⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701:2025 PIMS-revision og GDPR-dokumentation

Igor Petreski
14 min read
Diagram over ISO 27701 PIMS-revision, ledelsens gennemgang og GDPR-ansvarlighed

Sarah, compliancechef hos fintech-udbyderen InnovatePay, åbnede en e-mail fra sin CEO, der lød enkel, men ændrede hele databeskyttelsesprogrammet.

“Godt arbejde med de nye PIMS-politikker til vores ISO 27701-initiativ. Men hvordan ved vi nu, at noget af dette faktisk virker? Og hvordan dokumenterer vi det over for revisorer, bankkunder og tilsynsmyndigheder?”

Det er her, et ledelsessystem for databeskyttelse enten lykkes eller fejler.

InnovatePay havde allerede et ISO/IEC 27001:2022-certificeret ledelsessystem for informationssikkerhed (ISMS). Databeskyttelsesteamet havde udarbejdet DPIA-skabeloner, databehandlerregistre, opbevaringsregler, procedurer for brud på persondatasikkerheden og arbejdsgange for registreredes rettigheder. Politikmappen så moden ud. Problemet var dokumentationen.

GDPR Article 5(2) gør ansvarlighed eksplicit. Dataansvarlige er ansvarlige for databeskyttelsesprincipperne og skal kunne påvise overholdelse. Større bankkunder stillede mere detaljerede spørgsmål om tredjepartsrisiko på grund af DORA. NIS2 havde øget direktionens fokus på ledelsesorganets forpligtelser. Den interne ledelse ønskede sikkerhed for, at databeskyttelse ikke blot var en mappe med gode intentioner.

Sarah havde ikke brug for endnu en politik. Hun havde brug for en assurance-motor.

Det er den reelle værdi af ISO 27701:2025 PIMS-revision og ledelsens gennemgang. Det omsætter databeskyttelsesdrift til bevismateriale. Interne revisioner tester, om kontroller virker. Ledelsens gennemgang omsætter konstateringer, databeskyttelsesrisici, leverandørforhold, overvågningsresultater og regulatoriske ændringer til beslutninger. Korrigerende handlinger afhjælper rodårsager. Bevisregistre gør fortællingen sporbar.

For SaaS, fintech, HR-teknologi, administrerede tjenester, sundhedsplatforme og dataintensive SMV’er er det forskellen mellem at sige “vi har databeskyttelseskontroller” og at kunne dokumentere, at “vores ledelsessystem for databeskyttelse er i drift, bliver gennemgået og forbedres.”

PIMS-assurancehullet i GDPR-ansvarlighed

De fleste databeskyttelsesprogrammer kan besvare grundlæggende operationelle spørgsmål:

  • Har vi en DPIA-proces?
  • Vedligeholder vi et databehandlerregister?
  • Besvarer vi anmodninger om registreredes rettigheder?
  • Har vi en procedure for brud på persondatasikkerheden?
  • Vedligeholder vi privatlivsmeddelelser og opbevaringsregler?

Færre kan besvare de spørgsmål, som revisorer og større erhvervskunder faktisk stiller:

  • Hvornår blev PIMS senest revideret?
  • Hvem reviderede det, og var vedkommende tilstrækkeligt uafhængig?
  • Hvilke krav, politikker og GDPR-forpligtelser blev testet?
  • Hvilket bevismateriale blev udtaget som stikprøve?
  • Hvilke konstateringer blev rejst?
  • Hvad besluttede ledelsen?
  • Blev effektiviteten af korrigerende handlinger verificeret?
  • Kan vi spore bevismaterialet fra krav til kontrol og videre til gennemgang?

Det er PIMS-assurancehullet.

ISO/IEC 27001:2022 etablerer grundlaget for ledelsessystemet gennem risikovurdering, mål, intern revision efter Clause 9.2, ledelsens gennemgang efter Clause 9.3 og korrigerende handling efter Clause 10.2. ISO 27701:2025 udvider denne assurance-logik til databeskyttelse og styring af behandling af personhenførbare oplysninger (PII). GDPR angiver derefter den juridiske årsag til, at bevismaterialet er vigtigt, særligt gennem Article 5(2), Article 24 og, hvor behandlingssikkerhed er relevant, Article 32.

Et PIMS skal vise, at organisationen:

  • Ved, om den agerer som dataansvarlig, databehandler, fælles dataansvarlig eller underdatabehandler
  • Sporer juridiske, regulatoriske, kontraktlige og kundespecifikke databeskyttelseskrav
  • Tester databeskyttelseskontroller gennem planlagte revisioner og overvågning
  • Registrerer huller i bevismateriale og afvigelser
  • Eskalerer væsentlige forhold til ledelsen
  • Gennemgår databeskyttelsesmål, risici og leverandørassurance
  • Verificerer korrigerende handlinger efter lukning
  • Opbevarer bevismateriale i en form, som revisorer kan have tillid til

Clarysecs model er bygget op omkring denne lukkede sløjfe.

REG12 som rygrad i ISO 27701:2025 PIMS-revisionsstyring

Det praktiske centrum i Clarysecs PIMS-assurancemodel er REG12, registeret over bevismateriale for PIMS-overvågning, revision, korrigerende handling og ledelsens gennemgang.

Den første tilknyttede politikforpligtelse er bevidst direkte. I PIMS Monitoring, Audit and Improvement Policy, clause 4.2.1 står der:

“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL årligt udarbejde et risikobaseret program for intern PIMS-revision i REG12 før den første planlagte PIMS-revisionscyklus.”

Det forebygger den almindelige fejl, hvor revisionsprogrammet først udarbejdes to uger før certificering eller først efter, at en kunde beder om dokumentation. Et PIMS-revisionsprogram skal være risikobaseret, godkendt, dokumenteret og tilgængeligt, før den første revisionscyklus begynder.

Den samme politik omsætter revisors uafhængighed til bevismateriale. Clause 4.2.3 angiver:

“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL registrere revisors uafhængighed og kontroller af interessekonflikter i REG12 før hver revisionsopgave.”

Det er særligt vigtigt for SMV’er, hvor én person kan designe databeskyttelsesprocesser, drive dem og samtidig være fristet til at revidere dem. Uafhængighed betyder ikke altid en stor intern revisionsafdeling. Det betyder objektivitet, bevidsthed om konflikter og en dokumenteret begrundelse for, hvorfor den udpegede gennemgangsansvarlige kan udføre revisionen upartisk.

En stærk REG12-drevet assurancecyklus følger ti trin:

  1. Planlæg et risikobaseret program for intern PIMS-revision
  2. Definér omfang, kriterier, mål og krav til bevismateriale
  3. Bekræft revisors uafhængighed og interessekonflikter
  4. Udfør stikprøver, interviews og gennemgang af bevismateriale
  5. Registrér konstateringer, huller i bevismateriale og afvigelser
  6. Tildel korrigerende handlinger med ejere og forfaldsdatoer
  7. Verificér effektiviteten af korrigerende handlinger
  8. Indarbejd resultaterne i ledelsens gennemgang
  9. Opdatér mål, risici, ressourcer og kontroller
  10. Opbevar sporbart bevismateriale til ISO, GDPR og kunders assurance-krav

Sådan bliver databeskyttelsesstyring operationelt troværdig.

Opbygning af et risikobaseret program for intern PIMS-revision

Zenith Blueprint: An Auditor’s 30-Step Roadmap placerer intern revision i fasen Audit, Review & Improvement, Step 25: Internal Audit Program. Det understreger, at interne revisioner bør planlægges med faste intervaller, omfatte vigtige processer og tidligere revisionsresultater, sikre objektivitet og upartiskhed samt rapportere resultater til ledelsen.

Den praktiske anbefaling er enkel:

“Når revisioner planlægges, bør der lægges større vægt på områder, der er kritiske eller tidligere har haft problemer.”

For InnovatePay betød det prioritering af biometriske autentifikationsdata, grænseoverskridende overførsler til en USA-baseret underdatabehandler, opfyldelse af registreredes rettigheder og leverandørassurance for bankkunder. For en anden SaaS-udbyder kan det betyde onboarding af databehandlere, databeskyttelseseskaleringer i supportsager, arbejdsgange for sletning og vurdering af brud på persondatasikkerheden.

Et anvendeligt PIMS-revisionsprogram bør omfatte følgende komponenter.

RevisionskomponentHvad skal defineresEksempel for ISO 27701:2025 og GDPR
OmfangProcesser, lokationer, produkter, systemer og PIMS-rollerDen dataansvarliges markedsføringsbehandling, databehandlerens kundeplatform, onboarding af underdatabehandlere
KriterierPolitikker, ISO 27701:2025-krav, GDPR-forpligtelser, kontrakter og procedurerPIMS-politikker, databehandleraftaler, DPIA-procedure, opbevaringspolitik
FrekvensÅrlig fuld revision plus risikobaserede stikprøvekontrollerFuld PIMS-revision årligt, kvartalsvise kontroller af rettighedsanmodninger og ændringer hos databehandlere
UafhængighedRevisortildeling og konfliktkontrolPeer review fra sikkerhedsstyring af databeskyttelsesbevismateriale, ekstern konsulent reviderer højrisiko-DPIA-proces
BevismaterialeRegistre, tickets, logfiler, godkendelser, mødereferater og rapporterREG12, DPIA-register, databehandlerregister, brudlog, referater fra ledelsens gennemgang
RapporteringKonstateringer, alvorlighed, ejere og fristerMindre afvigelse for ufuldstændig sporbarhed i bevismateriale, CAPA tildelt databeskyttelsesansvarlig
OpfølgningVerifikation af effektivitetUdtag tre korrigerede registreringer som stikprøve inden for 30 dage efter lukning

Clarysecs bredere revisionspolitikker understøtter den samme struktur. Audit and Compliance Monitoring Policy - SME, clause 5.1.1 angiver:

“Direktøren (GM) skal godkende en årlig revisionsplan.”

Clause 5.2.3 tilføjer:

“Hver revision skal have et defineret omfang, mål, ansvarligt personale og påkrævet bevismateriale.”

For større organisationer angiver Audit and Compliance Monitoring Policy, clause 5.2:

“En risikobaseret revisionsplan skal udarbejdes og godkendes årligt under hensyntagen til:"

Clause 5.4 angiver:

“Organisationen skal vedligeholde et revisionsregister, der indeholder:”

Pointen er ikke bureaukrati. Pointen er sporbarhed. Et planlagt revisionsprogram, en godkendt revisionsplan og et vedligeholdt revisionsregister skaber det første lag af bevismateriale for, at PIMS er styret og ikke improviseret.

Gennemførelse af revisionen: stikprøver, interviews og kvalitet af bevismateriale

Zenith Blueprint, Step 26: Audit Execution, anbefaler interviews, dokumentationsgennemgang, observation, stikprøver og faktuel registrering af bevismateriale. Det angiver:

“Når du indsamler bevismateriale, skal du registrere dine konstateringer. Notér, hvor forhold er i overensstemmelse med kravet (positive konstateringer), og hvor de ikke er det (mulige afvigelser eller observationer).”

En PIMS-revision skal ikke stoppe ved at spørge, om en proces findes. Den skal teste, om processen virker.

Sarahs team valgte InnovatePays CRM-platform. PIMS-datakortet angav, at inaktive kundekonti skulle anonymiseres efter to år. Revisoren bad om anonymiseringsrapporten for det seneste kvartal, udtog fem registreringer som stikprøve og verificerede, at personoplysninger ikke længere kunne gendannes. Den stikprøve skabte objektivt bevismateriale.

Den samme tilgang kan anvendes på tværs af databeskyttelsesdomæner:

  • Vælg en DPIA, og verificér godkendelse, risikobehandling, accept af restrisiko og opfølgning på handlinger
  • Vælg en databehandler, og verificér kontraktklausuler, due diligence og løbende overvågning
  • Vælg en rettighedsanmodning, og verificér identitetskontroller, friststyring og godkendelse af svar
  • Vælg en vurdering af brud på persondatasikkerheden, og verificér, om GDPR-definitionen af et brud på persondatasikkerheden blev anvendt
  • Vælg en opbevaringsregel, og verificér dokumentation for sletning eller anonymisering
  • Vælg et databeskyttelsesmål, og verificér målingsbevismateriale

Clarysecs databeskyttelsespolitikker understøtter denne revisionsdisciplin. Data Protection and Privacy Policy - SME, clause 5.3.3 angiver:

“Regelmæssige databeskyttelsesrevisioner eller kontroltjek skal udføres og logføres”

Enterprise-versionen Data Protection and Privacy Policy, clause 5.4 angiver:

“En intern efterlevelsesrevision vedrørende databeskyttelse skal gennemføres årligt eller ved større organisatoriske eller regulatoriske ændringer. Revisionsomfanget skal omfatte:”

Den ændringsudløser er vigtig. Et PIMS-revisionsprogram skal reagere på nye AI-funktioner, nye lande, nye underdatabehandlere, nye kategorier af personoplysninger, væsentlige hændelser, opkøb, regulatoriske ændringer og større kundeforpligtelser.

Under InnovatePays revision fandt teamet en mindre afvigelse. Korrigerende handlinger for databeskyttelseshændelser blev logført, men verifikation af effektivitet blev ikke dokumenteret konsekvent. Nogle handlinger var markeret som fuldført, men der fandtes ikke uafhængigt bevismateriale for, at rodårsagen var fjernet.

Det var ikke et databeskyttelsessvigt. Det var assurance-systemet, der gjorde sit arbejde.

PIMS Documented Information and Evidence Management Policy, clause 4.3.4 kræver netop, at denne type hul registreres:

“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL registrere huller i bevismaterialets fuldstændighed, nøjagtighed eller sporbarhed i REG12 under hver planlagt revision eller efterlevelsesgennemgang.”

Kvaliteten af bevismateriale er en del af ansvarlighed. Hvis en kontrol fungerer, men ikke kan spores, udtages som stikprøve eller knyttes til et krav, kan den blive betragtet som udokumenteret af revisorer, kunder eller tilsynsmyndigheder.

Et praktisk REG12-revisionseksempel for rettighedsanmodninger og databehandlere

Forestil dig en B2B SaaS-udbyder, der fungerer som databehandler for kundekontodata og som dataansvarlig for medarbejder- og markedsføringsdata. Organisationen forbereder sig på ISO 27701:2025-parathed og modtager et kundespørgeskema, der beder om dokumentation for GDPR-ansvarlighed.

Databeskyttelsesteamet opretter en REG12-revisionspost:

  • Revisionsnavn: Q2 intern PIMS-revision, rettighedsanmodninger og databehandlerstyring
  • Dækning af PIMS-roller: Forpligtelser som dataansvarlig og databehandler
  • Omfang: Arbejdsgang for registreredes rettigheder, eskalering i kundesupport, databehandlerregister, godkendelse af underdatabehandlere og bevismateriale for databeskyttelsesovervågning
  • Kriterier: PIMS Data Protection and Privacy Policy, PIMS Monitoring, Audit and Improvement Policy, GDPR-forpligtelser vedrørende rettigheder, databehandleres ansvarlighedsforpligtelser og kundens DPA-krav
  • Revisor: Ansvarlig for efterlevelsesgennemgang fra sikkerhedsdriften, med registreret konfliktkontrol
  • Stikprøver: Fem rettighedsanmodninger, tre kundetickets med databeskyttelsessupport, fem underdatabehandlere, to leverandørrisikovurderinger og to godkendelser af DPA-ændringer
  • Påkrævet bevismateriale: Tickets, tidsstempler, svargodkendelser, identitetsverifikationskontroller, leverandør-due diligence, kundeunderretninger og REG-poster
  • Konstateringer: Én rettighedsanmodning havde fuldstændigt ticket-bevismateriale, men ingen tilknyttet lukningsgodkendelse. Én gennemgang af en underdatabehandler havde udløbet assurance-dokumentation.
  • CAPA: Opdatér tjekliste for lukning af rettighedsanmodninger, tildel ejer i databeskyttelsesdriften, opdatér leverandørassurance-dokumentation, og verificér inden for 30 dage
  • Input til ledelsens gennemgang: Medtag problem med kvaliteten af bevismateriale for rettigheder og trend for leverandørassurance

Den ene post skaber en forsvarlig revisionsfortælling. Den viser planlægning, omfang, kriterier, uafhængighed, stikprøver, konstateringer, korrigerende handlinger og eskalering til ledelsens gennemgang.

Ledelsens gennemgang: hvor databeskyttelse bliver ledelsesstyring

Intern revision fortæller organisationen, hvad der virker, og hvad der ikke virker. Ledelsens gennemgang beslutter, hvad der skal gøres ved det.

Mange organisationer svækker databeskyttelsesstyringen på dette punkt. De behandler ledelsens gennemgang som en præsentation frem for et beslutningsforum. Der skrives referater, men der findes ikke en klar registrering af risikobeslutninger vedrørende databeskyttelse, ressourcegodkendelser, status for korrigerende handlinger, leverandørforhold, mål eller ændringer hos interessenter.

PIMS Monitoring, Audit and Improvement Policy, clause 4.3.5 gør de krævede input eksplicitte:

“[Begge] Øverste ledelse SKAL gennemgå PIMS-afvigelser, korrigerende handlinger, overvågningsresultater, revisionsresultater, databeskyttelsesrisici, leverandørassurance og input om ændringer hos interessenter i REG12 under hver ledelsens gennemgang.”

Zenith Blueprint, Step 28: Management Review, anbefaler input såsom tidligere handlinger, interne og eksterne ændringer, performance og effektivitet, revisionsresultater, overvågningsresultater, mål, hændelser, afvigelser, forbedringsmuligheder og ressourcebehov.

Det centrale budskab er direkte:

“Det er afgørende - ledelsens gennemgang er ikke bare en præsentation; den handler om at træffe beslutninger.”

For InnovatePay strukturerede Sarah ledelsens gennemgang omkring ledelsesbeslutninger frem for compliance-teater:

  • Status for tidligere handlinger, selv om dette var den første gennemgang
  • Kontekstændringer, herunder DORA-forventninger fra bankkunder
  • Databeskyttelsesmål, herunder gennemsnitlig svartid for DSAR
  • Overvågningsresultater, herunder status for brud på persondatasikkerheden og hændelser
  • Resultater fra intern revision og den mindre CAPA-verifikationskonstatering
  • Leverandørassurance, herunder gennemgang af grænseoverskridende underdatabehandler
  • Ressourcebehov, herunder ændringer i ticketing-workflow
  • Løbende forbedring, herunder automatisering af leverandørstyring

CEO’en godkendte en mindre konfigurationsændring i ticketing-systemet for at tilføje et obligatorisk verifikationstrin for korrigerende handlinger vedrørende databeskyttelseshændelser. Beslutningen blev registreret i referatet og knyttet til CAPA-registreringen i REG12.

For organisationer, der integrerer ISMS- og PIMS-styring, understøtter Information Security Policy, clause 5.3 også kadencen for ledelsens gennemgang:

“Ledelsens gennemgangsaktiviteter (i henhold til ISO/IEC 27001 Clause 9.3) skal gennemføres mindst årligt og skal omfatte:”

En samlet ISMS- og PIMS-gennemgang kan være effektiv, men kun hvis databeskyttelse ikke forsvinder ind i generel sikkerhedsrapportering. Dagsordenen skal bevare PIMS-specifikke input såsom behandlingsroller, registreredes rettigheder, DPIA’er, leverandørassurance for databehandlere, opbevaring, vurdering af brud på persondatasikkerheden, databeskyttelsesmål og GDPR-forpligtelser.

CAPA: lukning af konstateringer ved at afhjælpe rodårsager

Korrigerende og forebyggende handlinger er dér, hvor assurance bliver til forbedring. En konstatering må ikke dø som “dokument opdateret.” Organisationen skal identificere rodårsagen, implementere en meningsfuld afhjælpning, tildele ejerskab, fastsætte frister, verificere effektivitet og opbevare bevismateriale.

Zenith Blueprint, Step 29: Continual Improvement, angiver:

“En korrigerende handling er et trin (eller flere trin), du vil gennemføre for at fjerne rodårsagen til afvigelsen, så den ikke gentager sig.”

Forskellen mellem svag korrektion og stærk korrigerende handling er synlig i bevismaterialet.

KonstateringSvag korrektionStærk korrigerende handling
Lukningsgodkendelse for rettighedsanmodning manglerTilføj godkendelse til én ticketOpdatér lukningstjekliste, træn supportansvarlige, tilføj obligatorisk workflowfelt og stikprøvekontrollér fremtidige tickets
Assurance for underdatabehandler er udløbetUpload ny SOC-rapportTilføj udløbssporing for leverandørdokumentation, tildel ejer og gennemgå alle kritiske underdatabehandlere
DPIA-risikobehandling er ikke knyttet til teknisk arbejdeTilføj en note til DPIA’enOpret obligatorisk kobling mellem DPIA-handlinger og produktbacklog, og verificér derefter lukningsbevismateriale
Ledelsens gennemgang udelod databeskyttelsesmålTilføj slide næste årOpdatér dagsordenskabelon for ledelsens gennemgang og REG12-tjekliste for påkrævede input
Bevismateriale er ikke sporbartOmdøb filerImplementér regler for navngivning af bevismateriale, registerlinks og krav til revisionsstikprøver

Audit and Compliance Monitoring Policy - SME styrker ledelsens ejerskab af korrigerende handlinger. Clause 5.4.2 angiver:

“GM skal godkende en plan for korrigerende handlinger og følge implementeringen.”

Clause 5.4.3 tilføjer:

“Revisionskonstateringer og statusopdateringer skal indgå i processen for ISMS-ledelsens gennemgang.”

For PIMS-specifik verifikation kræver PIMS Monitoring, Audit and Improvement Policy, clause 4.4.7:

“[Alle] Den ansvarlige for intern revision/efterlevelsesgennemgang SKAL verificere effektiviteten af korrigerende handlinger i REG12 inden for 30 dage efter rapporteret lukning af korrigerende handling.”

Sarah anvendte dette præcist. Hendes team udførte først en korrektion ved retrospektivt at verificere de seneste tre korrigerende handlinger vedrørende databeskyttelseshændelser. Derefter implementerede IT den rodårsagsbaserede korrigerende handling ved at gøre verifikation til et obligatorisk workflowtrin. Tredive dage senere udtog revisoren tre nye databeskyttelsesrelaterede tickets som stikprøve og bekræftede, at hver af dem havde fuldført verifikation. Først derefter blev CAPA lukket.

Det er den fortælling, revisorer har tillid til: konstatering, rodårsag, beslutning, afhjælpning, verifikation.

Kortlægning på tværs af compliancekrav for ISO 27701 PIMS-assurance

Clarysecs Zenith Controls: The Cross-Compliance Guide hjælper teams med at forstå, hvordan kontrolkoncepter i ISO/IEC 27002:2022 kortlægges på tværs af GDPR, NIS2, DORA, NIST CSF 2.0 og revisionspraksis. Det er en vejledning til tværgående compliancekortlægning, ikke en særskilt kontrolramme.

Tre ISO/IEC 27002:2022-kontroller er særligt relevante for PIMS-revisionsstyring:

  • 5.4 Management responsibilities
  • 5.35 Independent review of information security
  • 5.36 Compliance with policies, rules and standards for information security

Zenith Controls-posten for ISO/IEC 27002:2022-kontrol 5.4, Management responsibilities, knytter ledelsens ansvarlighed til roller, ressourcer, formidling af politikker, uafhængig gennemgang og håndhævelse. Anvendt på ISO 27701:2025 kan øverste ledelse tildele databeskyttelsesopgaver, men den skal fortsat gennemgå PIMS-performance, risikobeslutninger og ressourcebehov.

Zenith Controls-posten for 5.35, Independent review of information security, understøtter revisionsmekanismen. For databeskyttelse kan uafhængig gennemgang teste, om læringspunkter fra brud på persondatasikkerheden er indarbejdet, om sletning virker, om registreringer er beskyttet, og om logfiler understøtter undersøgelser.

Zenith Controls-posten for 5.36, Compliance with policies, rules and standards for information security, understøtter løbende overvågning. Databeskyttelsespolitikker definerer forventninger. Overvågning af efterlevelse kontrollerer dem. Uafhængig gennemgang validerer resultaterne. Ledelsens gennemgang handler på dem.

Én PIMS-assurancecyklus kan derefter understøtte flere rammeværker.

RammeværkHvad det forventerHvordan PIMS-revision og ledelsens gennemgang hjælper
GDPRDokumenterbar ansvarlighed, lovlig behandling, sikkerhed, opbevaring, styring af brud på persondatasikkerheden og rolleklarhedREG12 registrerer databeskyttelsesrevisioner, huller i bevismateriale, korrigerende handlinger, databeskyttelsesrisici og ledelsesbeslutninger
NIS2Ledelsestilsyn, godkendte risikoforanstaltninger, hændelseshåndtering, forretningskontinuitet, leverandørsikkerhed og vurdering af effektivitetRevisionskonstateringer og referater fra ledelsens gennemgang viser ledelsens tilsyn, leverandørassurance og kontroleffektivitet
DORAStyrings- og kontrolordninger, styring af IKT-risiko, intern revision, robusthedstest, læring fra hændelser og tilsyn med tredjepartsrisikoIntegreret ISMS- og PIMS-gennemgang understøtter dokumentation for operationel robusthed for finansielle enheder og IKT-udbydere
NIST CSF 2.0GOVERN-resultater for forpligtelser, roller, politikker, risikostrategi, tilsyn og tredjepartsrisikoPIMS-revisionsoutput indgår i analyse af aktuel tilstand, målresultater, risikoregistre og handlingsplaner
COBIT og ISACA-revisionsperspektivStyringsmål, proceskapabilitet, kontroldesign, performancemåling og assurance-dokumentationPIMS-gennemgangsregistreringer viser beslutningsrettigheder, mål, metrikker, afhjælpning af forhold og sporbarhed i bevismateriale

NIS2 Article 20 placerer godkendelse af og tilsyn med cybersikkerhedsrisikostyring på ledelsesorganniveau. Article 21 kræver risikobaserede tekniske, operationelle og organisatoriske foranstaltninger, herunder hændelseshåndtering, forretningskontinuitet, sikkerhed i forsyningskæden, vurdering af effektivitet, træning, kryptografi, HR-sikkerhed, adgangsstyring, styring af aktiver og autentifikation, hvor det er relevant.

DORA finder anvendelse fra 17. januar 2025 og er særligt vigtig for finansielle enheder og IKT-udbydere i det finansielle økosystem. Article 5 gør ledelsesorganet ansvarligt for at definere, godkende og føre tilsyn med styring af IKT-risiko. Article 6 kræver, at styringsrammen for IKT-risiko gennemgås, forbedres på grundlag af læring og underlægges intern revision.

NIST CSF 2.0 er nyttigt til at kommunikere modenhed. GOVERN-funktionen omfatter organisatorisk kontekst, juridiske og regulatoriske krav, risikostyringsstrategi, roller, politikker, tilsyn og styring af cybersikkerhedsrisiko i forsyningskæden. PIMS-revisionskonstateringer og beslutninger fra ledelsens gennemgang er stærke input til aktuelle profiler og målprofiler.

Hvordan forskellige revisorer tester det samme PIMS-bevismateriale

Det samme PIMS-bevismateriale vil blive undersøgt forskelligt afhængigt af revisors perspektiv.

RevisorprofilPrimært fokusCentrale spørgsmål og anmodninger om bevismateriale
ISO 27001- og ISO 27701-revisorOverensstemmelse med ledelsessystemetVis programmet for intern PIMS-revision, revisionsrapporter, dokumentation for upartiskhed, afvigelsesregistreringer, referater fra ledelsens gennemgang og verifikation af korrigerende handlinger
GDPR- eller databeskyttelsesvurderingspartDokumenterbar ansvarlighed efter GDPR Article 5(2) og 24Vis, hvordan databeskyttelseskontroller testes, hvordan bevismateriale opbevares, og hvordan ledelsen handler på konstateringer
DORA- eller finansiel kundevurderingspartLedelsesorganets ansvar, IKT-risiko og robusthedVis revisionsrapporter, output fra ledelsens gennemgang, leverandørassurance, læring fra hændelser og beslutninger, der påvirker robustheden for kundedata
NIST CSF 2.0-implementeringsansvarligStyring, tilsyn og performanceforbedringVis, hvordan forpligtelser, roller, politikker, risikostrategi, tilsyn og forbedringshandlinger overvåges og justeres
COBIT- eller ISACA-revisorStyringsmål, proceskapabilitet og assurance-dokumentationVis mål, ansvarlige roller, metrikker, bevismateriale for kontroller, afhjælpning af forhold og beslutningssporbarhed

Målet er ikke at skabe fem assurancesystemer. Målet er at skabe én PIMS-styringscyklus med rigt bevismateriale, der kan fortolkes på tværs af rammeværker.

Databeskyttelsesmål og metrikker, som ledelsen bør gennemgå

Ledelsens gennemgang bliver langt mere nyttig, når databeskyttelsesmål er målbare. ISO/IEC 27001:2022 kræver, at informationssikkerhedsmål er målbare, hvor det er praktisk muligt, overvåges, kommunikeres og opdateres. Den samme disciplin bør anvendes på PIMS-mål.

Nyttige databeskyttelsesmål omfatter:

  • 100 procent af anmodninger om registreredes rettigheder gennemført inden for intern SLA
  • 95 procent af højrisikodatabehandlere gennemgået før kontraktunderskrift
  • 100 procent af højrisiko-DPIA-handlinger tildelt en ejer og forfaldsdato
  • Nul udløbne assurance-registreringer for kritiske underdatabehandlere
  • 100 procent af brud på persondatasikkerheden vurderet inden for internt eskaleringsmål
  • 90 procent gennemførelse af rollebaseret databeskyttelsestræning for support, HR, engineering og salg
  • 100 procent af opbevaringsundtagelser gennemgået kvartalsvist
  • 50 procent reduktion i huller i bevismaterialets sporbarhed over to kvartaler

Pointen er ikke vanity metrics. Pointen er beslutningskvalitet. Hvis performance for rettighedsanmodninger er stærk, men leverandørdokumentation er svag, kan ledelsen styre ressourcerne. Hvis DPIA-handlinger forbliver åbne, kan produktledelsen inddrages. Hvis vurderinger af brud på persondatasikkerheden er rettidige, men rodårsager gentager sig, kan ledelsen kræve mere dybtgående korrigerende handling.

Almindelige fejlmønstre før ISO 27701 PIMS-revisioner

Clarysec ser ofte de samme forhold før eksterne databeskyttelsesassurance-gennemgange:

  • Den interne revisionsplan findes, men er ikke risikobaseret
  • Revisoren reviderer sit eget arbejde, og der er ikke registreret en begrundelse for uafhængighed
  • Revisionskonstateringer mangler referencer til bevismateriale
  • Bevismateriale findes, men kan ikke spores til et krav
  • CAPA retter dokumenter, men ikke rodårsager
  • Referater fra ledelsens gennemgang opremser emner, men ingen beslutninger
  • Databeskyttelsesmål er uklare eller måles ikke
  • Leverandørassurance gennemgås kun ved onboarding
  • DPIA-handlinger følges ikke efter godkendelse
  • Revisionskonstateringer indgår ikke i ledelsens gennemgang
  • Korrigerende handlinger lukkes uden effektivitetstest

Det er ikke usædvanlige fejl. De opstår, når databeskyttelsesstyring vokser gennem regneark, e-mails og isolerede politikdokumenter. REG12 og Clarysecs PIMS-politiksæt er designet til at omsætte fragmenteret aktivitet til et sammenhængende assurance-system.

En 60-minutters dagsorden for PIMS-ledelsens gennemgang

Hvis din organisation forbereder sig på ISO 27701:2025, GDPR-ansvarlighed, DORA-kundedue diligence eller NIS2-ledelsestilsyn, så start med en fokuseret dagsorden for ledelsens gennemgang:

  1. Bekræft PIMS-omfang, roller og større ændringer
  2. Gennemgå databeskyttelsesmål og metrikker
  3. Gennemgå resultater fra intern revision og huller i bevismaterialets kvalitet
  4. Gennemgå afvigelser og CAPA-status
  5. Gennemgå register over databeskyttelsesrisici og DPIA-trends
  6. Gennemgå leverandørassurance og underdatabehandlere
  7. Gennemgå hændelser, vurderinger af brud på persondatasikkerheden og læringspunkter
  8. Gennemgå regulatoriske, kontraktlige og interessentrelaterede ændringer
  9. Godkend ressourcebehov, risikobeslutninger og forbedringshandlinger
  10. Registrér beslutninger, ejere og frister i REG12

Vent ikke på certificering med at afholde dette møde. En fuldstændig, men let ledelsens gennemgang nu er mere værdifuld end en perfekt gennemgang, efter revisionsvinduet er lukket.

Gør dit ISO 27701:2025 PIMS dokumenterbart

ISO 27701:2025 PIMS-styring under GDPR handler i sidste ende om dokumentation. Ikke teoretisk dokumentation, men operationel dokumentation: planlagte revisioner, uafhængig gennemgang, pålideligt bevismateriale, ledelsesbeslutninger, korrigerende handlinger og målbar forbedring.

Clarysec hjælper organisationer med at opbygge den dokumentation uden unødigt bureaukrati. Start med:

Hvis dit databeskyttelsesprogram allerede har DPIA’er, databehandlerkontroller, arbejdsgange for rettigheder og procedurer for brud på persondatasikkerheden, er næste skridt at dokumentere, at de virker som et system. Opbyg revisionsprogrammet, gennemfør REG12-gennemgangen, tag konstateringer alvorligt, og bring databeskyttelsespræstationen frem for ledelsen.

Download Clarysec PIMS-politikpakken, brug Zenith Blueprint til at gennemføre din første revisionscyklus, og brug Zenith Controls til at omsætte ét revisionsspor til assurance på tværs af flere rammeværker. Sådan bliver et PIMS revisionsklart, GDPR-ansvarligt og troværdigt over for kunder, tilsynsmyndigheder og ledelse.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Sletningscertifikater for PII ved ophør af databehandlerforhold

Sletningscertifikater for PII ved ophør af databehandlerforhold

Ophør af databehandlerforhold er dér, hvor leverandørstyring, databeskyttelsesstyring, offboarding fra cloudtjenester og revisionsbevismateriale mødes. Lær, hvordan du etablerer en arbejdsgang for sletningscertifikater, der understøtter efterlevelse af GDPR, DORA, ISO/IEC 27701:2025 og ISO/IEC 27001:2022.

Ledelsens evaluering i ISO 27001 for NIS2 og DORA

Ledelsens evaluering i ISO 27001 for NIS2 og DORA

ISO/IEC 27001:2022 punkt 9.3 om ledelsens evaluering er ved at blive den praktiske mekanisme til bestyrelsesevidens for dokumentation af cybersikkerhedstilsyn under NIS2 og DORA. Denne vejledning viser, hvordan CISO’er, complianceansvarlige, revisorer og ejere kan omsætte evalueringsreferater, KPI’er, hændelser, risici og korrigerende handlinger til forsvarlig styringsevidens.

Styr anonymisering og risiko for re-identifikation

Styr anonymisering og risiko for re-identifikation

En praktisk Clarysec-vejledning til CISO’er, DPO’er, revisorer og forretningsansvarlige om styring af anonymisering og risiko for re-identifikation efter ISO 27701:2025, GDPR-ansvarlighed, ISO/IEC 27001:2022 og forventninger til efterlevelse på tværs af rammeværker.