⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Dataskyddsombudets oberoende enligt ISO 27701 och GDPR

Igor Petreski

Sarah, CISO på ett snabbväxande fintech-bolag, kände av problemet redan innan riskkommitténs möte hade börjat. En felkonfigurerad molnlagringsbucket hade under en kort tid exponerat en stagingdatabas med kundtestdata. Utvecklingsteamet hade snabbt åtgärdat konfigurationen. Inget produktionssystem påverkades. Incidentrapporten beskrev händelsen som mindre allvarlig.

Men personen som presenterade rapporten var Mark, IT-chefen.

Mark var också bolagets utsedda dataskyddsombud (DPO).

Som IT-chef betonade Mark snabb åtgärd, begränsad operativ påverkan och varför anmälan till tillsynsmyndigheten inte var nödvändig. Som dataskyddsombud borde han ha ställt svårare frågor: varför stagingdata fanns i den formen, om datasetet innehöll identifierbara personer, om miljösepareringen hade brustit, om incidenten visade på en systematisk svaghet i dataskyddet och om registrerade kunde utsättas för risk även om uppgifterna inte var “produktions-PII”.

Detta är problemet med dataskyddsombudets oberoende i sin mest praktiska form. Frågan är inte om Mark agerade i ond tro. Frågan är strukturell. En person kan inte objektivt övervaka, ifrågasätta och ge råd om beslut som personen samtidigt äger, godkänner eller försvarar.

Samma problem uppstår i SaaS-bolag som förbereder beredskapsgranskningar enligt ISO/IEC 27701:2025 PIMS, vårdgivare som svarar på kundrevisioner, finansiella entiteter som granskas enligt DORA och små och medelstora företag som försöker hålla dataskyddsstyrningen lättviktig. Organisationen har ett dataskyddsombud eller en dataskyddsrådgivare på papperet. Integritetspolicyn är uppdaterad. DPIA-mallen finns. Registret över personuppgiftsincidenter är klart. Sedan ställer revisorn en enkel fråga:

“Vem är ert dataskyddsombud eller er dataskyddsrådgivare, och vad gör personen i övrigt?”

Om svaret är “IT-chef”, “CISO”, “chefsjurist”, “COO”, “HR-chef”, “marknadschef” eller “personen som godkänner åtkomst, leder incidenter, signerar DPIA:er och granskar samma kontroller” har organisationen inte bara ett bemanningsproblem. Den har ett styrningsproblem.

För ISO/IEC 27701:2025 och ansvarsskyldighet enligt GDPR är dataskyddsombudets oberoende inte ceremoniellt. Det är en kontroll. Den kopplar samman rolldesign, funktionsuppdelning, ledningens genomgång, riskbehandling, underlagsregister, internrevision och eskaleringsvägar.

Det är här Clarysec hjälper organisationer att omvandla oberoende från en vag juridisk formulering till en repeterbar och revisionsbar operativ modell med hjälp av [P02] Policy för styrningsroller och ansvar, [P02S] Policy för styrningsroller och ansvar – SME, [PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet, [DP] Policy för dataskydd och integritet, Zenith Blueprint: revisorns 30-stegs färdplan och Zenith Controls: vägledning för efterlevnad över flera ramverk.

Den verkliga risken med dataskyddsombud i dubbla roller

GDPR tillåter att ett dataskyddsombud utför andra uppgifter, men inte om dessa uppgifter skapar en intressekonflikt. Article 38 kräver att dataskyddsombudet inte tar emot instruktioner om hur DPO-uppgifterna ska utföras, inte bestraffas för att utföra dessa uppgifter och inte har ytterligare uppgifter som äventyrar oberoendet.

Konflikten uppstår normalt när dataskyddsombudet har en befattning som bestämmer ändamål eller medel för behandling av personuppgifter. Vanliga högriskkombinationer är:

  • Dataskyddsombud och IT-chef eller CIO
  • Dataskyddsombud och CISO eller informationssäkerhetsansvarig
  • Dataskyddsombud och marknadschef
  • Dataskyddsombud och HR-chef
  • Dataskyddsombud och COO
  • Dataskyddsombud och internrevisionsansvarig
  • Dataskyddsombud och produktägare för behandling av personuppgifter med hög risk

Vissa kombinationer är inte automatiskt förbjudna, men alla måste prövas. Juridiska rådgivare, regelefterlevnadsansvariga, säkerhetsansvariga och ansvariga för dataskyddsprogram kan ha djup kunskap om dataskydd, men frågan är om de kan övervaka oberoende, ifrågasätta beslut och eskalera problem utan att granska sitt eget arbete.

ScenarioVarför oberoende är viktigtKonfliktsignal
DPIA-godkännande för en ny AI-analysfunktionDataskyddsombudet måste ifrågasätta nödvändighet, proportionalitet, rättslig grund, transparens och skyddsåtgärderDataskyddsombudet äger också tidsfrister för produktlansering eller intäktsmål
Bedömning av personuppgiftsincident efter obehörig åtkomst till loggarDataskyddsombudet måste ge råd om klassificering av personuppgiftsincident och anmälanDataskyddsombudet leder teamet vars kontrollbrist orsakade incidenten
Introduktion av personuppgiftsbiträde för molnbaserad analysDataskyddsombudet måste ifrågasätta risker kopplade till överföring, lagringstid, underbiträden och åtkomstDataskyddsombudet förhandlade avtalet och vill få godkännandet klart
Godkännande av åtkomst till känsliga kunddataDataskyddsombudet måste övervaka principen om minsta privilegium och ansvarsskyldighetSamma person godkänner, tilldelar och granskar åtkomsten
Internrevision av dataskyddskontrollerRevisorn måste objektivt testa dataskyddsstyrningenDataskyddsombudet skrev processen, utförde kontrollen och granskar underlaget

Risken är inte teoretisk. Ett dataskyddsombud med intressekonflikt kan tona ned dataskyddsrisker för att skydda budgetar, undvika rekommendationer som skapar operativ friktion, tveka att rapportera en personuppgiftsincident som får den egna avdelningen att framstå negativt eller sakna oberoende att ifrågasätta högsta ledningen.

Ansvarsskyldighet enligt GDPR gör detta kritiskt ur underlagsperspektiv. Article 5(2) kräver att den personuppgiftsansvarige ansvarar för och kan visa efterlevnad av principerna för laglig, korrekt, transparent, ändamålsbegränsad, uppgiftsminimerad, korrekt, lagringsbegränsad, säker och ansvarsskyldig behandling. En DPO-konflikt som inte bedöms, godkänns, riskreduceras och styrks med underlag försvagar förmågan att visa efterlevnad.

Vad oberoende betyder i ett PIMS

I ett ledningssystem för integritetsinformation innebär oberoende inte alltid att dataskyddsombudet måste vara externt. Det innebär att dataskyddsombudet eller dataskyddsrådgivaren kan utföra övervakande och rådgivande uppgifter utan att blockeras strukturellt, hamna i operativ konflikt eller pressas att godkänna beslut som bör ifrågasättas.

Clarysec skiljer mellan tre begrepp som organisationer ofta blandar ihop:

  1. Oberoende, förmågan att ge råd, övervaka och eskalera utan otillbörlig påverkan.
  2. Funktionsuppdelning, separation av oförenliga ansvarsområden, såsom att både godkänna och utföra högriskåtgärder.
  3. Styrning av intressekonflikter, det dokumenterade arbetsflödet för att identifiera, utvärdera, godkänna, riskreducera och granska oundvikliga rollkombinationer.

Detta börjar med ledarskap och rolltilldelning. ISO/IEC 27001:2022 klausul 5.3 kräver att högsta ledningen säkerställer att ansvar och befogenheter för roller som är relevanta för informationssäkerhet tilldelas och kommuniceras. I ett PIMS som bygger på ett ISMS utvidgas denna styrningsdisciplin naturligt till dataskyddsroller.

[P02] Policy för styrningsroller och ansvar anger sitt mål:

“Att upprätthålla en styrningsmodell som säkerställer funktionsuppdelning, eliminerar intressekonflikter och möjliggör eskalering av olösta säkerhetsfrågor.”

Detta citat kommer från Enterprise Governance Roles and Responsibilities Policy, avsnittet “Mål”, policyklausul 3.2.

Samma policy gör kravet på underlag uttryckligt:

“Funktionsuppdelning tillämpas och dokumenteras”

Detta citat kommer från Enterprise Governance Roles and Responsibilities Policy, avsnittet “Styrningskrav”, policyklausul 5.4.3.

För små och medelstora företag erkänner Clarysec att fullständig separation inte alltid är möjlig. [P02S] Policy för styrningsroller och ansvar – SME anger:

“Riskbehandling ska omfatta identifiering av fall där individer kan ha motstridiga uppgifter (t.ex. godkännande och övervakning av åtkomst). Riskbegränsande åtgärder kan omfatta att tilldela granskningsbefogenhet till en annan person eller införa kompenserande kontroller (t.ex. loggar eller stickprovskontroller).”

Detta citat kommer från SME Governance Roles and Responsibilities Policy-sme, avsnittet “Riskbehandling och undantag”, policyklausul 7.2.1.

Det är den praktiska standarden för mindre organisationer. Låtsas inte att konflikten inte finns. Identifiera den, godkänn den, riskreducera den, registrera den och granska den.

REG01 och REG12: Clarysecs arbetsflöde för underlag

I många organisationer hanteras rollkonflikter informellt. Någon säger: “Vi är för små för ett separat dataskyddsombud”, och beslutet hamnar aldrig i ett register. Några månader senare begär en revisor underlag, och organisationen har bara ett organisationsschema.

[PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet omvandlar detta till ett kontrollerat arbetsflöde. Den kräver godkännande från högsta ledningen innan känsliga rollkombinationer tilldelas:

“[Alla] Högsta ledningen MÅSTE godkänna rollkombinationer som omfattar ansvarig för dataskydd / PIMS-ansvarig, dataskyddsombud (DPO) / dataskyddsrådgivare, informationssäkerhetsansvarig, incidenthanteringskoordinator eller internrevision / regelefterlevnadsgranskare i REG01 före tilldelning.”

Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Rollkombination, funktionsuppdelning och oberoende”, policyklausul 4.2.2.

Den kräver också kompenserande kontroller för oundvikliga konflikter:

“[Alla] Ansvarig för dataskydd / PIMS-ansvarig MÅSTE registrera kompenserande kontroller för oundvikliga konflikter i funktionsuppdelning i REG12 innan en rollkombination godkänns.”

Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Rollkombination, funktionsuppdelning och oberoende”, policyklausul 4.2.4.

Och den kräver skyndsam loggning av frågor om oberoende:

“[Alla] Dataskyddsombudet (DPO) / dataskyddsrådgivaren MÅSTE registrera frågor om rolloberoende eller intressekonflikter i REG12 inom fem arbetsdagar från identifiering.”

Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Rollkombination, funktionsuppdelning och oberoende”, policyklausul 4.2.5.

Detta är skillnaden mellan dataskyddsdokumentation och dataskyddsstyrning. Policyn säger inte bara att “dataskyddsombudet bör vara oberoende”. Den definierar vem som godkänner rollkombinationer, var konflikter loggas, hur snabbt frågor om oberoende måste registreras och hur kompenserande kontroller kopplas till beslutet.

[DP] Policy för dataskydd och integritet förstärker kravet på oberoende:

“Agerar oberoende för att övervaka efterlevnaden av dataskyddsregler.”

Detta citat kommer från Enterprise Data Protection and Privacy Policy, avsnittet “Roller och ansvar”, policyklausul 4.2.1.

En praktisk matris för dataskyddsombudets intressekonflikter

En enkel konfliktmatris hjälper ledningen att avgöra vilka rollkombinationer som är godtagbara, vilka som kräver riskreducering och vilka som bör förbjudas.

Roll 1Roll 2KonfliktnivåRekommenderad åtgärd eller kompenserande kontroller
IT-chef eller CIODataskyddsombud (DPO)HögUndvik där det är möjligt. Dataskyddsombudet bör inte övervaka samma infrastrukturfunktion som personen ansvarar för
CISO eller informationssäkerhetsansvarigDataskyddsombud (DPO)HögDokumentera i REG01 endast om det är oundvikligt; använd extern dataskyddsgranskning för personuppgiftsincidenter och DPIA:er
MarknadschefDataskyddsombud (DPO)HögUndvik. Marknad bestämmer ofta ändamål och medel för användning av kunddata
HR-chefDataskyddsombud (DPO)HögUndvik. HR hanterar känsliga personuppgifter om anställda och relaterade policyer
InternrevisionspersonalDataskyddsombud (DPO)HögUndvik. Internrevision måste kunna granska DPO-funktionen oberoende
Juridisk rådgivareDataskyddsombud (DPO)MedelBedöm noggrant, dokumentera i REG01 och separera DPO-rådgivning från rättsligt privilegium där det behövs
Chef för regelefterlevnadDataskyddsombud (DPO)MedelBedöm noggrant, definiera mandat, rapporteringsväg och kontroller för oberoende granskning
Extern konsultDataskyddsombud (DPO)LågOfta effektivt om avtalet säkerställer oberoende, åtkomst, resurser och eskaleringsrättigheter

Matrisen ersätter inte styrning. Den är ett triageringsverktyg som matar in i REG01-godkännanden, REG12-frågor, ledningens genomgång och internrevisionsplanering.

Fem steg för att hantera DPO-konflikter innan revisorerna hittar dem

När en kund frågar: “Vårt dataskyddsombud är också vår säkerhetsansvariga. Är det godtagbart?” beror svaret på underlaget.

Steg 1: Registrera rollkombinationen i REG01

Börja med registret för rolltilldelning. Registrera personen, formell roll, rapporteringsväg, delegerade befogenheter, operativa ansvarsområden med relevans för dataskydd, godkännandestatus och granskningsdatum.

REG01-fältExempelinnehåll
PersonJane Smith
Roll 1Dataskyddsombud (DPO) / dataskyddsrådgivare
Roll 2Informationssäkerhetsansvarig
Roll 3Incidenthanteringskoordinator
Godkännande krävsGodkännande från högsta ledningen krävs före tilldelning
Initial konfliktbedömningHög för bedömning av personuppgiftsincident och åtkomstövervakning, medel för DPIA-granskning
GodkännandebeslutGodkänd med kompenserande kontroller i 12 månader
GranskningsdatumKvartalsvis och efter varje personuppgiftsincident

Detta genomför kravet i [PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet på godkännande från högsta ledningen före tilldelning.

Steg 2: Genomför en konfliktbedömning

Fråga var dataskyddsombudet kan komma att granska sitt eget arbete.

FrågaOm ja finns en konflikt
Godkänner dataskyddsombudet den behandlingsaktivitet som personen senare övervakar?Ja
Leder dataskyddsombudet teamet vars brist personen kan behöva ifrågasätta?Ja
Beslutar dataskyddsombudet om allvarlighetsgrad för personuppgiftsincidenter och äger samtidigt åtgärdsmått?Ja
Har dataskyddsombudet kommersiella eller operativa KPI:er kopplade till godkännande?Ja
Kan dataskyddsombudet eskalera direkt till högsta ledningen utan filtrering?Om nej finns en fråga om oberoende

Målet är inte att skapa ett perfekt organisationsschema. Målet är att förhindra självgodkännande, dold påverkan och svag eskalering.

Steg 3: Registrera kompenserande kontroller i REG12

Om organisationen inte omedelbart kan separera roller ska kontroller registreras i REG12.

KonfliktKompenserande kontroll
Dataskyddsombudet är också incidenthanteringskoordinatorJuridisk rådgivare eller extern dataskyddsrådgivare granskar beslut om anmälan av personuppgiftsincident
Dataskyddsombudet är också informationssäkerhetsansvarigInternrevision testar underlag för dataskyddsövervakning oberoende varje kvartal
Dataskyddsombudet godkänner åtkomst till dataskyddsloggarEn annan chef genomför åtkomstgranskning med hjälp av oföränderliga loggar
Dataskyddsombudet faciliterar DPIA:erDPIA-godkännande kräver godkännande från produktägare, juridik, dataskydd och högsta ledningen
Dataskyddsombudet deltar i leverantörsvalUpphandling eller riskkommitté genomför oberoende leverantörsgranskning av dataskydd

Detta ligger i linje med [SME-ISP] Informationssäkerhetspolicy – SME:

“Ingen uppgift får delegeras på ett sätt som tar bort tillsyn eller bryter mot funktionsuppdelning (t.ex. får en person inte ensam både godkänna och utföra samma högriskåtgärd).”

Detta citat kommer från SME Information Security Policy-sme, avsnittet “Roller och ansvar”, policyklausul 4.5.3.

Det ligger också i linje med [P02S] Policy för styrningsroller och ansvar – SME:

“Delegering får inte ta bort tillsyn eller möjliggöra otillåtet självgodkännande.”

Detta citat kommer från SME Governance Roles and Responsibilities Policy-sme, avsnittet “Roller och ansvar”, policyklausul 4.5.2.

Steg 4: Dokumentera dataskyddsombudets rådgivning och frågor om oberoende

Ett vanligt revisionsfel är att dataskyddsombudets rådgivning sker i möten, chatttrådar eller informella samtal, men att inget registreras. [PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet kräver:

“[Alla] Dataskyddsombudet (DPO) / dataskyddsrådgivaren MÅSTE registrera dataskyddsrådgivning, övervakningsobservationer eller frågor om oberoende i REG12 när detta begärs för väsentliga dataskyddsbeslut eller efterlevnadsfrågor.”

Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Roller och ansvar”, policyklausul 5.1.3.

Den kräver också skyndsam granskning av hänskjutna konflikter:

“[Alla] Dataskyddsombudet (DPO) / dataskyddsrådgivaren MÅSTE granska hänskjutna väsentliga rollkonflikter och registrera rådgivning i REG12 inom 10 arbetsdagar från hänskjutandet.”

Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Styrning och tillsyn”, policyklausul 6.1.3.

REG12-fältExempelinnehåll
BeslutLansera analysfunktion för kundbeteende
DPO-rådgivningGå vidare endast efter slutförd DPIA, uppdaterad integritetspolicy, lagringsgräns, mekanism för avregistrering och åtkomstbegränsning
Fråga om oberoendeProduktägare begärde lanseringsgodkännande före slutförd DPIA
EskaleringEskalerat till PIMS-ansvarig och VD
UtfallLansering fördröjd tills skyddsåtgärder hade införts
Länkar till underlagDPIA, uppdatering av integritetspolicy, åtkomstgranskning, ledningens godkännande

Denna post skyddar organisationen, men den skyddar också dataskyddsombudet. Den visar att oberoende rådgivning gavs, även när verksamheten föredrog en snabbare väg.

Steg 5: För in konflikter i ledningens genomgång och internrevision

Dataskyddsombudets oberoende är inte en engångskontroll vid utnämning. Det måste granskas genom ledningens genomgång, internrevision och uppföljning av korrigerande åtgärder.

[P02] Policy för styrningsroller och ansvar inkluderar granskning av efterlevnad avseende:

“Granskning av eventuella intressekonflikter eller otillåtna delegeringar”

Detta citat kommer från Enterprise Governance Roles and Responsibilities Policy, avsnittet “Efterlevnad och tillämpning”, policyklausul 8.2.1.3.

[DP] Policy för dataskydd och integritet håller också högsta ledningen involverad i undantag:

“Undantag ska godkännas av dataskyddsombudet (DPO) och högsta ledningen före genomförande.”

Detta citat kommer från Enterprise Data Protection and Privacy Policy, avsnittet “Riskbehandling och undantag”, policyklausul 7.3.1.

Det dubbla godkännandet är viktigt. Dataskyddsombudet ger råd och övervakar. Högsta ledningen äger beslutet och den kvarstående risken.

Hur Zenith Blueprint och Zenith Controls mappar frågan

Zenith Blueprint placerar rolltilldelning tidigt i fasen ISMS Foundation & Leadership, steg 4: Roller och ansvar i ISMS. Där anges:

“Om tillämpligt (särskilt om ni hanterar personuppgifter kan ni enligt lag behöva ha ett dataskyddsombud). De säkerställer att ISMS är förenligt med dataskyddslagstiftning och kan även samordna revisioner.”

Steg 4 betonar också att ISMS-ansvarig eller säkerhetsansvarig ofta samordnar införande, riskbedömningar, revisioner och medvetenhetsprogram, och “måste ha direkt tillgång till högsta ledningen för att eskalera frågor”. Samma princip gäller för dataskyddsombudet. En dataskyddsrådgivare som inte kan nå högsta ledningen när ett produktteam avvisar DPIA-rekommendationer är inte oberoende i praktiken.

I fasen Controls in Action, steg 22: Organisatoriska kontroller, förklarar Zenith Blueprint funktionsuppdelning:

“Funktionsuppdelning (SoD) är en grundläggande kontrollprincip som syftar till att minska risken för bedrägeri, fel eller missbruk genom att säkerställa att ingen individ har överdriven befogenhet eller åtkomst som kan utnyttjas utan upptäckt.”

Den beskriver också verkligheten för små och medelstora företag:

“När personalstyrkans storlek begränsar funktionell separation kan organisationer införa kompenserande kontroller. Dessa kan omfatta flerstegsgodkännanden, automatiserade arbetsflödesgranskningar eller revisionsloggning med regelbunden granskning. Poängen är inte perfektion, utan medvetenhet.”

Steg 23 kopplar integritetsansvariga, juridiska rådgivare och dataskyddsombud till dataskyddsarbetet:

“Integritetsansvariga, juridiska rådgivare eller dataskyddsombud (DPO:er) måste involveras i att definiera hur personuppgifter hanteras, särskilt när det gäller internationella överföringar, gränsöverskridande behandling eller registrerades rättigheter såsom tillgång, rättelse och radering.”

Det fortsätter med det underlag som revisorer förväntar sig:

“Ur ett revisionsperspektiv är denna kontroll allt mer i fokus. Revisorer, tillsynsmyndigheter och kunder vill se:

✓ Var PII finns,
✓ Vilken rättslig grund som styr behandlingen,
✓ Hur åtkomst begränsas,
✓ Hur incidenter rapporteras,
✓ Och hur organisationen tillgodoser rättigheter och upprätthåller transparens.”

Zenith Blueprint förklarar också oberoende granskning som en objektivitetskontroll:

“Den kräver att organisationens sätt att hantera informationssäkerhet blir föremål för oberoende granskning vid planerade intervall, så att blinda fläckar kan synliggöras, antaganden kan ifrågasättas och förtroende kan valideras med nya ögon.”

Och förtydligar:

“Oberoende” i detta sammanhang betyder inte alltid externt. Det betyder funktionellt separerat från det operativa ägarskapet för ISMS.”

För dataskyddsombudets oberoende innebär detta att internrevision av dataskyddsstyrning inte bör utföras av den person vars DPO-roll granskas. Om organisationen är för liten, använd en extern granskare eller kollegial granskning som godkänts av högsta ledningen.

Zenith Controls identifierar de relevanta ISO/IEC 27002:2022-kontrollerna som “Information Security Roles and Responsibilities” 5.2, “Segregation of Duties” 5.3 och “Independent Review of Information Security” 5.35. Den mappningen är viktig eftersom dataskyddsoberoende inte är frikopplat från ISMS-styrning. Det ingår i samma revisionslogik: definiera ansvar, separera oförenliga uppgifter och granska ledningssystemet oberoende.

Mappning över ISO 27701, GDPR, NIS2, DORA, NIST CSF och COBIT 19

Dataskyddsombudets oberoende diskuteras oftast som en GDPR-fråga, men revisorer och tillsynsmyndigheter ser samma svaghet genom flera ramverk.

RamverksperspektivVad det frågar efter i praktikenUnderlag för styrning av DPO-konflikter
ISO/IEC 27701:2025 PIMSÄr dataskyddsroller, ansvar, övervakning och ansvarsskyldighet definierade och fungerande?Utnämning av dataskyddsombud, rolltilldelning i REG01, frågor om oberoende i REG12, protokoll från ledningens genomgång av PIMS
GDPRKan den personuppgiftsansvarige visa ansvarsskyldighet, dataskyddsstyrning och lämpliga skyddsåtgärder?Register över dataskyddsombudets rådgivning, konfliktbedömning, underlag för ifrågasättande av DPIA, loggar över rådgivning vid personuppgiftsincident
ISO/IEC 27001:2022 och ISO/IEC 27002:2022Är ansvar tilldelade, uppgifter separerade och oberoende granskningar genomförda?RACI-matris, SoD-bedömning, internrevisionens oberoende, lista över kontrollägare
NIS2Godkänner och övervakar ledningen riskåtgärder, utbildning, incidenthantering, kontinuitet och kontroller i leveranskedjan?Beslut från ledningsorgan, eskaleringsposter, protokoll för cyber- och dataskyddsstyrning
DORAÖvervakar ledningsorganet IKT-risk, tredjepartsrisk, internrevision, resiliens och incidentrapportering?IKT-rollkarta, granskning av tredjepartskonflikter, internrevisionsplan, uppföljning av korrigerande åtgärder
NIST CSF 2.0Är styrning, rättsliga skyldigheter, riskaptit, roller och tillsyn integrerade i ERM?Current Profile och Target Profile, register över styrningsluckor, POA&M, underlag för policygranskning
COBIT 19 och ISACA:s revisionsperspektivÄr beslutsrättigheter, oberoende i assurance, riskägarskap och övervakningsansvar separerade?Matris över beslutsrättigheter, assurance-plan, konfliktloggar, uppföljning av åtgärder

NIS2 Article 20 lägger ansvar på ledningsorgan att godkänna och övervaka åtgärder för cybersäkerhetsriskhantering och utbildning. Article 21 kräver lämpliga tekniska, operativa och organisatoriska åtgärder, inklusive riskanalys, incidenthantering, kontinuitet, säkerhet i leveranskedjan, effektivitetsbedömning, utbildning, kryptografi, personalsäkerhet, åtkomstkontroll, tillgångshantering, MFA där det är lämpligt och säker kommunikation. Om dataskyddsombudet också är operativ säkerhetsägare måste dataskyddstillsynen ändå bevaras.

DORA Article 5 kräver att finansiella entiteter upprätthåller ett internt styrnings- och kontrollramverk för IKT-riskhantering, där ledningsorganet har det yttersta ansvaret. Article 28 kräver hantering av IKT-tredjepartsrisker, leverantörsgranskning, avtalsmässiga skyddsåtgärder, bedömning av koncentrationsrisk och beaktande av intressekonflikter. Ett dataskyddsombud som också äger IKT-risk eller tredjepartsgodkännande skapar ett styrningsproblem som måste kontrolleras.

NIST CSF 2.0 placerar dessa frågor i GOVERN-funktionen: rättsliga, regulatoriska, avtalsmässiga, dataskyddsrelaterade och civila fri- och rättighetsrelaterade skyldigheter måste förstås och hanteras, roller måste vara tydliga, tillsyn måste finnas och cybersäkerhetsrisk måste anpassas till organisationens övergripande riskhantering. En DPO-konflikt kan behandlas som en styrningslucka, tilldelas en ägare, dokumenteras i en åtgärdsplan och övervakas.

Hur revisorer testar dataskyddsombudets oberoende

Olika revisorer använder olika språk, men deras frågor sammanfaller.

Revisorns bakgrundSannolik revisionsfrågaUnderlag som Clarysec förbereder
ISO/IEC 27701:2025 PIMS-revisorÄr dataskyddsansvar tilldelade, konflikter identifierade och övervakning oberoende?PIMS-rollkarta, REG01-godkännanden, REG12-konfliktloggar, register över dataskyddsrådgivning
ISO/IEC 27001:2022-revisorÄr informationssäkerhetsroller definierade, oförenliga uppgifter separerade och oberoende granskning genomförd?RACI, SoD-matris, internrevisionsplan, åtgärder från ledningens genomgång
GDPR-fokuserad revisor eller tillsynsmyndighetKan organisationen visa ansvarsskyldighet och oberoende DPO-rådgivning?DPO-utnämning, eskaleringsposter, DPIA-rådgivning, rådgivning vid personuppgiftsincident, utbildningstillsyn
NIST CSF-bedömareÄr styrningsroller, rättsliga skyldigheter, risktolerans och tillsyn integrerade i ERM?CSF Current Profile och Target Profile, plan för styrningsluckor, riskregister
DORA-granskareÖvervakar ledningen IKT-risk och konflikter i tredjeparts- och incidentstyrning?Ramverk för IKT-styrning, internrevisionsplan, roller för incidentrapportering, granskning av leverantörskonflikter
NIS2-granskareGodkänner och övervakar ledningsorganet riskåtgärder, utbildning och incidenthantering?Styrelseprotokoll, utbildningsregister, riskåtgärder, eskaleringsunderlag
COBIT 19- eller ISACA-revisorÄr beslutsrättigheter, oberoende i assurance och övervakningsansvar korrekt separerade?Styrningsmandat, assurance-karta, konfliktregister, uppföljning av åtgärder

En revisor accepterar inte “vårt dataskyddsombud är oberoende” som ett tillräckligt svar. Svaret måste vara underlagsbaserat: här är utnämningen, här är rollkartan, här är konfliktbedömningen, här är godkännandet, här är de kompenserande kontrollerna, här är rådgivningsloggen, här är eskaleringsspåret och här är posten från ledningens genomgång.

Utbildning: oberoende fallerar när människor går förbi dataskyddsombudet

Ett dataskyddsombud kan inte förbli oberoende om organisationen inte vet när personen ska involveras. Produktchefer, säkerhetsingenjörer, HR, säljstöd, upphandling, support och incidenthanterare behöver praktiska utlösare.

[DPS] Policy för dataskydd och integritet – SME beskriver dataskyddsombudet eller dataskyddsfunktionen som stöd för:

“Stödjer riskbedömningar, utbildning och genomförande av policyn”

Detta citat kommer från SME Data Protection and Privacy Policy-sme, avsnittet “Roller och ansvar”, policyklausul 4.2.3.

[AT-SME] Informationssäkerhetsmedvetenhets- och utbildningspolicy – SME kopplar detta till GDPR:s utbildningskrav:

“Article 39 – Kräver att dataskyddsombud övervakar medvetenhet och utbildning där det är tillämpligt”

Detta citat kommer från SME Information Security Awareness and Training Policy-sme, avsnittet “Referensstandarder och ramverk”, policyklausul 11.4.2.

Utbildning ska lära personalen att involvera dataskyddsombudet innan de:

  • Lanserar ett nytt behandlingsändamål
  • Använder särskilda kategorier av personuppgifter, biometriska uppgifter, hälsodata, bedrägerirelaterade uppgifter eller uppgifter om lagöverträdelser
  • Introducerar ett personuppgiftsbiträde för kunddata
  • Genomför DPIA:er, överföringsbedömningar, ändringar av lagringstider eller uppdateringar av integritetspolicyer
  • Stänger en incident där obehörig åtkomst till personuppgifter kan ha inträffat
  • Fattar ett verksamhetsbeslut som avvisar eller ändrar dataskyddsrådgivning

Den sista punkten är viktig. Ansvarsskyldighet kräver inte att verksamheten håller med om varje rekommendation från dataskyddsombudet. Den kräver att organisationen registrerar rådgivning, dokumenterar beslut och visar vem som accepterade kvarstående risk.

Bygg ett underlagspaket för dataskyddsombudets oberoende

För beredskap enligt ISO/IEC 27701:2025 och GDPR rekommenderar Clarysec ett underlagspaket för dataskyddsombudets oberoende. Det ska vara tillräckligt lättviktigt för små och medelstora företag men tillräckligt robust för större revisioner.

UnderlagsobjektSyfte
Utnämningsunderlag för dataskyddsombud eller dataskyddsrådgivareVisar formell rolltilldelning, omfattning, befogenhet och rapporteringsväg
REG01-godkännande av rollkombinationVisar att högsta ledningen godkände känsliga rollkombinationer före tilldelning
Bedömning av rollkonfliktVisar att oförenliga uppgifter identifierades och klassificerades
REG12-logg över konflikt och frågor om oberoendeVisar frågor, rådgivning, kompenserande kontroller och lösning
Register över DPO-rådgivningVisar dataskyddsinput avseende DPIA:er, incidenter, överföringar, rättigheter, lagringstider och personuppgiftsbiträden
EskaleringsvägVisar att dataskyddsombudet kan nå högsta ledningen utan otillbörlig påverkan
Oberoendekontroll i internrevisionVisar att dataskyddsstyrning inte granskas enbart av operativa ägare
Protokoll från ledningens genomgångVisar att ledningen har granskat konflikter, undantag, incidenter och förbättringsåtgärder
UtbildningsregisterVisar att personalen vet när dataskyddsombudet ska involveras
Uppföljning av korrigerande åtgärderVisar att olösta konflikter behandlas och följs upp

Detta underlagspaket mappar direkt till Zenith Blueprint och dess 30-stegsmetod. Steg 4 fastställer roller och ansvar. Steg 8 till 16 bygger riskmotorn och tilldelar riskägare. Steg 22 operationaliserar funktionsuppdelning. Steg 23 behandlar juridiska gränssnitt och dataskyddsgränssnitt, inklusive involvering av dataskyddsombudet och oberoende granskning.

Gör dataskyddsombudets oberoende till underlag, inte avsikt

Om ert dataskyddsombud, er dataskyddsrådgivare, säkerhetsansvariga, juridiska rådgivare, regelefterlevnadsansvariga eller internrevisor har fler än en hatt, vänta inte på att en revision eller incident ska blottlägga konflikten.

Börja med tre åtgärder den här veckan:

  1. Mappa varje roll inom dataskyddsstyrning och varje operativ roll i REG01.
  2. Identifiera var dataskyddsombudet eller dataskyddsrådgivaren kan godkänna, utföra, övervaka eller revidera samma aktivitet.
  3. Registrera oundvikliga konflikter och kompenserande kontroller i REG12 och ta därefter upp dem i ledningens genomgång.

Clarysec kan hjälpa er att operationalisera detta med Policy för dataskyddsroller, ansvar och ansvarsskyldighet, Policy för styrningsroller och ansvar, Policy för styrningsroller och ansvar – SME, Policy för dataskydd och integritet, Zenith Blueprint: revisorns 30-stegs färdplan och Zenith Controls: vägledning för efterlevnad över flera ramverk.

Dataskyddsombudets oberoende handlar inte om byråkrati. Det handlar om att säkerställa att dataskyddsrådgivning kan höras, att konflikter kan ifrågasättas och att ansvarsskyldighet kan visas när det verkligen gäller.

Ladda ned Clarysecs policyuppsättning, använd Zenith Blueprint för att bygga ert arbetsflöde för underlag eller begär en beredskapsbedömning för att testa om er modell för dataskyddsombudets oberoende håller för granskning enligt ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 och COBIT 19.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article