⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Tillämplighet för ISO 27701-kontroller utifrån GDPR-roller

Igor Petreski
14 min read
Rollbaserat diagram över tillämplighet för ISO 27701-kontroller enligt GDPR

Klockan är 08:40 en tisdag, och Maria, informationssäkerhetschef på ett snabbväxande SaaS-bolag inom health tech, tittar på fyra kundmejl som ser nästan identiska ut men betyder helt olika saker.

En företagskund begär underlag som visar att bolaget kan agera som personuppgiftsbiträde enligt GDPR under Article 28. En annan frågar om plattformen också är personuppgiftsansvarig för telemetri och produktanalys. En tredje begär den aktuella listan över underbiträden och bevis på att klausuler i personuppgiftsbiträdesavtal vidareförs. En fjärde, en fintech-kund som förbereder sig för DORA-leverantörsgranskningar, frågar om samma dataskyddskontroller är mappade till operativ resiliens, incidentrapportering och IKT-tredjepartsrisk.

Marias bolag är inte vårdslöst. Det har ett ISO/IEC 27001:2022-anpassat ISMS, dataskyddspolicyer, en behandlingsförteckning, MFA, kryptering, åtkomstgranskning och utbildning i inbyggt dataskydd. Men begäran blottlägger den svårare fråga som revisorer och kunder faktiskt prövar:

Kan bolaget visa att rätt ISO 27701 PIMS-kontroller gäller för rätt GDPR-roll, för rätt behandlingsaktivitet, med rätt ägare, underlag och motivering?

Det är här många dataskyddsprogram brister. De behandlar ISO 27701 som en checklista, medan certifieringsorgan, kundrevisorer och dataskyddsombud förväntar sig ett motiverat beslut om kontrollernas tillämplighet. Svaret är inte ”vi har dataskyddskontroller”. Svaret är ”för den här behandlingsaktiviteten är vi personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde, och här är varför dessa kontroller gäller eller inte gäller.”

Varför tillämplighet för ISO 27701-kontroller är det saknade PIMS-lagret

GDPR-roller bygger på beslutsbefogenhet. En personuppgiftsansvarig fastställer ändamål och medel för behandlingen. Ett personuppgiftsbiträde agerar för en personuppgiftsansvarigs räkning. Gemensamt personuppgiftsansvariga fastställer gemensamt ändamål och medel. Ett underbiträde anlitas av ett personuppgiftsbiträde för att behandla personuppgifter längre ned i kedjan.

I verkliga SaaS-miljöer är dessa roller sällan tydliga på företagsnivå. Marias organisation är personuppgiftsbiträde när den driftar kunders hälsodata, personuppgiftsansvarig för lön och marknadskontakter, möjlig personuppgiftsansvarig för produkttelemetri beroende på ändamål och avtalsvillkor, och gemensamt personuppgiftsansvarig i en gemensamt varumärkesprofilerad kampanj. Om en större leverantör av hanterade tjänster återförsäljer hennes plattform kan bolaget också bli underbiträde i den kedjan.

Tillämplighet för ISO 27701-kontroller är den disciplin som hindrar dessa roller från att reduceras till vaga formuleringar. Den ställer följande frågor:

  • Vilken behandlingsaktivitet ingår i omfattningen?
  • Vilken GDPR-roll har organisationen för den aktiviteten?
  • Vilka PIMS-kontroller gäller på grund av den rollen?
  • Vilka kontroller är undantagna, och varför?
  • Vilket underlag visar genomförandet?
  • Vilket rättsligt, avtalsmässigt, riskbaserat eller omfattningsrelaterat krav låg bakom beslutet?

Clarysecs policy för ledningssystem för hantering av integritetsinformation gör rollklassificering till utgångspunkten:

”[Båda] Processägaren/verksamhetsägaren SKA klassificera organisationens PIMS-roll för varje behandlingsaktivitet som avser PII i REG02 innan behandlingsaktiviteten påbörjas.”

Från avsnittet ”Fastställande av PIMS-roll”, policyklausul 4.2.1.

Samma policy kopplar rollbeslutet till kontrollernas tillämplighet:

”[Båda] Dataskyddsansvarig/PIMS-ansvarig SKA underhålla REG03 med inkluderade kontroller, exkluderade kontroller, genomförandestatus och motivering årligen och inom 30 dagar efter varje ändring av riskbehandling för integritetsrisker.”

Från avsnittet ”Dataskyddspolicy, mål och tillämplighet för kontroller”, policyklausul 4.3.3.

REG02 besvarar vilken behandling som finns och vilken roll som gäller. REG03 besvarar vilka kontroller som gäller, vad som undantas, vilket underlag som finns och varför beslutet är försvarbart.

Bygg PIMS på ISO/IEC 27001:2022-logiken för SoA

Ett rollbaserat PIMS fungerar bäst när det byggs på ett moget ISMS. ISO/IEC 27001:2022 kräver redan definition av omfattning, analys av intressenter, riskbedömning, riskbehandling, kontrollurval och en tillämplighetsförklaring (Statement of Applicability, SoA). ISO 27701 utökar denna ledningssystemlogik till dataskydd.

Clarysecs informationssäkerhetspolicy anger:

”ISMS ska omfatta definierade omfattningsgränser, en riskbedömningsmetodik, mätbara mål och dokumenterade kontroller som motiveras i tillämplighetsförklaringen (Statement of Applicability, SoA).”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.1.2.

Riskhanteringspolicyn förstärker samma underlagsdisciplin:

”En tillämplighetsförklaring (Statement of Applicability, SoA) ska återspegla alla beslut om riskbehandling och ska uppdateras när kontrolltäckningen ändras.”

Från avsnittet ”Styrningskrav”, policyklausul 5.4.

För dataskydd blir REG03 PIMS-registret över kontrollernas tillämplighet som speglar SoA-disciplinen. Det ersätter inte ISO/IEC 27001:2022 SoA. Det berikar den genom att lägga till GDPR-rollspecifika dataskyddsbeslut för personuppgiftsansvariga, personuppgiftsbiträden, gemensamt personuppgiftsansvariga och underbiträden.

Policyn för PII-behandlingsförteckning och rättslig grund gör denna koppling uttrycklig:

”[Båda] Dataskyddsansvarig/PIMS-ansvarig SKA koppla tillämpliga REG02-behandlingsaktiviteter till REG03-poster om kontrollernas tillämplighet före beredskapsgranskning inför certifiering.”

Från avsnittet ”Drift av behandlingsförteckningen”, policyklausul 7.1.5.

En revisor ska kunna välja en behandlingsaktivitet i REG02, identifiera GDPR-rollen, följa tillämpliga kontroller i REG03, granska relevanta ISO/IEC 27001:2022-kontroller i SoA och inspektera underlag såsom ett personuppgiftsbiträdesavtal, en post om rättslig grund, åtkomstgranskning, godkännande av underbiträde, incidentrutin eller raderingslogg.

Den rollbaserade modellen för tillämplighet för kontroller

Det snabbaste sättet att göra ISO 27701 användbart är att besluta om tillämplighet per behandlingsaktivitet, inte på företagsnivå.

En SaaS-leverantör bör undvika att säga ”vi är ett personuppgiftsbiträde”. Den bör säga: ”för användarposter som kunder laddar upp i produktionsplattformen är vi personuppgiftsbiträde. För lönehantering är vi personuppgiftsansvarig. För produktanalys beror vår roll på om analysen endast används för att tillhandahålla avtalade tjänster eller för våra egna självständiga ändamål. För ärendehanteringsleverantören som stödjer kunddata är leverantören ett underbiträde.”

GDPR-/PIMS-rollFokus för kontrollernas tillämplighetTypiskt underlag i Clarysec-genomförande
PersonuppgiftsansvarigRättslig grund, transparens, registrerades rättigheter, bevarande, DPIA, inbyggt dataskydd, val av personuppgiftsbiträde och beslut om personuppgiftsincidentREG02-behandlingsaktivitet, post om rättslig grund, integritetsmeddelande, bevaranderegel, DPIA där det krävs, tillämpliga kontroller i REG03, leverantörsgranskning av personuppgiftsbiträde
PersonuppgiftsbiträdeDokumenterade instruktioner, säkerhetsåtgärder, konfidentialitet, stöd till personuppgiftsansvarig, incidentanmälan till personuppgiftsansvarig, återlämnande eller radering, godkännande av underbiträdePersonuppgiftsbiträdesavtal, kundinstruktionsregister, åtkomstloggar, incidenteskaleringsrutin, register över underbiträden, intyg om radering, REG03-kontroller för personuppgiftsbiträde
Gemensamt personuppgiftsansvarigGemensam överenskommelse, ansvarsfördelning, transparens gentemot individer, gemensamt arbetsflöde för incidenter och rättigheterAvtal om gemensamt personuppgiftsansvar, ansvarsmatris, formulering i integritetsmeddelande, eskaleringsarbetsflöde, REG03-kontroller för gemensamt personuppgiftsansvar
UnderbiträdeVidareförda skyldigheter, behandling enligt villkor från personuppgiftsbiträde eller kund, säkerhet och konfidentialitet, stöd vid revision, hantering vid avslutAvtal med underbiträde, checklista för vidareförda klausuler, leverantörsunderlag för försäkran, åtkomstgranskning, underlag för återlämnande eller förstöring av data

Detta rollbaserade synsätt är förenligt med ansvarsskyldighet enligt GDPR. Personuppgiftsansvariga måste visa efterlevnad av principer såsom laglighet, korrekthet, transparens, ändamålsbegränsning, uppgiftsminimering, korrekthet, lagringsminimering, integritet, konfidentialitet och ansvarsskyldighet. Personuppgiftsbiträden får endast behandla enligt dokumenterade instruktioner, ska genomföra lämpliga säkerhetsåtgärder, bistå personuppgiftsansvariga, hantera underbiträden och stödja återlämnande eller radering.

Den farliga genvägen är att anta att varje dataskyddskontroll gäller överallt. Ett personuppgiftsbiträde fastställer normalt inte rättslig grund för kunders slutanvändardata, men måste visa att behandlingen endast sker enligt kundens instruktioner. En personuppgiftsansvarig behöver kanske inte kundgodkännande av underbiträden för intern HR-behandling, men måste genomföra leverantörsgranskning av löneleverantören.

Klassificera före avtalsgodkännande eller innan behandling påbörjas

Den vanligaste iakttagelsen vid PIMS-beredskap är sen rollklassificering. Avtalet är undertecknat, plattformen är i drift, leverantörer är integrerade, och ingen har beslutat om organisationen är personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde för varje dataflöde.

Förseningen skapar följdproblem. Fel personuppgiftsbiträdesavtal används. Underbiträden redovisas inte. DPIA:er missas. Bevarande är oklart. Kundsupport vet inte vilken tidslinje för incidentanmälan som gäller. Upphandling behandlar en leverantör med integritetspåverkan som ”bara ett verktyg”.

Policyn för hantering av personuppgiftsbiträden, underbiträden och tredje parter inom dataskydd hanterar tidpunkten direkt:

”[Båda] Dataskyddsansvarig/PIMS-ansvarig SKA klassificera varje integritetsrelaterad tredjepartsrelation som personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde, underbiträde eller annan tredjepartsrelation i REG08 före avtalsgodkännande eller innan PII-behandling påbörjas, beroende på vilket som inträffar först.”

Från avsnittet ”Identifiering och klassificering av relationer”, policyklausul 4.1.3.

REG08-klassificering av leverantörs- och tredjepartsrelationer matar REG03. Om en leverantör är personuppgiftsbiträde omfattar de tillämpliga kontrollerna villkor i personuppgiftsbiträdesavtal, konfidentialitet, säkerhetsåtgärder, revisionsrätt, stöd vid rättighetsbegäranden, stöd vid personuppgiftsincidenter, återlämnande eller radering samt kontroller för underbiträden. Om en leverantör är självständig personuppgiftsansvarig skiftar fokus till rättslig grund, styrning av utlämnande, överföringar, transparens och ansvarsskyldighet.

För mindre organisationer kräver Policy för leverantörssäkerhet och tredjepartssäkerhet - SME att team beaktar:

”Regulatorisk exponering (t.ex. GDPR-roll som personuppgiftsbiträde, skyldigheter för finanssektorn enligt DORA)”

Från avsnittet ”Styrningskrav”, policyklausul 5.2.4.

Den anger också ett tydligt krav före delning:

”Klausuler i personuppgiftsbiträdesavtal eller likvärdiga avtalsvillkor ska vara överenskomna innan några personuppgifter eller känsliga data delas.”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.3.2.

Det är skillnaden mellan att ha leverantörsavtal och att ha revisionsbar styrning av dataskyddsroller.

Mappa kontroller till roll, risk, lag och avtal

Zenith Blueprint, riskhanteringsfasen, steg 13: planering av riskbehandling och tillämplighetsförklaring, förklarar kärnlogiken för tillämplighet. Kontroller är tillämpliga på grund av riskbehandlingsbeslut, rättsliga krav eller avtalskrav, relevans för omfattningen och organisationens kontext. Undantag behöver tydliga skäl, och tillämpliga kontroller bör kunna spåras tillbaka till en risk eller ett krav.

I steg 13 anger Zenith Blueprint:

”Säkerställ anpassning till ditt riskregister: varje riskreducerande kontroll som du skrev in i riskbehandlingsplanen bör motsvara en Annex A-kontroll markerad som ’Tillämplig’. Omvänt bör du, om en kontroll är markerad som tillämplig, ha antingen en risk eller ett krav som driver den.”

För ISO 27701 gäller samma metod för dataskyddskontroller. En kontroll kan vara tillämplig därför att:

  1. GDPR kräver den för organisationens roll.
  2. Ett kundavtal, personuppgiftsbiträdesavtal eller upplägg för gemensamt personuppgiftsansvar kräver den.
  3. Riskbehandling av integritetsrisker kräver den.
  4. Behandlingen omfattar särskilda kategorier, barns data, storskalig övervakning, känslig profilering eller personuppgifter med hög påverkan.
  5. Leverantörs-, moln-, underbiträdes- eller gränsöverskridande överföringsrisk gör kontrollen nödvändig.
  6. Kontrollen stödjer certifieringsomfattning, beredskap för revision eller godkända integritetsmål.

Policy för rättslig och regulatorisk efterlevnad förstärker denna mappningsdisciplin:

”När en reglering gäller inom flera områden (t.ex. GDPR gäller för bevarande, säkerhet och integritet) ska detta mappas tydligt i registret över regelefterlevnadskrav och utbildningsmaterial.”

Från avsnittet ”Styrningskrav”, policyklausul 5.2.2.

Samma policy för rättslig och regulatorisk efterlevnad är tydlig om integrering i ett ISMS för större organisationer:

”Alla rättsliga och regulatoriska skyldigheter ska mappas till specifika policyer, kontroller och ägare inom ledningssystemet för informationssäkerhet.”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.2.1.

REG03 ska därför aldrig vara ett fristående dataskyddskalkylblad. Det ska koppla samman behandlingsaktiviteter, rättsliga skyldigheter, riskbehandlingar, avtal, ISO/IEC 27001:2022-kontroller och underlagsägare.

Praktiskt exempel: ett supportarbetsflöde i SaaS

Betrakta ett supportarbetsflöde i Marias SaaS-plattform. Kunder skickar in ärenden som kan innehålla namn, e-postadresser, konto-ID:n, skärmdumpar och ibland känslig verksamhetskontext. Supportmedarbetare har åtkomst till begränsade poster. En molnbaserad ärendehanteringsleverantör driftar data och använder egna underbiträden.

Steg 1: Registrera aktiviteten i REG02

Dataskyddsansvarig registrerar:

  • Aktivitetsnamn: Hantering av kundsupportärenden
  • PII-kategorier: användaridentifierare, kontaktuppgifter, skärmdumpar, kontometadata
  • Registrerade: kundadministratörer och slutanvändare
  • Ändamål: support och felsökning av tjänsten
  • Roll: personuppgiftsbiträde för PII om slutanvändare som kunden tillhandahåller, personuppgiftsansvarig för direkt hantering av affärskontakter om uppgifterna används för kontokommunikation
  • Bevarande: definierad bevarandetid för support och revision
  • Mottagare: intern supportpersonal, ärendehanteringsleverantör, godkända underbiträden
  • Säkerhetsklassificering: konfidentiell, PII

Policy för dataskydd och integritet - SME stödjer denna baslinje:

”Integritetssamordnaren ska upprätthålla en förteckning över alla behandlingsaktiviteter som avser personuppgifter, inklusive datakategorier, ändamål, rättslig grund och bevarandetider.”

Från avsnittet ”Styrningskrav”, policyklausul 5.2.1.

Steg 2: Klassificera leverantören i REG08

Om Marias bolag är personuppgiftsbiträde för kunddata är ärendehanteringsleverantören normalt ett underbiträde för dessa kunddata. REG08 bör fånga relationstyp, avtalsstatus, datakategorier, datalagringsplatser, nedströms underbiträden och försäkransunderlag.

Steg 3: Registrera tillämplighet i REG03

KontrolltemaTillämplig?VarförUnderlag
Fastställande av behandlingsrollJaKrävs innan behandling påbörjas och behövs för att skilja skyldigheter för personuppgiftsansvarig från skyldigheter för personuppgiftsbiträdeRollfält i REG02, relationspost i REG08
Dokumentation av rättslig grundDelvisGäller behandling av affärskontakter där bolaget är personuppgiftsansvarig, inte behandling av kunders slutanvändardata som utförs enligt instruktionPost om rättslig grund, integritetsmeddelande
Behandling enligt dokumenterade instruktionerJaGäller biträdesaktivitet för kunders slutanvändardataPersonuppgiftsbiträdesavtal, supportvillkor, arbetsflöde för kundinstruktioner
Inbyggt dataskydd och dataskydd som standardJaSupportarbetsflödet kan exponera skärmdumpar, identifierare och konfidentiell kundinformationMinimering i inmatningsformulär, vägledning för maskning, åtkomstbegränsningar
Hantering av underbiträdenJaÄrendehanteringsplattformen och nedströmsleverantörer har åtkomst till PIILista över underbiträden, godkännandearbetsflöde, vidareförda avtalsvillkor
Stöd vid registrerades begärandenJaPersonuppgiftsbiträdet måste stödja kundens personuppgiftsansvariga där det är tillämpligtDSAR-stödrutin, underlag för ärenderoutning
Stöd vid incidentanmälanJaPersonuppgiftsincident i supportverktyg måste eskalerasIncidentrutin, avtalade aviseringstider i personuppgiftsbiträdesavtal
Återlämnande eller raderingJaKrävs vid avtalsslut och när bevarandetiden löper utBevarandeschema, raderingsloggar, leverantörens raderingsintyg
DPIAVillkoradKrävs om supportprocessen utökas till högriskövervakning eller känsliga data i stor skalaDPIA-screeningpost

Den koncernövergripande policyn för dataskydd och integritet lägger till en högriskutlösare:

”Hotmodellering och konsekvensbedömningar avseende dataskydd (DPIA) är obligatoriska för högriskbehandlingssystem.”

Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.3.4.

Policy för dataskydd och integritet - SME införlivar designkravet:

”Integritetsskydd genom design och dataskydd som standard ska tillämpas i alla nya system och tjänster.”

Från avsnittet ”Styrningskrav”, policyklausul 5.3.1.

Steg 4: Anpassa till ISO/IEC 27001:2022-kontroller

Om supportplattformen ingår i ISMS-omfattningen bör SoA omfatta stödjande ISO/IEC 27002:2022-kontroller såsom leverantörsrelationer, leverantörsavtal, IKT-leveranskedjehantering, åtkomstkontroll, identitetshantering, informationsöverföring, molntjänster, incidenthantering, loggning och övervakning, ändringshantering, efterlevnad av rättsliga krav och dataskydd.

Zenith Blueprint, riskhanteringsfasen, steg 14: riskbehandlingspolicyer och regulatoriska korsreferenser, rekommenderar korsreferenser mellan GDPR, NIS2 och DORA mot policyer och kontroller, särskilt för skydd av personuppgifter, incidentrespons, åtkomstkontroll, verksamhetskontinuitet och tredjepartsrisk för IKT.

Resultatet är återanvändbart underlag, inte separata kalkylblad för GDPR, DORA, NIS2 och certifiering.

Vad Zenith Controls tillför PIMS-tillämplighet

Zenith Controls är Clarysecs vägledning för korsvis efterlevnad och förståelse av relationer mellan ISO/IEC 27001:2022- och ISO/IEC 27002:2022-kontroller, revisionsmetoder och andra ramverk. Det är inte en separat uppsättning kontroller. För detta ämne är de centrala ISO/IEC 27002:2022-kontrollerna:

  • 5.34 Privacy and protection of PII
  • 5.19 Information security in supplier relationships
  • 5.20 Addressing information security within supplier agreements
  • 5.21 Managing information security in the ICT supply chain
  • 5.22 Monitoring, review and change management of supplier services

För 5.34 klassificerar Zenith Controls kontrollen som förebyggande, mappad till konfidentialitet, riktighet och tillgänglighet, anpassad till Identify och Protect, och kopplad till förmågor inom informationsskydd, juridik och regelefterlevnad.

Dess GDPR-mappning anger:

”Genomförande av 5.34 är direkt underlag för en organisations förmåga att uppfylla kraven på ansvarsskyldighet enligt GDPR.”

Från Zenith Controls, Privacy and Protection of PII, GDPR-korsmappning.

Den meningen är viktig eftersom den omvandlar 5.34 från ett generiskt dataskyddsuttalande till revisionsunderlag. Den bör stödjas av PII-förteckningar, klassificering, åtkomstkontroll, maskning, säker överföring, molnstyrning, DPIA:er, integritetsmeddelanden, DSAR-arbetsflöden och hantering av personuppgiftsincidenter.

Stödjande kontroll i ISO/IEC 27002:2022Varför den är viktig för PIMS-tillämplighet
5.9 Inventory of information and other associated assetsPII-innehav måste vara kända innan dataskyddskontroller kan väljas eller testas
5.12 Classification of informationPII bör klassificeras så att starkare hanteringsregler gäller
5.14 Information transferPII-överföringar kräver säkra kanaler, delning med rättslig grund och avtalskontroller
5.15 Access controlÅtkomst enligt need-to-know-principen stödjer konfidentialitet och förebyggande av incidenter
5.16 Identity managementTillförlitliga identiteter behövs innan åtkomst kan aukiseras och granskas
5.23 Information security for use of cloud servicesPII i molntjänster kräver leverantörsgranskning, kännedom om datalagringsplats och exitplanering
5.8 Information security in project managementKrav på dataskydd och säkerhet bör byggas in i nya system och väsentliga ändringar
8.11 Data maskingMaskning minskar exponering av PII i support-, test- och analysarbetsflöden
8.32 Change managementÄndringar med integritetspåverkan bör granskas före produktionsrelease

Zenith Controls kopplar också dataskydd och skydd av PII till relaterade standarder såsom ISO/IEC 27018 för behandling av PII i publika moln, ISO/IEC 29100 för integritetsprinciper och ISO/IEC 29151 för skyddspraxis för PII. Dataskyddsstyrning för leverantörer stöds av ISO/IEC 27036-familjen för leverantörsrelationer och säkerhet i IKT-leveranskedjan samt ISO/IEC 27017 för delat ansvar inom molnsäkerhet.

Leverantörs- och underbiträdesunderlag är där rollerna möts

Skyldigheter för personuppgiftsansvariga och personuppgiftsbiträden möts ofta vid leverantörsgränsen.

Om Marias bolag är personuppgiftsansvarig förväntar sig GDPR att det använder personuppgiftsbiträden som ger tillräckliga garantier. Om det är personuppgiftsbiträde förväntar sig kunderna att det hanterar underbiträden, vidareför skyldigheter och tillhandahåller försäkran. Om det är underbiträde ärver det skyldigheter genom kedjan.

Det gör ISO/IEC 27002:2022-kontrollerna 5.19 och 5.20 centrala för tillämpligheten för ISO 27701-kontroller.

För 5.19 betonar Zenith Controls säkerhet i leverantörsrelationer över styrnings-, ekosystem- och skyddsområden. Den kopplar direkt till 5.20 leverantörsavtal, 5.21 säkerhet i IKT-leveranskedjan, 5.14 informationsöverföring, 5.36 Compliance with policies, rules and standards for information security och 5.10 Acceptable use of information and other associated assets.

För 5.20 betonar Zenith Controls avtalsmässig formalisering. Leverantörsavtal bör definiera konfidentialitet, incidentanmälan, revisionsrätt, godkännande av underleverantörer, säker överföring, återlämnande eller förstöring av data, krav på efterlevnad och övervakning.

Zenith Blueprint, fasen Controls in Action, steg 23: organisatoriska kontroller, ger en praktisk instruktion för underbiträden:

”För varje kritisk leverantör, identifiera om de använder underleverantörer (underbiträden) som kan få åtkomst till dina data eller system. Dokumentera hur dina informationssäkerhetskrav vidareförs till dessa parter, antingen genom leverantörens avtalsvillkor eller genom dina egna direkta klausuler.”

Revisorer stannar inte vid ”har ni ett personuppgiftsbiträdesavtal?” De frågar om leverantörer är personuppgiftsbiträden, underbiträden, självständigt personuppgiftsansvariga eller gemensamt personuppgiftsansvariga, om godkännanden av underbiträden är dokumenterade, om skyldigheter har vidareförts, om tidslinjer för incidentanmälan är tydliga, om övervakning sker och om underlag för radering eller återlämnande kan inhämtas.

Korsvis efterlevnad utan dubbla kontrollsystem

Tillämplighet för ISO 27701-kontroller blir mer värdefull när den stödjer försäkransdialoger om GDPR, NIS2, DORA, NIST CSF 2.0 och COBIT 2019 från samma underlagsbas.

GDPR driver rollbaserade dataskyddsskyldigheter: ansvarsskyldighet för personuppgiftsansvariga, skyldigheter för personuppgiftsbiträden, rättslig grund, registrerades rättigheter, säkerhet, styrning av personuppgiftsincidenter och avtal.

NIS2 lägger till cybersäkerhetsriskhantering, incidenthantering, verksamhetskontinuitet, leveranskedjesäkerhet, säker utveckling, sårbarhetshantering, åtkomstkontroll, kryptografi, MFA och utbildning för väsentliga och viktiga entiteter.

DORA gäller från den 17 januari 2025 för finansiella entiteter inom tillämpningsområdet och kräver IKT-riskhantering, incidentrapportering, resiliensprovning och IKT-tredjepartsriskhantering. SaaS- och IKT-leverantörer som betjänar finansiella entiteter ombeds ofta tillhandahålla dataskydds-, säkerhets-, resiliens-, revisionsrätts- och exitunderlag i ett samlat försäkranspaket.

NIST CSF 2.0 ger ett styrningslager genom GOVERN-funktionen, inklusive rättsliga, regulatoriska, avtalsmässiga och integritetsrelaterade skyldigheter, roller, riskaptit, policytillsyn och leveranskedjestyrning.

COBIT 2019 lägger till styrnings- och ledningspraxis. För dataskydd mappar Zenith Controls 5.34 till COBIT DSS06.02, DSS06.08 och APO13.01. För leverantörer stödjer 5.19 och 5.20 praxis för leverantörsrisk och leverantörsavtal.

KravdrivarePåverkan på kontrollernas tillämplighetUnderlag som kan återanvändas
Ansvarsskyldighet för personuppgiftsansvarig enligt GDPRRättslig grund, transparens, bevarande och tillsyn över personuppgiftsbiträden gäller där bolaget fastställer ändamål och medelREG02, post om rättslig grund, integritetsmeddelande, bevarandeschema, personuppgiftsbiträdesavtal
Skyldigheter för personuppgiftsbiträde enligt GDPRDokumenterade instruktioner, konfidentialitet, säkerhet, bistånd, stöd vid incidenter och radering gäller för kunddataPersonuppgiftsbiträdesavtal, arbetsflöde för instruktioner, incidenteskalering, raderingsloggar
Teman i NIS2 Article 21Riskhantering, incidenthantering, leveranskedjesäkerhet, åtkomstkontroll, kryptografi och kontinuitet stärker skyddet av PIISoA, riskregister, incidentplan, leverantörsgranskningar, åtkomstgranskning
IKT-tredjepartsrisk enligt DORAFinansiella kunder förväntar sig avtalsklausuler, revisionsrätt, resiliens, exit och incidentsamarbeteIKT-leverantörsregister, checklista för avtalsklausuler, exitplan, resiliensprov
NIST CSF 2.0 GOVERN och GV.SCRättsliga skyldigheter, roller, leverantörsrisk, avtal och övervakning blir profilutfallCSF-profil, leverantörsriskregister, POA&M
Dataskydds- och leverantörsstyrning enligt COBIT 2019Styrelsetillsyn, hantering av integritetsprogram och övervakning av leverantörsavtal testasStyrningsprotokoll, bedömning av integritetsrisker, avtalsövervakningsunderlag

Den strategiska poängen är enkel. REG03 bör vara mer än en ISO 27701-artefakt. Det bör vara en återanvändbar karta över kontrollernas tillämplighet för kundrevisioner, regulatoriska granskningar och försäkran på styrelsenivå.

Hur revisorer testar tillämplighet för ISO 27701-kontroller

Olika revisorer börjar från olika håll, men de sammanstrålar vanligtvis i samma underlagsspår.

En revisor av ISO-ledningssystem börjar med omfattning, intressenter, skyldigheter, riskbedömning, SoA-anpassning, internrevision, ledningens genomgång och ständig förbättring. Revisorn testar om REG02, REG03 och ISO/IEC 27001:2022 SoA stämmer överens.

En GDPR-inriktad revisor eller DPO-granskare testar rollogiken. De gör urval av aktiviteter, granskar rättslig grund, integritetsmeddelanden, personuppgiftsbiträdesavtal, underbiträden, DPIA:er, DSAR-hantering, bevarande och beslut om personuppgiftsincidenter.

En NIST-orienterad bedömare söker styrningsutfall, riskkategorisering, dataförteckningar, åtkomstkontroller, skydd av data i vila och data under överföring, övervakning, incidentrespons, leverantörsrisk och förbättringsplaner.

En COBIT 2019- eller ISACA-revisor granskar styrningsägarskap, processförmåga, kontrollutformningens ändamålsenlighet och kontrollens operativa effektivitet. Revisorn testar om dataskyddskontroller är inbäddade i upphandling, ändringshantering, incidenthantering och leverantörsövervakning.

RevisionsområdeVad en revisor begärClarysecs underlagsväg
PIMS-rollklassificeringVisa behandlingsförteckningen och förklara hur varje roll som personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde fastställdesREG02 enligt policy för ledningssystem för hantering av integritetsinformation
Tillämplighet för PIMS-kontrollerMotivera inkluderade och exkluderade dataskyddskontroller för utvalda aktiviteterREG03 kopplat till REG02 och riskbehandlingsbeslut enligt Zenith Blueprint
Skyldigheter för personuppgiftsbiträdeVisa personuppgiftsbiträdesavtalet, kundinstruktioner, konfidentialitetskontroller och listan över underbiträdenPersonuppgiftsbiträdesavtal, arbetsflöde för instruktioner, åtkomstgranskning, REG08, leverantörsregister
Skyldigheter för personuppgiftsansvarigVisa rättslig grund, integritetsmeddelande, bevarande och hantering av registrerades rättigheterREG02, post om rättslig grund, integritetsmeddelande, DSAR-rutin, bevarandeschema
LeverantörsgranskningVisa due diligence, avtalsklausuler, övervakning och exitunderlag för högriskbiträdenREG08, leverantörsriskbedömning, underlag för 5.19 och 5.20, raderingsintyg

För 5.34 beskriver Zenith Controls att revisorer granskar dataskyddspolicyer, dataförteckningar, DPIA:er, utbildningsloggar, tekniska skyddsåtgärder, DSAR-urval, PII-incidenter och underlag för inbyggt dataskydd. För 5.19 och 5.20 begär revisorer leverantörsförteckningar, riskklassificeringar, due diligence-poster, avtal, villkor för incidentanmälan, revisionsrätt, godkännande av underleverantörer, exitunderlag och bevis på att leverantörsrapporter granskas.

Skillnaden är avgörande. Beredskap för revision är inte ”vi har en klausul”. Beredskap för revision är ”vi använde klausulen, övervakade den, granskade underlag och agerade när risken ändrades”.

Vanliga misstag i tillämplighet för personuppgiftsansvariga och personuppgiftsbiträden

Clarysec ser återkommande fem undvikbara brister.

För det första klassificerar organisationer hela företaget som en enda GDPR-roll. Det fungerar inte för SaaS, fintech, HR-tech, health tech, hanterade tjänster eller molnleverantörer med blandade dataflöden.

För det andra behandlar de ISO 27701-kontroller som universellt tillämpliga utan rollmotivering. Det skapar uppblåsta underlagskrav och svaga undantag.

För det tredje undantar de kontroller utan att dokumentera varför. I ISO/IEC 27001:2022 SoA-logik och PIMS-logik för tillämplighet måste undantag vara medvetna, motiverade och stödjas av omfattning, roll, risk eller rättslig analys.

För det fjärde glömmer de underbiträden. Ett personuppgiftsbiträdes försäkransberättelse är bara så stark som dess nedströmskedja. Register över underbiträden, godkännandemekanismer, vidareförda klausuler och raderingsunderlag är centrala.

För det femte misslyckas de med att koppla dataskyddskontroller till säkerhetsdrift. Inbyggt dataskydd är inte bara en DPIA-mall. Det bör påverka åtkomstkontroller, loggning, säker utveckling, molnkonfiguration, leverantörsgranskning, automatisering av bevarande och incidentrespons.

Clarysec-förberedd checklista för tillämplighet i REG03

Använd denna checklista före ISO 27701-beredskapsgranskningar, GDPR-kundförsäkran eller DORA-drivna leverantörsbedömningar:

  • Skapa eller uppdatera REG02 för varje behandlingsaktivitet som omfattar PII.
  • Klassificera PIMS-rollen för varje aktivitet innan behandlingen påbörjas.
  • Klassificera varje tredjepartsrelation i REG08 före avtalsgodkännande eller PII-behandling.
  • Identifiera skyldigheter baserat på roll: personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde.
  • Registrera tillämpliga PIMS-kontroller i REG03 med ägare, genomförandestatus och underlag.
  • Registrera exkluderade kontroller med tydlig motivering.
  • Koppla REG03-beslut till risker, rättsliga skyldigheter, avtal eller omfattningsmotivering.
  • Anpassa REG03 till ISO/IEC 27001:2022 SoA där säkerhetskontroller stödjer dataskydd.
  • Mappa dataskyddskontroller till ISO/IEC 27002:2022 5.34 där skydd av PII krävs.
  • Mappa leverantörs- och underbiträdeskrav till 5.19, 5.20, 5.21 och 5.22.
  • Lägg till korsreferenser för efterlevnad av GDPR, NIS2, DORA, NIST CSF 2.0 och COBIT 2019 där det är relevant.
  • Testa underlagsspåret med ett urval i internrevision före beredskapsgranskning inför certifiering.
  • Inhämta godkännande från högsta ledningen när PIMS-omfattningen eller kontrollernas tillämplighet ändras.

Policy för ledningssystem för hantering av integritetsinformation sluter denna styrningsloop:

”[Båda] Högsta ledningen SKA godkänna ändringar av PIMS-omfattning och kontrollernas tillämplighet i REG01 och REG03 innan ändringar av certifieringsomfattningen lämnas in.”

Från avsnittet ”PIMS-styrning”, policyklausul 6.1.3.

Det är den typ av styrningsunderlag som revisorer litar på.

Gör GDPR-rollbeslut till försvarbart underlag

Tillämplighet för ISO 27701-kontroller är där GDPR-rollteori blir operativ verklighet. En personuppgiftsansvarig behöver underlag för rättslig grund, transparens, bevarande, DPIA:er, hantering av rättigheter och tillsyn över personuppgiftsbiträden. Ett personuppgiftsbiträde behöver underlag för dokumenterade instruktioner, konfidentialitet, säkerhet, bistånd, underbiträden, stöd vid incidenter och radering. En gemensamt personuppgiftsansvarig behöver ett transparent ansvarsupplägg. Ett underbiträde behöver vidareförda skyldigheter och stöd för försäkran.

Clarysec hjälper organisationer att bygga detta underlagslager genom:

  • REG02-struktur för behandlingsförteckning och rättslig grund.
  • REG03-poster om tillämplighet för PIMS-kontroller.
  • REG08-klassificering av integritetsrelaterade tredjepartsrelationer.
  • Anpassning till ISO/IEC 27001:2022 SoA.
  • Policyklausuler som tilldelar ägare, tidpunkter och godkännandekrav.
  • Mappning för korsvis efterlevnad genom Zenith Controls.
  • Genomförandesekvensering genom Zenith Blueprint.

Om din organisation förbereder sig för ISO 27701 PIMS-beredskap, GDPR-kundförsäkran, DORA-leverantörsgranskningar eller NIS2-anpassad säkerhetsstyrning, börja med en högriskbehandlingsaktivitet. Klassificera rollen. Mappa de tillämpliga kontrollerna. Koppla underlaget. Upprepa sedan tills ert dataskyddsprogram inte bara är efterlevande på papperet, utan kan förklaras under revision.

Ladda ner Clarysecs PIMS-policysvit, utforska Zenith Blueprint eller boka en Clarysec-beredskapsbedömning för att omvandla beslut om personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig och underbiträde till ett certifieringsklart underlagsregister för dataskydd.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001-styrning av datalivscykeln 2026

ISO 27001-styrning av datalivscykeln 2026

En praktisk vägledning för 2026 om ISO 27001-styrning av datalivscykeln för bevarande enligt GDPR, cyberhygien enligt NIS2 och IKT-risk enligt DORA, med Clarysecs policyklausuler, kontrollmappningar, revisionsbevis och arbetsflöden för radering i molnmiljö.