⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Styrning av anställdas personliga integritet för GDPR och ISO/IEC 27701

Igor Petreski
14 min read
Arbetsflöde för styrning av anställdas personliga integritet för efterlevnad av GDPR och ISO 27701

Sarah, informationssäkerhetschef i ett snabbväxande SaaS-bolag, gick tryggt in i uppstartsmötet för revisionen.

Hennes team hade ägnat det senaste året åt att härda kundvända plattformar, anpassa sitt ISMS till ISO/IEC 27001:2022 och dokumentera GDPR-kontroller för kunddata. Säkerhetsfrågeformulären var mer konsekventa. Kundernas leverantörsgranskningar gick snabbare. Styrelsen hade till slut börjat se regelefterlevnad som en möjliggörare för försäljning.

Sedan bytte huvudrevisorn riktning.

”Er styrning av kunddata ser stabil ut”, sade han. ”Nu talar vi om era interna registrerade. Era anställda.”

Han bad om datalivscykeln från ansökan till avslut. Han bad om rättslig grund och proportionalitetsbedömning för det nya verktyget för övervakning av distansarbete. Han bad om säkerhetsbilagan för leverantören av det molnbaserade HRIS-systemet. Han frågade hur åtkomst till löneuppgifter, hälsouppgifter, disciplinära anteckningar och övervakningsdata granskades efter rolländringar.

Rummet blev tyst.

Sarahs organisation hade policyer, men de var utspridda över HR-dokument, IT-rutiner, upphandlingsmallar och juridiska mappar. Anställdas personliga integritet betraktades som ”HR:s fråga”, skild från säkerhetsarkitektur, leverantörsrisk, incidenthantering, åtkomstkontroll och revisionsunderlag. Företaget hade fokuserat på ytterdörren, kunddata, men lämnat den interna HR-dörren löst styrd.

Det är det verkliga problemet med styrning av anställdas personliga integritet. Det handlar inte om huruvida organisationen har ett integritetsmeddelande, utan om huruvida den kan visa, aktivitet för aktivitet, att personuppgifter om anställda samlas in på ett korrekt sätt, används för ett definierat ändamål, skyddas enligt principen om minsta privilegium, bevaras endast så länge det behövs, lämnas ut transparent och raderas eller återlämnas när relationen upphör.

ISO/IEC 27701:2025 och GDPR driver organisationer mot ett operativt ledningssystem för integritetsinformation, inte ett statiskt policybibliotek. För informationssäkerhetschefer, HR-chefer, regelefterlevnadsansvariga, revisorer och verksamhetsägare är målet att omvandla anställdas personliga integritet till ett styrt arbetsflöde med ansvariga ägare, register, underlag, leverantörskontroller och ledningstillsyn.

Clarysecs arbetssätt är avsiktligt praktiskt. Det kopplar samman PIMS-tänkande enligt ISO/IEC 27701:2025, ansvarsskyldighet enligt GDPR, styrning enligt ISO/IEC 27001:2022, kontroller enligt ISO/IEC 27002:2022 och tvärgående efterlevnadsförväntningar från NIS2, DORA, NIST CSF 2.0 och COBIT 2019 till en enda operativ och revisionsklar modell.

Varför anställdas personliga integritet är en blind fläck för informationssäkerhetschefen

Många organisationer mognar först sin integritetsstyrning kring kunder. Integritetsmeddelanden till kunder, cookiebanners, samtyckesregister för marknadsföring, personuppgiftsbiträdesavtal och kundvänd kommunikation vid personuppgiftsincidenter är synliga för köpare, tillsynsmyndigheter och säljteam.

Anställdas personliga integritet är mer fragmenterad.

Personuppgifter om anställda förekommer inom rekrytering, introduktion, lönehantering, förmåner, åtkomsthantering, säkerhetsloggar, enhetshantering, produktivitetsverktyg, samarbetsplattformar, prestationsbedömningar, utbildningssystem, resesystem, visselblåsarkanaler, bakgrundskontroller, arbetsmiljö- och hälsojournaler samt arkiv efter avslut av anställning eller uppdrag.

Enligt GDPR omfattar personuppgifter information som avser en identifierad eller identifierbar fysisk person. Behandling omfattar insamling, lagring, hämtning, användning, utlämnande, radering och förstöring. Det gör de flesta HR-aktiviteter och tekniska lösningar för personalhantering relevanta enligt GDPR.

Uppgifter om anställda innehåller också ofta kategorier med högre risk. Hälsouppgifter kan förekomma i sjukfrånvaro- eller företagshälsoakter. Medlemskap i fackförening kan behandlas inom lönehantering eller arbetsrättsliga relationer. Biometriska data kan användas för fysiskt tillträde, tidrapportering eller verifiering av digital identitet. GDPR Article 9 anger striktare villkor för särskilda kategorier av personuppgifter, vilket innebär att HR inte kan förlita sig på generiska resonemang om ”verksamhetsbehov”.

Anställningsförhållandet skapar också rättslig komplexitet. Samtycke kan vara otillförlitligt eftersom anställda inte alltid kan anses fria att vägra. Många behandlingsaktiviteter grundas i stället på avtal, rättslig förpliktelse, berättigat intresse eller specifika arbetsrättsliga krav, beroende på jurisdiktion och ändamål.

Den praktiska konsekvensen är enkel: anställdas personliga integritet kan inte styras genom en enda generisk kontroll. Lönehantering, arbetsplatsövervakning, rekryteringskontroller, hantering av nödkontakter, åtkomstloggning och disciplinär ärendehantering kräver var och en egna ändamål, rättsliga grunder, bevaranderegler, åtkomstbegränsningar, leverantörsförpliktelser och underlag.

Clarysecs Policy för anställdas integritet Policy för anställdas integritet gör denna specificitet operativ:

”[Personuppgiftsansvarig] Processägaren/verksamhetsägaren SKA dokumentera kategorierna av personuppgifter om anställda, personalgruppen, insamlingskällan, behandlingsändamålet, systemet, kategorin av intern mottagare, kategorin av extern mottagare och bevarandekopplingen i REG02 innan behandlingsaktiviteten godkänns.”

Från avsnittet ”Behandlingsförteckning för anställda och HR-behandlingsändamål”, policyklausul 4.1.2.

Den klausulen förändrar den operativa modellen. HR kan inte bara aktivera ett nytt verktyg eller en ny process. Ägaren måste dokumentera vad som samlas in, varför det samlas in, vem som tar emot det, var det finns och hur bevarandet är kopplat innan godkännande sker.

GDPR-grunden: laglig, korrekt, begränsad och möjlig att visa

GDPR Article 5 anger baslinjen för styrning av anställdas personliga integritet: laglighet, korrekthet och öppenhet, ändamålsbegränsning, uppgiftsminimering, korrekthet, lagringsminimering, integritet och konfidentialitet samt ansvarsskyldighet.

För HR-team omsätts dessa principer i praktiska frågor:

GDPR-principFråga om anställdas personliga integritetUnderlag att bevara
Laglighet, korrekthet och öppenhetVilken rättslig grund gäller och hur har de anställda informerats?Dokumentation av rättslig grund, integritetsmeddelande till anställda, övervakningsinformation
ÄndamålsbegränsningAnvänds uppgifterna endast för godkänt HR-, säkerhets-, löne- eller rättsligt ändamål?REG02 behandlingsförteckning, ändamålsbeskrivning, godkännandepost
UppgiftsminimeringSamlas endast nödvändiga datafält om anställda in?Granskning av datakategorier, systemkonfiguration, DPIA eller riskgranskning
KorrekthetHur rättas HR-poster och hålls aktuella?Arbetsflöde för rättelse, HRIS-ändringsloggar, poster från självbetjäning för anställda
LagringsminimeringNär raderas eller anonymiseras uppgifter om anställda?Bevarandeschema, loggar för bortskaffning, register över juridiskt bevarande
Integritet och konfidentialitetVem kan komma åt personuppgifter om anställda och hur skyddas de?Åtkomstmatris, åtkomstgranskningar, krypteringsunderlag, loggar över privilegierad åtkomst
AnsvarsskyldighetKan organisationen visa ovanstående?Policyer, register, godkännanden, revisionsloggar, utbildningsloggar, ledningens genomgång

Clarysecs Policy för dataskydd och integritet Policy för dataskydd och integritet anger principen om rättslig grund direkt:

”All behandling ska grundas på en giltig rättslig grund (t.ex. samtycke, avtal, rättslig förpliktelse).”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.1.1.

För små och medelstora företag gör Clarysecs Policy för dataskydd och integritet för små och medelstora företag Policy för dataskydd och integritet – SME personaldata uttryckligen till en del av omfattningen:

”Denna policy gäller data som avser kunder, personal, leverantörer och andra identifierbara personer.”

Från avsnittet ”Omfattning”, policyklausul 2.2.

Samma SME-policy gör ansvarsskyldighet till ett registerkrav:

”Integritetssamordnaren ska föra ett register över alla behandlingsaktiviteter för personuppgifter, inklusive datakategorier, ändamål, rättslig grund och bevarandetider”

Från avsnittet ”Styrningskrav”, policyklausul 5.2.1.

För anställdas personliga integritet är registret inte byråkrati. Det är kontrollytan. Utan det kan organisationen inte tillförlitligt besvara grundläggande revisionsfrågor, exempelvis vilka HR-system som innehåller personuppgifter om anställda, vilken rättslig grund som stödjer personalanalys, vilka chefer som kan se lönedata, när uppgifter om ej anställda kandidater raderas och vilken leverantör som driftar företagshälsovårdens uppgifter.

ISO/IEC 27701:2025 och ISO/IEC 27001:2022: från HR-policy till PIMS-underlag

ISO/IEC 27701:2025 utökar integritetsstyrningen till ett strukturerat ledningssystem för integritetsinformation, eller PIMS. För anställdas personliga integritet innebär det att HR-data måste styras genom definierade roller, dokumenterade behandlingsaktiviteter, integritetsmeddelanden, hantering av rättigheter, leverantörstillsyn, bevaranderegler, incidentarbetsflöden och ständig förbättring.

Detta passar naturligt in i ISO/IEC 27001:2022. Anställdas personliga integritet hör hemma i ISMS eftersom den bygger på samma ledningssystemdiscipliner: omfattning, kontext, intressenter, ledarskap, riskbedömning, kontroller, underlag, övervakning, internrevision, ledningens genomgång och förbättring.

Tre klausuler i ISO/IEC 27001:2022 är särskilt viktiga:

  • Clause 4.1, organisationens kontext, kräver att organisationen förstår interna och externa frågor, inklusive rättsliga skyldigheter och integritetsskyldigheter kopplade till personalen.
  • Clause 4.2, intressenters behov och förväntningar, omfattar anställda, tillsynsmyndigheter, kunder, revisorer, leverantörer, försäkringsgivare och, där det är tillämpligt, arbetstagarrepresentanter.
  • Clause 5.1, ledarskap och åtagande, kräver att högsta ledningen integrerar ISMS i verksamhetsprocesser och stödjer ständig förbättring.

Clarysecs Zenith Blueprint: en revisors 30-stegs färdplan Zenith Blueprint beskriver den praktiska baslinjen i fasen Controls in Action, Step 23, vid genomgång av ISO/IEC 27002:2022 control 5.34, integritet och skydd av personligt identifierbar information:

”Grunden för denna kontroll är datamedvetenhet. Organisationen måste veta vilken PII den samlar in, var den finns, varför den behandlas och vem som kan komma åt den. Utan denna baslinje är alla integritetslöften ihåliga.”

Från fasen Controls in Action, Step 23: organisatoriska kontroller, Control 5.34.

Clarysecs Zenith Controls: vägledningen för tvärgående efterlevnad Zenith Controls identifierar de ämnesrelaterade kontrollerna i ISO/IEC 27002:2022 som ”integritet och skydd av PII” control 5.34, ”anställningsvillkor” control 6.2 och ”ansvar efter avslut eller ändring av anställning” control 6.5.

Dessa kontroller visar varför anställdas personliga integritet inte bara är en fråga för en integritetsfunktion. Den berör anställningsvillkor, godtagbar användning, konfidentialitet, rolländringar, åtkomstgranskningar, offboarding, leverantörsavtal, säkerhetsövervakning och förpliktelser efter anställning.

De sju frågorna i styrning av anställdas personliga integritet

Ett praktiskt program för anställdas personliga integritet börjar med sju operativa frågor. Varje fråga måste leda till underlag, inte bara diskussion.

StyrningsfrågaUnderlag att bevaraTypisk ägare
Vilka personuppgifter om anställda behandlar vi?HR-behandlingsförteckning, datakategorier, systemlista, personalgruppHR-processägare och integritetsansvarig
Varför behandlar vi dem?Ändamålsbeskrivning, rättslig grund, villkor för särskild kategori där det behövsProcessägare och dataskyddsombud eller integritetsansvarig
Vem kan komma åt dem?Rollbaserad åtkomstmatris, godkännandeposter, granskning av privilegierad åtkomstHR, IT, säkerhet
Vad vet de anställda?Integritetsmeddelande till anställda, information vid introduktion, övervakningsinformation, medvetenhetsposterIntegritetsansvarig och HR
Hur länge behåller vi dem?Bevarandeschema, raderingsregler, undantag för juridiskt bevarande, loggar för bortskaffningInformationsägare och HR
Vilka leverantörer hanterar dem?HRIS, lönehantering, bakgrundskontroller, förmåner, personuppgiftsbiträdesavtal, granskning av underbiträden, raderingsklausulerUpphandling och leverantörsansvarig
Hur hanterar vi rättighetsbegäranden och incidenter?DSR-register, arbetsflöde för svar, triageposter för personuppgiftsincidenter, beslut om anmälanDataskyddsombud, integritetsansvarig, juridik, säkerhet

Denna modell sätter underlaget först, eftersom revisorer inte bara vill höra att HR-data skyddas. De vill se registret, meddelandet, åtkomstgranskningen, leverantörsregistret, bevarandeschemat, raderingsloggen och incidentarbetsflödet.

Arbetsplatsövervakning: testet med hög friktion

Arbetsplatsövervakning är den punkt där styrning av anställdas personliga integritet oftast prövas. Övervakning kan vara legitim, men den måste vara proportionerlig, transparent, ändamålsbunden och åtkomststyrd. ”Säkerhetsövervakning” får inte bli en generell motivering för produktivitetsövervakning, beteendepoängsättning, tangentloggning, dold inspelning eller överdriven profilering av anställda.

Clarysecs policy för godtagbar användning för små och medelstora företag Policy för godtagbar användning – SME sätter en praktisk gräns:

”Övervakning ska begränsas till legitima verksamhetsändamål och utföras i enlighet med tillämpliga dataskyddslagar.”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.3.2.

För större verksamhetsmiljöer kräver Clarysecs policy för godtagbar användning policy för godtagbar användning att förväntningar på övervakning kommuniceras:

”Kommuniceras till användare genom introduktion, integritetsmeddelanden och medvetenhetsutbildning”

Från avsnittet ”Efterlevnad och tillämpning”, policyklausul 8.1.2.2.

Ett moget godkännandearbetsflöde för ett nytt verktyg för produktivitetsövervakning bör omfatta dessa steg före aktivering:

  1. Definiera ändamålet precist, exempelvis säkerhetsövervakning, personalplanering, detektering av insiderrisker, produktivitetsanalys eller disciplinärt underlag.
  2. Identifiera personalgruppen, inklusive anställda, uppdragstagare, personal som arbetar på distans, privilegierade användare eller reglerade funktioner.
  3. Dokumentera övervakade datakategorier, exempelvis applikationsanvändning, URL:er, skärmdumpar, plats, kommunikationsmetadata eller innehåll.
  4. Bekräfta rättslig grund och nödvändighet. Om berättigat intresse används ska proportionalitet, skyddsåtgärder och påverkan på anställda dokumenteras.
  5. Uppdatera transparensposter. Policy för anställdas integritet kräver:

”[Personuppgiftsansvarig] Integritetsansvarig/PIMS-ansvarig SKA föra en post över integritetsmeddelande till anställda i REG07 innan personuppgifter om anställda samlas in direkt eller indirekt för ett nytt eller väsentligt ändrat ändamål.”

Från avsnittet ”Insamling av uppgifter om anställda och integritetsmeddelanden till anställda”, policyklausul 4.2.3.

  1. Uppdatera behandlingsförteckningen. Policy för anställdas integritet kräver även:

”[Personuppgiftsansvarig] Processägaren/verksamhetsägaren SKA registrera ändamålet med övervakning av anställda, personalgruppen, övervakningssystemet, övervakade datakategorier, kategorier av interna mottagare, kategorier av externa mottagare och bevarandekoppling i REG02 innan övervakning av anställda aktiveras eller ändras väsentligt.”

Från avsnittet ”Övervakning av anställda och HR-behandling med hög påverkan”, policyklausul 4.6.1.

  1. Begränsa åtkomst. Policy för dataskydd och integritet för små och medelstora företag anger:

”Användaråtkomst till personuppgifter ska begränsas till roller med ett dokumenterat verksamhetsbehov”

Från avsnittet ”Styrningskrav”, policyklausul 5.3.2.

Linjechefer bör inte automatiskt få råa övervakningsdata. Vyer för HR, säkerhet, juridik och ledning bör definieras utifrån ändamål och behov. Åtkomst till disciplinärt underlag bör godkännas separat, loggas och granskas periodiskt.

En praktisk godkännandepost för HR-övervakning

Ett försvarbart arbetsflöde för ett övervakningsverktyg kan byggas med Clarysecs register och godkännanden.

Clarysec-postVad som ska anges för övervakningsverktygetKontrollpunkt för godkännande
REG02 behandlingsförteckningPersonalgrupp, övervakade datakategorier, ändamål, systemnamn, interna mottagare, externa mottagare, bevarandekopplingSka vara fullständig före aktivering
REG07 post över integritetsmeddelandeUppdaterad text i meddelande till anställda, insamlingskälla, tidpunkt för transparens, referens till introduktion eller medvetenhetSka vara godkänd före insamling
REG08 leverantörsregisterLeverantörens ändamål, kategorier av personuppgifter om anställda, driftregion, underbiträden, incidentmeddelande, villkor för återlämning eller raderingSka vara godkänd före avtalssignering eller förnyelse
ÅtkomstmatrisRoll för HR-analytiker, säkerhetsroll, begränsningar för chefsvy, lista över privilegierade administratörer, granskningsfrekvensSka vara godkänd före produktionsåtkomst
BevarandeschemaBevarande av råa händelser, bevarande av aggregerad analys, bevarande av disciplinära ärenden, raderingsutlösareSka vara kopplat till bortskaffningsprocess
Riskbedömning eller DPIA-utlösargranskningNödvändighet, proportionalitet, påverkan på anställda, skyddsåtgärder, risk kopplad till särskilda kategorier, övervakningens intrångsgradKrävs när risken är hög eller övervakningen är ingripande

Detta ger organisationen ett försvarbart svar om en anställd frågar: ”Varför samlar ni in detta?” eller om en revisor frågar: ”Visa mig var denna övervakning godkändes.”

Livscykelkontroller: introduktion, rolländringar, offboarding och radering

Styrning av anställdas personliga integritet måste följa den anställdas livscykel.

Vid introduktion bör integritets- och säkerhetsansvar byggas in i anställningsvillkor, godtagbar användning, konfidentialitet, medvetenhetsutbildning och integritetsmeddelanden. ISO/IEC 27002:2022 control 6.2, anställningsvillkor, stödjer denna förväntan genom att kräva att informationssäkerhetsansvar återspeglas i anställningsförhållanden.

Vid rolländringar måste åtkomst granskas. En chef som flyttar från HR till ekonomi ska inte behålla HRIS-åtkomst. En utvecklare som lämnar en privilegierad ingenjörsroll ska inte behålla åtkomst till produktionsloggar som innehåller identifierare för anställda. Behörighetsanhopning är både en säkerhetsrisk och en integritetsrisk.

Zenith Blueprint, i fasen Controls in Action, Step 16, förklarar ISO/IEC 27002:2022 control 6.5, ansvar efter avslut eller ändring av anställning:

”Om den anställda flyttas internt ska särskild uppmärksamhet ägnas åt åtkomsträttigheter. Tidigare privilegier som inte längre är nödvändiga måste återkallas för att undvika ’behörighetsanhopning’.”

Från fasen Controls in Action, Step 16: personalsäkerhetsåtgärder II, process för offboarding och rolländring, Control 6.5.

Vid offboarding måste åtkomst tas bort i rätt tid och fullständigt i HRIS, lönehantering, VPN, identitetsleverantörer, samarbetsplattformar, dokumentarkiv, fysiskt tillträde, privilegierade konton och leverantörsportaler. Avgående personal bör också påminnas om fortsatta sekretesskyldigheter.

Bevarande och radering är ofta de svagaste livscykelkontrollerna. Gamla löneexporter ligger kvar på delade enheter. Tidigare anställdas brevlådor arkiveras utan granskning. Rekryteringsmappar behåller CV:n på obestämd tid. Chefer sparar disciplinära anteckningar lokalt. Säkerhetskopior bevarar poster långt efter att de aktiva systemen har raderat dem.

Clarysecs Policy för databevarande och bortskaffning Policy för databevarande och bortskaffning kopplar bevarande direkt till dataskyddsskyldigheter:

”Säkerställa att bevarande av personligt identifierbar information (PII) följer dataskyddslagar och organisationens integritetsmeddelanden”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.2.2.3.

Zenith Blueprint, i fasen Controls in Action, Step 19, förklarar ISO/IEC 27002:2022 control 8.10, radering av information:

”Denna kontroll säkerställer att data inte bevaras längre än nödvändigt, och när de inte längre behövs måste de raderas säkert och tillförlitligt.”

Från fasen Controls in Action, Step 19: tekniska kontroller I, Control 8.10.

Radering bör styras på tre nivåer:

  • Verksamhetsnivå, med definierat bevarande för rekrytering, lönehantering, förmåner, prestation, utbildning, hälsa och säkerhet, åtkomstloggar, övervakningsposter, klagomål och filer efter offboarding.
  • Systemnivå, med konfigurerat bevarande i HRIS, ärendehanteringssystem, loggningsplattformar, brevlådor, endpointverktyg och säkerhetskopior där det är möjligt.
  • Underlagsnivå, med raderingsloggar, intyg om bortskaffning, godkännanden och undantag för juridiskt bevarande.

Om HR inte kan förklara varför en tidigare anställds övervakningsposter fortfarande är tillgängliga två år senare kan organisationen ha ett problem med ansvarsskyldighet enligt GDPR, även om ingen incident har inträffat.

Rättighetsbegäranden och incidenter som rör anställda

Anställda har rätt till tillgång, rättelse, radering, begränsning, dataportabilitet där det är tillämpligt och invändning, med förbehåll för rättsliga villkor och undantag. Dessa begäranden kan vara känsligare än kundbegäranden eftersom de ofta uppstår i samband med klagomål, disciplinära förfaranden, omstruktureringar, uppsägningar eller visselblåsarutredningar.

Clarysecs integritetspolicy för verksamheter kräver en dokumenterad DSR-process:

”Dataskyddsombudet (DPO) ska upprätthålla dokumenterade processer för mottagning, validering, uppföljning och svar avseende begäranden från registrerade (DSR).”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.4.1.

Policy för dataskydd och integritet för små och medelstora företag anger operativa tidsramar:

”Integritetssamordnaren ska bekräfta mottagandet av begäranden inom 3 arbetsdagar och svara inom 30 dagar”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.5.2.

Policy för anställdas integritet lägger till ett medarbetarspecifikt krav på dirigering:

”[Personuppgiftsansvarig] Integritetsansvarig/PIMS-ansvarig SKA registrera eller dirigera varje rättighetsbegäran från anställd i REG06 inom två arbetsdagar från mottagandet.”

Från avsnittet ”Hantering av anställdas rättigheter”, policyklausul 4.5.1.

HR-team får ofta informella begäranden först, exempelvis ”Skicka allt ni har om min prestationsbedömning” eller ”Jag vill ha alla övervakningsdata som samlats in om mig.” Om HR behandlar begäran enbart som ett personalärende kan tidsfrister enligt dataskyddsregelverket missas.

Ett moget arbetsflöde definierar mottagningskanaler, identitetsvalidering, avgränsning av omfattning, sökplatser, granskning av undantag, hantering av tredjepartsuppgifter, godkännande av svar och bevarande av underlag. Det tydliggör också när juridik, HR, säkerhet och dataskyddsombud ska involveras.

Samma underlagsdisciplin gäller incidenter. GDPR definierar en personuppgiftsincident som en säkerhetsöverträdelse som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller obehörig åtkomst till personuppgifter. Ett löneutskick till fel mottagare, alltför omfattande chefsåtkomst till hälsouppgifter eller ett komprometterat HRIS-konto kan utlösa bedömning av personuppgiftsincident, inte bara IT-incidenthantering.

HR-leverantörer och den dolda kedjan av personuppgiftsbiträden

De flesta personuppgifter om anställda flödar numera genom leverantörer. Löneleverantörer, HRIS-plattformar, rekryteringssystem, tjänster för bakgrundskontroller, förmånsadministratörer, lärplattformar, företagshälsovård, engagemangsverktyg och leverantörer av övervakning av anställda kan alla behandla personuppgifter om anställda.

Rollerna som personuppgiftsansvarig och personuppgiftsbiträde måste vara tydliga. När organisationen bestämmer ändamål och medel för behandling av uppgifter om anställda agerar den som personuppgiftsansvarig. När en leverantör behandlar uppgifter enligt den personuppgiftsansvariges instruktioner är den normalt ett personuppgiftsbiträde. Kedjor av underbiträden är viktiga eftersom uppgifter om anställda kan röra sig genom driftleverantörer, analysverktyg, supportsystem och regionala närstående bolag.

Policy för anställdas integritet kräver leverantörsstyrning före onboarding eller förnyelse av HR-leverantörer:

”[Personuppgiftsansvarig] Leverantörs-/upphandlingsansvarig SKA registrera tjänstens ändamål, kategorier av personuppgifter om anställda, behandlingsinstruktioner, behandlingsplats, medverkan av underbiträden, förväntningar på stöd vid rättighetsbegäranden, förväntningar på incidentavisering och förväntningar på återlämning eller radering i REG08 innan HR-leverantörsonboarding eller förnyelse godkänns.”

Från avsnittet ”HR-personuppgiftsbiträden, lönehantering, HRIS, förmåner och leverantörer av bakgrundskontroller”, policyklausul 4.7.2.

Clarysecs policy för leverantörssäkerhet och tredjepartssäkerhet policy för leverantörssäkerhet och tredjepartssäkerhet stödjer detta genom att kräva att leverantörsstyrning omfattar:

”Krav på datahantering, inklusive lagringsplats, åtkomstkontroller och klausuler om återlämning eller förstöring”

Från avsnittet ”Styrningskrav”, policyklausul 5.3.2.

Zenith Blueprint, i fasen Controls in Action, Step 23, förklarar leverantörsavtal enligt ISO/IEC 27002:2022 control 5.20, hantering av informationssäkerhet i leverantörsavtal:

”Avtalets struktur spelar roll. Dessa klausuler kan finnas i ett huvudavtal, ett särskilt personuppgiftsbiträdesavtal eller en fristående säkerhetsbilaga. Det viktiga är att de finns och att de förstås och accepteras av båda parter.”

Från fasen Controls in Action, Step 23: organisatoriska kontroller, Control 5.20.

För HR-leverantörer bör avtalschecklistan omfatta ändamål, instruktioner, konfidentialitet, åtkomstkontroll, kryptering, driftplats, godkännande av underbiträden, tidpunkt för incidentanmälan, DSR-stöd, revisionsrätt, bevarande, återlämning, radering och exit-stöd vid avtalsslut.

Mappning av tvärgående efterlevnad för styrning av anställdas personliga integritet

Anställdas personliga integritet är inte isolerad från cybersäkerhetsstyrning. NIS2, DORA, NIST CSF 2.0 och COBIT 2019 förstärker alla samma tema: organisationer behöver dokumenterad, ansvarssatt och testbar styrning av risk, åtkomst, leverantörer, incidenter, utbildning och kontinuitet.

NIS2 Article 20 betonar ledningsorganets godkännande, tillsyn, ansvar och cybersäkerhetsutbildning. Article 21 kräver lämpliga tekniska, operativa och organisatoriska åtgärder för cybersäkerhetsriskhantering, inklusive policyer för riskanalys, incidenthantering, verksamhetskontinuitet, säkerhet i leveranskedjan, HR-säkerhet, åtkomstkontroll, tillgångshantering, utbildning, kryptografi och kontrolleffektivitet.

DORA är relevant för finansiella entiteter och IKT-leverantörer som tillhandahåller tjänster till dem. Förordningen kräver IKT-riskhantering, incidentrapportering, testning av digital operativ motståndskraft, informationsdelning och hantering av IKT-tredjepartsrisker. HR SaaS-verktyg, identitetssystem och hanterade tjänster kan bli en del av denna beroendekarta.

NIST CSF 2.0 lägger till funktionen GOVERN, som förväntar att organisationer förstår rättsliga och regulatoriska skyldigheter, intressenters förväntningar, beroenden, riskaptit och riskhanteringsstrategi. Anställdas personliga integritet passar naturligt in i detta styrningslager.

RamverkRelevans för styrning av anställdas personliga integritetRelation till Clarysec-kontroller
GDPRRättslig grund, transparens, rättigheter, särskilda kategorier, definition av personuppgiftsincident, ansvarsskyldighet, bevarandePolicy för anställdas integritet, Policy för dataskydd och integritet, REG02, REG06, REG07
ISO/IEC 27701:2025PIMS-roller, integritetskontroller, dokumenterad behandling, ansvarsskyldighet, integritetsarbeteOperativ modell för anställdas integritet, PIMS-register, integritetsmeddelanden, arbetsflöde för rättigheter
ISO/IEC 27001:2022Kontext, intressenter, rättsliga skyldigheter, ledarskap, policy, ansvar, ständig förbättringISMS-styrning, ägarskap hos högsta ledningen, revisionsunderlag
ISO/IEC 27002:2022PII-skydd, anställningsvillkor, ansvar vid avslut, radering, leverantörsavtal, åtkomstkontrollZenith Controls-mappning för 5.34, 6.2, 6.5 samt stödjande kontroller
NIS2HR-säkerhet, åtkomstkontroll, tillgångshantering, incidenthantering, säkerhet i leveranskedjan, utbildningTvärgående efterlevnadsstyrning för digitala leverantörer och väsentliga eller viktiga entiteter
DORAIKT-tredjepartsrisk, operativ resiliens, incidenthantering, testning, beroendehanteringTillsyn över HR SaaS-leverantörer när finansiella entiteter eller IKT-leverantörer omfattas
NIST CSF 2.0Styrning, intressentförväntningar, rättsliga skyldigheter och integritetsskyldigheter, riskprofiler, åtgärdsplanerCurrent Profile och Target Profile för mognad inom anställdas integritet
COBIT 2019Styrningsmål, ledningens ansvarsskyldighet, riskägarskap, kontrollövervakningISACA-liknande bestyrkande över ägarskap, processprestanda och underlag

Vad revisorer kommer att fråga

Olika revisorer granskar samma HR-process genom olika linser. Ett starkt program för anställdas personliga integritet måste kunna uppfylla samtliga utan att skapa separata underlagssilor.

RevisorsperspektivSannolik revisionsfrågaFörväntat underlag
ISO/IEC 27701:2025 PIMS-revisorStyrs personuppgifter om anställda genom definierade roller, register, meddelanden, arbetsflöden för rättigheter och tillsyn över personuppgiftsbiträden?REG02, REG06, REG07, REG08, integritetspolicy, meddelande till anställda, rolltilldelningar
ISO/IEC 27001:2022-revisorÅterspeglas rättsliga, regulatoriska, avtalsmässiga krav och intressentkrav i omfattning, policy, riskbehandling och kontroller?ISMS-omfattning, riskregister, Uttalande om tillämpighet (SoA), policygodkännanden, ledningens genomgång, resultat från internrevision
ISO/IEC 27002:2022-kontrollrevisorHar PII-skydd, anställningsvillkor, åtkomständringar, radering och leverantörsavtal införts?Åtkomstgranskningar, anställningsklausuler, checklista för offboarding, raderingsloggar, säkerhetsbilaga för leverantör
GDPR-revisor eller tillsynsmyndighetKan den personuppgiftsansvarige visa rättslig grund, transparens, minimering, bevarande, hantering av rättigheter och triagering av personuppgiftsincidenter?Behandlingsregister, meddelanden, DSR-uppföljning, bedömning av rättslig grund, DPIA eller riskgranskning, register över personuppgiftsincidenter
NIST CSF 2.0-bedömareSyns integritetsrisker för anställda i organisationens kontext, intressentförväntningar, beroenden och luckor i Target Profile?Current Profile, Target Profile, prioriterad åtgärdsplan, riskregister, beroendekartläggning
COBIT 2019- eller ISACA-revisorFungerar styrningsmål, ansvarsskyldighet, prestandamått, riskägarskap och kontrollövervakning effektivt?RACI, KPI:er, resultat från kontrolltestning, loggar över avvikelser, ledningsrapportering, uppföljning av åtgärdande

Zenith Blueprint förstärker detta underlagsorienterade revisionstänkande för PII-skydd:

”Ur ett revisionsperspektiv är denna kontroll alltmer i fokus. Revisorer, tillsynsmyndigheter och kunder vill alla se:

✓ Var PII finns,

✓ Vilken rättslig grund som styr behandlingen,

✓ Hur åtkomst begränsas,

✓ Hur incidenter rapporteras,

✓ Och hur organisationen tillgodoser rättigheter och upprätthåller transparens.”

Från fasen Controls in Action, Step 23: organisatoriska kontroller, Control 5.34.

Den listan är en praktisk revisionsagenda för anställdas personliga integritet.

En 90-dagars sprint för att bygga revisionsklar hantering av anställdas personliga integritet

Organisationer behöver inte lösa allt på en gång. En fokuserad 90-dagars sprint kan skapa grunden.

TidslinjeÅtgärdLeverans
Dag 1 till 15Identifiera omfattningen för anställdas personliga integritet över HR-system, lönehantering, rekrytering, övervakning, åtkomstkontroll, samarbetsverktyg och leverantörerOmfattningskarta och lista över processägare
Dag 16 till 35Bygg eller uppdatera REG02 för behandling av uppgifter om anställdaDatakategorier, ändamål, rättsliga grunder, personalgrupper, system, mottagare, bevarandekopplingar
Dag 36 till 50Uppdatera integritetsmeddelanden till anställda i REG07Meddelandeposter för insamlingskällor, övervakning, mottagare, bevarande, rättigheter, leverantörsbehandling
Dag 51 till 65Granska åtkomst och rollbaserade behörigheterÅtkomstmatris, borttagen behörighetsanhopning, underlag för granskning av privilegierad åtkomst
Dag 66 till 75Granska HR-leverantörer i REG08Behandlingsplatser, underbiträden, incidentförväntningar, DSR-stöd, villkor för återlämning eller radering
Dag 76 till 85Testa arbetsflöden för rättigheter och incidenterResultat från skrivbordsövningar för DSR från anställd och scenarier med personuppgiftsincident i lönehantering
Dag 86 till 90Rapportera till ledningenGap-rapport, åtgärdsägare, riskbeslut, beredskapsbild för ISO/IEC 27701:2025 och GDPR

Vanliga fallgropar att undvika är att behandla HR som undantaget eftersom det är internt, använda vaga beskrivningar av rättslig grund, blanda ihop säkerhetsövervakning med produktivitetsövervakning, tillåta okontrollerad chefsåtkomst, införa HR SaaS utan integritetsgranskning, bevara uppgifter om tidigare anställda på obestämd tid och inte öva hantering av DSR från anställda.

Förvandla blindfläcken till ett styrt system

Styrning av anställdas personliga integritet enligt ISO/IEC 27701:2025 och GDPR löses inte genom att publicera ett meddelande. Den löses genom att bygga en repeterbar operativ modell: behandlingsförteckning, mappning av rättslig grund, transparens, åtkomstkontroll, leverantörsstyrning, bevarande, radering, hantering av rättigheter, respons vid personuppgiftsincidenter och revisionsunderlag.

Clarysec ger teamen strukturen för att göra detta utan att börja från ett tomt blad:

  • Använd Policy för anställdas integritet för att styra HR-behandling, övervakning, meddelanden till anställda, rättighetsbegäranden och HR-leverantörer.
  • Använd Policy för dataskydd och integritet och Policy för dataskydd och integritet för små och medelstora företag för att förankra rättslig grund, register, åtkomstbegränsningar och DSR-arbetsflöden.
  • Använd policy för godtagbar användning och policy för godtagbar användning för små och medelstora företag för att definiera integritetsmedvetna gränser för övervakning.
  • Använd Policy för databevarande och bortskaffning för att anpassa bevarande och radering av uppgifter om anställda till integritetsmeddelanden och rättsliga skyldigheter.
  • Använd policy för leverantörssäkerhet och tredjepartssäkerhet för att kontrollera HR-personuppgiftsbiträden, lönehantering, HRIS, förmåner, bakgrundskontroller och leverantörer av övervakning.
  • Använd Zenith Blueprint för att genomföra 30-stegsfärdplanen från styrning till kontrollernas drift och revisionsberedskap.
  • Använd Zenith Controls som er kompass för tvärgående efterlevnad av GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 och COBIT 2019.

Om ert HR-team är på väg att driftsätta ett övervakningsverktyg, förnya ett HRIS-avtal, svara på en rättighetsbegäran från en anställd eller förbereda en PIMS-revision, börja med en fråga:

Kan vi visa vilka personuppgifter om anställda vi behandlar, varför vi behandlar dem, vem som kan komma åt dem, hur länge vi behåller dem, vilka leverantörer som hanterar dem och hur anställda kan utöva sina rättigheter?

Om svaret ännu inte är ”ja” kan Clarysec hjälpa er att bygga underlagskedjan. Ladda ned Clarysecs verktygslåda för policy för anställdas integritet, granska er behandlingsförteckning för HR eller boka en bedömning av integritetsstyrning för att förvandla anställdas personliga integritet från en revisionsöverraskning till ett hanterat, mätbart program.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CRA 2026: produktsäkerhetsakt med ISO 27001

CRA 2026: produktsäkerhetsakt med ISO 27001

En praktisk färdplan för att bygga en CRA-produktsäkerhetsakt med ISO/IEC 27001:2022, SBOM-styrning, samordnad sårbarhetsrapportering, leverantörsunderlag och eftermarknadsövervakning.