Tillämplighet för ISO 27701-kontroller utifrån GDPR-roller

Klockan är 08:40 en tisdag, och Maria, informationssäkerhetschef på ett snabbväxande SaaS-bolag inom health tech, tittar på fyra kundmejl som ser nästan identiska ut men betyder helt olika saker.
En företagskund begär underlag som visar att bolaget kan agera som personuppgiftsbiträde enligt GDPR under Article 28. En annan frågar om plattformen också är personuppgiftsansvarig för telemetri och produktanalys. En tredje begär den aktuella listan över underbiträden och bevis på att klausuler i personuppgiftsbiträdesavtal vidareförs. En fjärde, en fintech-kund som förbereder sig för DORA-leverantörsgranskningar, frågar om samma dataskyddskontroller är mappade till operativ resiliens, incidentrapportering och IKT-tredjepartsrisk.
Marias bolag är inte vårdslöst. Det har ett ISO/IEC 27001:2022-anpassat ISMS, dataskyddspolicyer, en behandlingsförteckning, MFA, kryptering, åtkomstgranskning och utbildning i inbyggt dataskydd. Men begäran blottlägger den svårare fråga som revisorer och kunder faktiskt prövar:
Kan bolaget visa att rätt ISO 27701 PIMS-kontroller gäller för rätt GDPR-roll, för rätt behandlingsaktivitet, med rätt ägare, underlag och motivering?
Det är här många dataskyddsprogram brister. De behandlar ISO 27701 som en checklista, medan certifieringsorgan, kundrevisorer och dataskyddsombud förväntar sig ett motiverat beslut om kontrollernas tillämplighet. Svaret är inte ”vi har dataskyddskontroller”. Svaret är ”för den här behandlingsaktiviteten är vi personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde, och här är varför dessa kontroller gäller eller inte gäller.”
Varför tillämplighet för ISO 27701-kontroller är det saknade PIMS-lagret
GDPR-roller bygger på beslutsbefogenhet. En personuppgiftsansvarig fastställer ändamål och medel för behandlingen. Ett personuppgiftsbiträde agerar för en personuppgiftsansvarigs räkning. Gemensamt personuppgiftsansvariga fastställer gemensamt ändamål och medel. Ett underbiträde anlitas av ett personuppgiftsbiträde för att behandla personuppgifter längre ned i kedjan.
I verkliga SaaS-miljöer är dessa roller sällan tydliga på företagsnivå. Marias organisation är personuppgiftsbiträde när den driftar kunders hälsodata, personuppgiftsansvarig för lön och marknadskontakter, möjlig personuppgiftsansvarig för produkttelemetri beroende på ändamål och avtalsvillkor, och gemensamt personuppgiftsansvarig i en gemensamt varumärkesprofilerad kampanj. Om en större leverantör av hanterade tjänster återförsäljer hennes plattform kan bolaget också bli underbiträde i den kedjan.
Tillämplighet för ISO 27701-kontroller är den disciplin som hindrar dessa roller från att reduceras till vaga formuleringar. Den ställer följande frågor:
- Vilken behandlingsaktivitet ingår i omfattningen?
- Vilken GDPR-roll har organisationen för den aktiviteten?
- Vilka PIMS-kontroller gäller på grund av den rollen?
- Vilka kontroller är undantagna, och varför?
- Vilket underlag visar genomförandet?
- Vilket rättsligt, avtalsmässigt, riskbaserat eller omfattningsrelaterat krav låg bakom beslutet?
Clarysecs policy för ledningssystem för hantering av integritetsinformation gör rollklassificering till utgångspunkten:
”[Båda] Processägaren/verksamhetsägaren SKA klassificera organisationens PIMS-roll för varje behandlingsaktivitet som avser PII i REG02 innan behandlingsaktiviteten påbörjas.”
Från avsnittet ”Fastställande av PIMS-roll”, policyklausul 4.2.1.
Samma policy kopplar rollbeslutet till kontrollernas tillämplighet:
”[Båda] Dataskyddsansvarig/PIMS-ansvarig SKA underhålla REG03 med inkluderade kontroller, exkluderade kontroller, genomförandestatus och motivering årligen och inom 30 dagar efter varje ändring av riskbehandling för integritetsrisker.”
Från avsnittet ”Dataskyddspolicy, mål och tillämplighet för kontroller”, policyklausul 4.3.3.
REG02 besvarar vilken behandling som finns och vilken roll som gäller. REG03 besvarar vilka kontroller som gäller, vad som undantas, vilket underlag som finns och varför beslutet är försvarbart.
Bygg PIMS på ISO/IEC 27001:2022-logiken för SoA
Ett rollbaserat PIMS fungerar bäst när det byggs på ett moget ISMS. ISO/IEC 27001:2022 kräver redan definition av omfattning, analys av intressenter, riskbedömning, riskbehandling, kontrollurval och en tillämplighetsförklaring (Statement of Applicability, SoA). ISO 27701 utökar denna ledningssystemlogik till dataskydd.
Clarysecs informationssäkerhetspolicy anger:
”ISMS ska omfatta definierade omfattningsgränser, en riskbedömningsmetodik, mätbara mål och dokumenterade kontroller som motiveras i tillämplighetsförklaringen (Statement of Applicability, SoA).”
Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.1.2.
Riskhanteringspolicyn förstärker samma underlagsdisciplin:
”En tillämplighetsförklaring (Statement of Applicability, SoA) ska återspegla alla beslut om riskbehandling och ska uppdateras när kontrolltäckningen ändras.”
Från avsnittet ”Styrningskrav”, policyklausul 5.4.
För dataskydd blir REG03 PIMS-registret över kontrollernas tillämplighet som speglar SoA-disciplinen. Det ersätter inte ISO/IEC 27001:2022 SoA. Det berikar den genom att lägga till GDPR-rollspecifika dataskyddsbeslut för personuppgiftsansvariga, personuppgiftsbiträden, gemensamt personuppgiftsansvariga och underbiträden.
Policyn för PII-behandlingsförteckning och rättslig grund gör denna koppling uttrycklig:
”[Båda] Dataskyddsansvarig/PIMS-ansvarig SKA koppla tillämpliga REG02-behandlingsaktiviteter till REG03-poster om kontrollernas tillämplighet före beredskapsgranskning inför certifiering.”
Från avsnittet ”Drift av behandlingsförteckningen”, policyklausul 7.1.5.
En revisor ska kunna välja en behandlingsaktivitet i REG02, identifiera GDPR-rollen, följa tillämpliga kontroller i REG03, granska relevanta ISO/IEC 27001:2022-kontroller i SoA och inspektera underlag såsom ett personuppgiftsbiträdesavtal, en post om rättslig grund, åtkomstgranskning, godkännande av underbiträde, incidentrutin eller raderingslogg.
Den rollbaserade modellen för tillämplighet för kontroller
Det snabbaste sättet att göra ISO 27701 användbart är att besluta om tillämplighet per behandlingsaktivitet, inte på företagsnivå.
En SaaS-leverantör bör undvika att säga ”vi är ett personuppgiftsbiträde”. Den bör säga: ”för användarposter som kunder laddar upp i produktionsplattformen är vi personuppgiftsbiträde. För lönehantering är vi personuppgiftsansvarig. För produktanalys beror vår roll på om analysen endast används för att tillhandahålla avtalade tjänster eller för våra egna självständiga ändamål. För ärendehanteringsleverantören som stödjer kunddata är leverantören ett underbiträde.”
| GDPR-/PIMS-roll | Fokus för kontrollernas tillämplighet | Typiskt underlag i Clarysec-genomförande |
|---|---|---|
| Personuppgiftsansvarig | Rättslig grund, transparens, registrerades rättigheter, bevarande, DPIA, inbyggt dataskydd, val av personuppgiftsbiträde och beslut om personuppgiftsincident | REG02-behandlingsaktivitet, post om rättslig grund, integritetsmeddelande, bevaranderegel, DPIA där det krävs, tillämpliga kontroller i REG03, leverantörsgranskning av personuppgiftsbiträde |
| Personuppgiftsbiträde | Dokumenterade instruktioner, säkerhetsåtgärder, konfidentialitet, stöd till personuppgiftsansvarig, incidentanmälan till personuppgiftsansvarig, återlämnande eller radering, godkännande av underbiträde | Personuppgiftsbiträdesavtal, kundinstruktionsregister, åtkomstloggar, incidenteskaleringsrutin, register över underbiträden, intyg om radering, REG03-kontroller för personuppgiftsbiträde |
| Gemensamt personuppgiftsansvarig | Gemensam överenskommelse, ansvarsfördelning, transparens gentemot individer, gemensamt arbetsflöde för incidenter och rättigheter | Avtal om gemensamt personuppgiftsansvar, ansvarsmatris, formulering i integritetsmeddelande, eskaleringsarbetsflöde, REG03-kontroller för gemensamt personuppgiftsansvar |
| Underbiträde | Vidareförda skyldigheter, behandling enligt villkor från personuppgiftsbiträde eller kund, säkerhet och konfidentialitet, stöd vid revision, hantering vid avslut | Avtal med underbiträde, checklista för vidareförda klausuler, leverantörsunderlag för försäkran, åtkomstgranskning, underlag för återlämnande eller förstöring av data |
Detta rollbaserade synsätt är förenligt med ansvarsskyldighet enligt GDPR. Personuppgiftsansvariga måste visa efterlevnad av principer såsom laglighet, korrekthet, transparens, ändamålsbegränsning, uppgiftsminimering, korrekthet, lagringsminimering, integritet, konfidentialitet och ansvarsskyldighet. Personuppgiftsbiträden får endast behandla enligt dokumenterade instruktioner, ska genomföra lämpliga säkerhetsåtgärder, bistå personuppgiftsansvariga, hantera underbiträden och stödja återlämnande eller radering.
Den farliga genvägen är att anta att varje dataskyddskontroll gäller överallt. Ett personuppgiftsbiträde fastställer normalt inte rättslig grund för kunders slutanvändardata, men måste visa att behandlingen endast sker enligt kundens instruktioner. En personuppgiftsansvarig behöver kanske inte kundgodkännande av underbiträden för intern HR-behandling, men måste genomföra leverantörsgranskning av löneleverantören.
Klassificera före avtalsgodkännande eller innan behandling påbörjas
Den vanligaste iakttagelsen vid PIMS-beredskap är sen rollklassificering. Avtalet är undertecknat, plattformen är i drift, leverantörer är integrerade, och ingen har beslutat om organisationen är personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde för varje dataflöde.
Förseningen skapar följdproblem. Fel personuppgiftsbiträdesavtal används. Underbiträden redovisas inte. DPIA:er missas. Bevarande är oklart. Kundsupport vet inte vilken tidslinje för incidentanmälan som gäller. Upphandling behandlar en leverantör med integritetspåverkan som ”bara ett verktyg”.
Policyn för hantering av personuppgiftsbiträden, underbiträden och tredje parter inom dataskydd hanterar tidpunkten direkt:
”[Båda] Dataskyddsansvarig/PIMS-ansvarig SKA klassificera varje integritetsrelaterad tredjepartsrelation som personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde, underbiträde eller annan tredjepartsrelation i REG08 före avtalsgodkännande eller innan PII-behandling påbörjas, beroende på vilket som inträffar först.”
Från avsnittet ”Identifiering och klassificering av relationer”, policyklausul 4.1.3.
REG08-klassificering av leverantörs- och tredjepartsrelationer matar REG03. Om en leverantör är personuppgiftsbiträde omfattar de tillämpliga kontrollerna villkor i personuppgiftsbiträdesavtal, konfidentialitet, säkerhetsåtgärder, revisionsrätt, stöd vid rättighetsbegäranden, stöd vid personuppgiftsincidenter, återlämnande eller radering samt kontroller för underbiträden. Om en leverantör är självständig personuppgiftsansvarig skiftar fokus till rättslig grund, styrning av utlämnande, överföringar, transparens och ansvarsskyldighet.
För mindre organisationer kräver Policy för leverantörssäkerhet och tredjepartssäkerhet - SME att team beaktar:
”Regulatorisk exponering (t.ex. GDPR-roll som personuppgiftsbiträde, skyldigheter för finanssektorn enligt DORA)”
Från avsnittet ”Styrningskrav”, policyklausul 5.2.4.
Den anger också ett tydligt krav före delning:
”Klausuler i personuppgiftsbiträdesavtal eller likvärdiga avtalsvillkor ska vara överenskomna innan några personuppgifter eller känsliga data delas.”
Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.3.2.
Det är skillnaden mellan att ha leverantörsavtal och att ha revisionsbar styrning av dataskyddsroller.
Mappa kontroller till roll, risk, lag och avtal
Zenith Blueprint, riskhanteringsfasen, steg 13: planering av riskbehandling och tillämplighetsförklaring, förklarar kärnlogiken för tillämplighet. Kontroller är tillämpliga på grund av riskbehandlingsbeslut, rättsliga krav eller avtalskrav, relevans för omfattningen och organisationens kontext. Undantag behöver tydliga skäl, och tillämpliga kontroller bör kunna spåras tillbaka till en risk eller ett krav.
I steg 13 anger Zenith Blueprint:
”Säkerställ anpassning till ditt riskregister: varje riskreducerande kontroll som du skrev in i riskbehandlingsplanen bör motsvara en Annex A-kontroll markerad som ’Tillämplig’. Omvänt bör du, om en kontroll är markerad som tillämplig, ha antingen en risk eller ett krav som driver den.”
För ISO 27701 gäller samma metod för dataskyddskontroller. En kontroll kan vara tillämplig därför att:
- GDPR kräver den för organisationens roll.
- Ett kundavtal, personuppgiftsbiträdesavtal eller upplägg för gemensamt personuppgiftsansvar kräver den.
- Riskbehandling av integritetsrisker kräver den.
- Behandlingen omfattar särskilda kategorier, barns data, storskalig övervakning, känslig profilering eller personuppgifter med hög påverkan.
- Leverantörs-, moln-, underbiträdes- eller gränsöverskridande överföringsrisk gör kontrollen nödvändig.
- Kontrollen stödjer certifieringsomfattning, beredskap för revision eller godkända integritetsmål.
Policy för rättslig och regulatorisk efterlevnad förstärker denna mappningsdisciplin:
”När en reglering gäller inom flera områden (t.ex. GDPR gäller för bevarande, säkerhet och integritet) ska detta mappas tydligt i registret över regelefterlevnadskrav och utbildningsmaterial.”
Från avsnittet ”Styrningskrav”, policyklausul 5.2.2.
Samma policy för rättslig och regulatorisk efterlevnad är tydlig om integrering i ett ISMS för större organisationer:
”Alla rättsliga och regulatoriska skyldigheter ska mappas till specifika policyer, kontroller och ägare inom ledningssystemet för informationssäkerhet.”
Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.2.1.
REG03 ska därför aldrig vara ett fristående dataskyddskalkylblad. Det ska koppla samman behandlingsaktiviteter, rättsliga skyldigheter, riskbehandlingar, avtal, ISO/IEC 27001:2022-kontroller och underlagsägare.
Praktiskt exempel: ett supportarbetsflöde i SaaS
Betrakta ett supportarbetsflöde i Marias SaaS-plattform. Kunder skickar in ärenden som kan innehålla namn, e-postadresser, konto-ID:n, skärmdumpar och ibland känslig verksamhetskontext. Supportmedarbetare har åtkomst till begränsade poster. En molnbaserad ärendehanteringsleverantör driftar data och använder egna underbiträden.
Steg 1: Registrera aktiviteten i REG02
Dataskyddsansvarig registrerar:
- Aktivitetsnamn: Hantering av kundsupportärenden
- PII-kategorier: användaridentifierare, kontaktuppgifter, skärmdumpar, kontometadata
- Registrerade: kundadministratörer och slutanvändare
- Ändamål: support och felsökning av tjänsten
- Roll: personuppgiftsbiträde för PII om slutanvändare som kunden tillhandahåller, personuppgiftsansvarig för direkt hantering av affärskontakter om uppgifterna används för kontokommunikation
- Bevarande: definierad bevarandetid för support och revision
- Mottagare: intern supportpersonal, ärendehanteringsleverantör, godkända underbiträden
- Säkerhetsklassificering: konfidentiell, PII
Policy för dataskydd och integritet - SME stödjer denna baslinje:
”Integritetssamordnaren ska upprätthålla en förteckning över alla behandlingsaktiviteter som avser personuppgifter, inklusive datakategorier, ändamål, rättslig grund och bevarandetider.”
Från avsnittet ”Styrningskrav”, policyklausul 5.2.1.
Steg 2: Klassificera leverantören i REG08
Om Marias bolag är personuppgiftsbiträde för kunddata är ärendehanteringsleverantören normalt ett underbiträde för dessa kunddata. REG08 bör fånga relationstyp, avtalsstatus, datakategorier, datalagringsplatser, nedströms underbiträden och försäkransunderlag.
Steg 3: Registrera tillämplighet i REG03
| Kontrolltema | Tillämplig? | Varför | Underlag |
|---|---|---|---|
| Fastställande av behandlingsroll | Ja | Krävs innan behandling påbörjas och behövs för att skilja skyldigheter för personuppgiftsansvarig från skyldigheter för personuppgiftsbiträde | Rollfält i REG02, relationspost i REG08 |
| Dokumentation av rättslig grund | Delvis | Gäller behandling av affärskontakter där bolaget är personuppgiftsansvarig, inte behandling av kunders slutanvändardata som utförs enligt instruktion | Post om rättslig grund, integritetsmeddelande |
| Behandling enligt dokumenterade instruktioner | Ja | Gäller biträdesaktivitet för kunders slutanvändardata | Personuppgiftsbiträdesavtal, supportvillkor, arbetsflöde för kundinstruktioner |
| Inbyggt dataskydd och dataskydd som standard | Ja | Supportarbetsflödet kan exponera skärmdumpar, identifierare och konfidentiell kundinformation | Minimering i inmatningsformulär, vägledning för maskning, åtkomstbegränsningar |
| Hantering av underbiträden | Ja | Ärendehanteringsplattformen och nedströmsleverantörer har åtkomst till PII | Lista över underbiträden, godkännandearbetsflöde, vidareförda avtalsvillkor |
| Stöd vid registrerades begäranden | Ja | Personuppgiftsbiträdet måste stödja kundens personuppgiftsansvariga där det är tillämpligt | DSAR-stödrutin, underlag för ärenderoutning |
| Stöd vid incidentanmälan | Ja | Personuppgiftsincident i supportverktyg måste eskaleras | Incidentrutin, avtalade aviseringstider i personuppgiftsbiträdesavtal |
| Återlämnande eller radering | Ja | Krävs vid avtalsslut och när bevarandetiden löper ut | Bevarandeschema, raderingsloggar, leverantörens raderingsintyg |
| DPIA | Villkorad | Krävs om supportprocessen utökas till högriskövervakning eller känsliga data i stor skala | DPIA-screeningpost |
Den koncernövergripande policyn för dataskydd och integritet lägger till en högriskutlösare:
”Hotmodellering och konsekvensbedömningar avseende dataskydd (DPIA) är obligatoriska för högriskbehandlingssystem.”
Från avsnittet ”Krav för genomförande av policyn”, policyklausul 6.3.4.
Policy för dataskydd och integritet - SME införlivar designkravet:
”Integritetsskydd genom design och dataskydd som standard ska tillämpas i alla nya system och tjänster.”
Från avsnittet ”Styrningskrav”, policyklausul 5.3.1.
Steg 4: Anpassa till ISO/IEC 27001:2022-kontroller
Om supportplattformen ingår i ISMS-omfattningen bör SoA omfatta stödjande ISO/IEC 27002:2022-kontroller såsom leverantörsrelationer, leverantörsavtal, IKT-leveranskedjehantering, åtkomstkontroll, identitetshantering, informationsöverföring, molntjänster, incidenthantering, loggning och övervakning, ändringshantering, efterlevnad av rättsliga krav och dataskydd.
Zenith Blueprint, riskhanteringsfasen, steg 14: riskbehandlingspolicyer och regulatoriska korsreferenser, rekommenderar korsreferenser mellan GDPR, NIS2 och DORA mot policyer och kontroller, särskilt för skydd av personuppgifter, incidentrespons, åtkomstkontroll, verksamhetskontinuitet och tredjepartsrisk för IKT.
Resultatet är återanvändbart underlag, inte separata kalkylblad för GDPR, DORA, NIS2 och certifiering.
Vad Zenith Controls tillför PIMS-tillämplighet
Zenith Controls är Clarysecs vägledning för korsvis efterlevnad och förståelse av relationer mellan ISO/IEC 27001:2022- och ISO/IEC 27002:2022-kontroller, revisionsmetoder och andra ramverk. Det är inte en separat uppsättning kontroller. För detta ämne är de centrala ISO/IEC 27002:2022-kontrollerna:
- 5.34 Privacy and protection of PII
- 5.19 Information security in supplier relationships
- 5.20 Addressing information security within supplier agreements
- 5.21 Managing information security in the ICT supply chain
- 5.22 Monitoring, review and change management of supplier services
För 5.34 klassificerar Zenith Controls kontrollen som förebyggande, mappad till konfidentialitet, riktighet och tillgänglighet, anpassad till Identify och Protect, och kopplad till förmågor inom informationsskydd, juridik och regelefterlevnad.
Dess GDPR-mappning anger:
”Genomförande av 5.34 är direkt underlag för en organisations förmåga att uppfylla kraven på ansvarsskyldighet enligt GDPR.”
Från Zenith Controls, Privacy and Protection of PII, GDPR-korsmappning.
Den meningen är viktig eftersom den omvandlar 5.34 från ett generiskt dataskyddsuttalande till revisionsunderlag. Den bör stödjas av PII-förteckningar, klassificering, åtkomstkontroll, maskning, säker överföring, molnstyrning, DPIA:er, integritetsmeddelanden, DSAR-arbetsflöden och hantering av personuppgiftsincidenter.
| Stödjande kontroll i ISO/IEC 27002:2022 | Varför den är viktig för PIMS-tillämplighet |
|---|---|
| 5.9 Inventory of information and other associated assets | PII-innehav måste vara kända innan dataskyddskontroller kan väljas eller testas |
| 5.12 Classification of information | PII bör klassificeras så att starkare hanteringsregler gäller |
| 5.14 Information transfer | PII-överföringar kräver säkra kanaler, delning med rättslig grund och avtalskontroller |
| 5.15 Access control | Åtkomst enligt need-to-know-principen stödjer konfidentialitet och förebyggande av incidenter |
| 5.16 Identity management | Tillförlitliga identiteter behövs innan åtkomst kan aukiseras och granskas |
| 5.23 Information security for use of cloud services | PII i molntjänster kräver leverantörsgranskning, kännedom om datalagringsplats och exitplanering |
| 5.8 Information security in project management | Krav på dataskydd och säkerhet bör byggas in i nya system och väsentliga ändringar |
| 8.11 Data masking | Maskning minskar exponering av PII i support-, test- och analysarbetsflöden |
| 8.32 Change management | Ändringar med integritetspåverkan bör granskas före produktionsrelease |
Zenith Controls kopplar också dataskydd och skydd av PII till relaterade standarder såsom ISO/IEC 27018 för behandling av PII i publika moln, ISO/IEC 29100 för integritetsprinciper och ISO/IEC 29151 för skyddspraxis för PII. Dataskyddsstyrning för leverantörer stöds av ISO/IEC 27036-familjen för leverantörsrelationer och säkerhet i IKT-leveranskedjan samt ISO/IEC 27017 för delat ansvar inom molnsäkerhet.
Leverantörs- och underbiträdesunderlag är där rollerna möts
Skyldigheter för personuppgiftsansvariga och personuppgiftsbiträden möts ofta vid leverantörsgränsen.
Om Marias bolag är personuppgiftsansvarig förväntar sig GDPR att det använder personuppgiftsbiträden som ger tillräckliga garantier. Om det är personuppgiftsbiträde förväntar sig kunderna att det hanterar underbiträden, vidareför skyldigheter och tillhandahåller försäkran. Om det är underbiträde ärver det skyldigheter genom kedjan.
Det gör ISO/IEC 27002:2022-kontrollerna 5.19 och 5.20 centrala för tillämpligheten för ISO 27701-kontroller.
För 5.19 betonar Zenith Controls säkerhet i leverantörsrelationer över styrnings-, ekosystem- och skyddsområden. Den kopplar direkt till 5.20 leverantörsavtal, 5.21 säkerhet i IKT-leveranskedjan, 5.14 informationsöverföring, 5.36 Compliance with policies, rules and standards for information security och 5.10 Acceptable use of information and other associated assets.
För 5.20 betonar Zenith Controls avtalsmässig formalisering. Leverantörsavtal bör definiera konfidentialitet, incidentanmälan, revisionsrätt, godkännande av underleverantörer, säker överföring, återlämnande eller förstöring av data, krav på efterlevnad och övervakning.
Zenith Blueprint, fasen Controls in Action, steg 23: organisatoriska kontroller, ger en praktisk instruktion för underbiträden:
”För varje kritisk leverantör, identifiera om de använder underleverantörer (underbiträden) som kan få åtkomst till dina data eller system. Dokumentera hur dina informationssäkerhetskrav vidareförs till dessa parter, antingen genom leverantörens avtalsvillkor eller genom dina egna direkta klausuler.”
Revisorer stannar inte vid ”har ni ett personuppgiftsbiträdesavtal?” De frågar om leverantörer är personuppgiftsbiträden, underbiträden, självständigt personuppgiftsansvariga eller gemensamt personuppgiftsansvariga, om godkännanden av underbiträden är dokumenterade, om skyldigheter har vidareförts, om tidslinjer för incidentanmälan är tydliga, om övervakning sker och om underlag för radering eller återlämnande kan inhämtas.
Korsvis efterlevnad utan dubbla kontrollsystem
Tillämplighet för ISO 27701-kontroller blir mer värdefull när den stödjer försäkransdialoger om GDPR, NIS2, DORA, NIST CSF 2.0 och COBIT 2019 från samma underlagsbas.
GDPR driver rollbaserade dataskyddsskyldigheter: ansvarsskyldighet för personuppgiftsansvariga, skyldigheter för personuppgiftsbiträden, rättslig grund, registrerades rättigheter, säkerhet, styrning av personuppgiftsincidenter och avtal.
NIS2 lägger till cybersäkerhetsriskhantering, incidenthantering, verksamhetskontinuitet, leveranskedjesäkerhet, säker utveckling, sårbarhetshantering, åtkomstkontroll, kryptografi, MFA och utbildning för väsentliga och viktiga entiteter.
DORA gäller från den 17 januari 2025 för finansiella entiteter inom tillämpningsområdet och kräver IKT-riskhantering, incidentrapportering, resiliensprovning och IKT-tredjepartsriskhantering. SaaS- och IKT-leverantörer som betjänar finansiella entiteter ombeds ofta tillhandahålla dataskydds-, säkerhets-, resiliens-, revisionsrätts- och exitunderlag i ett samlat försäkranspaket.
NIST CSF 2.0 ger ett styrningslager genom GOVERN-funktionen, inklusive rättsliga, regulatoriska, avtalsmässiga och integritetsrelaterade skyldigheter, roller, riskaptit, policytillsyn och leveranskedjestyrning.
COBIT 2019 lägger till styrnings- och ledningspraxis. För dataskydd mappar Zenith Controls 5.34 till COBIT DSS06.02, DSS06.08 och APO13.01. För leverantörer stödjer 5.19 och 5.20 praxis för leverantörsrisk och leverantörsavtal.
| Kravdrivare | Påverkan på kontrollernas tillämplighet | Underlag som kan återanvändas |
|---|---|---|
| Ansvarsskyldighet för personuppgiftsansvarig enligt GDPR | Rättslig grund, transparens, bevarande och tillsyn över personuppgiftsbiträden gäller där bolaget fastställer ändamål och medel | REG02, post om rättslig grund, integritetsmeddelande, bevarandeschema, personuppgiftsbiträdesavtal |
| Skyldigheter för personuppgiftsbiträde enligt GDPR | Dokumenterade instruktioner, konfidentialitet, säkerhet, bistånd, stöd vid incidenter och radering gäller för kunddata | Personuppgiftsbiträdesavtal, arbetsflöde för instruktioner, incidenteskalering, raderingsloggar |
| Teman i NIS2 Article 21 | Riskhantering, incidenthantering, leveranskedjesäkerhet, åtkomstkontroll, kryptografi och kontinuitet stärker skyddet av PII | SoA, riskregister, incidentplan, leverantörsgranskningar, åtkomstgranskning |
| IKT-tredjepartsrisk enligt DORA | Finansiella kunder förväntar sig avtalsklausuler, revisionsrätt, resiliens, exit och incidentsamarbete | IKT-leverantörsregister, checklista för avtalsklausuler, exitplan, resiliensprov |
| NIST CSF 2.0 GOVERN och GV.SC | Rättsliga skyldigheter, roller, leverantörsrisk, avtal och övervakning blir profilutfall | CSF-profil, leverantörsriskregister, POA&M |
| Dataskydds- och leverantörsstyrning enligt COBIT 2019 | Styrelsetillsyn, hantering av integritetsprogram och övervakning av leverantörsavtal testas | Styrningsprotokoll, bedömning av integritetsrisker, avtalsövervakningsunderlag |
Den strategiska poängen är enkel. REG03 bör vara mer än en ISO 27701-artefakt. Det bör vara en återanvändbar karta över kontrollernas tillämplighet för kundrevisioner, regulatoriska granskningar och försäkran på styrelsenivå.
Hur revisorer testar tillämplighet för ISO 27701-kontroller
Olika revisorer börjar från olika håll, men de sammanstrålar vanligtvis i samma underlagsspår.
En revisor av ISO-ledningssystem börjar med omfattning, intressenter, skyldigheter, riskbedömning, SoA-anpassning, internrevision, ledningens genomgång och ständig förbättring. Revisorn testar om REG02, REG03 och ISO/IEC 27001:2022 SoA stämmer överens.
En GDPR-inriktad revisor eller DPO-granskare testar rollogiken. De gör urval av aktiviteter, granskar rättslig grund, integritetsmeddelanden, personuppgiftsbiträdesavtal, underbiträden, DPIA:er, DSAR-hantering, bevarande och beslut om personuppgiftsincidenter.
En NIST-orienterad bedömare söker styrningsutfall, riskkategorisering, dataförteckningar, åtkomstkontroller, skydd av data i vila och data under överföring, övervakning, incidentrespons, leverantörsrisk och förbättringsplaner.
En COBIT 2019- eller ISACA-revisor granskar styrningsägarskap, processförmåga, kontrollutformningens ändamålsenlighet och kontrollens operativa effektivitet. Revisorn testar om dataskyddskontroller är inbäddade i upphandling, ändringshantering, incidenthantering och leverantörsövervakning.
| Revisionsområde | Vad en revisor begär | Clarysecs underlagsväg |
|---|---|---|
| PIMS-rollklassificering | Visa behandlingsförteckningen och förklara hur varje roll som personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde fastställdes | REG02 enligt policy för ledningssystem för hantering av integritetsinformation |
| Tillämplighet för PIMS-kontroller | Motivera inkluderade och exkluderade dataskyddskontroller för utvalda aktiviteter | REG03 kopplat till REG02 och riskbehandlingsbeslut enligt Zenith Blueprint |
| Skyldigheter för personuppgiftsbiträde | Visa personuppgiftsbiträdesavtalet, kundinstruktioner, konfidentialitetskontroller och listan över underbiträden | Personuppgiftsbiträdesavtal, arbetsflöde för instruktioner, åtkomstgranskning, REG08, leverantörsregister |
| Skyldigheter för personuppgiftsansvarig | Visa rättslig grund, integritetsmeddelande, bevarande och hantering av registrerades rättigheter | REG02, post om rättslig grund, integritetsmeddelande, DSAR-rutin, bevarandeschema |
| Leverantörsgranskning | Visa due diligence, avtalsklausuler, övervakning och exitunderlag för högriskbiträden | REG08, leverantörsriskbedömning, underlag för 5.19 och 5.20, raderingsintyg |
För 5.34 beskriver Zenith Controls att revisorer granskar dataskyddspolicyer, dataförteckningar, DPIA:er, utbildningsloggar, tekniska skyddsåtgärder, DSAR-urval, PII-incidenter och underlag för inbyggt dataskydd. För 5.19 och 5.20 begär revisorer leverantörsförteckningar, riskklassificeringar, due diligence-poster, avtal, villkor för incidentanmälan, revisionsrätt, godkännande av underleverantörer, exitunderlag och bevis på att leverantörsrapporter granskas.
Skillnaden är avgörande. Beredskap för revision är inte ”vi har en klausul”. Beredskap för revision är ”vi använde klausulen, övervakade den, granskade underlag och agerade när risken ändrades”.
Vanliga misstag i tillämplighet för personuppgiftsansvariga och personuppgiftsbiträden
Clarysec ser återkommande fem undvikbara brister.
För det första klassificerar organisationer hela företaget som en enda GDPR-roll. Det fungerar inte för SaaS, fintech, HR-tech, health tech, hanterade tjänster eller molnleverantörer med blandade dataflöden.
För det andra behandlar de ISO 27701-kontroller som universellt tillämpliga utan rollmotivering. Det skapar uppblåsta underlagskrav och svaga undantag.
För det tredje undantar de kontroller utan att dokumentera varför. I ISO/IEC 27001:2022 SoA-logik och PIMS-logik för tillämplighet måste undantag vara medvetna, motiverade och stödjas av omfattning, roll, risk eller rättslig analys.
För det fjärde glömmer de underbiträden. Ett personuppgiftsbiträdes försäkransberättelse är bara så stark som dess nedströmskedja. Register över underbiträden, godkännandemekanismer, vidareförda klausuler och raderingsunderlag är centrala.
För det femte misslyckas de med att koppla dataskyddskontroller till säkerhetsdrift. Inbyggt dataskydd är inte bara en DPIA-mall. Det bör påverka åtkomstkontroller, loggning, säker utveckling, molnkonfiguration, leverantörsgranskning, automatisering av bevarande och incidentrespons.
Clarysec-förberedd checklista för tillämplighet i REG03
Använd denna checklista före ISO 27701-beredskapsgranskningar, GDPR-kundförsäkran eller DORA-drivna leverantörsbedömningar:
- Skapa eller uppdatera REG02 för varje behandlingsaktivitet som omfattar PII.
- Klassificera PIMS-rollen för varje aktivitet innan behandlingen påbörjas.
- Klassificera varje tredjepartsrelation i REG08 före avtalsgodkännande eller PII-behandling.
- Identifiera skyldigheter baserat på roll: personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig eller underbiträde.
- Registrera tillämpliga PIMS-kontroller i REG03 med ägare, genomförandestatus och underlag.
- Registrera exkluderade kontroller med tydlig motivering.
- Koppla REG03-beslut till risker, rättsliga skyldigheter, avtal eller omfattningsmotivering.
- Anpassa REG03 till ISO/IEC 27001:2022 SoA där säkerhetskontroller stödjer dataskydd.
- Mappa dataskyddskontroller till ISO/IEC 27002:2022 5.34 där skydd av PII krävs.
- Mappa leverantörs- och underbiträdeskrav till 5.19, 5.20, 5.21 och 5.22.
- Lägg till korsreferenser för efterlevnad av GDPR, NIS2, DORA, NIST CSF 2.0 och COBIT 2019 där det är relevant.
- Testa underlagsspåret med ett urval i internrevision före beredskapsgranskning inför certifiering.
- Inhämta godkännande från högsta ledningen när PIMS-omfattningen eller kontrollernas tillämplighet ändras.
Policy för ledningssystem för hantering av integritetsinformation sluter denna styrningsloop:
”[Båda] Högsta ledningen SKA godkänna ändringar av PIMS-omfattning och kontrollernas tillämplighet i REG01 och REG03 innan ändringar av certifieringsomfattningen lämnas in.”
Från avsnittet ”PIMS-styrning”, policyklausul 6.1.3.
Det är den typ av styrningsunderlag som revisorer litar på.
Gör GDPR-rollbeslut till försvarbart underlag
Tillämplighet för ISO 27701-kontroller är där GDPR-rollteori blir operativ verklighet. En personuppgiftsansvarig behöver underlag för rättslig grund, transparens, bevarande, DPIA:er, hantering av rättigheter och tillsyn över personuppgiftsbiträden. Ett personuppgiftsbiträde behöver underlag för dokumenterade instruktioner, konfidentialitet, säkerhet, bistånd, underbiträden, stöd vid incidenter och radering. En gemensamt personuppgiftsansvarig behöver ett transparent ansvarsupplägg. Ett underbiträde behöver vidareförda skyldigheter och stöd för försäkran.
Clarysec hjälper organisationer att bygga detta underlagslager genom:
- REG02-struktur för behandlingsförteckning och rättslig grund.
- REG03-poster om tillämplighet för PIMS-kontroller.
- REG08-klassificering av integritetsrelaterade tredjepartsrelationer.
- Anpassning till ISO/IEC 27001:2022 SoA.
- Policyklausuler som tilldelar ägare, tidpunkter och godkännandekrav.
- Mappning för korsvis efterlevnad genom Zenith Controls.
- Genomförandesekvensering genom Zenith Blueprint.
Om din organisation förbereder sig för ISO 27701 PIMS-beredskap, GDPR-kundförsäkran, DORA-leverantörsgranskningar eller NIS2-anpassad säkerhetsstyrning, börja med en högriskbehandlingsaktivitet. Klassificera rollen. Mappa de tillämpliga kontrollerna. Koppla underlaget. Upprepa sedan tills ert dataskyddsprogram inte bara är efterlevande på papperet, utan kan förklaras under revision.
Ladda ner Clarysecs PIMS-policysvit, utforska Zenith Blueprint eller boka en Clarysec-beredskapsbedömning för att omvandla beslut om personuppgiftsansvarig, personuppgiftsbiträde, gemensamt personuppgiftsansvarig och underbiträde till ett certifieringsklart underlagsregister för dataskydd.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


