhetstiltak og personvernkontroller.Risikovurderinger, tilgangsmodeller, logger, krypteringskrav og hendelsesrutiner.
Artikkel 35-DPIAProsess for å avgjøre når DPIA kreves og hvordan tiltak følges opp.DPIA-kriterier, maler, beslutninger og tiltakslister.
Registrertes rettigheterRutiner for innsyn, retting, sletting, begrensning og dataportabilitet.DSR-prosess, sakslogg, frister, eskaleringspunkter og bevis på gjennomføring.

For sikkerhetsteam er denne kartleggingen nyttig fordi den viser hvor informasjonssikkerhet slutter å være tilstrekkelig alene. Et godt tilgangsstyringsregime kan støtte konfidensialitet, men behandlingsansvarlig må fortsatt kunne forklare hvorfor dataene behandles, hvor lenge de lagres, hvordan registrerte informeres, og hvilke rettigheter som gjelder. En mer sikkerhetsorientert innføring finnes i ISO 27001 Lead Auditor, særlig for dem som arbeider med revisjonsmetodikk og kontrolltesting.

Implementering i en norsk virksomhet

En norsk implementering bør starte med avgrensning av omfang. Det betyr å definere hvilke virksomhetsområder, systemer, behandlingsaktiviteter, leverandører og roller PIMS-et skal dekke. Her oppstår mange senere avvik: skyplattformer, integrasjoner, analyseverktøy, supportleverandører og overføringer til tredjeland blir ofte liggende utenfor første scope, selv om de behandler eller får tilgang til personopplysninger.

Når omfanget er definert, bør virksomheten gjennomføre en gap-analyse mot eksisterende ISMS, GDPR-dokumentasjon og ISO/IEC 27701-kontroller. Analysen bør ikke bare spørre om dokumenter finnes, men om de brukes. En behandlingsprotokoll som ikke oppdateres ved nye systemer, en DPIA-mal uten kriterier for når den skal startes, eller en databehandleravtale uten krav til underleverandører gir svakt revisjonsbevis.

  1. Definer PIMS-omfanget med systemer, behandlingsaktiviteter, roller og leverandører.
  2. Kartlegg eksisterende ISMS-kontroller og personverndokumentasjon mot ISO/IEC 27701.
  3. Prioriter kontroller etter risiko for registrerte personer og virksomhetens behandlingsansvar.
  4. Oppdater ROPA, DPIA-prosess, DSR-rutiner, leverandørkrav og hendelsesprosedyrer.
  5. Mål etterlevelse gjennom internrevisjon, avvikshåndtering og ledelsens gjennomgang.

Dette arbeidet bør kobles til eksisterende styringsprosesser fremfor å bygges som et separat personvernprosjekt. Privacy by design bør inn i systemutvikling og endringsstyring. DPIA- og vurderinger av tredjelandsoverføringer bør inn i anskaffelser. Hendelsesprosessen bør avklare når et sikkerhetsbrudd også er et personopplysningsbrudd. Leverandørstyring bør dokumentere krav til databehandlere, underdatabehandlere og audit-rettigheter.

Virksomheter som ønsker strukturert fordypning i implementeringsarbeidet, kan bruke et ISO/IEC 27701 Lead Implementer-kurs som støtte for å forstå standardens krav og arbeidsmåte. Opplæring bør likevel kombineres med virksomhetens egne behandlingsaktiviteter, risikobilde og juridiske vurderinger.

Vanlige svakheter før første revisjon

De mest krevende delene av ISO/IEC 27701 er sjelden de formelle policyene. Svakhetene ligger oftere i bevisføringen: om rutiner faktisk følges, om beslutninger kan spores, og om ansvar er tydelig når en prosess krysser IT, juridisk, HR, innkjøp og forretning. Dette er særlig tydelig i organisasjoner der personvern tidligere har vært håndtert som et compliance-vedlegg til informasjonssikkerhet.

Ufullstendige behandlingsprotokoller etter GDPR artikkel 30 er en vanlig utfordring. Mange protokoller dekker hovedsystemene, men mangler integrasjoner, rapporteringsløsninger, testmiljøer eller manuelle uttrekk. En annen svakhet er uklare DPIA-kriterier etter artikkel 35. Hvis ansatte ikke vet når en DPIA skal initieres, blir vurderingen ofte gjort for sent, eller den blir behandlet som dokumentasjon etter at løsningen allerede er valgt.

Rettighetsforespørsler er også et praktisk testpunkt. En rutine for innsyn eller sletting må vise mottak, identitetskontroll, friststyring, systemoppslag, vurdering av unntak og dokumentert svar. Databehandleravtaler må på sin side reflektere faktisk leverandørkjede, inkludert underleverandører og krav ved endringer. I europeisk kontekst bør virksomheter i tillegg ha et bevisst forhold til overføringer til tredjeland og vurderinger som følger av Schrems II-praksis og EDPB-veiledning.

Revisjon og sertifisering

ISO/IEC 27701 kan ikke sertifiseres som en helt frittstående standard løsrevet fra ISO/IEC 27001. Den utvider ISMS-et med PIMS-krav, og sertifiseringsomfanget må derfor være tydelig på hvilke deler av organisasjonen og hvilke roller som omfattes. Dette er særlig viktig for virksomheter som både opptrer som behandlingsansvarlig for egne prosesser og som databehandler for kunder.

Et godt sertifiseringsomfang beskriver hvilke tjenester, lokasjoner, systemer og behandlingsaktiviteter som er inkludert, og om kontrollene vurderes fra perspektivet til behandlingsansvarlig, databehandler eller begge. Uklare grenser kan skape feil forventninger hos kunder og revisorer. En SaaS-leverandør kan for eksempel være databehandler for kundedata, men behandlingsansvarlig for egne ansatte, markedsføring og supportprosesser.

Under revisjon vil revisor normalt lete etter sammenheng mellom policy, risiko, kontrollvalg, operativ praksis og forbedring. Det holder ikke at en rutine sier at DPIA skal vurderes; virksomheten må kunne vise når vurderingen skjer, hvem som godkjenner den, hvordan tiltak følges opp, og hvordan avvik håndteres. På samme måte må behandlingsprotokollen være oppdatert nok til å fungere som styringsverktøy, ikke bare som dokumentasjon ved forespørsel.

Hvorfor standarden betyr noe for norske virksomheter

Personvernarbeid i Norge foregår innenfor GDPR, personopplysningsloven og forventninger fra Datatilsynet, kunder, eiere og offentlige oppdragsgivere. ISO/IEC 27701 endrer ikke disse kravene, men kan gjøre det lettere å vise hvordan virksomheten arbeider systematisk med dem. For organisasjoner som allerede bruker ISO/IEC 27001, er det ofte mer effektivt å bygge personvern inn i eksisterende styringsstruktur enn å etablere et parallelt compliance-spor.

Risikoen er ikke bare regulatorisk. Etter GDPR kan administrative overtredelsesgebyrer i EU og Norge i alvorlige tilfeller være opptil 20 millioner euro eller 4 prosent av global årlig omsetning, avhengig av hva som er høyest. Like viktig er tap av tillit når personopplysninger behandles uklart, for bredt eller uten tilstrekkelig kontroll. ISO/IEC 27701 kan bidra til å gjøre ansvar, prosesser og bevisføring mer synlig før problemer oppstår.

Samtidig bør standarden brukes nøkternt. Den dokumenterer ikke automatisk at all behandling er lovlig, og den fjerner ikke behovet for konkrete vurderinger av behandlingsgrunnlag, informasjonsplikt, lagringstid og rettigheter. Verdien ligger i at personvern ikke blir et sett med enkeltstående dokumenter, men en del av virksomhetens styring, måling og forbedring.

Å gjøre personvern styrbart

ISO/IEC 27701 gir mest verdi når den brukes til å gjøre personvernarbeid operativt: tydelige roller, oppdaterte protokoller, dokumenterte risikovurderinger, fungerende rettighetsprosesser og leverandørstyring som faktisk speiler databehandlingen. Da blir standarden et praktisk styringsverktøy, ikke bare et sertifikatmål.

Den mest praktiske neste handlingen er å vurdere hvor moden virksomhetens ISO/IEC 27001-grunnlag er, og deretter kartlegge personvernprosessene som allerede finnes mot kravene i ISO/IEC 27701. Hvis organisasjonen trenger strukturert opplæring eller ønsker å diskutere relevante opplæringsløp, kan Readynez kontaktes via www.readynez.com.

To personer overvåker systemer for sikkerhetsbrudd

Unlimited Security Training

ubegrenset tilgang til ALLE LIVE instruktørledede sikkerhetskurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

What is ISO 27701?

ISO/IEC 27701 is intended to be a certifiable extension to ISO/IEC 27001 certifications. In other words, organizations planning to seek an ISO/IEC 27701 certification will also need to have an ISO/IEC 27001 certification.

Subscribe to Tech Blogs

Stay up to date on current developments in the Tech world related to Skills.

Here to Help

At Readynez we are committed to you, our customers, and you're in safe hands even if you should fail your first attempt. With the certification guarantee, you can join the course again, for free, and only pay for accommodation and exam.

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}