Är ISO/IEC 27701 en GDPR-certifiering – eller något annat?

Group classes

ISO/IEC 27701 is a privacy information management standard, not an official GDPR certification. Den mer korrekta bilden är att standarden ger ett reviderbart ledningssystem för dataskydd, men den ersätter inte en GDPR-certifieringsmekanism som godkänts enligt artiklarna 42 och 43 i GDPR.

ISO/IEC 27701 är ett tillägg till ISO/IEC 27001 och ISO/IEC 27002 för att bygga ett Privacy Information Management System, ofta förkortat PIMS. Där ISO/IEC 27001 beskriver hur ett informationssäkerhetsledningssystem styrs, riskbedöms och förbättras, lägger ISO/IEC 27701 till dataskyddskrav för organisationer som behandlar personuppgifter som personuppgiftsansvariga, personuppgiftsbiträden eller båda.

Det gör standarden praktiskt användbar för organisationer som vill visa struktur, ansvar och spårbarhet i sitt dataskyddsarbete. Den bör däremot inte beskrivas som ett bevis på full GDPR-efterlevnad. GDPR innehåller rättsliga bedömningar, nationella tillsynsfrågor och kontextberoende krav som inte kan reduceras till en teknisk eller ledningssystembaserad kontrollista.

Vad ISO/IEC 27701 faktiskt certifierar

En ISO/IEC 27701-certifiering avser normalt organisationens PIMS inom ett definierat omfång. Det innebär att revisorer granskar om organisationen har styrning, processer, riskhantering, kontroller och bevis som visar hur personuppgifter hanteras inom det område som omfattas av ledningssystemet.

Det omfånget är avgörande. Om PIMS endast omfattar IT-drift men inte marknadsföring, HR-processer, produktutveckling eller kundsupport kan betydande behandling av personuppgifter hamna utanför revisionen. En vanlig implementeringsrisk är därför att dataskyddsarbetet behandlas som en informationssäkerhetsövning snarare än som en styrmodell för hela livscykeln för personuppgifter.

Standarden bygger på en befintlig eller parallellt etablerad ISO/IEC 27001-grund. Organisationer som ännu inte har den basen behöver förstå hur ISMS-omfång, riskbehandling, internrevision och ledningens genomgång fungerar innan PIMS blir effektivt. Readynez beskriver detta sammanhang i sin utbildning för ISO/IEC 27701 Lead Implementer, där fokus ligger på att etablera, införa och förbättra ett PIMS ovanpå ett ISMS.

Relationen till GDPR och artikel 42

GDPR öppnar i artiklarna 42 och 43 för certifieringsmekanismer, sigill och märkningar som ska godkännas genom behöriga organ och nationella tillsynsmyndigheter. ISO/IEC 27701 är inte automatiskt en sådan mekanism. Den kan stödja GDPR-arbetet och ge strukturerade bevis, men dess rättsliga betydelse beror på sammanhanget och den ersätter inte ansvarsskyldigheten enligt förordningen.

Styrkan ligger i kartläggningen mellan standardens kontroller och dataskyddskrav. För en personuppgiftsansvarig kan PIMS bidra till tydligare register över behandlingar, metodik för konsekvensbedömningar, roller för privacy by design och rutiner för hantering av registrerades rättigheter. För ett personuppgiftsbiträde blir andra delar mer centrala, till exempel dokumenterade kundinstruktioner, hantering av underbiträden, överföringar, incidentrapportering och bevis på att behandling sker enligt avtal.

Översikt över hur ISO/IEC 27701 kan stödja GDPR-arbetet
GDPR-område Hur ISO/IEC 27701 kan stödja arbetet Vad organisationen fortfarande måste bedöma
Register över behandlingar Styr krav på dokumenterade processer, ansvar och bevis för behandling av personuppgifter. Om registret är korrekt, komplett och anpassat till faktisk behandling.
Konsekvensbedömningar Ger struktur för riskhantering och återkommande granskning av integritetsrisker. När en DPIA krävs och om bedömningen håller juridiskt och sakligt.
Leverantörsstyrning Stödjer kontroll av biträden, underbiträden, avtalade instruktioner och incidentrutiner. Om avtalen uppfyller GDPR och om överföringar har lämplig rättslig grund.
Rättslig grund och intresseavvägning Kan kräva dokumentation och ansvarsfördelning kring beslut. Själva juridiska bedömningen av laglighet, proportionalitet och ändamål.

Tabellen fungerar som en textbaserad kartläggning snarare än ett formellt tolkningsverktyg. I praktiken bör organisationer jämföra sin PIMS-dokumentation med GDPR, Europeiska dataskyddsstyrelsens vägledning om certifiering och relevanta krav från den nationella tillsynsmyndigheten. ISO.org beskriver standardfamiljen, medan EUR-Lex är den auktoritativa källan för själva GDPR-texten.

När ISO/IEC 27701 är rätt väg och när den inte räcker

ISO/IEC 27701 är mest ändamålsenlig när organisationen behöver ett återkommande, granskningsbart sätt att visa hur dataskydd styrs i praktiken. Den passar särskilt bra när dataskydd, informationssäkerhet, juridik, upphandling och verksamhetsägare behöver arbeta från samma struktur i stället för att hantera personuppgifter genom separata policydokument.

Den är också användbar i leverantörsgranskningar. Många kunder använder en ISO/IEC 27701-certifiering som en praktisk indikator på dataskyddsmognad, men begär ofta kompletterande bevis: register över behandlingar, DPIA-process, incidentrutiner, biträdesavtal, logik för underbiträden och rutiner för begäranden från registrerade. Certifikatet kan därför minska friktion i due diligence, men det ersätter sällan kundens egna kontroller.

Organisationer som väntar på bredare tillämpning av GDPR-certifieringsmekanismer enligt artikel 42 behöver inte nödvändigtvis skjuta upp arbetet. En rimlig beslutsram är att använda ISO/IEC 27701 när behovet är operativ mognad, revisionsbarhet och bättre bevisning redan nu. Om målet däremot är en specifik, regulatoriskt erkänd GDPR-märkning bör organisationen följa utvecklingen hos relevant tillsynsmyndighet och kontrollera vilka mekanismer som faktiskt är godkända.

Hur revision och certifiering brukar fungera

Organisationscertifiering enligt ISO/IEC 27001 och ett PIMS-tillägg enligt ISO/IEC 27701 bedöms inom ramen för ledningssystemrevision. Det skiljer sig från personcertifiering, där en individ examineras mot ett kompetenskrav. Skillnaden är viktig eftersom ett organisationscertifikat visar att ett ledningssystem har granskats inom ett angivet omfång, medan en personcertifiering visar att en individ har prövats enligt ett certifieringsschema.

I ISO-sammanhang kopplas organisationscertifiering till krav på certifieringsorgan för ledningssystem, medan personcertifiering ofta hänvisar till ISO/IEC 17024. Att blanda ihop dessa skapar otydlighet i upphandling, revision och intern rapportering. En DPO, CISO eller compliance-ansvarig bör därför alltid fråga vad certifikatet avser, vem som är certifierad, vilket omfång som gäller och vilket ackrediteringsramverk som ligger bakom.

Revisionen bygger på bevis. Policydokument räcker sällan om organisationen inte kan visa hur processerna fungerar i verkligheten. Revisorer kommer normalt att vilja se exempel på riskbedömningar, beslut, åtgärdsplaner, uppföljningar, ansvarsfördelning, incidentövningar, leverantörsgranskningar och förbättringar över tid.

Implementering utan att tappa kopplingen till verksamheten

En effektiv PIMS-implementering börjar med rätt omfång och tydliga gränser mot befintligt ISMS. Om organisationen redan uppgraderar eller anpassar sig till ISO/IEC 27001:2022 är det ofta praktiskt att samordna arbetet med ISO/IEC 27701, eftersom styrning, riskmetodik och kontrollkartläggning annars kan behöva omarbetas i flera omgångar.

Det andra nyckelområdet är samverkan mellan juridik och teknik. Juridikteamet kan bedöma rättslig grund, informationstexter, biträdesavtal och registrerades rättigheter, men tekniska team behöver kunna omsätta besluten i åtkomststyrning, loggning, datalagring, incidentprocesser och leverantörskontroller. När dessa spår hanteras separat uppstår ofta brister i bevisningen: processen finns på papper, men den går inte att visa i drift.

För organisationer med befintlig ISO/IEC 27001-kompetens kan ett kortare spår ibland vara relevant. Ett exempel är ISO/IEC 27701 Lead Implementer Fast Track, som är inriktat på dem som redan har grundläggande implementeringskunskap och vill bygga vidare mot PIMS. Läsare som jämför flera ISO-spår kan även använda översikten över ISO-certifieringar för att förstå hur dataskyddsstandarden passar in i den bredare ISO-familjen.

Vanliga frågor om ISO/IEC 27701 och GDPR

Är ISO/IEC 27701 en officiell GDPR-certifiering?

Nej. ISO/IEC 27701 är en standard för ett Privacy Information Management System och kan certifieras som del av ett ledningssystem, men den är inte automatiskt en GDPR-certifieringsmekanism enligt artiklarna 42 och 43.

Kan ISO/IEC 27701 hjälpa vid tillsyn eller kundgranskning?

Ja, den kan ge strukturerade bevis på styrning, riskhantering och kontroller. Den bör ändå ses som stödjande dokumentation, inte som ett frikort från ansvar eller som garanti för att varje behandling är laglig.

Behöver organisationen ISO/IEC 27001 först?

ISO/IEC 27701 är utformad som ett tillägg till ISO/IEC 27001 och ISO/IEC 27002. I praktiken behöver organisationen därför ett fungerande ISMS-ramverk, antingen redan etablerat eller infört parallellt.

Vad är viktigast att kontrollera innan ett projekt startar?

Det viktigaste är omfånget. Organisationen behöver veta vilka behandlingar, system, affärsprocesser, leverantörer och roller som ska omfattas, annars riskerar certifieringen att missa delar av dataskyddsarbetet som är centrala i praktiken.

Att använda 27701 med rätt förväntningar

ISO/IEC 27701 fyller ett tydligt tomrum mellan juridiska krav och operativ informationssäkerhet. Den hjälper organisationer att visa hur dataskydd styrs, följs upp och förbättras, särskilt när personuppgifter hanteras över flera system, leverantörer och affärsprocesser.

Den viktigaste slutsatsen är att standarden bör användas som ett strukturerat bevis- och styrningsramverk, inte som en ersättning för GDPR-bedömningar. En praktisk nästa åtgärd är att jämföra befintligt ISMS-omfång, artikel 30-register, DPIA-rutiner och leverantörsprocesser mot ISO/IEC 27701 och därefter avgöra om intern kompetens, extern revision eller utbildning via Readynez är rätt väg vidare.

Två personer övervakar system för säkerhetsintrång

Unlimited Security Training

obegränsad tillgång till ALLA LIVE instruktörsledda säkerhetskurser du vill ha - allt till priset av mindre än en kurs.

  • 60+ LIVE instruktörsledda kurser
  • Money-back Garanti
  • Tillgång till 50+ erfarna instruktörer
  • Utbildad 50 000+ IT-proffs

Varukorg

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}