Dataskyddsombudets oberoende enligt ISO 27701 och GDPR

Sarah, CISO på ett snabbväxande fintech-bolag, kände av problemet redan innan riskkommitténs möte hade börjat. En felkonfigurerad molnlagringsbucket hade under en kort tid exponerat en stagingdatabas med kundtestdata. Utvecklingsteamet hade snabbt åtgärdat konfigurationen. Inget produktionssystem påverkades. Incidentrapporten beskrev händelsen som mindre allvarlig.
Men personen som presenterade rapporten var Mark, IT-chefen.
Mark var också bolagets utsedda dataskyddsombud (DPO).
Som IT-chef betonade Mark snabb åtgärd, begränsad operativ påverkan och varför anmälan till tillsynsmyndigheten inte var nödvändig. Som dataskyddsombud borde han ha ställt svårare frågor: varför stagingdata fanns i den formen, om datasetet innehöll identifierbara personer, om miljösepareringen hade brustit, om incidenten visade på en systematisk svaghet i dataskyddet och om registrerade kunde utsättas för risk även om uppgifterna inte var “produktions-PII”.
Detta är problemet med dataskyddsombudets oberoende i sin mest praktiska form. Frågan är inte om Mark agerade i ond tro. Frågan är strukturell. En person kan inte objektivt övervaka, ifrågasätta och ge råd om beslut som personen samtidigt äger, godkänner eller försvarar.
Samma problem uppstår i SaaS-bolag som förbereder beredskapsgranskningar enligt ISO/IEC 27701:2025 PIMS, vårdgivare som svarar på kundrevisioner, finansiella entiteter som granskas enligt DORA och små och medelstora företag som försöker hålla dataskyddsstyrningen lättviktig. Organisationen har ett dataskyddsombud eller en dataskyddsrådgivare på papperet. Integritetspolicyn är uppdaterad. DPIA-mallen finns. Registret över personuppgiftsincidenter är klart. Sedan ställer revisorn en enkel fråga:
“Vem är ert dataskyddsombud eller er dataskyddsrådgivare, och vad gör personen i övrigt?”
Om svaret är “IT-chef”, “CISO”, “chefsjurist”, “COO”, “HR-chef”, “marknadschef” eller “personen som godkänner åtkomst, leder incidenter, signerar DPIA:er och granskar samma kontroller” har organisationen inte bara ett bemanningsproblem. Den har ett styrningsproblem.
För ISO/IEC 27701:2025 och ansvarsskyldighet enligt GDPR är dataskyddsombudets oberoende inte ceremoniellt. Det är en kontroll. Den kopplar samman rolldesign, funktionsuppdelning, ledningens genomgång, riskbehandling, underlagsregister, internrevision och eskaleringsvägar.
Det är här Clarysec hjälper organisationer att omvandla oberoende från en vag juridisk formulering till en repeterbar och revisionsbar operativ modell med hjälp av [P02] Policy för styrningsroller och ansvar, [P02S] Policy för styrningsroller och ansvar – SME, [PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet, [DP] Policy för dataskydd och integritet, Zenith Blueprint: revisorns 30-stegs färdplan och Zenith Controls: vägledning för efterlevnad över flera ramverk.
Den verkliga risken med dataskyddsombud i dubbla roller
GDPR tillåter att ett dataskyddsombud utför andra uppgifter, men inte om dessa uppgifter skapar en intressekonflikt. Article 38 kräver att dataskyddsombudet inte tar emot instruktioner om hur DPO-uppgifterna ska utföras, inte bestraffas för att utföra dessa uppgifter och inte har ytterligare uppgifter som äventyrar oberoendet.
Konflikten uppstår normalt när dataskyddsombudet har en befattning som bestämmer ändamål eller medel för behandling av personuppgifter. Vanliga högriskkombinationer är:
- Dataskyddsombud och IT-chef eller CIO
- Dataskyddsombud och CISO eller informationssäkerhetsansvarig
- Dataskyddsombud och marknadschef
- Dataskyddsombud och HR-chef
- Dataskyddsombud och COO
- Dataskyddsombud och internrevisionsansvarig
- Dataskyddsombud och produktägare för behandling av personuppgifter med hög risk
Vissa kombinationer är inte automatiskt förbjudna, men alla måste prövas. Juridiska rådgivare, regelefterlevnadsansvariga, säkerhetsansvariga och ansvariga för dataskyddsprogram kan ha djup kunskap om dataskydd, men frågan är om de kan övervaka oberoende, ifrågasätta beslut och eskalera problem utan att granska sitt eget arbete.
| Scenario | Varför oberoende är viktigt | Konfliktsignal |
|---|---|---|
| DPIA-godkännande för en ny AI-analysfunktion | Dataskyddsombudet måste ifrågasätta nödvändighet, proportionalitet, rättslig grund, transparens och skyddsåtgärder | Dataskyddsombudet äger också tidsfrister för produktlansering eller intäktsmål |
| Bedömning av personuppgiftsincident efter obehörig åtkomst till loggar | Dataskyddsombudet måste ge råd om klassificering av personuppgiftsincident och anmälan | Dataskyddsombudet leder teamet vars kontrollbrist orsakade incidenten |
| Introduktion av personuppgiftsbiträde för molnbaserad analys | Dataskyddsombudet måste ifrågasätta risker kopplade till överföring, lagringstid, underbiträden och åtkomst | Dataskyddsombudet förhandlade avtalet och vill få godkännandet klart |
| Godkännande av åtkomst till känsliga kunddata | Dataskyddsombudet måste övervaka principen om minsta privilegium och ansvarsskyldighet | Samma person godkänner, tilldelar och granskar åtkomsten |
| Internrevision av dataskyddskontroller | Revisorn måste objektivt testa dataskyddsstyrningen | Dataskyddsombudet skrev processen, utförde kontrollen och granskar underlaget |
Risken är inte teoretisk. Ett dataskyddsombud med intressekonflikt kan tona ned dataskyddsrisker för att skydda budgetar, undvika rekommendationer som skapar operativ friktion, tveka att rapportera en personuppgiftsincident som får den egna avdelningen att framstå negativt eller sakna oberoende att ifrågasätta högsta ledningen.
Ansvarsskyldighet enligt GDPR gör detta kritiskt ur underlagsperspektiv. Article 5(2) kräver att den personuppgiftsansvarige ansvarar för och kan visa efterlevnad av principerna för laglig, korrekt, transparent, ändamålsbegränsad, uppgiftsminimerad, korrekt, lagringsbegränsad, säker och ansvarsskyldig behandling. En DPO-konflikt som inte bedöms, godkänns, riskreduceras och styrks med underlag försvagar förmågan att visa efterlevnad.
Vad oberoende betyder i ett PIMS
I ett ledningssystem för integritetsinformation innebär oberoende inte alltid att dataskyddsombudet måste vara externt. Det innebär att dataskyddsombudet eller dataskyddsrådgivaren kan utföra övervakande och rådgivande uppgifter utan att blockeras strukturellt, hamna i operativ konflikt eller pressas att godkänna beslut som bör ifrågasättas.
Clarysec skiljer mellan tre begrepp som organisationer ofta blandar ihop:
- Oberoende, förmågan att ge råd, övervaka och eskalera utan otillbörlig påverkan.
- Funktionsuppdelning, separation av oförenliga ansvarsområden, såsom att både godkänna och utföra högriskåtgärder.
- Styrning av intressekonflikter, det dokumenterade arbetsflödet för att identifiera, utvärdera, godkänna, riskreducera och granska oundvikliga rollkombinationer.
Detta börjar med ledarskap och rolltilldelning. ISO/IEC 27001:2022 klausul 5.3 kräver att högsta ledningen säkerställer att ansvar och befogenheter för roller som är relevanta för informationssäkerhet tilldelas och kommuniceras. I ett PIMS som bygger på ett ISMS utvidgas denna styrningsdisciplin naturligt till dataskyddsroller.
[P02] Policy för styrningsroller och ansvar anger sitt mål:
“Att upprätthålla en styrningsmodell som säkerställer funktionsuppdelning, eliminerar intressekonflikter och möjliggör eskalering av olösta säkerhetsfrågor.”
Detta citat kommer från Enterprise Governance Roles and Responsibilities Policy, avsnittet “Mål”, policyklausul 3.2.
Samma policy gör kravet på underlag uttryckligt:
“Funktionsuppdelning tillämpas och dokumenteras”
Detta citat kommer från Enterprise Governance Roles and Responsibilities Policy, avsnittet “Styrningskrav”, policyklausul 5.4.3.
För små och medelstora företag erkänner Clarysec att fullständig separation inte alltid är möjlig. [P02S] Policy för styrningsroller och ansvar – SME anger:
“Riskbehandling ska omfatta identifiering av fall där individer kan ha motstridiga uppgifter (t.ex. godkännande och övervakning av åtkomst). Riskbegränsande åtgärder kan omfatta att tilldela granskningsbefogenhet till en annan person eller införa kompenserande kontroller (t.ex. loggar eller stickprovskontroller).”
Detta citat kommer från SME Governance Roles and Responsibilities Policy-sme, avsnittet “Riskbehandling och undantag”, policyklausul 7.2.1.
Det är den praktiska standarden för mindre organisationer. Låtsas inte att konflikten inte finns. Identifiera den, godkänn den, riskreducera den, registrera den och granska den.
REG01 och REG12: Clarysecs arbetsflöde för underlag
I många organisationer hanteras rollkonflikter informellt. Någon säger: “Vi är för små för ett separat dataskyddsombud”, och beslutet hamnar aldrig i ett register. Några månader senare begär en revisor underlag, och organisationen har bara ett organisationsschema.
[PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet omvandlar detta till ett kontrollerat arbetsflöde. Den kräver godkännande från högsta ledningen innan känsliga rollkombinationer tilldelas:
“[Alla] Högsta ledningen MÅSTE godkänna rollkombinationer som omfattar ansvarig för dataskydd / PIMS-ansvarig, dataskyddsombud (DPO) / dataskyddsrådgivare, informationssäkerhetsansvarig, incidenthanteringskoordinator eller internrevision / regelefterlevnadsgranskare i REG01 före tilldelning.”
Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Rollkombination, funktionsuppdelning och oberoende”, policyklausul 4.2.2.
Den kräver också kompenserande kontroller för oundvikliga konflikter:
“[Alla] Ansvarig för dataskydd / PIMS-ansvarig MÅSTE registrera kompenserande kontroller för oundvikliga konflikter i funktionsuppdelning i REG12 innan en rollkombination godkänns.”
Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Rollkombination, funktionsuppdelning och oberoende”, policyklausul 4.2.4.
Och den kräver skyndsam loggning av frågor om oberoende:
“[Alla] Dataskyddsombudet (DPO) / dataskyddsrådgivaren MÅSTE registrera frågor om rolloberoende eller intressekonflikter i REG12 inom fem arbetsdagar från identifiering.”
Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Rollkombination, funktionsuppdelning och oberoende”, policyklausul 4.2.5.
Detta är skillnaden mellan dataskyddsdokumentation och dataskyddsstyrning. Policyn säger inte bara att “dataskyddsombudet bör vara oberoende”. Den definierar vem som godkänner rollkombinationer, var konflikter loggas, hur snabbt frågor om oberoende måste registreras och hur kompenserande kontroller kopplas till beslutet.
[DP] Policy för dataskydd och integritet förstärker kravet på oberoende:
“Agerar oberoende för att övervaka efterlevnaden av dataskyddsregler.”
Detta citat kommer från Enterprise Data Protection and Privacy Policy, avsnittet “Roller och ansvar”, policyklausul 4.2.1.
En praktisk matris för dataskyddsombudets intressekonflikter
En enkel konfliktmatris hjälper ledningen att avgöra vilka rollkombinationer som är godtagbara, vilka som kräver riskreducering och vilka som bör förbjudas.
| Roll 1 | Roll 2 | Konfliktnivå | Rekommenderad åtgärd eller kompenserande kontroller |
|---|---|---|---|
| IT-chef eller CIO | Dataskyddsombud (DPO) | Hög | Undvik där det är möjligt. Dataskyddsombudet bör inte övervaka samma infrastrukturfunktion som personen ansvarar för |
| CISO eller informationssäkerhetsansvarig | Dataskyddsombud (DPO) | Hög | Dokumentera i REG01 endast om det är oundvikligt; använd extern dataskyddsgranskning för personuppgiftsincidenter och DPIA:er |
| Marknadschef | Dataskyddsombud (DPO) | Hög | Undvik. Marknad bestämmer ofta ändamål och medel för användning av kunddata |
| HR-chef | Dataskyddsombud (DPO) | Hög | Undvik. HR hanterar känsliga personuppgifter om anställda och relaterade policyer |
| Internrevisionspersonal | Dataskyddsombud (DPO) | Hög | Undvik. Internrevision måste kunna granska DPO-funktionen oberoende |
| Juridisk rådgivare | Dataskyddsombud (DPO) | Medel | Bedöm noggrant, dokumentera i REG01 och separera DPO-rådgivning från rättsligt privilegium där det behövs |
| Chef för regelefterlevnad | Dataskyddsombud (DPO) | Medel | Bedöm noggrant, definiera mandat, rapporteringsväg och kontroller för oberoende granskning |
| Extern konsult | Dataskyddsombud (DPO) | Låg | Ofta effektivt om avtalet säkerställer oberoende, åtkomst, resurser och eskaleringsrättigheter |
Matrisen ersätter inte styrning. Den är ett triageringsverktyg som matar in i REG01-godkännanden, REG12-frågor, ledningens genomgång och internrevisionsplanering.
Fem steg för att hantera DPO-konflikter innan revisorerna hittar dem
När en kund frågar: “Vårt dataskyddsombud är också vår säkerhetsansvariga. Är det godtagbart?” beror svaret på underlaget.
Steg 1: Registrera rollkombinationen i REG01
Börja med registret för rolltilldelning. Registrera personen, formell roll, rapporteringsväg, delegerade befogenheter, operativa ansvarsområden med relevans för dataskydd, godkännandestatus och granskningsdatum.
| REG01-fält | Exempelinnehåll |
|---|---|
| Person | Jane Smith |
| Roll 1 | Dataskyddsombud (DPO) / dataskyddsrådgivare |
| Roll 2 | Informationssäkerhetsansvarig |
| Roll 3 | Incidenthanteringskoordinator |
| Godkännande krävs | Godkännande från högsta ledningen krävs före tilldelning |
| Initial konfliktbedömning | Hög för bedömning av personuppgiftsincident och åtkomstövervakning, medel för DPIA-granskning |
| Godkännandebeslut | Godkänd med kompenserande kontroller i 12 månader |
| Granskningsdatum | Kvartalsvis och efter varje personuppgiftsincident |
Detta genomför kravet i [PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet på godkännande från högsta ledningen före tilldelning.
Steg 2: Genomför en konfliktbedömning
Fråga var dataskyddsombudet kan komma att granska sitt eget arbete.
| Fråga | Om ja finns en konflikt |
|---|---|
| Godkänner dataskyddsombudet den behandlingsaktivitet som personen senare övervakar? | Ja |
| Leder dataskyddsombudet teamet vars brist personen kan behöva ifrågasätta? | Ja |
| Beslutar dataskyddsombudet om allvarlighetsgrad för personuppgiftsincidenter och äger samtidigt åtgärdsmått? | Ja |
| Har dataskyddsombudet kommersiella eller operativa KPI:er kopplade till godkännande? | Ja |
| Kan dataskyddsombudet eskalera direkt till högsta ledningen utan filtrering? | Om nej finns en fråga om oberoende |
Målet är inte att skapa ett perfekt organisationsschema. Målet är att förhindra självgodkännande, dold påverkan och svag eskalering.
Steg 3: Registrera kompenserande kontroller i REG12
Om organisationen inte omedelbart kan separera roller ska kontroller registreras i REG12.
| Konflikt | Kompenserande kontroll |
|---|---|
| Dataskyddsombudet är också incidenthanteringskoordinator | Juridisk rådgivare eller extern dataskyddsrådgivare granskar beslut om anmälan av personuppgiftsincident |
| Dataskyddsombudet är också informationssäkerhetsansvarig | Internrevision testar underlag för dataskyddsövervakning oberoende varje kvartal |
| Dataskyddsombudet godkänner åtkomst till dataskyddsloggar | En annan chef genomför åtkomstgranskning med hjälp av oföränderliga loggar |
| Dataskyddsombudet faciliterar DPIA:er | DPIA-godkännande kräver godkännande från produktägare, juridik, dataskydd och högsta ledningen |
| Dataskyddsombudet deltar i leverantörsval | Upphandling eller riskkommitté genomför oberoende leverantörsgranskning av dataskydd |
Detta ligger i linje med [SME-ISP] Informationssäkerhetspolicy – SME:
“Ingen uppgift får delegeras på ett sätt som tar bort tillsyn eller bryter mot funktionsuppdelning (t.ex. får en person inte ensam både godkänna och utföra samma högriskåtgärd).”
Detta citat kommer från SME Information Security Policy-sme, avsnittet “Roller och ansvar”, policyklausul 4.5.3.
Det ligger också i linje med [P02S] Policy för styrningsroller och ansvar – SME:
“Delegering får inte ta bort tillsyn eller möjliggöra otillåtet självgodkännande.”
Detta citat kommer från SME Governance Roles and Responsibilities Policy-sme, avsnittet “Roller och ansvar”, policyklausul 4.5.2.
Steg 4: Dokumentera dataskyddsombudets rådgivning och frågor om oberoende
Ett vanligt revisionsfel är att dataskyddsombudets rådgivning sker i möten, chatttrådar eller informella samtal, men att inget registreras. [PIMS] Policy för dataskyddsroller, ansvar och ansvarsskyldighet kräver:
“[Alla] Dataskyddsombudet (DPO) / dataskyddsrådgivaren MÅSTE registrera dataskyddsrådgivning, övervakningsobservationer eller frågor om oberoende i REG12 när detta begärs för väsentliga dataskyddsbeslut eller efterlevnadsfrågor.”
Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Roller och ansvar”, policyklausul 5.1.3.
Den kräver också skyndsam granskning av hänskjutna konflikter:
“[Alla] Dataskyddsombudet (DPO) / dataskyddsrådgivaren MÅSTE granska hänskjutna väsentliga rollkonflikter och registrera rådgivning i REG12 inom 10 arbetsdagar från hänskjutandet.”
Detta citat kommer från Privacy Roles, Responsibilities and Accountability Policy, avsnittet “Styrning och tillsyn”, policyklausul 6.1.3.
| REG12-fält | Exempelinnehåll |
|---|---|
| Beslut | Lansera analysfunktion för kundbeteende |
| DPO-rådgivning | Gå vidare endast efter slutförd DPIA, uppdaterad integritetspolicy, lagringsgräns, mekanism för avregistrering och åtkomstbegränsning |
| Fråga om oberoende | Produktägare begärde lanseringsgodkännande före slutförd DPIA |
| Eskalering | Eskalerat till PIMS-ansvarig och VD |
| Utfall | Lansering fördröjd tills skyddsåtgärder hade införts |
| Länkar till underlag | DPIA, uppdatering av integritetspolicy, åtkomstgranskning, ledningens godkännande |
Denna post skyddar organisationen, men den skyddar också dataskyddsombudet. Den visar att oberoende rådgivning gavs, även när verksamheten föredrog en snabbare väg.
Steg 5: För in konflikter i ledningens genomgång och internrevision
Dataskyddsombudets oberoende är inte en engångskontroll vid utnämning. Det måste granskas genom ledningens genomgång, internrevision och uppföljning av korrigerande åtgärder.
[P02] Policy för styrningsroller och ansvar inkluderar granskning av efterlevnad avseende:
“Granskning av eventuella intressekonflikter eller otillåtna delegeringar”
Detta citat kommer från Enterprise Governance Roles and Responsibilities Policy, avsnittet “Efterlevnad och tillämpning”, policyklausul 8.2.1.3.
[DP] Policy för dataskydd och integritet håller också högsta ledningen involverad i undantag:
“Undantag ska godkännas av dataskyddsombudet (DPO) och högsta ledningen före genomförande.”
Detta citat kommer från Enterprise Data Protection and Privacy Policy, avsnittet “Riskbehandling och undantag”, policyklausul 7.3.1.
Det dubbla godkännandet är viktigt. Dataskyddsombudet ger råd och övervakar. Högsta ledningen äger beslutet och den kvarstående risken.
Hur Zenith Blueprint och Zenith Controls mappar frågan
Zenith Blueprint placerar rolltilldelning tidigt i fasen ISMS Foundation & Leadership, steg 4: Roller och ansvar i ISMS. Där anges:
“Om tillämpligt (särskilt om ni hanterar personuppgifter kan ni enligt lag behöva ha ett dataskyddsombud). De säkerställer att ISMS är förenligt med dataskyddslagstiftning och kan även samordna revisioner.”
Steg 4 betonar också att ISMS-ansvarig eller säkerhetsansvarig ofta samordnar införande, riskbedömningar, revisioner och medvetenhetsprogram, och “måste ha direkt tillgång till högsta ledningen för att eskalera frågor”. Samma princip gäller för dataskyddsombudet. En dataskyddsrådgivare som inte kan nå högsta ledningen när ett produktteam avvisar DPIA-rekommendationer är inte oberoende i praktiken.
I fasen Controls in Action, steg 22: Organisatoriska kontroller, förklarar Zenith Blueprint funktionsuppdelning:
“Funktionsuppdelning (SoD) är en grundläggande kontrollprincip som syftar till att minska risken för bedrägeri, fel eller missbruk genom att säkerställa att ingen individ har överdriven befogenhet eller åtkomst som kan utnyttjas utan upptäckt.”
Den beskriver också verkligheten för små och medelstora företag:
“När personalstyrkans storlek begränsar funktionell separation kan organisationer införa kompenserande kontroller. Dessa kan omfatta flerstegsgodkännanden, automatiserade arbetsflödesgranskningar eller revisionsloggning med regelbunden granskning. Poängen är inte perfektion, utan medvetenhet.”
Steg 23 kopplar integritetsansvariga, juridiska rådgivare och dataskyddsombud till dataskyddsarbetet:
“Integritetsansvariga, juridiska rådgivare eller dataskyddsombud (DPO:er) måste involveras i att definiera hur personuppgifter hanteras, särskilt när det gäller internationella överföringar, gränsöverskridande behandling eller registrerades rättigheter såsom tillgång, rättelse och radering.”
Det fortsätter med det underlag som revisorer förväntar sig:
“Ur ett revisionsperspektiv är denna kontroll allt mer i fokus. Revisorer, tillsynsmyndigheter och kunder vill se:
✓ Var PII finns,
✓ Vilken rättslig grund som styr behandlingen,
✓ Hur åtkomst begränsas,
✓ Hur incidenter rapporteras,
✓ Och hur organisationen tillgodoser rättigheter och upprätthåller transparens.”
Zenith Blueprint förklarar också oberoende granskning som en objektivitetskontroll:
“Den kräver att organisationens sätt att hantera informationssäkerhet blir föremål för oberoende granskning vid planerade intervall, så att blinda fläckar kan synliggöras, antaganden kan ifrågasättas och förtroende kan valideras med nya ögon.”
Och förtydligar:
“Oberoende” i detta sammanhang betyder inte alltid externt. Det betyder funktionellt separerat från det operativa ägarskapet för ISMS.”
För dataskyddsombudets oberoende innebär detta att internrevision av dataskyddsstyrning inte bör utföras av den person vars DPO-roll granskas. Om organisationen är för liten, använd en extern granskare eller kollegial granskning som godkänts av högsta ledningen.
Zenith Controls identifierar de relevanta ISO/IEC 27002:2022-kontrollerna som “Information Security Roles and Responsibilities” 5.2, “Segregation of Duties” 5.3 och “Independent Review of Information Security” 5.35. Den mappningen är viktig eftersom dataskyddsoberoende inte är frikopplat från ISMS-styrning. Det ingår i samma revisionslogik: definiera ansvar, separera oförenliga uppgifter och granska ledningssystemet oberoende.
Mappning över ISO 27701, GDPR, NIS2, DORA, NIST CSF och COBIT 19
Dataskyddsombudets oberoende diskuteras oftast som en GDPR-fråga, men revisorer och tillsynsmyndigheter ser samma svaghet genom flera ramverk.
| Ramverksperspektiv | Vad det frågar efter i praktiken | Underlag för styrning av DPO-konflikter |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Är dataskyddsroller, ansvar, övervakning och ansvarsskyldighet definierade och fungerande? | Utnämning av dataskyddsombud, rolltilldelning i REG01, frågor om oberoende i REG12, protokoll från ledningens genomgång av PIMS |
| GDPR | Kan den personuppgiftsansvarige visa ansvarsskyldighet, dataskyddsstyrning och lämpliga skyddsåtgärder? | Register över dataskyddsombudets rådgivning, konfliktbedömning, underlag för ifrågasättande av DPIA, loggar över rådgivning vid personuppgiftsincident |
| ISO/IEC 27001:2022 och ISO/IEC 27002:2022 | Är ansvar tilldelade, uppgifter separerade och oberoende granskningar genomförda? | RACI-matris, SoD-bedömning, internrevisionens oberoende, lista över kontrollägare |
| NIS2 | Godkänner och övervakar ledningen riskåtgärder, utbildning, incidenthantering, kontinuitet och kontroller i leveranskedjan? | Beslut från ledningsorgan, eskaleringsposter, protokoll för cyber- och dataskyddsstyrning |
| DORA | Övervakar ledningsorganet IKT-risk, tredjepartsrisk, internrevision, resiliens och incidentrapportering? | IKT-rollkarta, granskning av tredjepartskonflikter, internrevisionsplan, uppföljning av korrigerande åtgärder |
| NIST CSF 2.0 | Är styrning, rättsliga skyldigheter, riskaptit, roller och tillsyn integrerade i ERM? | Current Profile och Target Profile, register över styrningsluckor, POA&M, underlag för policygranskning |
| COBIT 19 och ISACA:s revisionsperspektiv | Är beslutsrättigheter, oberoende i assurance, riskägarskap och övervakningsansvar separerade? | Matris över beslutsrättigheter, assurance-plan, konfliktloggar, uppföljning av åtgärder |
NIS2 Article 20 lägger ansvar på ledningsorgan att godkänna och övervaka åtgärder för cybersäkerhetsriskhantering och utbildning. Article 21 kräver lämpliga tekniska, operativa och organisatoriska åtgärder, inklusive riskanalys, incidenthantering, kontinuitet, säkerhet i leveranskedjan, effektivitetsbedömning, utbildning, kryptografi, personalsäkerhet, åtkomstkontroll, tillgångshantering, MFA där det är lämpligt och säker kommunikation. Om dataskyddsombudet också är operativ säkerhetsägare måste dataskyddstillsynen ändå bevaras.
DORA Article 5 kräver att finansiella entiteter upprätthåller ett internt styrnings- och kontrollramverk för IKT-riskhantering, där ledningsorganet har det yttersta ansvaret. Article 28 kräver hantering av IKT-tredjepartsrisker, leverantörsgranskning, avtalsmässiga skyddsåtgärder, bedömning av koncentrationsrisk och beaktande av intressekonflikter. Ett dataskyddsombud som också äger IKT-risk eller tredjepartsgodkännande skapar ett styrningsproblem som måste kontrolleras.
NIST CSF 2.0 placerar dessa frågor i GOVERN-funktionen: rättsliga, regulatoriska, avtalsmässiga, dataskyddsrelaterade och civila fri- och rättighetsrelaterade skyldigheter måste förstås och hanteras, roller måste vara tydliga, tillsyn måste finnas och cybersäkerhetsrisk måste anpassas till organisationens övergripande riskhantering. En DPO-konflikt kan behandlas som en styrningslucka, tilldelas en ägare, dokumenteras i en åtgärdsplan och övervakas.
Hur revisorer testar dataskyddsombudets oberoende
Olika revisorer använder olika språk, men deras frågor sammanfaller.
| Revisorns bakgrund | Sannolik revisionsfråga | Underlag som Clarysec förbereder |
|---|---|---|
| ISO/IEC 27701:2025 PIMS-revisor | Är dataskyddsansvar tilldelade, konflikter identifierade och övervakning oberoende? | PIMS-rollkarta, REG01-godkännanden, REG12-konfliktloggar, register över dataskyddsrådgivning |
| ISO/IEC 27001:2022-revisor | Är informationssäkerhetsroller definierade, oförenliga uppgifter separerade och oberoende granskning genomförd? | RACI, SoD-matris, internrevisionsplan, åtgärder från ledningens genomgång |
| GDPR-fokuserad revisor eller tillsynsmyndighet | Kan organisationen visa ansvarsskyldighet och oberoende DPO-rådgivning? | DPO-utnämning, eskaleringsposter, DPIA-rådgivning, rådgivning vid personuppgiftsincident, utbildningstillsyn |
| NIST CSF-bedömare | Är styrningsroller, rättsliga skyldigheter, risktolerans och tillsyn integrerade i ERM? | CSF Current Profile och Target Profile, plan för styrningsluckor, riskregister |
| DORA-granskare | Övervakar ledningen IKT-risk och konflikter i tredjeparts- och incidentstyrning? | Ramverk för IKT-styrning, internrevisionsplan, roller för incidentrapportering, granskning av leverantörskonflikter |
| NIS2-granskare | Godkänner och övervakar ledningsorganet riskåtgärder, utbildning och incidenthantering? | Styrelseprotokoll, utbildningsregister, riskåtgärder, eskaleringsunderlag |
| COBIT 19- eller ISACA-revisor | Är beslutsrättigheter, oberoende i assurance och övervakningsansvar korrekt separerade? | Styrningsmandat, assurance-karta, konfliktregister, uppföljning av åtgärder |
En revisor accepterar inte “vårt dataskyddsombud är oberoende” som ett tillräckligt svar. Svaret måste vara underlagsbaserat: här är utnämningen, här är rollkartan, här är konfliktbedömningen, här är godkännandet, här är de kompenserande kontrollerna, här är rådgivningsloggen, här är eskaleringsspåret och här är posten från ledningens genomgång.
Utbildning: oberoende fallerar när människor går förbi dataskyddsombudet
Ett dataskyddsombud kan inte förbli oberoende om organisationen inte vet när personen ska involveras. Produktchefer, säkerhetsingenjörer, HR, säljstöd, upphandling, support och incidenthanterare behöver praktiska utlösare.
[DPS] Policy för dataskydd och integritet – SME beskriver dataskyddsombudet eller dataskyddsfunktionen som stöd för:
“Stödjer riskbedömningar, utbildning och genomförande av policyn”
Detta citat kommer från SME Data Protection and Privacy Policy-sme, avsnittet “Roller och ansvar”, policyklausul 4.2.3.
[AT-SME] Informationssäkerhetsmedvetenhets- och utbildningspolicy – SME kopplar detta till GDPR:s utbildningskrav:
“Article 39 – Kräver att dataskyddsombud övervakar medvetenhet och utbildning där det är tillämpligt”
Detta citat kommer från SME Information Security Awareness and Training Policy-sme, avsnittet “Referensstandarder och ramverk”, policyklausul 11.4.2.
Utbildning ska lära personalen att involvera dataskyddsombudet innan de:
- Lanserar ett nytt behandlingsändamål
- Använder särskilda kategorier av personuppgifter, biometriska uppgifter, hälsodata, bedrägerirelaterade uppgifter eller uppgifter om lagöverträdelser
- Introducerar ett personuppgiftsbiträde för kunddata
- Genomför DPIA:er, överföringsbedömningar, ändringar av lagringstider eller uppdateringar av integritetspolicyer
- Stänger en incident där obehörig åtkomst till personuppgifter kan ha inträffat
- Fattar ett verksamhetsbeslut som avvisar eller ändrar dataskyddsrådgivning
Den sista punkten är viktig. Ansvarsskyldighet kräver inte att verksamheten håller med om varje rekommendation från dataskyddsombudet. Den kräver att organisationen registrerar rådgivning, dokumenterar beslut och visar vem som accepterade kvarstående risk.
Bygg ett underlagspaket för dataskyddsombudets oberoende
För beredskap enligt ISO/IEC 27701:2025 och GDPR rekommenderar Clarysec ett underlagspaket för dataskyddsombudets oberoende. Det ska vara tillräckligt lättviktigt för små och medelstora företag men tillräckligt robust för större revisioner.
| Underlagsobjekt | Syfte |
|---|---|
| Utnämningsunderlag för dataskyddsombud eller dataskyddsrådgivare | Visar formell rolltilldelning, omfattning, befogenhet och rapporteringsväg |
| REG01-godkännande av rollkombination | Visar att högsta ledningen godkände känsliga rollkombinationer före tilldelning |
| Bedömning av rollkonflikt | Visar att oförenliga uppgifter identifierades och klassificerades |
| REG12-logg över konflikt och frågor om oberoende | Visar frågor, rådgivning, kompenserande kontroller och lösning |
| Register över DPO-rådgivning | Visar dataskyddsinput avseende DPIA:er, incidenter, överföringar, rättigheter, lagringstider och personuppgiftsbiträden |
| Eskaleringsväg | Visar att dataskyddsombudet kan nå högsta ledningen utan otillbörlig påverkan |
| Oberoendekontroll i internrevision | Visar att dataskyddsstyrning inte granskas enbart av operativa ägare |
| Protokoll från ledningens genomgång | Visar att ledningen har granskat konflikter, undantag, incidenter och förbättringsåtgärder |
| Utbildningsregister | Visar att personalen vet när dataskyddsombudet ska involveras |
| Uppföljning av korrigerande åtgärder | Visar att olösta konflikter behandlas och följs upp |
Detta underlagspaket mappar direkt till Zenith Blueprint och dess 30-stegsmetod. Steg 4 fastställer roller och ansvar. Steg 8 till 16 bygger riskmotorn och tilldelar riskägare. Steg 22 operationaliserar funktionsuppdelning. Steg 23 behandlar juridiska gränssnitt och dataskyddsgränssnitt, inklusive involvering av dataskyddsombudet och oberoende granskning.
Gör dataskyddsombudets oberoende till underlag, inte avsikt
Om ert dataskyddsombud, er dataskyddsrådgivare, säkerhetsansvariga, juridiska rådgivare, regelefterlevnadsansvariga eller internrevisor har fler än en hatt, vänta inte på att en revision eller incident ska blottlägga konflikten.
Börja med tre åtgärder den här veckan:
- Mappa varje roll inom dataskyddsstyrning och varje operativ roll i REG01.
- Identifiera var dataskyddsombudet eller dataskyddsrådgivaren kan godkänna, utföra, övervaka eller revidera samma aktivitet.
- Registrera oundvikliga konflikter och kompenserande kontroller i REG12 och ta därefter upp dem i ledningens genomgång.
Clarysec kan hjälpa er att operationalisera detta med Policy för dataskyddsroller, ansvar och ansvarsskyldighet, Policy för styrningsroller och ansvar, Policy för styrningsroller och ansvar – SME, Policy för dataskydd och integritet, Zenith Blueprint: revisorns 30-stegs färdplan och Zenith Controls: vägledning för efterlevnad över flera ramverk.
Dataskyddsombudets oberoende handlar inte om byråkrati. Det handlar om att säkerställa att dataskyddsrådgivning kan höras, att konflikter kan ifrågasättas och att ansvarsskyldighet kan visas när det verkligen gäller.
Ladda ned Clarysecs policyuppsättning, använd Zenith Blueprint för att bygga ert arbetsflöde för underlag eller begär en beredskapsbedömning för att testa om er modell för dataskyddsombudets oberoende håller för granskning enligt ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 och COBIT 19.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council