ISO 27701:2025 PIMS-revision og GDPR-dokumentation

Sarah, compliancechef hos fintech-udbyderen InnovatePay, åbnede en e-mail fra sin CEO, der lød enkel, men ændrede hele databeskyttelsesprogrammet.
“Godt arbejde med de nye PIMS-politikker til vores ISO 27701-initiativ. Men hvordan ved vi nu, at noget af dette faktisk virker? Og hvordan dokumenterer vi det over for revisorer, bankkunder og tilsynsmyndigheder?”
Det er her, et ledelsessystem for databeskyttelse enten lykkes eller fejler.
InnovatePay havde allerede et ISO/IEC 27001:2022-certificeret ledelsessystem for informationssikkerhed (ISMS). Databeskyttelsesteamet havde udarbejdet DPIA-skabeloner, databehandlerregistre, opbevaringsregler, procedurer for brud på persondatasikkerheden og arbejdsgange for registreredes rettigheder. Politikmappen så moden ud. Problemet var dokumentationen.
GDPR Article 5(2) gør ansvarlighed eksplicit. Dataansvarlige er ansvarlige for databeskyttelsesprincipperne og skal kunne påvise overholdelse. Større bankkunder stillede mere detaljerede spørgsmål om tredjepartsrisiko på grund af DORA. NIS2 havde øget direktionens fokus på ledelsesorganets forpligtelser. Den interne ledelse ønskede sikkerhed for, at databeskyttelse ikke blot var en mappe med gode intentioner.
Sarah havde ikke brug for endnu en politik. Hun havde brug for en assurance-motor.
Det er den reelle værdi af ISO 27701:2025 PIMS-revision og ledelsens gennemgang. Det omsætter databeskyttelsesdrift til bevismateriale. Interne revisioner tester, om kontroller virker. Ledelsens gennemgang omsætter konstateringer, databeskyttelsesrisici, leverandørforhold, overvågningsresultater og regulatoriske ændringer til beslutninger. Korrigerende handlinger afhjælper rodårsager. Bevisregistre gør fortællingen sporbar.
For SaaS, fintech, HR-teknologi, administrerede tjenester, sundhedsplatforme og dataintensive SMV’er er det forskellen mellem at sige “vi har databeskyttelseskontroller” og at kunne dokumentere, at “vores ledelsessystem for databeskyttelse er i drift, bliver gennemgået og forbedres.”
PIMS-assurancehullet i GDPR-ansvarlighed
De fleste databeskyttelsesprogrammer kan besvare grundlæggende operationelle spørgsmål:
- Har vi en DPIA-proces?
- Vedligeholder vi et databehandlerregister?
- Besvarer vi anmodninger om registreredes rettigheder?
- Har vi en procedure for brud på persondatasikkerheden?
- Vedligeholder vi privatlivsmeddelelser og opbevaringsregler?
Færre kan besvare de spørgsmål, som revisorer og større erhvervskunder faktisk stiller:
- Hvornår blev PIMS senest revideret?
- Hvem reviderede det, og var vedkommende tilstrækkeligt uafhængig?
- Hvilke krav, politikker og GDPR-forpligtelser blev testet?
- Hvilket bevismateriale blev udtaget som stikprøve?
- Hvilke konstateringer blev rejst?
- Hvad besluttede ledelsen?
- Blev effektiviteten af korrigerende handlinger verificeret?
- Kan vi spore bevismaterialet fra krav til kontrol og videre til gennemgang?
Det er PIMS-assurancehullet.
ISO/IEC 27001:2022 etablerer grundlaget for ledelsessystemet gennem risikovurdering, mål, intern revision efter Clause 9.2, ledelsens gennemgang efter Clause 9.3 og korrigerende handling efter Clause 10.2. ISO 27701:2025 udvider denne assurance-logik til databeskyttelse og styring af behandling af personhenførbare oplysninger (PII). GDPR angiver derefter den juridiske årsag til, at bevismaterialet er vigtigt, særligt gennem Article 5(2), Article 24 og, hvor behandlingssikkerhed er relevant, Article 32.
Et PIMS skal vise, at organisationen:
- Ved, om den agerer som dataansvarlig, databehandler, fælles dataansvarlig eller underdatabehandler
- Sporer juridiske, regulatoriske, kontraktlige og kundespecifikke databeskyttelseskrav
- Tester databeskyttelseskontroller gennem planlagte revisioner og overvågning
- Registrerer huller i bevismateriale og afvigelser
- Eskalerer væsentlige forhold til ledelsen
- Gennemgår databeskyttelsesmål, risici og leverandørassurance
- Verificerer korrigerende handlinger efter lukning
- Opbevarer bevismateriale i en form, som revisorer kan have tillid til
Clarysecs model er bygget op omkring denne lukkede sløjfe.
REG12 som rygrad i ISO 27701:2025 PIMS-revisionsstyring
Det praktiske centrum i Clarysecs PIMS-assurancemodel er REG12, registeret over bevismateriale for PIMS-overvågning, revision, korrigerende handling og ledelsens gennemgang.
Den første tilknyttede politikforpligtelse er bevidst direkte. I PIMS Monitoring, Audit and Improvement Policy, clause 4.2.1 står der:
“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL årligt udarbejde et risikobaseret program for intern PIMS-revision i REG12 før den første planlagte PIMS-revisionscyklus.”
Det forebygger den almindelige fejl, hvor revisionsprogrammet først udarbejdes to uger før certificering eller først efter, at en kunde beder om dokumentation. Et PIMS-revisionsprogram skal være risikobaseret, godkendt, dokumenteret og tilgængeligt, før den første revisionscyklus begynder.
Den samme politik omsætter revisors uafhængighed til bevismateriale. Clause 4.2.3 angiver:
“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL registrere revisors uafhængighed og kontroller af interessekonflikter i REG12 før hver revisionsopgave.”
Det er særligt vigtigt for SMV’er, hvor én person kan designe databeskyttelsesprocesser, drive dem og samtidig være fristet til at revidere dem. Uafhængighed betyder ikke altid en stor intern revisionsafdeling. Det betyder objektivitet, bevidsthed om konflikter og en dokumenteret begrundelse for, hvorfor den udpegede gennemgangsansvarlige kan udføre revisionen upartisk.
En stærk REG12-drevet assurancecyklus følger ti trin:
- Planlæg et risikobaseret program for intern PIMS-revision
- Definér omfang, kriterier, mål og krav til bevismateriale
- Bekræft revisors uafhængighed og interessekonflikter
- Udfør stikprøver, interviews og gennemgang af bevismateriale
- Registrér konstateringer, huller i bevismateriale og afvigelser
- Tildel korrigerende handlinger med ejere og forfaldsdatoer
- Verificér effektiviteten af korrigerende handlinger
- Indarbejd resultaterne i ledelsens gennemgang
- Opdatér mål, risici, ressourcer og kontroller
- Opbevar sporbart bevismateriale til ISO, GDPR og kunders assurance-krav
Sådan bliver databeskyttelsesstyring operationelt troværdig.
Opbygning af et risikobaseret program for intern PIMS-revision
Zenith Blueprint: An Auditor’s 30-Step Roadmap placerer intern revision i fasen Audit, Review & Improvement, Step 25: Internal Audit Program. Det understreger, at interne revisioner bør planlægges med faste intervaller, omfatte vigtige processer og tidligere revisionsresultater, sikre objektivitet og upartiskhed samt rapportere resultater til ledelsen.
Den praktiske anbefaling er enkel:
“Når revisioner planlægges, bør der lægges større vægt på områder, der er kritiske eller tidligere har haft problemer.”
For InnovatePay betød det prioritering af biometriske autentifikationsdata, grænseoverskridende overførsler til en USA-baseret underdatabehandler, opfyldelse af registreredes rettigheder og leverandørassurance for bankkunder. For en anden SaaS-udbyder kan det betyde onboarding af databehandlere, databeskyttelseseskaleringer i supportsager, arbejdsgange for sletning og vurdering af brud på persondatasikkerheden.
Et anvendeligt PIMS-revisionsprogram bør omfatte følgende komponenter.
| Revisionskomponent | Hvad skal defineres | Eksempel for ISO 27701:2025 og GDPR |
|---|---|---|
| Omfang | Processer, lokationer, produkter, systemer og PIMS-roller | Den dataansvarliges markedsføringsbehandling, databehandlerens kundeplatform, onboarding af underdatabehandlere |
| Kriterier | Politikker, ISO 27701:2025-krav, GDPR-forpligtelser, kontrakter og procedurer | PIMS-politikker, databehandleraftaler, DPIA-procedure, opbevaringspolitik |
| Frekvens | Årlig fuld revision plus risikobaserede stikprøvekontroller | Fuld PIMS-revision årligt, kvartalsvise kontroller af rettighedsanmodninger og ændringer hos databehandlere |
| Uafhængighed | Revisortildeling og konfliktkontrol | Peer review fra sikkerhedsstyring af databeskyttelsesbevismateriale, ekstern konsulent reviderer højrisiko-DPIA-proces |
| Bevismateriale | Registre, tickets, logfiler, godkendelser, mødereferater og rapporter | REG12, DPIA-register, databehandlerregister, brudlog, referater fra ledelsens gennemgang |
| Rapportering | Konstateringer, alvorlighed, ejere og frister | Mindre afvigelse for ufuldstændig sporbarhed i bevismateriale, CAPA tildelt databeskyttelsesansvarlig |
| Opfølgning | Verifikation af effektivitet | Udtag tre korrigerede registreringer som stikprøve inden for 30 dage efter lukning |
Clarysecs bredere revisionspolitikker understøtter den samme struktur. Audit and Compliance Monitoring Policy - SME, clause 5.1.1 angiver:
“Direktøren (GM) skal godkende en årlig revisionsplan.”
Clause 5.2.3 tilføjer:
“Hver revision skal have et defineret omfang, mål, ansvarligt personale og påkrævet bevismateriale.”
For større organisationer angiver Audit and Compliance Monitoring Policy, clause 5.2:
“En risikobaseret revisionsplan skal udarbejdes og godkendes årligt under hensyntagen til:"
Clause 5.4 angiver:
“Organisationen skal vedligeholde et revisionsregister, der indeholder:”
Pointen er ikke bureaukrati. Pointen er sporbarhed. Et planlagt revisionsprogram, en godkendt revisionsplan og et vedligeholdt revisionsregister skaber det første lag af bevismateriale for, at PIMS er styret og ikke improviseret.
Gennemførelse af revisionen: stikprøver, interviews og kvalitet af bevismateriale
Zenith Blueprint, Step 26: Audit Execution, anbefaler interviews, dokumentationsgennemgang, observation, stikprøver og faktuel registrering af bevismateriale. Det angiver:
“Når du indsamler bevismateriale, skal du registrere dine konstateringer. Notér, hvor forhold er i overensstemmelse med kravet (positive konstateringer), og hvor de ikke er det (mulige afvigelser eller observationer).”
En PIMS-revision skal ikke stoppe ved at spørge, om en proces findes. Den skal teste, om processen virker.
Sarahs team valgte InnovatePays CRM-platform. PIMS-datakortet angav, at inaktive kundekonti skulle anonymiseres efter to år. Revisoren bad om anonymiseringsrapporten for det seneste kvartal, udtog fem registreringer som stikprøve og verificerede, at personoplysninger ikke længere kunne gendannes. Den stikprøve skabte objektivt bevismateriale.
Den samme tilgang kan anvendes på tværs af databeskyttelsesdomæner:
- Vælg en DPIA, og verificér godkendelse, risikobehandling, accept af restrisiko og opfølgning på handlinger
- Vælg en databehandler, og verificér kontraktklausuler, due diligence og løbende overvågning
- Vælg en rettighedsanmodning, og verificér identitetskontroller, friststyring og godkendelse af svar
- Vælg en vurdering af brud på persondatasikkerheden, og verificér, om GDPR-definitionen af et brud på persondatasikkerheden blev anvendt
- Vælg en opbevaringsregel, og verificér dokumentation for sletning eller anonymisering
- Vælg et databeskyttelsesmål, og verificér målingsbevismateriale
Clarysecs databeskyttelsespolitikker understøtter denne revisionsdisciplin. Data Protection and Privacy Policy - SME, clause 5.3.3 angiver:
“Regelmæssige databeskyttelsesrevisioner eller kontroltjek skal udføres og logføres”
Enterprise-versionen Data Protection and Privacy Policy, clause 5.4 angiver:
“En intern efterlevelsesrevision vedrørende databeskyttelse skal gennemføres årligt eller ved større organisatoriske eller regulatoriske ændringer. Revisionsomfanget skal omfatte:”
Den ændringsudløser er vigtig. Et PIMS-revisionsprogram skal reagere på nye AI-funktioner, nye lande, nye underdatabehandlere, nye kategorier af personoplysninger, væsentlige hændelser, opkøb, regulatoriske ændringer og større kundeforpligtelser.
Under InnovatePays revision fandt teamet en mindre afvigelse. Korrigerende handlinger for databeskyttelseshændelser blev logført, men verifikation af effektivitet blev ikke dokumenteret konsekvent. Nogle handlinger var markeret som fuldført, men der fandtes ikke uafhængigt bevismateriale for, at rodårsagen var fjernet.
Det var ikke et databeskyttelsessvigt. Det var assurance-systemet, der gjorde sit arbejde.
PIMS Documented Information and Evidence Management Policy, clause 4.3.4 kræver netop, at denne type hul registreres:
“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL registrere huller i bevismaterialets fuldstændighed, nøjagtighed eller sporbarhed i REG12 under hver planlagt revision eller efterlevelsesgennemgang.”
Kvaliteten af bevismateriale er en del af ansvarlighed. Hvis en kontrol fungerer, men ikke kan spores, udtages som stikprøve eller knyttes til et krav, kan den blive betragtet som udokumenteret af revisorer, kunder eller tilsynsmyndigheder.
Et praktisk REG12-revisionseksempel for rettighedsanmodninger og databehandlere
Forestil dig en B2B SaaS-udbyder, der fungerer som databehandler for kundekontodata og som dataansvarlig for medarbejder- og markedsføringsdata. Organisationen forbereder sig på ISO 27701:2025-parathed og modtager et kundespørgeskema, der beder om dokumentation for GDPR-ansvarlighed.
Databeskyttelsesteamet opretter en REG12-revisionspost:
- Revisionsnavn: Q2 intern PIMS-revision, rettighedsanmodninger og databehandlerstyring
- Dækning af PIMS-roller: Forpligtelser som dataansvarlig og databehandler
- Omfang: Arbejdsgang for registreredes rettigheder, eskalering i kundesupport, databehandlerregister, godkendelse af underdatabehandlere og bevismateriale for databeskyttelsesovervågning
- Kriterier: PIMS Data Protection and Privacy Policy, PIMS Monitoring, Audit and Improvement Policy, GDPR-forpligtelser vedrørende rettigheder, databehandleres ansvarlighedsforpligtelser og kundens DPA-krav
- Revisor: Ansvarlig for efterlevelsesgennemgang fra sikkerhedsdriften, med registreret konfliktkontrol
- Stikprøver: Fem rettighedsanmodninger, tre kundetickets med databeskyttelsessupport, fem underdatabehandlere, to leverandørrisikovurderinger og to godkendelser af DPA-ændringer
- Påkrævet bevismateriale: Tickets, tidsstempler, svargodkendelser, identitetsverifikationskontroller, leverandør-due diligence, kundeunderretninger og REG-poster
- Konstateringer: Én rettighedsanmodning havde fuldstændigt ticket-bevismateriale, men ingen tilknyttet lukningsgodkendelse. Én gennemgang af en underdatabehandler havde udløbet assurance-dokumentation.
- CAPA: Opdatér tjekliste for lukning af rettighedsanmodninger, tildel ejer i databeskyttelsesdriften, opdatér leverandørassurance-dokumentation, og verificér inden for 30 dage
- Input til ledelsens gennemgang: Medtag problem med kvaliteten af bevismateriale for rettigheder og trend for leverandørassurance
Den ene post skaber en forsvarlig revisionsfortælling. Den viser planlægning, omfang, kriterier, uafhængighed, stikprøver, konstateringer, korrigerende handlinger og eskalering til ledelsens gennemgang.
Ledelsens gennemgang: hvor databeskyttelse bliver ledelsesstyring
Intern revision fortæller organisationen, hvad der virker, og hvad der ikke virker. Ledelsens gennemgang beslutter, hvad der skal gøres ved det.
Mange organisationer svækker databeskyttelsesstyringen på dette punkt. De behandler ledelsens gennemgang som en præsentation frem for et beslutningsforum. Der skrives referater, men der findes ikke en klar registrering af risikobeslutninger vedrørende databeskyttelse, ressourcegodkendelser, status for korrigerende handlinger, leverandørforhold, mål eller ændringer hos interessenter.
PIMS Monitoring, Audit and Improvement Policy, clause 4.3.5 gør de krævede input eksplicitte:
“[Begge] Øverste ledelse SKAL gennemgå PIMS-afvigelser, korrigerende handlinger, overvågningsresultater, revisionsresultater, databeskyttelsesrisici, leverandørassurance og input om ændringer hos interessenter i REG12 under hver ledelsens gennemgang.”
Zenith Blueprint, Step 28: Management Review, anbefaler input såsom tidligere handlinger, interne og eksterne ændringer, performance og effektivitet, revisionsresultater, overvågningsresultater, mål, hændelser, afvigelser, forbedringsmuligheder og ressourcebehov.
Det centrale budskab er direkte:
“Det er afgørende - ledelsens gennemgang er ikke bare en præsentation; den handler om at træffe beslutninger.”
For InnovatePay strukturerede Sarah ledelsens gennemgang omkring ledelsesbeslutninger frem for compliance-teater:
- Status for tidligere handlinger, selv om dette var den første gennemgang
- Kontekstændringer, herunder DORA-forventninger fra bankkunder
- Databeskyttelsesmål, herunder gennemsnitlig svartid for DSAR
- Overvågningsresultater, herunder status for brud på persondatasikkerheden og hændelser
- Resultater fra intern revision og den mindre CAPA-verifikationskonstatering
- Leverandørassurance, herunder gennemgang af grænseoverskridende underdatabehandler
- Ressourcebehov, herunder ændringer i ticketing-workflow
- Løbende forbedring, herunder automatisering af leverandørstyring
CEO’en godkendte en mindre konfigurationsændring i ticketing-systemet for at tilføje et obligatorisk verifikationstrin for korrigerende handlinger vedrørende databeskyttelseshændelser. Beslutningen blev registreret i referatet og knyttet til CAPA-registreringen i REG12.
For organisationer, der integrerer ISMS- og PIMS-styring, understøtter Information Security Policy, clause 5.3 også kadencen for ledelsens gennemgang:
“Ledelsens gennemgangsaktiviteter (i henhold til ISO/IEC 27001 Clause 9.3) skal gennemføres mindst årligt og skal omfatte:”
En samlet ISMS- og PIMS-gennemgang kan være effektiv, men kun hvis databeskyttelse ikke forsvinder ind i generel sikkerhedsrapportering. Dagsordenen skal bevare PIMS-specifikke input såsom behandlingsroller, registreredes rettigheder, DPIA’er, leverandørassurance for databehandlere, opbevaring, vurdering af brud på persondatasikkerheden, databeskyttelsesmål og GDPR-forpligtelser.
CAPA: lukning af konstateringer ved at afhjælpe rodårsager
Korrigerende og forebyggende handlinger er dér, hvor assurance bliver til forbedring. En konstatering må ikke dø som “dokument opdateret.” Organisationen skal identificere rodårsagen, implementere en meningsfuld afhjælpning, tildele ejerskab, fastsætte frister, verificere effektivitet og opbevare bevismateriale.
Zenith Blueprint, Step 29: Continual Improvement, angiver:
“En korrigerende handling er et trin (eller flere trin), du vil gennemføre for at fjerne rodårsagen til afvigelsen, så den ikke gentager sig.”
Forskellen mellem svag korrektion og stærk korrigerende handling er synlig i bevismaterialet.
| Konstatering | Svag korrektion | Stærk korrigerende handling |
|---|---|---|
| Lukningsgodkendelse for rettighedsanmodning mangler | Tilføj godkendelse til én ticket | Opdatér lukningstjekliste, træn supportansvarlige, tilføj obligatorisk workflowfelt og stikprøvekontrollér fremtidige tickets |
| Assurance for underdatabehandler er udløbet | Upload ny SOC-rapport | Tilføj udløbssporing for leverandørdokumentation, tildel ejer og gennemgå alle kritiske underdatabehandlere |
| DPIA-risikobehandling er ikke knyttet til teknisk arbejde | Tilføj en note til DPIA’en | Opret obligatorisk kobling mellem DPIA-handlinger og produktbacklog, og verificér derefter lukningsbevismateriale |
| Ledelsens gennemgang udelod databeskyttelsesmål | Tilføj slide næste år | Opdatér dagsordenskabelon for ledelsens gennemgang og REG12-tjekliste for påkrævede input |
| Bevismateriale er ikke sporbart | Omdøb filer | Implementér regler for navngivning af bevismateriale, registerlinks og krav til revisionsstikprøver |
Audit and Compliance Monitoring Policy - SME styrker ledelsens ejerskab af korrigerende handlinger. Clause 5.4.2 angiver:
“GM skal godkende en plan for korrigerende handlinger og følge implementeringen.”
Clause 5.4.3 tilføjer:
“Revisionskonstateringer og statusopdateringer skal indgå i processen for ISMS-ledelsens gennemgang.”
For PIMS-specifik verifikation kræver PIMS Monitoring, Audit and Improvement Policy, clause 4.4.7:
“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL verificere effektiviteten af korrigerende handlinger i REG12 inden for 30 dage efter rapporteret lukning af korrigerende handling.”
Sarah anvendte dette præcist. Hendes team udførte først en korrektion ved retrospektivt at verificere de seneste tre korrigerende handlinger vedrørende databeskyttelseshændelser. Derefter implementerede IT den rodårsagsbaserede korrigerende handling ved at gøre verifikation til et obligatorisk workflowtrin. Tredive dage senere udtog revisoren tre nye databeskyttelsesrelaterede tickets som stikprøve og bekræftede, at hver af dem havde fuldført verifikation. Først derefter blev CAPA lukket.
Det er den fortælling, revisorer har tillid til: konstatering, rodårsag, beslutning, afhjælpning, verifikation.
Kortlægning på tværs af compliancekrav for ISO 27701 PIMS-assurance
Clarysecs Zenith Controls: The Cross-Compliance Guide hjælper teams med at forstå, hvordan kontrolkoncepter i ISO/IEC 27002:2022 kortlægges på tværs af GDPR, NIS2, DORA, NIST CSF 2.0 og revisionspraksis. Det er en vejledning til tværgående compliancekortlægning, ikke en særskilt kontrolramme.
Tre ISO/IEC 27002:2022-kontroller er særligt relevante for PIMS-revisionsstyring:
- 5.4 Management responsibilities
- 5.35 Independent review of information security
- 5.36 Compliance with policies, rules and standards for information security
Zenith Controls-posten for ISO/IEC 27002:2022-kontrol 5.4, Management responsibilities, knytter ledelsens ansvarlighed til roller, ressourcer, formidling af politikker, uafhængig gennemgang og håndhævelse. Anvendt på ISO 27701:2025 kan øverste ledelse tildele databeskyttelsesopgaver, men den skal fortsat gennemgå PIMS-performance, risikobeslutninger og ressourcebehov.
Zenith Controls-posten for 5.35, Independent review of information security, understøtter revisionsmekanismen. For databeskyttelse kan uafhængig gennemgang teste, om læringspunkter fra brud på persondatasikkerheden er indarbejdet, om sletning virker, om registreringer er beskyttet, og om logfiler understøtter undersøgelser.
Zenith Controls-posten for 5.36, Compliance with policies, rules and standards for information security, understøtter løbende overvågning. Databeskyttelsespolitikker definerer forventninger. Overvågning af efterlevelse kontrollerer dem. Uafhængig gennemgang validerer resultaterne. Ledelsens gennemgang handler på dem.
Én PIMS-assurancecyklus kan derefter understøtte flere rammeværker.
| Rammeværk | Hvad det forventer | Hvordan PIMS-revision og ledelsens gennemgang hjælper |
|---|---|---|
| GDPR | Dokumenterbar ansvarlighed, lovlig behandling, sikkerhed, opbevaring, styring af brud på persondatasikkerheden og rolleklarhed | REG12 registrerer databeskyttelsesrevisioner, huller i bevismateriale, korrigerende handlinger, databeskyttelsesrisici og ledelsesbeslutninger |
| NIS2 | Ledelsestilsyn, godkendte risikoforanstaltninger, hændelseshåndtering, forretningskontinuitet, leverandørsikkerhed og vurdering af effektivitet | Revisionskonstateringer og referater fra ledelsens gennemgang viser ledelsens tilsyn, leverandørassurance og kontroleffektivitet |
| DORA | Styrings- og kontrolordninger, styring af IKT-risiko, intern revision, robusthedstest, læring fra hændelser og tilsyn med tredjepartsrisiko | Integreret ISMS- og PIMS-gennemgang understøtter dokumentation for operationel robusthed for finansielle enheder og IKT-udbydere |
| NIST CSF 2.0 | GOVERN-resultater for forpligtelser, roller, politikker, risikostrategi, tilsyn og tredjepartsrisiko | PIMS-revisionsoutput indgår i analyse af aktuel tilstand, målresultater, risikoregistre og handlingsplaner |
| COBIT og ISACA-revisionsperspektiv | Styringsmål, proceskapabilitet, kontroldesign, performancemåling og assurance-dokumentation | PIMS-gennemgangsregistreringer viser beslutningsrettigheder, mål, metrikker, afhjælpning af forhold og sporbarhed i bevismateriale |
NIS2 Article 20 placerer godkendelse af og tilsyn med cybersikkerhedsrisikostyring på ledelsesorganniveau. Article 21 kræver risikobaserede tekniske, operationelle og organisatoriske foranstaltninger, herunder hændelseshåndtering, forretningskontinuitet, sikkerhed i forsyningskæden, vurdering af effektivitet, træning, kryptografi, HR-sikkerhed, adgangsstyring, styring af aktiver og autentifikation, hvor det er relevant.
DORA finder anvendelse fra 17. januar 2025 og er særligt vigtig for finansielle enheder og IKT-udbydere i det finansielle økosystem. Article 5 gør ledelsesorganet ansvarligt for at definere, godkende og føre tilsyn med styring af IKT-risiko. Article 6 kræver, at styringsrammen for IKT-risiko gennemgås, forbedres på grundlag af læring og underlægges intern revision.
NIST CSF 2.0 er nyttigt til at kommunikere modenhed. GOVERN-funktionen omfatter organisatorisk kontekst, juridiske og regulatoriske krav, risikostyringsstrategi, roller, politikker, tilsyn og styring af cybersikkerhedsrisiko i forsyningskæden. PIMS-revisionskonstateringer og beslutninger fra ledelsens gennemgang er stærke input til aktuelle profiler og målprofiler.
Hvordan forskellige revisorer tester det samme PIMS-bevismateriale
Det samme PIMS-bevismateriale vil blive undersøgt forskelligt afhængigt af revisors perspektiv.
| Revisorprofil | Primært fokus | Centrale spørgsmål og anmodninger om bevismateriale |
|---|---|---|
| ISO 27001- og ISO 27701-revisor | Overensstemmelse med ledelsessystemet | Vis programmet for intern PIMS-revision, revisionsrapporter, dokumentation for upartiskhed, afvigelsesregistreringer, referater fra ledelsens gennemgang og verifikation af korrigerende handlinger |
| GDPR- eller databeskyttelsesvurderingspart | Dokumenterbar ansvarlighed efter GDPR Article 5(2) og 24 | Vis, hvordan databeskyttelseskontroller testes, hvordan bevismateriale opbevares, og hvordan ledelsen handler på konstateringer |
| DORA- eller finansiel kundevurderingspart | Ledelsesorganets ansvar, IKT-risiko og robusthed | Vis revisionsrapporter, output fra ledelsens gennemgang, leverandørassurance, læring fra hændelser og beslutninger, der påvirker robustheden for kundedata |
| NIST CSF 2.0-implementeringsansvarlig | Styring, tilsyn og performanceforbedring | Vis, hvordan forpligtelser, roller, politikker, risikostrategi, tilsyn og forbedringshandlinger overvåges og justeres |
| COBIT- eller ISACA-revisor | Styringsmål, proceskapabilitet og assurance-dokumentation | Vis mål, ansvarlige roller, metrikker, bevismateriale for kontroller, afhjælpning af forhold og beslutningssporbarhed |
Målet er ikke at skabe fem assurancesystemer. Målet er at skabe én PIMS-styringscyklus med rigt bevismateriale, der kan fortolkes på tværs af rammeværker.
Databeskyttelsesmål og metrikker, som ledelsen bør gennemgå
Ledelsens gennemgang bliver langt mere nyttig, når databeskyttelsesmål er målbare. ISO/IEC 27001:2022 kræver, at informationssikkerhedsmål er målbare, hvor det er praktisk muligt, overvåges, kommunikeres og opdateres. Den samme disciplin bør anvendes på PIMS-mål.
Nyttige databeskyttelsesmål omfatter:
- 100 procent af anmodninger om registreredes rettigheder gennemført inden for intern SLA
- 95 procent af højrisikodatabehandlere gennemgået før kontraktunderskrift
- 100 procent af højrisiko-DPIA-handlinger tildelt en ejer og forfaldsdato
- Nul udløbne assurance-registreringer for kritiske underdatabehandlere
- 100 procent af brud på persondatasikkerheden vurderet inden for internt eskaleringsmål
- 90 procent gennemførelse af rollebaseret databeskyttelsestræning for support, HR, engineering og salg
- 100 procent af opbevaringsundtagelser gennemgået kvartalsvist
- 50 procent reduktion i huller i bevismaterialets sporbarhed over to kvartaler
Pointen er ikke vanity metrics. Pointen er beslutningskvalitet. Hvis performance for rettighedsanmodninger er stærk, men leverandørdokumentation er svag, kan ledelsen styre ressourcerne. Hvis DPIA-handlinger forbliver åbne, kan produktledelsen inddrages. Hvis vurderinger af brud på persondatasikkerheden er rettidige, men rodårsager gentager sig, kan ledelsen kræve mere dybtgående korrigerende handling.
Almindelige fejlmønstre før ISO 27701 PIMS-revisioner
Clarysec ser ofte de samme forhold før eksterne databeskyttelsesassurance-gennemgange:
- Den interne revisionsplan findes, men er ikke risikobaseret
- Revisoren reviderer sit eget arbejde, og der er ikke registreret en begrundelse for uafhængighed
- Revisionskonstateringer mangler referencer til bevismateriale
- Bevismateriale findes, men kan ikke spores til et krav
- CAPA retter dokumenter, men ikke rodårsager
- Referater fra ledelsens gennemgang opremser emner, men ingen beslutninger
- Databeskyttelsesmål er uklare eller måles ikke
- Leverandørassurance gennemgås kun ved onboarding
- DPIA-handlinger følges ikke efter godkendelse
- Revisionskonstateringer indgår ikke i ledelsens gennemgang
- Korrigerende handlinger lukkes uden effektivitetstest
Det er ikke usædvanlige fejl. De opstår, når databeskyttelsesstyring vokser gennem regneark, e-mails og isolerede politikdokumenter. REG12 og Clarysecs PIMS-politiksæt er designet til at omsætte fragmenteret aktivitet til et sammenhængende assurance-system.
En 60-minutters dagsorden for PIMS-ledelsens gennemgang
Hvis din organisation forbereder sig på ISO 27701:2025, GDPR-ansvarlighed, DORA-kundedue diligence eller NIS2-ledelsestilsyn, så start med en fokuseret dagsorden for ledelsens gennemgang:
- Bekræft PIMS-omfang, roller og større ændringer
- Gennemgå databeskyttelsesmål og metrikker
- Gennemgå resultater fra intern revision og huller i bevismaterialets kvalitet
- Gennemgå afvigelser og CAPA-status
- Gennemgå register over databeskyttelsesrisici og DPIA-trends
- Gennemgå leverandørassurance og underdatabehandlere
- Gennemgå hændelser, vurderinger af brud på persondatasikkerheden og læringspunkter
- Gennemgå regulatoriske, kontraktlige og interessentrelaterede ændringer
- Godkend ressourcebehov, risikobeslutninger og forbedringshandlinger
- Registrér beslutninger, ejere og frister i REG12
Vent ikke på certificering med at afholde dette møde. En fuldstændig, men let ledelsens gennemgang nu er mere værdifuld end en perfekt gennemgang, efter revisionsvinduet er lukket.
Gør dit ISO 27701:2025 PIMS dokumenterbart
ISO 27701:2025 PIMS-styring under GDPR handler i sidste ende om dokumentation. Ikke teoretisk dokumentation, men operationel dokumentation: planlagte revisioner, uafhængig gennemgang, pålideligt bevismateriale, ledelsesbeslutninger, korrigerende handlinger og målbar forbedring.
Clarysec hjælper organisationer med at opbygge den dokumentation uden unødigt bureaukrati. Start med:
- PIMS Monitoring, Audit and Improvement Policy for REG12-revision, ledelsens gennemgang og CAPA-styring
- PIMS Documented Information and Evidence Management Policy for kvalitet og sporbarhed i bevismateriale
- Zenith Blueprint: An Auditor’s 30-Step Roadmap for gennemførelse af intern revision, ledelsens gennemgang og løbende forbedring
- Zenith Controls: The Cross-Compliance Guide for kortlægning af ISO/IEC 27002:2022-styringskoncepter på tværs af GDPR, DORA, NIS2, NIST CSF 2.0 og revisionspraksis
Hvis dit databeskyttelsesprogram allerede har DPIA’er, databehandlerkontroller, arbejdsgange for rettigheder og procedurer for brud på persondatasikkerheden, er næste skridt at dokumentere, at de virker som et system. Opbyg revisionsprogrammet, gennemfør REG12-gennemgangen, tag konstateringer alvorligt, og bring databeskyttelsespræstationen frem for ledelsen.
Download Clarysec PIMS-politikpakken, brug Zenith Blueprint til at gennemføre din første revisionscyklus, og brug Zenith Controls til at omsætte ét revisionsspor til assurance på tværs af flere rammeværker. Sådan bliver et PIMS revisionsklart, GDPR-ansvarligt og troværdigt over for kunder, tilsynsmyndigheder og ledelse.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


