DPO'ens uafhængighed i ISO 27701 og GDPR

Sarah, informationssikkerhedschef i en hurtigt voksende FinTech-virksomhed, mærkede problemet, allerede før mødet i risikoudvalget var begyndt. En fejlkonfigureret cloud storage-bucket havde kortvarigt eksponeret en testdatabase i stagingmiljøet med kundetestdata. Udviklingsteamet havde hurtigt rettet konfigurationen. Intet produktionssystem var berørt. Hændelsesrapporten beskrev hændelsen som mindre alvorlig.
Men den person, der fremlagde rapporten, var Mark, IT-chefen.
Mark var også virksomhedens udpegede databeskyttelsesrådgiver (DPO).
Som IT-chef lagde Mark vægt på, hvor hurtigt afhjælpningen var gennemført, den begrænsede driftsmæssige påvirkning, og hvorfor anmeldelse til tilsynsmyndigheden ikke var nødvendig. Som DPO burde han have stillet skarpere spørgsmål: hvorfor stagingdata fandtes i den form, om datasættet indeholdt identificerbare personer, om miljøadskillelsen havde svigtet, om hændelsen afdækkede en systemisk svaghed i databeskyttelsen, og om de registrerede kunne blive udsat for risiko, selv om dataene ikke var “produktions-PII”.
Dette er problemet med DPO’ens uafhængighed i sin mest praktiske form. Spørgsmålet er ikke, om Mark handlede i ond tro. Spørgsmålet er strukturelt. En person kan ikke objektivt overvåge, udfordre og rådgive om beslutninger, som vedkommende også ejer, godkender eller forsvarer.
Det samme problem opstår i SaaS-virksomheder, der forbereder gennemgange af revisionsparathed efter ISO/IEC 27701:2025 PIMS, sundhedsleverandører, der besvarer kunderevisioner, finansielle enheder under DORA-kontrol, og SMV’er, der forsøger at holde styringen af databeskyttelse enkel. Organisationen har en DPO eller databeskyttelsesrådgiver på papiret. Privatlivsmeddelelsen er opdateret. DPIA-skabelonen findes. Brudregisteret er klar. Derefter stiller revisor et enkelt spørgsmål:
“Hvem er jeres DPO eller databeskyttelsesrådgiver, og hvad laver vedkommende ellers?”
Hvis svaret er “IT-chef”, “informationssikkerhedschef”, “chefjurist”, “COO”, “HR-chef”, “marketingchef” eller “den person, der godkender adgang, leder hændelser, underskriver DPIA’er og gennemgår de samme kontroller”, har organisationen ikke blot et bemandingsproblem. Den har et styringsproblem.
For ISO/IEC 27701:2025 og GDPR-ansvarlighed er DPO’ens uafhængighed ikke ceremoniel. Den er en kontrol. Den forbinder rolledesign, funktionsadskillelse, ledelsens gennemgang, risikobehandling, bevisregistre, intern revision og eskaleringsveje.
Det er her, Clarysec hjælper organisationer med at omsætte uafhængighed fra en uklar juridisk formulering til en gentagelig og revisionsbar driftsmodel ved hjælp af [P02] Politik for styringsroller og ansvarsområder, [P02S] Politik for styringsroller og ansvarsområder - SMV, [PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, [DP] Databeskyttelses- og privatlivspolitik, Zenith Blueprint: en revisors 30-trins køreplan og Zenith Controls: vejledning til compliance på tværs af rammeværker.
Den reelle risiko ved DPO’en med dobbeltrolle
GDPR tillader, at en DPO udfører andre opgaver, men ikke hvis disse opgaver skaber en interessekonflikt. Article 38 kræver, at DPO’en ikke modtager instrukser om udførelsen af DPO-opgaver, ikke straffes for at udføre disse opgaver og ikke har yderligere pligter, der kompromitterer uafhængigheden.
Konflikten opstår typisk, når DPO’en har en stilling, der fastlægger formålene med eller hjælpemidlerne til behandling af personoplysninger. Almindelige højrisikokombinationer omfatter:
- DPO og IT-chef eller CIO
- DPO og informationssikkerhedschef eller informationssikkerhedsansvarlig
- DPO og marketingchef
- DPO og HR-chef
- DPO og COO
- DPO og ansvarlig for intern revision
- DPO og produktejer for højrisikobehandling af data
Nogle kombinationer er ikke automatisk forbudte, men alle skal vurderes. Juridiske rådgivere, compliance-ansvarlige, sikkerhedsledere og ansvarlige for databeskyttelsesprogrammer kan have dyb forståelse for databeskyttelse, men spørgsmålet er, om de kan overvåge uafhængigt, udfordre beslutninger og eskalere bekymringer uden at gennemgå deres eget arbejde.
| Scenarie | Hvorfor uafhængighed er vigtig | Konfliktsignal |
|---|---|---|
| DPIA-godkendelse af en ny AI-analysefunktion | DPO’en skal udfordre nødvendighed, proportionalitet, behandlingsgrundlag, gennemsigtighed og sikkerhedsforanstaltninger | DPO’en ejer også frister for produktlancering eller omsætningsmål |
| Vurdering af brud efter uautoriseret adgang til logfiler | DPO’en skal rådgive om klassificering af brud på persondatasikkerheden og anmeldelse/underretning | DPO’en leder det team, hvis kontrolsvigt forårsagede hændelsen |
| Onboarding af databehandler til cloudanalyse | DPO’en skal udfordre risici ved overførsel, opbevaring, underdatabehandlere og adgang | DPO’en forhandlede kontrakten og ønsker godkendelsen afsluttet |
| Godkendelse af adgang til følsomme kundedata | DPO’en skal overvåge princippet om mindst mulige rettigheder og ansvarlighed | Den samme person godkender, tildeler og gennemgår adgang |
| Intern revision af databeskyttelseskontroller | Revisor skal objektivt teste styringen af databeskyttelse | DPO’en skrev processen, udførte kontrollen og gennemgår bevismaterialet |
Risikoen er ikke teoretisk. En DPO i interessekonflikt kan nedtone databeskyttelsesrisici for at beskytte budgetter, undgå anbefalinger, der skaber driftsmæssig friktion, tøve med at rapportere et brud, der stiller egen afdeling dårligt, eller mangle uafhængighed til at udfordre øverste ledelse.
GDPR-ansvarlighed gør dette kritisk for bevismaterialet. Article 5(2) kræver, at den dataansvarlige er ansvarlig for og kan dokumentere overholdelse af principperne om lovlig, rimelig, gennemsigtig, formålsbegrænset, dataminimeret, korrekt, opbevaringsbegrænset, sikker og ansvarlig behandling. En DPO-konflikt, der ikke er vurderet, godkendt, afbødet og dokumenteret, svækker denne dokumentation.
Hvad uafhængighed betyder i et PIMS
I et ledelsessystem for databeskyttelse betyder uafhængighed ikke altid, at DPO’en skal være ekstern. Det betyder, at DPO’en eller databeskyttelsesrådgiveren kan udføre overvågnings- og rådgivningsopgaver uden at være strukturelt blokeret, driftsmæssigt konfliktramt eller presset til at godkende beslutninger, som vedkommende burde udfordre.
Clarysec adskiller tre begreber, som organisationer ofte slår sammen:
- Uafhængighed, evnen til at rådgive, overvåge og eskalere uden indblanding.
- Funktionsadskillelse, adskillelsen af uforenelige ansvarsområder såsom godkendelse og udførelse af højrisikohandlinger.
- Styring af interessekonflikter, den dokumenterede arbejdsgang for at identificere, evaluere, godkende, afbøde og gennemgå uundgåelige rollekombinationer.
Dette starter med ledelse og rolletildeling. ISO/IEC 27001:2022, punkt 5.3, kræver, at øverste ledelse sikrer, at ansvar og beføjelser for roller, der er relevante for informationssikkerhed, tildeles og kommunikeres. I et PIMS, der bygger på et ISMS, udvides denne styringsdisciplin naturligt til databeskyttelsesroller.
[P02] Politik for styringsroller og ansvarsområder angiver sit mål:
“At opretholde en styringsmodel, der håndhæver funktionsadskillelse, eliminerer interessekonflikter og muliggør eskalering af uafklarede sikkerhedsforhold.”
Dette citat stammer fra virksomhedens Politik for styringsroller og ansvarsområder, afsnittet “Mål”, politikklausul 3.2.
Den samme politik gør forventningen til bevismateriale eksplicit:
“Funktionsadskillelse håndhæves og dokumenteres”
Dette citat stammer fra virksomhedens Politik for styringsroller og ansvarsområder, afsnittet “Styringskrav”, politikklausul 5.4.3.
For SMV’er anerkender Clarysec, at perfekt adskillelse ikke altid er mulig. [P02S] Politik for styringsroller og ansvarsområder - SMV angiver:
“Risikobehandling skal omfatte identifikation af alle tilfælde, hvor personer kan have modstridende opgaver (f.eks. adgangsgodkendelse og overvågning). Risikobegrænsende foranstaltninger kan omfatte tildeling af gennemgangsbeføjelse til en anden person eller implementering af kompenserende kontroller (f.eks. logfiler eller stikprøvekontroller).”
Dette citat stammer fra Politik for styringsroller og ansvarsområder - SMV, afsnittet “Risikobehandling og undtagelser”, politikklausul 7.2.1.
Det er den praktiske standard for mindre organisationer. Lad ikke som om, der ikke er en konflikt. Identificér den, godkend den, afbød den, registrér den og gennemgå den.
REG01 og REG12: Clarysecs arbejdsgang for bevismateriale
I mange organisationer håndteres rollekonflikter uformelt. Nogen siger: “Vi er for små til en særskilt DPO”, og beslutningen når aldrig et register. Måneder senere beder en revisor om bevismateriale, og organisationen har kun et organisationsdiagram.
[PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse gør dette til en kontrolleret arbejdsgang. Den kræver godkendelse fra øverste ledelse, før følsomme rollekombinationer tildeles:
“[Alle] Øverste ledelse SKAL godkende rollekombinationer, der omfatter databeskyttelsesansvarlig / PIMS-ansvarlig, databeskyttelsesrådgiver (DPO) / databeskyttelsesrådgiver, informationssikkerhedsansvarlig, hændelseskoordinator eller ansvarlig for intern revision / compliancegennemgang i REG01 før tildeling.”
Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Rollekombination, funktionsadskillelse og uafhængighed”, politikklausul 4.2.2.
Den kræver også kompenserende kontroller for uundgåelige konflikter:
“[Alle] Den databeskyttelsesansvarlige / PIMS-ansvarlige SKAL registrere kompenserende kontroller for uundgåelige konflikter vedrørende funktionsadskillelse i REG12, før en rollekombination godkendes.”
Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Rollekombination, funktionsadskillelse og uafhængighed”, politikklausul 4.2.4.
Og den kræver hurtig registrering af bekymringer om uafhængighed:
“[Alle] Databeskyttelsesrådgiveren (DPO) / databeskyttelsesrådgiveren SKAL registrere bekymringer om rollens uafhængighed eller interessekonflikter i REG12 inden for fem arbejdsdage efter identifikation.”
Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Rollekombination, funktionsadskillelse og uafhængighed”, politikklausul 4.2.5.
Dette er forskellen mellem databeskyttelsesdokumentation og styring af databeskyttelse. Politikken siger ikke blot, at “DPO’en bør være uafhængig”. Den definerer, hvem der godkender rollekombinationer, hvor konflikter logges, hvor hurtigt bekymringer om uafhængighed skal registreres, og hvordan kompenserende kontroller tilknyttes.
[DP] Databeskyttelses- og privatlivspolitik styrker kravet om uafhængighed:
“Handler uafhængigt for at føre tilsyn med overholdelse af databeskyttelsesregler.”
Dette citat stammer fra virksomhedens Databeskyttelses- og privatlivspolitik, afsnittet “Roller og ansvar”, politikklausul 4.2.1.
En praktisk konfliktmatrix for DPO’en
En enkel konfliktmatrix hjælper ledelsen med at beslutte, hvilke rollekombinationer der er acceptable, hvilke der kræver afbødning, og hvilke der bør forbydes.
| Rolle 1 | Rolle 2 | Konfliktniveau | Anbefalet handling eller kompenserende kontroller |
|---|---|---|---|
| IT-chef eller CIO | Databeskyttelsesrådgiver (DPO) | Høj | Undgå, hvor det er muligt. DPO’en bør ikke føre tilsyn med den samme infrastrukturfunktion, som vedkommende leder |
| Informationssikkerhedschef eller informationssikkerhedsansvarlig | Databeskyttelsesrådgiver (DPO) | Høj | Dokumentér kun i REG01, hvis det er uundgåeligt, og brug ekstern gennemgang af databeskyttelse ved brud og DPIA’er |
| Marketingchef | Databeskyttelsesrådgiver (DPO) | Høj | Undgå. Marketing fastlægger ofte formål og hjælpemidler for brug af kundedata |
| HR-chef | Databeskyttelsesrådgiver (DPO) | Høj | Undgå. HR håndterer følsomme medarbejderdata og relaterede politikker |
| Medarbejder i intern revision | Databeskyttelsesrådgiver (DPO) | Høj | Undgå. Intern revision skal kunne gennemgå DPO-funktionen uafhængigt |
| Juridisk rådgiver | Databeskyttelsesrådgiver (DPO) | Middel | Vurdér omhyggeligt, dokumentér i REG01, og adskil DPO-rådgivning fra advokatfortrolighed, hvor det er nødvendigt |
| Compliance-chef | Databeskyttelsesrådgiver (DPO) | Middel | Vurdér omhyggeligt, og definér mandat, rapporteringslinje og kontroller for uafhængig gennemgang |
| Ekstern konsulent | Databeskyttelsesrådgiver (DPO) | Lav | Ofte effektivt, hvis kontrakten garanterer uafhængighed, adgang, ressourcer og eskaleringsrettigheder |
Matrixen er ikke en erstatning for styring. Den er et triageværktøj, der føder REG01-godkendelser, REG12-bekymringer, ledelsens gennemgang og planlægning af intern revision.
Fem trin til at håndtere DPO-konflikter, før revisorerne finder dem
Når en kunde spørger: “Vores DPO er også vores sikkerhedsansvarlige. Er det acceptabelt?”, afhænger svaret af bevismaterialet.
Trin 1: Registrér rollekombinationen i REG01
Start med registeret for rolletildeling. Registrér personen, den formelle rolle, rapporteringslinjen, delegerede beføjelser, driftsmæssige ansvarsområder med relevans for databeskyttelse, godkendelsesstatus og gennemgangsdato.
| REG01-felt | Eksempelindhold |
|---|---|
| Person | Jane Smith |
| Rolle 1 | Databeskyttelsesrådgiver (DPO) / databeskyttelsesrådgiver |
| Rolle 2 | Informationssikkerhedsansvarlig |
| Rolle 3 | Hændelseskoordinator |
| Godkendelse kræves | Godkendelse fra øverste ledelse kræves før tildeling |
| Indledende konfliktvurdering | Høj for vurdering af brud og adgangsovervågning, middel for DPIA-gennemgang |
| Godkendelsesbeslutning | Godkendt med kompenserende kontroller i 12 måneder |
| Gennemgangsdato | Kvartalsvist og efter ethvert brud på persondatasikkerheden |
Dette implementerer kravet i [PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse om godkendelse fra øverste ledelse før tildeling.
Trin 2: Udfør en konfliktvurdering
Spørg, hvor DPO’en kan komme til at gennemgå sit eget arbejde.
| Spørgsmål | Hvis ja, findes der en konflikt |
|---|---|
| Godkender DPO’en den behandlingsaktivitet, som vedkommende senere overvåger? | Ja |
| Leder DPO’en det team, hvis fejl vedkommende kan få behov for at udfordre? | Ja |
| Afgør DPO’en bruddets alvorlighed og ejer samtidig afhjælpningsmålepunkter? | Ja |
| Har DPO’en kommercielle eller driftsmæssige KPI’er knyttet til godkendelse? | Ja |
| Kan DPO’en eskalere direkte til øverste ledelse uden filtrering? | Hvis nej, findes der en bekymring om uafhængighed |
Målet er ikke at skabe et perfekt organisationsdiagram. Målet er at forhindre selvgodkendelse, skjult påvirkning og svag eskalering.
Trin 3: Registrér kompenserende kontroller i REG12
Hvis organisationen ikke straks kan adskille rollerne, registreres kontroller i REG12.
| Konflikt | Kompenserende kontrol |
|---|---|
| DPO’en er også hændelseskoordinator | Juridisk rådgiver eller ekstern databeskyttelsesrådgiver gennemgår beslutninger om anmeldelse og underretning ved brud på persondatasikkerheden |
| DPO’en er også informationssikkerhedsansvarlig | Intern revision tester uafhængigt hvert kvartal bevismateriale for overvågning af databeskyttelse |
| DPO’en godkender adgang til databeskyttelseslogfiler | En anden leder udfører adgangsgennemgang ved hjælp af uforanderlige logfiler |
| DPO’en faciliterer DPIA’er | DPIA-godkendelse kræver godkendelse fra produktejer, juridisk funktion, databeskyttelsesfunktion og øverste ledelse |
| DPO’en deltager i leverandørvalg | Indkøb eller risikoudvalg udfører uafhængig due diligence af leverandørens databeskyttelse |
Dette er i overensstemmelse med [SME-ISP] Informationssikkerhedspolitik - SMV:
“Ingen opgave må delegeres på en måde, der fjerner tilsyn eller bryder funktionsadskillelse (f.eks. må én person ikke alene godkende og udføre den samme højrisikohandling).”
Dette citat stammer fra Informationssikkerhedspolitik - SMV, afsnittet “Roller og ansvar”, politikklausul 4.5.3.
Det er også i overensstemmelse med [P02S] Politik for styringsroller og ansvarsområder - SMV:
“Delegering må ikke fjerne tilsyn eller tillade uautoriseret selvgodkendelse.”
Dette citat stammer fra Politik for styringsroller og ansvarsområder - SMV, afsnittet “Roller og ansvar”, politikklausul 4.5.2.
Trin 4: Dokumentér DPO-rådgivning og bekymringer om uafhængighed
En hyppig revisionsmangel er, at DPO-rådgivning sker på møder, i chattråde eller ved uformelle opkald, men at intet registreres. [PIMS] Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse kræver:
“[Alle] Databeskyttelsesrådgiveren (DPO) / databeskyttelsesrådgiveren SKAL registrere rådgivning om databeskyttelse, overvågningsobservationer eller bekymringer om uafhængighed i REG12, når det anmodes om ved væsentlige beslutninger om databeskyttelse eller bekymringer om compliance.”
Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Roller og ansvar”, politikklausul 5.1.3.
Den kræver også rettidig gennemgang af henviste konflikter:
“[Alle] Databeskyttelsesrådgiveren (DPO) / databeskyttelsesrådgiveren SKAL gennemgå henviste væsentlige rollekonflikter og registrere rådgivning i REG12 inden for 10 arbejdsdage efter henvisning.”
Dette citat stammer fra Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, afsnittet “Styring og tilsyn”, politikklausul 6.1.3.
| REG12-felt | Eksempelindhold |
|---|---|
| Beslutning | Lancering af analysefunktion for kundeadfærd |
| DPO-rådgivning | Fortsæt kun efter afsluttet DPIA, opdateret privatlivsmeddelelse, opbevaringsgrænse, fravalgsmekanisme og adgangsbegrænsning |
| Bekymring om uafhængighed | Produktejer anmodede om lanceringsgodkendelse før afsluttet DPIA |
| Eskalering | Eskaleret til PIMS-ansvarlig og CEO |
| Resultat | Lancering udsat, indtil sikkerhedsforanstaltninger var implementeret |
| Links til bevismateriale | DPIA, opdatering af privatlivsmeddelelse, adgangsgennemgang, ledelsesgodkendelse |
Denne registrering beskytter organisationen, men den beskytter også DPO’en. Den dokumenterer, at der blev givet uafhængig rådgivning, selv når forretningen foretrak en hurtigere vej.
Trin 5: Indarbejd konflikter i ledelsens gennemgang og intern revision
DPO’ens uafhængighed er ikke et engangstjek ved udpegning. Den skal gennemgås gennem ledelsens gennemgang, intern revision og opfølgning på korrigerende handlinger.
[P02] Politik for styringsroller og ansvarsområder omfatter compliancegennemgang af:
“Gennemgang af eventuelle interessekonflikter eller uautoriserede delegeringer”
Dette citat stammer fra virksomhedens Politik for styringsroller og ansvarsområder, afsnittet “Håndhævelse og compliance”, politikklausul 8.2.1.3.
[DP] Databeskyttelses- og privatlivspolitik holder også øverste ledelse involveret i undtagelser:
“Undtagelser skal godkendes af databeskyttelsesrådgiveren (DPO) og øverste ledelse før implementering.”
Dette citat stammer fra virksomhedens Databeskyttelses- og privatlivspolitik, afsnittet “Risikobehandling og undtagelser”, politikklausul 7.3.1.
Denne dobbelte godkendelse er vigtig. DPO’en rådgiver og overvåger. Øverste ledelse ejer beslutningen og restrisikoen.
Hvordan Zenith Blueprint og Zenith Controls kortlægger problemstillingen
Zenith Blueprint placerer rolletildeling tidligt i fasen ISMS-grundlag og ledelse, trin 4: Roller og ansvar i ISMS. Den bemærker:
“Hvis relevant (særligt hvis I behandler personoplysninger, kan I have en databeskyttelsesrådgiver efter loven). Vedkommende sikrer, at ISMS er i overensstemmelse med databeskyttelseslovgivning, og kan eventuelt koordinere revisioner.”
Trin 4 fremhæver også, at ISMS-ansvarlig eller sikkerhedsansvarlig ofte koordinerer implementering, risikovurderinger, revisioner og awarenessprogrammer og “skal have direkte adgang til øverste ledelse for at eskalere forhold.” Det samme princip gælder for DPO’en. En databeskyttelsesrådgiver, der ikke kan nå øverste ledelse, når et produktteam afviser DPIA-anbefalinger, er ikke reelt uafhængig.
I fasen Kontroller i praksis, trin 22: Organisatoriske kontroller, forklarer Zenith Blueprint funktionsadskillelse:
“Funktionsadskillelse (SoD) er et grundlæggende kontrolprincip, der skal reducere risikoen for svig, fejl eller misbrug ved at sikre, at ingen enkeltperson har overdreven myndighed eller adgang, der kan udnyttes uden opdagelse.”
Den beskriver også SMV-realiteten:
“Hvor medarbejderantallet begrænser funktionel adskillelse, kan organisationer implementere kompenserende kontroller. Det kan omfatte flertrinsgodkendelser, automatiserede workflow-gennemgange eller revisionslogning med regelmæssig gennemgang. Pointen er ikke perfektion, men bevidsthed.”
Trin 23 forbinder databeskyttelsesansvarlige, juridiske rådgivere og DPO’er med databeskyttelsesdriften:
“Databeskyttelsesansvarlige, juridiske rådgivere eller databeskyttelsesrådgivere (DPO’er) skal inddrages i at definere, hvordan personoplysninger håndteres, især når det drejer sig om internationale overførsler, grænseoverskridende behandling eller registreredes rettigheder såsom indsigt, berigtigelse og sletning.”
Den fortsætter med det bevismateriale, revisorer forventer:
“Fra et revisionsperspektiv er denne kontrol i stigende grad i fokus. Revisorer, tilsynsmyndigheder og kunder ønsker alle at se:
✓ Hvor PII befinder sig,
✓ Hvilket behandlingsgrundlag der gælder for behandlingen,
✓ Hvordan adgang begrænses,
✓ Hvordan hændelser rapporteres,
✓ Og hvordan organisationen respekterer rettigheder og opretholder gennemsigtighed.”
Zenith Blueprint forklarer også uafhængig gennemgang som en kontrol for objektivitet:
“Det kræver, at organisationens tilgang til styring af informationssikkerhed underlægges uafhængig gennemgang med planlagte intervaller, så blinde vinkler kan afdækkes, antagelser kan udfordres, og tillid kan valideres med friske øjne.”
Og præciserer:
“Uafhængig” betyder i denne sammenhæng ikke altid ekstern. Det betyder funktionelt adskilt fra det driftsmæssige ejerskab af ISMS."
For DPO’ens uafhængighed betyder det, at intern revision af styring af databeskyttelse ikke bør udføres af den person, hvis DPO-rolle er under gennemgang. Hvis organisationen er for lille, bør den bruge en ekstern gennemgangsansvarlig eller peergennemgang godkendt af øverste ledelse.
Zenith Controls identificerer de emnerelaterede ISO/IEC 27002:2022-kontroller som “Information Security Roles and Responsibilities” 5.2, “Segregation of Duties” 5.3 og “Independent Review of Information Security” 5.35. Denne kortlægning er vigtig, fordi uafhængighed inden for databeskyttelse ikke er isoleret fra ISMS-styring. Den er en del af den samme revisionslogik: definér ansvar, adskil uforenelige opgaver, og gennemgå ledelsessystemet uafhængigt.
Kortlægning på tværs af ISO 27701, GDPR, NIS2, DORA, NIST CSF og COBIT 19
DPO’ens uafhængighed omtales normalt som et GDPR-spørgsmål, men revisorer og tilsynsmyndigheder ser den samme svaghed gennem flere rammeværker.
| Rammeværksperspektiv | Hvad det spørger om i praksis | Bevismateriale for styring af DPO-konflikter |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Er roller, ansvar, overvågning og ansvarlighed vedrørende databeskyttelse defineret og i drift? | DPO-udpegning, REG01-rolletildeling, REG12-bekymringer om uafhængighed, referater fra PIMS-ledelsens gennemgang |
| GDPR | Kan den dataansvarlige dokumentere ansvarlighed, styring af databeskyttelse og passende sikkerhedsforanstaltninger? | Registreringer af DPO-rådgivning, konfliktvurdering, bevismateriale for DPIA-udfordring, logfiler over rådgivning ved brud |
| ISO/IEC 27001:2022 og ISO/IEC 27002:2022 | Er ansvar tildelt, er opgaver adskilt, og udføres uafhængige gennemgange? | RACI-matrix, SoD-vurdering, uafhængighed i intern revision, liste over kontrolansvarlige |
| NIS2 | Godkender og fører ledelsen tilsyn med risikoforanstaltninger, træning, hændelseshåndtering, kontinuitet og kontroller i forsyningskæden? | Ledelsesorganets beslutninger, eskaleringsregistreringer, referater om styring af cybersikkerhed og databeskyttelse |
| DORA | Fører ledelsesorganet tilsyn med IKT-risiko, tredjepartsrisiko, intern revision, robusthed og hændelsesrapportering? | IKT-rollekort, gennemgang af tredjepartskonflikter, intern revisionsplan, opfølgning på korrigerende handlinger |
| NIST CSF 2.0 | Er governance, retlige forpligtelser, risikovillighed, roller og tilsyn integreret i virksomhedens risikostyring? | Aktuel profil og målprofil, register over styringsmangler, POA&M, bevismateriale for politikgennemgang |
| COBIT 19 og ISACA-revisionsperspektiv | Er beslutningsrettigheder, assurance-uafhængighed, risikoejerskab og overvågningsansvar adskilt? | Matrix for beslutningsrettigheder, assurance-plan, konfliktlogs, sporing af afhjælpning |
NIS2 Article 20 placerer ansvaret hos ledelsesorganer for at godkende og føre tilsyn med foranstaltninger til styring af cybersikkerhedsrisici og træning. Article 21 kræver passende tekniske, driftsmæssige og organisatoriske foranstaltninger, herunder risikoanalyse, hændelseshåndtering, kontinuitet, sikkerhed i forsyningskæden, vurdering af effektivitet, træning, kryptografi, HR-sikkerhed, adgangsstyring, styring af aktiver, MFA hvor relevant og sikker kommunikation. Hvis DPO’en også er driftsmæssig sikkerhedsejer, skal tilsynet med databeskyttelse stadig bevares.
DORA Article 5 kræver, at finansielle enheder opretholder en intern styrings- og kontrolramme for IKT-risikostyring med ledelsesorganet som ultimativt ansvarligt. Article 28 kræver styring af IKT-tredjepartsrisiko, due diligence, kontraktlige sikkerhedsforanstaltninger, vurdering af koncentrationsrisiko og hensyntagen til interessekonflikter. En DPO, der også ejer IKT-risiko eller tredjepartsgodkendelse, skaber et styringsproblem, som skal kontrolleres.
NIST CSF 2.0 placerer disse spørgsmål i GOVERN-funktionen: retlige, regulatoriske, kontraktlige, databeskyttelsesrelaterede og borgerrettighedsrelaterede forpligtelser skal forstås og styres, roller skal være tydelige, tilsyn skal findes, og cybersikkerhedsrisiko skal være afstemt med virksomhedens risikostyring. En DPO-konflikt kan behandles som en styringsmangel, tildeles en ejer, dokumenteres i en handlingsplan og overvåges.
Hvordan revisorer tester DPO’ens uafhængighed
Forskellige revisorer bruger forskelligt sprog, men deres spørgsmål samler sig om det samme.
| Revisorbaggrund | Sandsynligt revisionsspørgsmål | Bevismateriale, som Clarysec forbereder |
|---|---|---|
| ISO/IEC 27701:2025 PIMS-revisor | Er ansvar vedrørende databeskyttelse tildelt, er konflikter identificeret, og er overvågningen uafhængig? | PIMS-rollekort, REG01-godkendelser, REG12-konfliktlogs, registreringer af databeskyttelsesrådgivning |
| ISO/IEC 27001:2022-revisor | Er informationssikkerhedsroller defineret, er uforenelige opgaver adskilt, og udføres uafhængig gennemgang? | RACI, SoD-matrix, intern revisionsplan, opfølgningshandlinger fra ledelsens gennemgang |
| GDPR-fokuseret revisor eller tilsynsmyndighed | Kan organisationen dokumentere ansvarlighed og uafhængig DPO-rådgivning? | DPO-udpegning, eskaleringsregistreringer, DPIA-rådgivning, rådgivning ved brud, tilsyn med træning |
| NIST CSF-vurderingspart | Er styringsroller, retlige forpligtelser, risikotolerance og tilsyn integreret i virksomhedens risikostyring? | NIST CSF aktuel profil og målprofil, plan for styringsmangler, risikoregister |
| DORA-gennemgangsansvarlig | Fører ledelsen tilsyn med IKT-risiko og konflikter i tredjeparts- og hændelsesstyring? | IKT-styringsramme, intern revisionsplan, roller for hændelsesrapportering, gennemgang af leverandørkonflikter |
| NIS2-gennemgangsansvarlig | Godkender og fører ledelsesorganet tilsyn med risikoforanstaltninger, træning og hændelseshåndtering? | Bestyrelsesreferater, træningsregistreringer, risikoforanstaltninger, eskaleringsbevis |
| COBIT 19- eller ISACA-revisor | Er beslutningsrettigheder, assurance-uafhængighed og overvågningsansvar korrekt adskilt? | Styringskommissorium, assurance-kort, konfliktregister, sporing af afhjælpning |
En revisor vil ikke acceptere “vores DPO er uafhængig” som et tilstrækkeligt svar. Svaret skal være baseret på bevismateriale: her er udpegningen, her er rollekortet, her er konfliktvurderingen, her er godkendelsen, her er de kompenserende kontroller, her er rådgivningsloggen, her er eskaleringssporet, og her er registreringen fra ledelsens gennemgang.
Træning: uafhængighed svigter, når folk omgår DPO’en
En DPO kan ikke forblive uafhængig, hvis organisationen ikke ved, hvornår vedkommende skal inddrages. Produktchefer, sikkerhedsingeniører, HR, salgsdrift, indkøb, support og hændelsesrespondere har brug for praktiske udløsere.
[DPS] Databeskyttelses- og privatlivspolitik - SMV beskriver DPO’en eller databeskyttelsesfunktionen som en funktion, der:
“Understøtter risikovurderinger, træning og implementering af politikker”
Dette citat stammer fra Databeskyttelses- og privatlivspolitik - SMV, afsnittet “Roller og ansvar”, politikklausul 4.2.3.
[AT-SME] Politik for awareness og træning i informationssikkerhed - SMV forbinder dette med GDPR’s forventninger til træning:
“Article 39 – kræver, at databeskyttelsesrådgivere fører tilsyn med awareness og træning, hvor det er relevant”
Dette citat stammer fra Politik for awareness og træning i informationssikkerhed - SMV, afsnittet “Referencestandarder og rammeværker”, politikklausul 11.4.2.
Træning skal lære medarbejdere at inddrage DPO’en før:
- Lancering af et nyt behandlingsformål
- Brug af særlige kategorier, biometriske data, helbredsdata, svigdata eller oplysninger om lovovertrædelser
- Onboarding af en databehandler til kundedata
- Udførelse af DPIA’er, vurderinger af overførsel, ændringer i opbevaring eller opdateringer af privatlivsmeddelelser
- Lukning af en hændelse, hvor uautoriseret adgang til personoplysninger kan have fundet sted
- Træfning af en forretningsbeslutning, der afviser eller ændrer rådgivning om databeskyttelse
Det sidste punkt er vigtigt. Ansvarlighed kræver ikke, at forretningen er enig i alle DPO’ens anbefalinger. Den kræver, at organisationen registrerer rådgivning, dokumenterer beslutninger og viser, hvem der accepterede restrisikoen.
Opbyg en bevispakke for DPO’ens uafhængighed
Til ISO/IEC 27701:2025- og GDPR-parathed anbefaler Clarysec en bevispakke for DPO’ens uafhængighed. Den skal være enkel nok til SMV’er, men stærk nok til virksomhedsaudits.
| Beviselement | Formål |
|---|---|
| Registrering af udpegning af DPO eller databeskyttelsesrådgiver | Viser formel rolletildeling, omfang, beføjelser og rapporteringslinje |
| REG01-godkendelse af rollekombination | Viser, at øverste ledelse godkendte følsomme rollekombinationer før tildeling |
| Vurdering af rollekonflikt | Viser, at uforenelige opgaver blev identificeret og vurderet |
| REG12-log over konflikter og bekymringer om uafhængighed | Viser bekymringer, rådgivning, kompenserende kontroller og løsning |
| Register over DPO-rådgivning | Viser input om databeskyttelse til DPIA’er, hændelser, overførsler, rettigheder, opbevaring og databehandlere |
| Eskaleringsvej | Viser, at DPO’en kan nå øverste ledelse uden indblanding |
| Uafhængighedskontrol i intern revision | Viser, at styring af databeskyttelse ikke kun gennemgås af driftsmæssige ejere |
| Referater fra ledelsens gennemgang | Viser, at ledelsen har gennemgået konflikter, undtagelser, hændelser og forbedringstiltag |
| Træningsregistreringer | Viser, at medarbejdere ved, hvornår DPO’en skal inddrages |
| Tracker for korrigerende handlinger | Viser, at uafklarede konflikter behandles og følges op |
Denne bevispakke kortlægger direkte til Zenith Blueprint’s 30-trins tilgang. Trin 4 etablerer roller og ansvar. Trin 8 til 16 opbygger risikomotoren og tildeler risikoejere. Trin 22 operationaliserer funktionsadskillelse. Trin 23 adresserer juridiske grænseflader og databeskyttelsesgrænseflader, herunder DPO-inddragelse og uafhængig gennemgang.
Gør DPO’ens uafhængighed til bevismateriale, ikke intention
Hvis jeres DPO, databeskyttelsesrådgiver, sikkerhedsansvarlige, juridiske rådgiver, compliance-ansvarlige eller interne revisor har mere end én kasket på, bør I ikke vente på, at en revision eller hændelse afdækker konflikten.
Start med tre handlinger i denne uge:
- Kortlæg alle styringsroller vedrørende databeskyttelse og alle driftsroller i REG01.
- Identificér, hvor DPO’en eller databeskyttelsesrådgiveren kan godkende, udføre, overvåge eller revidere den samme aktivitet.
- Registrér uundgåelige konflikter og kompenserende kontroller i REG12, og indarbejd dem derefter i ledelsens gennemgang.
Clarysec kan hjælpe jer med at operationalisere dette med Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse, Politik for styringsroller og ansvarsområder, Politik for styringsroller og ansvarsområder - SMV, Databeskyttelses- og privatlivspolitik, Zenith Blueprint: en revisors 30-trins køreplan og Zenith Controls: vejledning til compliance på tværs af rammeværker.
DPO’ens uafhængighed handler ikke om bureaukrati. Den handler om at sikre, at rådgivning om databeskyttelse kan blive hørt, konflikter kan udfordres, og ansvarlighed kan dokumenteres, når det betyder mest.
Download Clarysecs politiksæt, brug Zenith Blueprint til at opbygge jeres arbejdsgang for bevismateriale, eller anmod om en vurdering af revisionsparathed for at teste, om jeres model for DPO-uafhængighed kan modstå kontrol efter ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 og COBIT 19.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council