⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DPO'ens uafhængighed i ISO 27701 og GDPR

Igor Petreski

Sarah, informationssikkerhedschef i en hurtigt voksende FinTech-virksomhed, mærkede problemet, allerede før mødet i risikoudvalget var begyndt. En fejlkonfigureret cloud storage-bucket havde kortvarigt eksponeret en testdatabase i stagingmiljøet med kundetestdata. Udviklingsteamet havde hurtigt rettet konfigurationen. Intet produktionssystem var berørt. Hændelsesrapporten beskrev hændelsen som mindre alvorlig.

Men den person, der fremlagde rapporten, var Mark, IT-chefen.

Mark var også virksomhedens udpegede databeskyttelsesrådgiver (DPO).

Som IT-chef lagde Mark vægt på, hvor hurtigt afhjælpningen var gennemført, den begrænsede driftsmæssige påvirkning, og hvorfor anmeldelse til tilsynsmyndigheden ikke var nødvendig. Som DPO burde han have stillet skarpere spørgsmål: hvorfor stagingdata fandtes i den form, om datasættet indeholdt identificerbare personer, om miljøadskillelsen havde svigtet, om hændelsen afdækkede en systemisk svaghed i databeskyttelsen, og om de registrerede kunne blive udsat for risiko, selv om dataene ikke var “produktions-PII”.

Dette er problemet med DPO’ens uafhængighed i sin mest praktiske form. Spørgsmålet er ikke, om Mark handlede i ond tro. Spørgsmålet er strukturelt. En person kan ikke objektivt overvåge, udfordre og rådgive om beslutninger, som vedkommende også ejer, godkender eller forsvarer.

Det samme problem opstår i SaaS-virksomheder, der forbereder gennemgange af revisionsparathed efter ISO/IEC 27701:2025 PIMS, sundhedsleverandører, der besvarer kunderevisioner, finansielle enheder under DORA-kontrol, og SMV’er, der forsøger at holde styringen af databeskyttelse enkel. Organisationen har en DPO eller databeskyttelsesrådgiver på papiret. Privatlivsmeddelelsen er opdateret. DPIA-skabelonen findes. Brudregisteret er klar. Derefter stiller revisor et enkelt spørgsmål:

“Hvem er jeres DPO eller databeskyttelsesrådgiver, og hvad laver vedkommende ellers?”

Hvis svaret er “IT-chef”, “informationssikkerhedschef”, “chefjurist”, “COO”, “HR-chef”, “marketingchef” eller “den person, der godkender adgang, leder hændelser, underskriver DPIA’er og gennemgår de samme kontroller”, har organisationen ikke blot et bemandingsproblem. Den har et styringsproblem.

For ISO/IEC 27701:2025 og GDPR-ansvarlighed er DPO’ens uafhængighed ikke ceremoniel. Den er en kontrol. Den forbinder rolledesign, funktionsadskillelse, ledelsens gennemgang, risikobehandling, bevisregistre, intern revision og eskaleringsveje.

Det er her, Clarysec hjælper organisationer med at omsætte uafhængighed fra en uklar juridisk formulering til en gentagelig og revisionsbar driftsmodel ved hjælp af [P02] Politik for styringsroller og ansvarsområder, [P02S] Politik for styringsroller og ansvarsområder - SMV, [PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, [DP] Databeskyttelses- og privatlivspolitik, Zenith Blueprint: en revisors 30-trins køreplan og Zenith Controls: vejledning til compliance på tværs af rammeværker.

Den reelle risiko ved DPO’en med dobbeltrolle

GDPR tillader, at en DPO udfører andre opgaver, men ikke hvis disse opgaver skaber en interessekonflikt. Article 38 kræver, at DPO’en ikke modtager instrukser om udførelsen af DPO-opgaver, ikke straffes for at udføre disse opgaver og ikke har yderligere pligter, der kompromitterer uafhængigheden.

Konflikten opstår typisk, når DPO’en har en stilling, der fastlægger formålene med eller hjælpemidlerne til behandling af personoplysninger. Almindelige højrisikokombinationer omfatter:

  • DPO og IT-chef eller CIO
  • DPO og informationssikkerhedschef eller informationssikkerhedsansvarlig
  • DPO og marketingchef
  • DPO og HR-chef
  • DPO og COO
  • DPO og ansvarlig for intern revision
  • DPO og produktejer for højrisikobehandling af data

Nogle kombinationer er ikke automatisk forbudte, men alle skal vurderes. Juridiske rådgivere, compliance-ansvarlige, sikkerhedsledere og ansvarlige for databeskyttelsesprogrammer kan have dyb forståelse for databeskyttelse, men spørgsmålet er, om de kan overvåge uafhængigt, udfordre beslutninger og eskalere bekymringer uden at gennemgå deres eget arbejde.

ScenarieHvorfor uafhængighed er vigtigKonfliktsignal
DPIA-godkendelse af en ny AI-analysefunktionDPO’en skal udfordre nødvendighed, proportionalitet, behandlingsgrundlag, gennemsigtighed og sikkerhedsforanstaltningerDPO’en ejer også frister for produktlancering eller omsætningsmål
Vurdering af brud efter uautoriseret adgang til logfilerDPO’en skal rådgive om klassificering af brud på persondatasikkerheden og anmeldelse/underretningDPO’en leder det team, hvis kontrolsvigt forårsagede hændelsen
Onboarding af databehandler til cloudanalyseDPO’en skal udfordre risici ved overførsel, opbevaring, underdatabehandlere og adgangDPO’en forhandlede kontrakten og ønsker godkendelsen afsluttet
Godkendelse af adgang til følsomme kundedataDPO’en skal overvåge princippet om mindst mulige rettigheder og ansvarlighedDen samme person godkender, tildeler og gennemgår adgang
Intern revision af databeskyttelseskontrollerRevisor skal objektivt teste styringen af databeskyttelseDPO’en skrev processen, udførte kontrollen og gennemgår bevismaterialet

Risikoen er ikke teoretisk. En DPO i interessekonflikt kan nedtone databeskyttelsesrisici for at beskytte budgetter, undgå anbefalinger, der skaber driftsmæssig friktion, tøve med at rapportere et brud, der stiller egen afdeling dårligt, eller mangle uafhængighed til at udfordre øverste ledelse.

GDPR-ansvarlighed gør dette kritisk for bevismaterialet. Article 5(2) kræver, at den dataansvarlige er ansvarlig for og kan dokumentere overholdelse af principperne om lovlig, rimelig, gennemsigtig, formålsbegrænset, dataminimeret, korrekt, opbevaringsbegrænset, sikker og ansvarlig behandling. En DPO-konflikt, der ikke er vurderet, godkendt, afbødet og dokumenteret, svækker denne dokumentation.

Hvad uafhængighed betyder i et PIMS

I et ledelsessystem for databeskyttelse betyder uafhængighed ikke altid, at DPO’en skal være ekstern. Det betyder, at DPO’en eller databeskyttelsesrådgiveren kan udføre overvågnings- og rådgivningsopgaver uden at være strukturelt blokeret, driftsmæssigt konfliktramt eller presset til at godkende beslutninger, som vedkommende burde udfordre.

Clarysec adskiller tre begreber, som organisationer ofte slår sammen:

  1. Uafhængighed, evnen til at rådgive, overvåge og eskalere uden indblanding.
  2. Funktionsadskillelse, adskillelsen af uforenelige ansvarsområder såsom godkendelse og udførelse af højrisikohandlinger.
  3. Styring af interessekonflikter, den dokumenterede arbejdsgang for at identificere, evaluere, godkende, afbøde og gennemgå uundgåelige rollekombinationer.

Dette starter med ledelse og rolletildeling. ISO/IEC 27001:2022, punkt 5.3, kræver, at øverste ledelse sikrer, at ansvar og beføjelser for roller, der er relevante for informationssikkerhed, tildeles og kommunikeres. I et PIMS, der bygger på et ISMS, udvides denne styringsdisciplin naturligt til databeskyttelsesroller.

[P02] Politik for styringsroller og ansvarsområder angiver sit mål:

“At opretholde en styringsmodel, der håndhæver funktionsadskillelse, eliminerer interessekonflikter og muliggør eskalering af uafklarede sikkerhedsforhold.”

Dette citat stammer fra virksomhedens Politik for styringsroller og ansvarsområder, afsnittet “Mål”, politikklausul 3.2.

Den samme politik gør forventningen til bevismateriale eksplicit:

“Funktionsadskillelse håndhæves og dokumenteres”

Dette citat stammer fra virksomhedens Politik for styringsroller og ansvarsområder, afsnittet “Styringskrav”, politikklausul 5.4.3.

For SMV’er anerkender Clarysec, at perfekt adskillelse ikke altid er mulig. [P02S] Politik for styringsroller og ansvarsområder - SMV angiver:

“Risikobehandling skal omfatte identifikation af alle tilfælde, hvor personer kan have modstridende opgaver (f.eks. adgangsgodkendelse og overvågning). Risikobegrænsende foranstaltninger kan omfatte tildeling af gennemgangsbeføjelse til en anden person eller implementering af kompenserende kontroller (f.eks. logfiler eller stikprøvekontroller).”

Dette citat stammer fra Politik for styringsroller og ansvarsområder - SMV, afsnittet “Risikobehandling og undtagelser”, politikklausul 7.2.1.

Det er den praktiske standard for mindre organisationer. Lad ikke som om, der ikke er en konflikt. Identificér den, godkend den, afbød den, registrér den og gennemgå den.

REG01 og REG12: Clarysecs arbejdsgang for bevismateriale

I mange organisationer håndteres rollekonflikter uformelt. Nogen siger: “Vi er for små til en særskilt DPO”, og beslutningen når aldrig et register. Måneder senere beder en revisor om bevismateriale, og organisationen har kun et organisationsdiagram.

[PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse gør dette til en kontrolleret arbejdsgang. Den kræver godkendelse fra øverste ledelse, før følsomme rollekombinationer tildeles:

“[Alle] Øverste ledelse SKAL godkende rollekombinationer, der omfatter databeskyttelsesansvarlig / PIMS-ansvarlig, databeskyttelsesrådgiver (DPO) / databeskyttelsesrådgiver, informationssikkerhedsansvarlig, hændelseskoordinator eller ansvarlig for intern revision / compliancegennemgang i REG01 før tildeling.”

Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Rollekombination, funktionsadskillelse og uafhængighed”, politikklausul 4.2.2.

Den kræver også kompenserende kontroller for uundgåelige konflikter:

“[Alle] Den databeskyttelsesansvarlige / PIMS-ansvarlige SKAL registrere kompenserende kontroller for uundgåelige konflikter vedrørende funktionsadskillelse i REG12, før en rollekombination godkendes.”

Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Rollekombination, funktionsadskillelse og uafhængighed”, politikklausul 4.2.4.

Og den kræver hurtig registrering af bekymringer om uafhængighed:

“[Alle] Databeskyttelsesrådgiveren (DPO) / databeskyttelsesrådgiveren SKAL registrere bekymringer om rollens uafhængighed eller interessekonflikter i REG12 inden for fem arbejdsdage efter identifikation.”

Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Rollekombination, funktionsadskillelse og uafhængighed”, politikklausul 4.2.5.

Dette er forskellen mellem databeskyttelsesdokumentation og styring af databeskyttelse. Politikken siger ikke blot, at “DPO’en bør være uafhængig”. Den definerer, hvem der godkender rollekombinationer, hvor konflikter logges, hvor hurtigt bekymringer om uafhængighed skal registreres, og hvordan kompenserende kontroller tilknyttes.

[DP] Databeskyttelses- og privatlivspolitik styrker kravet om uafhængighed:

“Handler uafhængigt for at føre tilsyn med overholdelse af databeskyttelsesregler.”

Dette citat stammer fra virksomhedens Databeskyttelses- og privatlivspolitik, afsnittet “Roller og ansvar”, politikklausul 4.2.1.

En praktisk konfliktmatrix for DPO’en

En enkel konfliktmatrix hjælper ledelsen med at beslutte, hvilke rollekombinationer der er acceptable, hvilke der kræver afbødning, og hvilke der bør forbydes.

Rolle 1Rolle 2KonfliktniveauAnbefalet handling eller kompenserende kontroller
IT-chef eller CIODatabeskyttelsesrådgiver (DPO)HøjUndgå, hvor det er muligt. DPO’en bør ikke føre tilsyn med den samme infrastrukturfunktion, som vedkommende leder
Informationssikkerhedschef eller informationssikkerhedsansvarligDatabeskyttelsesrådgiver (DPO)HøjDokumentér kun i REG01, hvis det er uundgåeligt, og brug ekstern gennemgang af databeskyttelse ved brud og DPIA’er
MarketingchefDatabeskyttelsesrådgiver (DPO)HøjUndgå. Marketing fastlægger ofte formål og hjælpemidler for brug af kundedata
HR-chefDatabeskyttelsesrådgiver (DPO)HøjUndgå. HR håndterer følsomme medarbejderdata og relaterede politikker
Medarbejder i intern revisionDatabeskyttelsesrådgiver (DPO)HøjUndgå. Intern revision skal kunne gennemgå DPO-funktionen uafhængigt
Juridisk rådgiverDatabeskyttelsesrådgiver (DPO)MiddelVurdér omhyggeligt, dokumentér i REG01, og adskil DPO-rådgivning fra advokatfortrolighed, hvor det er nødvendigt
Compliance-chefDatabeskyttelsesrådgiver (DPO)MiddelVurdér omhyggeligt, og definér mandat, rapporteringslinje og kontroller for uafhængig gennemgang
Ekstern konsulentDatabeskyttelsesrådgiver (DPO)LavOfte effektivt, hvis kontrakten garanterer uafhængighed, adgang, ressourcer og eskaleringsrettigheder

Matrixen er ikke en erstatning for styring. Den er et triageværktøj, der føder REG01-godkendelser, REG12-bekymringer, ledelsens gennemgang og planlægning af intern revision.

Fem trin til at håndtere DPO-konflikter, før revisorerne finder dem

Når en kunde spørger: “Vores DPO er også vores sikkerhedsansvarlige. Er det acceptabelt?”, afhænger svaret af bevismaterialet.

Trin 1: Registrér rollekombinationen i REG01

Start med registeret for rolletildeling. Registrér personen, den formelle rolle, rapporteringslinjen, delegerede beføjelser, driftsmæssige ansvarsområder med relevans for databeskyttelse, godkendelsesstatus og gennemgangsdato.

REG01-feltEksempelindhold
PersonJane Smith
Rolle 1Databeskyttelsesrådgiver (DPO) / databeskyttelsesrådgiver
Rolle 2Informationssikkerhedsansvarlig
Rolle 3Hændelseskoordinator
Godkendelse krævesGodkendelse fra øverste ledelse kræves før tildeling
Indledende konfliktvurderingHøj for vurdering af brud og adgangsovervågning, middel for DPIA-gennemgang
GodkendelsesbeslutningGodkendt med kompenserende kontroller i 12 måneder
GennemgangsdatoKvartalsvist og efter ethvert brud på persondatasikkerheden

Dette implementerer kravet i [PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse om godkendelse fra øverste ledelse før tildeling.

Trin 2: Udfør en konfliktvurdering

Spørg, hvor DPO’en kan komme til at gennemgå sit eget arbejde.

SpørgsmålHvis ja, findes der en konflikt
Godkender DPO’en den behandlingsaktivitet, som vedkommende senere overvåger?Ja
Leder DPO’en det team, hvis fejl vedkommende kan få behov for at udfordre?Ja
Afgør DPO’en bruddets alvorlighed og ejer samtidig afhjælpningsmålepunkter?Ja
Har DPO’en kommercielle eller driftsmæssige KPI’er knyttet til godkendelse?Ja
Kan DPO’en eskalere direkte til øverste ledelse uden filtrering?Hvis nej, findes der en bekymring om uafhængighed

Målet er ikke at skabe et perfekt organisationsdiagram. Målet er at forhindre selvgodkendelse, skjult påvirkning og svag eskalering.

Trin 3: Registrér kompenserende kontroller i REG12

Hvis organisationen ikke straks kan adskille rollerne, registreres kontroller i REG12.

KonfliktKompenserende kontrol
DPO’en er også hændelseskoordinatorJuridisk rådgiver eller ekstern databeskyttelsesrådgiver gennemgår beslutninger om anmeldelse og underretning ved brud på persondatasikkerheden
DPO’en er også informationssikkerhedsansvarligIntern revision tester uafhængigt hvert kvartal bevismateriale for overvågning af databeskyttelse
DPO’en godkender adgang til databeskyttelseslogfilerEn anden leder udfører adgangsgennemgang ved hjælp af uforanderlige logfiler
DPO’en faciliterer DPIA’erDPIA-godkendelse kræver godkendelse fra produktejer, juridisk funktion, databeskyttelsesfunktion og øverste ledelse
DPO’en deltager i leverandørvalgIndkøb eller risikoudvalg udfører uafhængig due diligence af leverandørens databeskyttelse

Dette er i overensstemmelse med [SME-ISP] Informationssikkerhedspolitik - SMV:

“Ingen opgave må delegeres på en måde, der fjerner tilsyn eller bryder funktionsadskillelse (f.eks. må én person ikke alene godkende og udføre den samme højrisikohandling).”

Dette citat stammer fra Informationssikkerhedspolitik - SMV, afsnittet “Roller og ansvar”, politikklausul 4.5.3.

Det er også i overensstemmelse med [P02S] Politik for styringsroller og ansvarsområder - SMV:

“Delegering må ikke fjerne tilsyn eller tillade uautoriseret selvgodkendelse.”

Dette citat stammer fra Politik for styringsroller og ansvarsområder - SMV, afsnittet “Roller og ansvar”, politikklausul 4.5.2.

Trin 4: Dokumentér DPO-rådgivning og bekymringer om uafhængighed

En hyppig revisionsmangel er, at DPO-rådgivning sker på møder, i chattråde eller ved uformelle opkald, men at intet registreres. [PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse kræver:

“[Alle] Databeskyttelsesrådgiveren (DPO) / databeskyttelsesrådgiveren SKAL registrere rådgivning om databeskyttelse, overvågningsobservationer eller bekymringer om uafhængighed i REG12, når det anmodes om ved væsentlige beslutninger om databeskyttelse eller bekymringer om compliance.”

Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Roller og ansvar”, politikklausul 5.1.3.

Den kræver også rettidig gennemgang af henviste konflikter:

“[Alle] Databeskyttelsesrådgiveren (DPO) / databeskyttelsesrådgiveren SKAL gennemgå henviste væsentlige rollekonflikter og registrere rådgivning i REG12 inden for 10 arbejdsdage efter henvisning.”

Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Styring og tilsyn”, politikklausul 6.1.3.

REG12-feltEksempelindhold
BeslutningLancering af analysefunktion for kundeadfærd
DPO-rådgivningFortsæt kun efter afsluttet DPIA, opdateret privatlivsmeddelelse, opbevaringsgrænse, fravalgsmekanisme og adgangsbegrænsning
Bekymring om uafhængighedProduktejer anmodede om lanceringsgodkendelse før afsluttet DPIA
EskaleringEskaleret til PIMS-ansvarlig og CEO
ResultatLancering udsat, indtil sikkerhedsforanstaltninger var implementeret
Links til bevismaterialeDPIA, opdatering af privatlivsmeddelelse, adgangsgennemgang, ledelsesgodkendelse

Denne registrering beskytter organisationen, men den beskytter også DPO’en. Den dokumenterer, at der blev givet uafhængig rådgivning, selv når forretningen foretrak en hurtigere vej.

Trin 5: Indarbejd konflikter i ledelsens gennemgang og intern revision

DPO’ens uafhængighed er ikke et engangstjek ved udpegning. Den skal gennemgås gennem ledelsens gennemgang, intern revision og opfølgning på korrigerende handlinger.

[P02] Politik for styringsroller og ansvarsområder omfatter compliancegennemgang af:

“Gennemgang af eventuelle interessekonflikter eller uautoriserede delegeringer”

Dette citat stammer fra virksomhedens Politik for styringsroller og ansvarsområder, afsnittet “Håndhævelse og compliance”, politikklausul 8.2.1.3.

[DP] Databeskyttelses- og privatlivspolitik holder også øverste ledelse involveret i undtagelser:

“Undtagelser skal godkendes af databeskyttelsesrådgiveren (DPO) og øverste ledelse før implementering.”

Dette citat stammer fra virksomhedens Databeskyttelses- og privatlivspolitik, afsnittet “Risikobehandling og undtagelser”, politikklausul 7.3.1.

Denne dobbelte godkendelse er vigtig. DPO’en rådgiver og overvåger. Øverste ledelse ejer beslutningen og restrisikoen.

Hvordan Zenith Blueprint og Zenith Controls kortlægger problemstillingen

Zenith Blueprint placerer rolletildeling tidligt i fasen ISMS-grundlag og ledelse, trin 4: Roller og ansvar i ISMS. Den bemærker:

“Hvis relevant (særligt hvis I behandler personoplysninger, kan I have en databeskyttelsesrådgiver efter loven). Vedkommende sikrer, at ISMS er i overensstemmelse med databeskyttelseslovgivning, og kan eventuelt koordinere revisioner.”

Trin 4 fremhæver også, at ISMS-ansvarlig eller sikkerhedsansvarlig ofte koordinerer implementering, risikovurderinger, revisioner og awarenessprogrammer og “skal have direkte adgang til øverste ledelse for at eskalere forhold.” Det samme princip gælder for DPO’en. En databeskyttelsesrådgiver, der ikke kan nå øverste ledelse, når et produktteam afviser DPIA-anbefalinger, er ikke reelt uafhængig.

I fasen Kontroller i praksis, trin 22: Organisatoriske kontroller, forklarer Zenith Blueprint funktionsadskillelse:

“Funktionsadskillelse (SoD) er et grundlæggende kontrolprincip, der skal reducere risikoen for svig, fejl eller misbrug ved at sikre, at ingen enkeltperson har overdreven myndighed eller adgang, der kan udnyttes uden opdagelse.”

Den beskriver også SMV-realiteten:

“Hvor medarbejderantallet begrænser funktionel adskillelse, kan organisationer implementere kompenserende kontroller. Det kan omfatte flertrinsgodkendelser, automatiserede workflow-gennemgange eller revisionslogning med regelmæssig gennemgang. Pointen er ikke perfektion, men bevidsthed.”

Trin 23 forbinder databeskyttelsesansvarlige, juridiske rådgivere og DPO’er med databeskyttelsesdriften:

“Databeskyttelsesansvarlige, juridiske rådgivere eller databeskyttelsesrådgivere (DPO’er) skal inddrages i at definere, hvordan personoplysninger håndteres, især når det drejer sig om internationale overførsler, grænseoverskridende behandling eller registreredes rettigheder såsom indsigt, berigtigelse og sletning.”

Den fortsætter med det bevismateriale, revisorer forventer:

“Fra et revisionsperspektiv er denne kontrol i stigende grad i fokus. Revisorer, tilsynsmyndigheder og kunder ønsker alle at se:

✓ Hvor PII befinder sig,
✓ Hvilket behandlingsgrundlag der gælder for behandlingen,
✓ Hvordan adgang begrænses,
✓ Hvordan hændelser rapporteres,
✓ Og hvordan organisationen respekterer rettigheder og opretholder gennemsigtighed.”

Zenith Blueprint forklarer også uafhængig gennemgang som en kontrol for objektivitet:

“Det kræver, at organisationens tilgang til styring af informationssikkerhed underlægges uafhængig gennemgang med planlagte intervaller, så blinde vinkler kan afdækkes, antagelser kan udfordres, og tillid kan valideres med friske øjne.”

Og præciserer:

“Uafhængig” betyder i denne sammenhæng ikke altid ekstern. Det betyder funktionelt adskilt fra det driftsmæssige ejerskab af ISMS."

For DPO’ens uafhængighed betyder det, at intern revision af styring af databeskyttelse ikke bør udføres af den person, hvis DPO-rolle er under gennemgang. Hvis organisationen er for lille, bør den bruge en ekstern gennemgangsansvarlig eller peergennemgang godkendt af øverste ledelse.

Zenith Controls identificerer de emnerelaterede ISO/IEC 27002:2022-kontroller som “Information Security Roles and Responsibilities” 5.2, “Segregation of Duties” 5.3 og “Independent Review of Information Security” 5.35. Denne kortlægning er vigtig, fordi uafhængighed inden for databeskyttelse ikke er isoleret fra ISMS-styring. Den er en del af den samme revisionslogik: definér ansvar, adskil uforenelige opgaver, og gennemgå ledelsessystemet uafhængigt.

Kortlægning på tværs af ISO 27701, GDPR, NIS2, DORA, NIST CSF og COBIT 19

DPO’ens uafhængighed omtales normalt som et GDPR-spørgsmål, men revisorer og tilsynsmyndigheder ser den samme svaghed gennem flere rammeværker.

RammeværksperspektivHvad det spørger om i praksisBevismateriale for styring af DPO-konflikter
ISO/IEC 27701:2025 PIMSEr roller, ansvar, overvågning og ansvarlighed vedrørende databeskyttelse defineret og i drift?DPO-udpegning, REG01-rolletildeling, REG12-bekymringer om uafhængighed, referater fra PIMS-ledelsens gennemgang
GDPRKan den dataansvarlige dokumentere ansvarlighed, styring af databeskyttelse og passende sikkerhedsforanstaltninger?Registreringer af DPO-rådgivning, konfliktvurdering, bevismateriale for DPIA-udfordring, logfiler over rådgivning ved brud
ISO/IEC 27001:2022 og ISO/IEC 27002:2022Er ansvar tildelt, er opgaver adskilt, og udføres uafhængige gennemgange?RACI-matrix, SoD-vurdering, uafhængighed i intern revision, liste over kontrolansvarlige
NIS2Godkender og fører ledelsen tilsyn med risikoforanstaltninger, træning, hændelseshåndtering, kontinuitet og kontroller i forsyningskæden?Ledelsesorganets beslutninger, eskaleringsregistreringer, referater om styring af cybersikkerhed og databeskyttelse
DORAFører ledelsesorganet tilsyn med IKT-risiko, tredjepartsrisiko, intern revision, robusthed og hændelsesrapportering?IKT-rollekort, gennemgang af tredjepartskonflikter, intern revisionsplan, opfølgning på korrigerende handlinger
NIST CSF 2.0Er governance, retlige forpligtelser, risikovillighed, roller og tilsyn integreret i virksomhedens risikostyring?Aktuel profil og målprofil, register over styringsmangler, POA&M, bevismateriale for politikgennemgang
COBIT 19 og ISACA-revisionsperspektivEr beslutningsrettigheder, assurance-uafhængighed, risikoejerskab og overvågningsansvar adskilt?Matrix for beslutningsrettigheder, assurance-plan, konfliktlogs, sporing af afhjælpning

NIS2 Article 20 placerer ansvaret hos ledelsesorganer for at godkende og føre tilsyn med foranstaltninger til styring af cybersikkerhedsrisici og træning. Article 21 kræver passende tekniske, driftsmæssige og organisatoriske foranstaltninger, herunder risikoanalyse, hændelseshåndtering, kontinuitet, sikkerhed i forsyningskæden, vurdering af effektivitet, træning, kryptografi, HR-sikkerhed, adgangsstyring, styring af aktiver, MFA hvor relevant og sikker kommunikation. Hvis DPO’en også er driftsmæssig sikkerhedsejer, skal tilsynet med databeskyttelse stadig bevares.

DORA Article 5 kræver, at finansielle enheder opretholder en intern styrings- og kontrolramme for IKT-risikostyring med ledelsesorganet som ultimativt ansvarligt. Article 28 kræver styring af IKT-tredjepartsrisiko, due diligence, kontraktlige sikkerhedsforanstaltninger, vurdering af koncentrationsrisiko og hensyntagen til interessekonflikter. En DPO, der også ejer IKT-risiko eller tredjepartsgodkendelse, skaber et styringsproblem, som skal kontrolleres.

NIST CSF 2.0 placerer disse spørgsmål i GOVERN-funktionen: retlige, regulatoriske, kontraktlige, databeskyttelsesrelaterede og borgerrettighedsrelaterede forpligtelser skal forstås og styres, roller skal være tydelige, tilsyn skal findes, og cybersikkerhedsrisiko skal være afstemt med virksomhedens risikostyring. En DPO-konflikt kan behandles som en styringsmangel, tildeles en ejer, dokumenteres i en handlingsplan og overvåges.

Hvordan revisorer tester DPO’ens uafhængighed

Forskellige revisorer bruger forskelligt sprog, men deres spørgsmål samler sig om det samme.

RevisorbaggrundSandsynligt revisionsspørgsmålBevismateriale, som Clarysec forbereder
ISO/IEC 27701:2025 PIMS-revisorEr ansvar vedrørende databeskyttelse tildelt, er konflikter identificeret, og er overvågningen uafhængig?PIMS-rollekort, REG01-godkendelser, REG12-konfliktlogs, registreringer af databeskyttelsesrådgivning
ISO/IEC 27001:2022-revisorEr informationssikkerhedsroller defineret, er uforenelige opgaver adskilt, og udføres uafhængig gennemgang?RACI, SoD-matrix, intern revisionsplan, opfølgningshandlinger fra ledelsens gennemgang
GDPR-fokuseret revisor eller tilsynsmyndighedKan organisationen dokumentere ansvarlighed og uafhængig DPO-rådgivning?DPO-udpegning, eskaleringsregistreringer, DPIA-rådgivning, rådgivning ved brud, tilsyn med træning
NIST CSF-vurderingspartEr styringsroller, retlige forpligtelser, risikotolerance og tilsyn integreret i virksomhedens risikostyring?NIST CSF aktuel profil og målprofil, plan for styringsmangler, risikoregister
DORA-gennemgangsansvarligFører ledelsen tilsyn med IKT-risiko og konflikter i tredjeparts- og hændelsesstyring?IKT-styringsramme, intern revisionsplan, roller for hændelsesrapportering, gennemgang af leverandørkonflikter
NIS2-gennemgangsansvarligGodkender og fører ledelsesorganet tilsyn med risikoforanstaltninger, træning og hændelseshåndtering?Bestyrelsesreferater, træningsregistreringer, risikoforanstaltninger, eskaleringsbevis
COBIT 19- eller ISACA-revisorEr beslutningsrettigheder, assurance-uafhængighed og overvågningsansvar korrekt adskilt?Styringskommissorium, assurance-kort, konfliktregister, sporing af afhjælpning

En revisor vil ikke acceptere “vores DPO er uafhængig” som et tilstrækkeligt svar. Svaret skal være baseret på bevismateriale: her er udpegningen, her er rollekortet, her er konfliktvurderingen, her er godkendelsen, her er de kompenserende kontroller, her er rådgivningsloggen, her er eskaleringssporet, og her er registreringen fra ledelsens gennemgang.

Træning: uafhængighed svigter, når folk omgår DPO’en

En DPO kan ikke forblive uafhængig, hvis organisationen ikke ved, hvornår vedkommende skal inddrages. Produktchefer, sikkerhedsingeniører, HR, salgsdrift, indkøb, support og hændelsesrespondere har brug for praktiske udløsere.

[DPS] Databeskyttelses- og privatlivspolitik - SMV beskriver DPO’en eller databeskyttelsesfunktionen som en funktion, der:

“Understøtter risikovurderinger, træning og implementering af politikker”

Dette citat stammer fra Databeskyttelses- og privatlivspolitik - SMV, afsnittet “Roller og ansvar”, politikklausul 4.2.3.

[AT-SME] Politik for awareness og træning i informationssikkerhed - SMV forbinder dette med GDPR’s forventninger til træning:

“Article 39 – kræver, at databeskyttelsesrådgivere fører tilsyn med awareness og træning, hvor det er relevant”

Dette citat stammer fra Politik for awareness og træning i informationssikkerhed - SMV, afsnittet “Referencestandarder og rammeværker”, politikklausul 11.4.2.

Træning skal lære medarbejdere at inddrage DPO’en før:

  • Lancering af et nyt behandlingsformål
  • Brug af særlige kategorier, biometriske data, helbredsdata, svigdata eller oplysninger om lovovertrædelser
  • Onboarding af en databehandler til kundedata
  • Udførelse af DPIA’er, vurderinger af overførsel, ændringer i opbevaring eller opdateringer af privatlivsmeddelelser
  • Lukning af en hændelse, hvor uautoriseret adgang til personoplysninger kan have fundet sted
  • Træfning af en forretningsbeslutning, der afviser eller ændrer rådgivning om databeskyttelse

Det sidste punkt er vigtigt. Ansvarlighed kræver ikke, at forretningen er enig i alle DPO’ens anbefalinger. Den kræver, at organisationen registrerer rådgivning, dokumenterer beslutninger og viser, hvem der accepterede restrisikoen.

Opbyg en bevispakke for DPO’ens uafhængighed

Til ISO/IEC 27701:2025- og GDPR-parathed anbefaler Clarysec en bevispakke for DPO’ens uafhængighed. Den skal være enkel nok til SMV’er, men stærk nok til virksomhedsaudits.

BeviselementFormål
Registrering af udpegning af DPO eller databeskyttelsesrådgiverViser formel rolletildeling, omfang, beføjelser og rapporteringslinje
REG01-godkendelse af rollekombinationViser, at øverste ledelse godkendte følsomme rollekombinationer før tildeling
Vurdering af rollekonfliktViser, at uforenelige opgaver blev identificeret og vurderet
REG12-log over konflikter og bekymringer om uafhængighedViser bekymringer, rådgivning, kompenserende kontroller og løsning
Register over DPO-rådgivningViser input om databeskyttelse til DPIA’er, hændelser, overførsler, rettigheder, opbevaring og databehandlere
EskaleringsvejViser, at DPO’en kan nå øverste ledelse uden indblanding
Uafhængighedskontrol i intern revisionViser, at styring af databeskyttelse ikke kun gennemgås af driftsmæssige ejere
Referater fra ledelsens gennemgangViser, at ledelsen har gennemgået konflikter, undtagelser, hændelser og forbedringstiltag
TræningsregistreringerViser, at medarbejdere ved, hvornår DPO’en skal inddrages
Tracker for korrigerende handlingerViser, at uafklarede konflikter behandles og følges op

Denne bevispakke kortlægger direkte til Zenith Blueprint’s 30-trins tilgang. Trin 4 etablerer roller og ansvar. Trin 8 til 16 opbygger risikomotoren og tildeler risikoejere. Trin 22 operationaliserer funktionsadskillelse. Trin 23 adresserer juridiske grænseflader og databeskyttelsesgrænseflader, herunder DPO-inddragelse og uafhængig gennemgang.

Gør DPO’ens uafhængighed til bevismateriale, ikke intention

Hvis jeres DPO, databeskyttelsesrådgiver, sikkerhedsansvarlige, juridiske rådgiver, compliance-ansvarlige eller interne revisor har mere end én kasket på, bør I ikke vente på, at en revision eller hændelse afdækker konflikten.

Start med tre handlinger i denne uge:

  1. Kortlæg alle styringsroller vedrørende databeskyttelse og alle driftsroller i REG01.
  2. Identificér, hvor DPO’en eller databeskyttelsesrådgiveren kan godkende, udføre, overvåge eller revidere den samme aktivitet.
  3. Registrér uundgåelige konflikter og kompenserende kontroller i REG12, og indarbejd dem derefter i ledelsens gennemgang.

Clarysec kan hjælpe jer med at operationalisere dette med Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, Politik for styringsroller og ansvarsområder, Politik for styringsroller og ansvarsområder - SMV, Databeskyttelses- og privatlivspolitik, Zenith Blueprint: en revisors 30-trins køreplan og Zenith Controls: vejledning til compliance på tværs af rammeværker.

DPO’ens uafhængighed handler ikke om bureaukrati. Den handler om at sikre, at rådgivning om databeskyttelse kan blive hørt, konflikter kan udfordres, og ansvarlighed kan dokumenteres, når det betyder mest.

Download Clarysecs politiksæt, brug Zenith Blueprint til at opbygge jeres arbejdsgang for bevismateriale, eller anmod om en vurdering af revisionsparathed for at teste, om jeres model for DPO-uafhængighed kan modstå kontrol efter ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 og COBIT 19.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article