⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Raderingsintyg för personuppgifter vid regelefterlevnad i samband med avslut av personuppgiftsbiträden

Igor Petreski
14 min read
Arbetsflöde för avslut av personuppgiftsbiträde med raderingsintyg för personuppgifter samt efterlevnad av GDPR, DORA och ISO 27001

Maria, informationssäkerhetschef på ett växande europeiskt fintechbolag, tittade på ett kort e-postmeddelande från DataLeap, leverantören av SaaS för marknadsanalys som hennes företag just hade sagt upp avtalet med.

“Vi bekräftar att all data kopplad till ert konto har raderats från våra produktionssystem.”

Det var artigt, snabbt och nästan oanvändbart.

Under tre år hade DataLeap behandlat kundidentifierare, data om kampanjinteraktioner, attribut för lead scoring, samtyckesmetadata och beteendeanalys för tusentals kunder i EU. FinSecure förberedde sig för en DORA-revision, dataskyddsombudet granskade underlag för ansvarsskyldighet enligt GDPR och upphandlingsteamet ville stänga leverantörsposten före nästa faktureringscykel. E-postmeddelandet besvarade bara en snäv fråga: produktionsdata. Det sade ingenting om säkerhetskopior, loggar, supportärenden, analysarbetsytor, cachelagring hos underbiträden, testkopior, API-autentiseringsuppgifter eller arkiverade rapporter.

Maria ställde den fråga som varje CISO, DPO och chef för regelefterlevnad förr eller senare möter vid ett SaaS-avslut:

Var är raderingsintyget?

Den frågan gör en vanlig avtalsuppsägning till en efterlevnadshändelse. Enligt GDPR måste personuppgiftsansvariga kunna visa efterlevnad av principer som lagringsminimering, riktighet, konfidentialitet och ansvarsskyldighet. Enligt DORA måste finansiella entiteter hantera IKT-tredjepartsrisk under relationens hela livscykel, inklusive uppsägning och exitstrategier som förhindrar störningar, bristande regelefterlevnad och skada för kunder. Enligt ISO/IEC 27701:2025 behöver organisationer rollbaserat PIMS-underlag för behandling som personuppgiftsansvarig, personuppgiftsbiträde, underbiträde och molnbaserat personuppgiftsbiträde. Enligt ISO/IEC 27001:2022 ska leverantörsberoenden, externa tjänster, operativa kontroller och bevarat underlag hanteras inom ledningssystemet för informationssäkerhet.

Gapet upptäcks sällan vid introduktion. Det visar sig vid avslut. Avtalet säger att data ska raderas, men definierar inte underlaget. Molnleverantören kan exportera en CSV-fil, men kan inte förklara hanteringen av säkerhetskopior. Upphandling kan avsluta leverantören, men regelefterlevnad kan inte bevisa slutlig hantering. IT kan inaktivera konton, men inaktivering av åtkomst är inte radering. Juridik kan skicka ett uppsägningsmeddelande, men revisorer vill se en underlagskedja.

Clarysec behandlar avslut av personuppgiftsbiträden som en revisionsbar kontrollkedja, inte som en administrativ eftertanke.

Varför avslut av personuppgiftsbiträden har blivit en kritisk efterlevnadsfråga

Slutet på en relation med en SaaS-tjänst, löneleverantör, HR-leverantör, finansleverantör, CRM-leverantör, molndrift, marknadsanalys eller hanterad IKT-tjänst är ett av de mest riskutsatta tillfällena i personuppgifternas livscykel. Under normal drift vet organisationen åtminstone vilket system som är i produktion, vem som äger det och vilket avtal som gäller. Vid uppsägning fragmenteras ägarskapet snabbt. Upphandling stänger leverantörsposten. IT inaktiverar användare. Juridik arkiverar avtalet. Verksamheten flyttar till ersättningsplattformen. Den tidigare leverantören fortsätter att bevara data enligt ordinarie cykler för säkerhetskopiering, arkivering eller loggning.

Det är just den fragmenteringen som revisorer och tillsynsmyndigheter testar.

GDPR definierar behandling brett, inklusive lagring, radering och förstöring. Den skiljer mellan personuppgiftsansvariga, som fastställer ändamål och medel, och personuppgiftsbiträden, som agerar för personuppgiftsansvarigas räkning. Article 5 fastställer principer som ändamålsbegränsning, uppgiftsminimering, lagringsminimering samt riktighet och konfidentialitet. Article 5(2) tillför ansvarsskyldighetsprincipen, vilket innebär att den personuppgiftsansvarige måste kunna visa efterlevnad. Article 28(3)(g) kräver att personuppgiftsbiträdesavtal anger att personuppgiftsbiträdet, enligt den personuppgiftsansvariges val, ska radera eller återlämna alla personuppgifter när tjänsten upphör och radera befintliga kopior, om inte lag kräver lagring.

Ett informellt e-postmeddelande från leverantören uppfyller sällan den nivån när uppgifterna omfattar löneinformation, finansiella register, hälsorelaterade data, kundidentifierare, autentiseringsloggar eller reglerade kundregister.

DORA höjer kraven för finansiella entiteter. Från den 17 januari 2025 gäller DORA som EU:s regelverk för digital operativ resiliens i finanssektorn. Det kräver att finansiella entiteter hanterar IKT-tredjepartsrisk som en integrerad del av sitt övergripande riskramverk och förblir fullt ansvariga för efterlevnad när tjänster outsourcas. DORA förväntar sig att organisationer upprätthåller informationsregister över IKT-tjänsteavtal, identifierar tjänster som stödjer kritiska eller viktiga funktioner, genomför leverantörsgranskning, bedömer koncentrationsrisk, inkluderar avtalsenliga rättigheter till åtkomst, återställning och återlämnande av data samt upprätthåller uppsägnings- och exitstrategier.

För kritiska eller viktiga funktioner måste DORA-avtal gå längre. De behöver bestämmelser om revisionsrätt, övergångsperioder, servicenivåer, beredskapstestning, samarbetsskyldigheter och stöd vid exit. Ett raderingsintyg är inte hela DORA-underlagspaketet för avslut, men det är ett kritiskt underlagsobjekt i det.

NIS2 är också relevant för många leverantörer i den bredare IKT-kedjan, inklusive molntjänstleverantörer, datacenterleverantörer, leverantörer av hanterade tjänster, leverantörer av hanterade säkerhetstjänster och andra leverantörer av digital infrastruktur. NIS2 Article 21 kräver lämpliga och proportionerliga tekniska, operativa och organisatoriska åtgärder, inklusive säkerhet i leveranskedjan, kontroller för leverantörsrelationer, åtkomstkontroll, tillgångshantering, incidenthantering, kontinuitet och cyberhygien. För finansiella entiteter som omfattas av DORA fungerar DORA i regel som den sektorsspecifika unionsrättsakten för jämförbara krav på IKT-risk, rapportering, testning och tredjepart, men NIS2 ramar fortfarande in det bredare cybersäkerhetsekosystemet.

Det praktiska budskapet är enkelt: om en leverantör har behandlat personuppgifter, stött reglerad verksamhet eller ingått i er IKT-tjänstekedja är underlag vid avslut en riskkontroll.

Clarysecs syn: avslut av personuppgiftsbiträden är en kontrollkedja

Ett moget arbetsflöde för avslut av personuppgiftsbiträden besvarar tre frågor:

  1. Vilka data, system och underbiträden omfattas?
  2. Vilken åtgärd för återlämnande, överföring, radering eller bortskaffning krävs enligt lag och avtal?
  3. Vilket underlag visar att åtgärden slutfördes innan avslutet stängdes?

I Zenith Controls: vägledning för efterlevnad av flera regelverk mappas detta scenario till ISO/IEC 27002:2022 kontroll 5.20, “Hantering av informationssäkerhet i leverantörsavtal”; kontroll 8.10, “Radering av information”; och kontroll 7.14, “Säker bortskaffning eller återanvändning av utrustning”. Det är inte separata punkter på en checklista. Avslut av personuppgiftsbiträden kopplar samman leverantörsavtal, datalivscykelhantering, molnavveckling, borttagning av åtkomst, tillgångsägarskap, bevarande av underlag och revisionsberedskap.

Clarysecs Zenith Blueprint: en revisors 30-stegs färdplan placerar detta i fasen Controls in Action. I steg 23, organisatoriska kontroller, förväntas leverantörsavtal omfatta villkor vid avtalets upphörande, kontroller av underleverantörer, revisionsrätt och incidentprotokoll. Blueprint beskriver typiska områden i leverantörsavtal som bland annat:

”Bestämmelser vid avtalets upphörande, såsom återlämnande eller förstöring av data, återställning av tillgångar och avaktivering av konton.”

Det är i den meningen som ansvarsskyldighet enligt GDPR, PIMS-underlag enligt ISO/IEC 27701:2025, DORA-förväntningar vid avslut, säkerhet i leveranskedjan enligt NIS2 och operativ kontroll enligt ISO/IEC 27001:2022 möts.

Samma Zenith Blueprint, i steg 19, tekniska kontroller I, förklarar raderingsrisken bakom avslut av personuppgiftsbiträden:

”Denna kontroll säkerställer att data inte bevaras längre än nödvändigt och att den, när den inte längre behövs, raderas säkert och tillförlitligt.”

Steg 18, fysiska kontroller II, omsätter kravet på underlag i praktiska termer:

”Om en extern leverantör används ska intyg om förstöring begäras in och bevaras som revisionsunderlag.”

För molnbaserade system ligger fysisk bortskaffning normalt utanför kundens direkta kontroll. Det gör avtalsbaserad bekräftelse av radering, raderingsintyg som håller för regelefterlevnad och arkiverad ISMS-dokumentation ännu viktigare.

Clarysecs operativa modell är direkt: avtalsklausul, avslutsutlösare, dataregister, raderingsåtgärd, bekräftelse från underbiträde, underlagsregister, slutlig verifiering.

Varför ”raderat” inte är samma sak som visat

En vanlig revisionsiakttagelse lyder så här:

“Organisationen uppgav att leverantören hade raderat uppgifterna, men kunde inte tillhandahålla underlag för radering, raderingens omfattning, raderingsdatum, ansvarig part, omfattade system, hantering av säkerhetskopior eller bekräftelse från underbiträden.”

Detta förekommer i stora företag, men är också vanligt i små och medelstora företag som är starkt beroende av SaaS-verktyg för löner, supportärenden, CRM, HR-introduktion, molnlagring, samarbete, analys och programvaruutveckling. När en leverantör byts ut finns personuppgifter ofta kvar i inaktiva konton, supportbilagor, tillfälliga migreringsfiler, utvecklingsexporter, stagingdatabaser och säkerhetskopieringscykler.

Clarysecs policyuppsättning gör ”raderat” till ett krav på underlag.

Policy för leverantörssäkerhet och tredjepartssäkerhet [P26] kräver i klausul 6.5.1.2:

”Återlämnande eller certifierad förstöring av all information som ägs av organisationen”

Klausul 6.5.1.3 kräver därefter:

”Slutlig efterlevnadsverifiering (t.ex. logggranskning, regelefterlevnadsintyg)”

Denna åtskillnad är viktig. Ett raderingsintyg är inte hela kontrollen. Det är ett underlagsobjekt i ett paket för slutlig efterlevnadsverifiering. Revisorer vill se om intyget stämmer överens med leverantörsavtalet, dataregistret, avslutsärendet, åtkomstloggar, listan över underbiträden, bevarandeschemat och riskbedömningen.

För små och medelstora företag ger Third-Party and Supplier Security Policy - SME [P26S] en praktisk baslinje. Klausul 5.3.6 under styrningskrav kräver:

”Uppsägningsvillkor, inklusive säkert återlämnande eller säker förstöring av data”

Klausul 6.4.2.3 under krav för genomförande av policyn kräver att leverantörer:

”Skriftligen bekräftar att data har raderats på ett säkert sätt”

Policy för databevarande och bortskaffning [P14] lägger till underlagskravet i klausul 4.7.2:

”Ska på begäran tillhandahålla dokumenterat underlag för efterlevnad (t.ex. raderingsloggar, intyg om förstöring).”

För små och medelstora företag kräver Data Retention Policy and Secure Disposal Policy - SME i klausul 6.2.3:

”Bortskaffningshändelser ska loggas med datum, uppgiftskategori, metod och ansvarig person.”

Detta är skillnaden mellan leverantörsförtroende och revisionsunderlag.

ISO/IEC 27701:2025: rollbaserat underlag vid avslut

ISO/IEC 27701:2025 lägger till ett lager för dataskyddsstyrning ovanpå ISMS. Avslut av personuppgiftsbiträden måste återspegla organisationens PIMS-roll. En personuppgiftsansvarig som lämnar en relation med ett personuppgiftsbiträde har andra ansvar än ett personuppgiftsbiträde som lämnar en relation med ett underbiträde. Ett personuppgiftsbiträde som agerar på kundinstruktioner måste dokumentera att instruktionerna följdes. Ett molnbaserat personuppgiftsbiträde måste visa att återlämnande, överföring, radering eller bortskaffning skedde inom den tidsram som avtalats med kunden.

Clarysecs PIMS-policyuppsättning använder rolltaggar för att göra detta operativt. ”Båda” gäller oavsett om organisationen är personuppgiftsansvarig eller personuppgiftsbiträde. ”Personuppgiftsbiträde” gäller vid behandling av personuppgifter på dokumenterade instruktioner från personuppgiftsansvarig. ”Underbiträde” gäller när organisationen anlitas av ett annat personuppgiftsbiträde.

Processor, Subprocessor and Third-Party Privacy Management Policy kräver i klausul 4.5.6:

”[Båda] Leverantörsansvarig/upphandlingsansvarig SKA inhämta underlag för återlämnande, radering, bortskaffning eller övergång i REG08 inom 30 dagar efter avtalets uppsägning, utgång, kundinstruktion eller godkänd avslutshändelse, om inte en kortare avtalsperiod gäller.”

PII Retention, Deletion and Disposal Policy separerar skyldigheter för personuppgiftsbiträden och underbiträden. Klausul 4.3.3 anger:

”[Personuppgiftsbiträde] Leverantörsansvarig/upphandlingsansvarig SKA genomföra eller bekräfta kundstyrt återlämnande, överföring, radering eller bortskaffning i REG08 senast vid den avtalsenliga tidsfristen eller det dokumenterade datumet för kundinstruktion.”

Klausul 4.3.4 anger:

”[Underbiträde] Leverantörsansvarig/upphandlingsansvarig SKA inhämta underlag från underbiträde för återlämnande, radering eller bortskaffning i REG08 inom den avtalsenliga underlagsperioden efter kundinstruktion, tjänsteavslut eller avslut av underbiträde.”

Klausul 7.1.7 återför kravet till stängning:

”[Båda] Leverantörsansvarig/upphandlingsansvarig SKA inhämta underlag från personuppgiftsbiträde, underbiträde eller extern tjänst för erforderliga åtgärder avseende återlämnande, överföring eller slutlig hantering i REG08 innan tjänsteavslutet stängs.”

För molntjänster kräver Cloud PII Processor Policy i klausul 4.6.3:

”[Personuppgiftsbiträde] Systemägare/applikationsägare SKA slutföra godkänt återlämnande, överföring, radering eller bortskaffning av kunders personuppgifter inom den tidsram som avtalats med kunden och registrera slutförandeunderlag i REG08 eller REG12.”

Den operativa förbättringen är omedelbar. Vänta inte på en revision. Skapa underlagskravet vid avslutsutlösaren, tilldela det till en ägare, sätt en tidsfrist och förhindra stängning tills REG08 eller REG12 är komplett.

Vad ett bra underlagspaket för avslut av personuppgiftsbiträden innehåller

Ett raderingsintyg bör inte vara en vag PDF med en logotyp och en mening. Det ska stödja ett strukturerat underlagspaket som håller vid en GDPR-förfrågan, en PIMS-revision enligt ISO/IEC 27701:2025, en uppföljande revision enligt ISO/IEC 27001:2022, en begäran från DORA-tillsynsmyndighet, en kundgranskning eller en internrevision.

UnderlagsobjektSyfteÄgareRegister eller post
Post för avslutsutlösareVisar uppsägning, utgång, kundinstruktion eller godkänd avslutshändelseLeverantörsansvarig eller upphandlingsansvarigLeverantörsavslutsärende
Beskrivning av dataomfattningIdentifierar kategorier av personuppgifter, system, tenantmiljöer, säkerhetskopior, loggar, exporter och supportposterSystemägare och DPOREG08 eller dataregister
Bekräftelse av återlämnande eller överföringVisar att export, migrering eller överlämning har slutförtsLeverantör och applikationsägareUnderlagsmapp för avslut
RaderingsintygBekräftar säker radering eller förstöring och datum för slutförandeLeverantör eller personuppgiftsbiträdeREG08
Underlag från underbiträdeBekräftar nedströms radering, bortskaffning eller undantag från bevarandeLeverantörsansvarigREG08
Ställningstagande om säkerhetskopior och arkivFörklarar livscykel för säkerhetskopior, kryptografisk radering eller utgångsschemaLeverantörens tekniska ägareTeknisk attestering
Underlag för stängd åtkomstVisar att konton, SSO, API-tokens och privilegierad åtkomst har återkallatsIT eller IAM-ansvarigÅtkomstgranskningslogg
Post om bevarandeundantagDokumenterar bevarande baserat på lag, avtal eller tvistJuridik och DPORegister över bevarande
Slutlig verifieringBekräftar att underlaget granskades innan avslutet stängdesRisk, regelefterlevnad eller säkerhetRegelefterlevnadsintyg

Detta är inte byråkrati. Det är en praktisk beviskedja för personuppgifter vid tjänsteavslut.

Avtalsklausulen som förebygger krisen

Marias problem började flera år före DataLeaps slutliga e-postmeddelande. Det började när avtalet undertecknades med en vag raderingsklausul och utan skyldighet att tillhandahålla underlag. Det starkaste arbetsflödet för avslut av personuppgiftsbiträden börjar vid upphandling, inte vid uppsägning.

För molntjänster kräver organisationens Policy för användning av molntjänster i klausul 5.4.4:

”Uppsägningsklausuler som möjliggör säker och verifierbar offboarding”

För små och medelstora företag kräver Cloud Usage Policy - SME i klausul 6.3.5:

”Bekräftelse av rutiner för säker radering före kontostängning”

En praktisk klausul i leverantörsavtal bör kräva återlämnande eller radering, definiera tidsfrister, omfatta säkerhetskopior och underbiträden, kräva underlag och bevara revisionsrätt.

Exempelklausul: återlämnande, radering och dataunderlag

Vid uppsägning eller utgång av avtalet, eller efter skriftlig instruktion från den personuppgiftsansvarige, ska personuppgiftsbiträdet, enligt den personuppgiftsansvariges val, på ett säkert sätt återlämna alla personuppgifter i ett överenskommet maskinläsbart format eller på ett säkert sätt radera alla personuppgifter från system, medier, säkerhetskopior och miljöer under personuppgiftsbiträdets kontroll, om inte unionsrätt eller medlemsstatsrätt kräver lagring.

Inom trettio kalenderdagar efter att den erforderliga åtgärden har slutförts, eller inom en kortare period om detta avtalats, ska personuppgiftsbiträdet tillhandahålla ett undertecknat raderingsintyg eller motsvarande regelefterlevnadsintyg. Intyget ska identifiera tjänsten, datakategorierna, omfattade system, datumintervall för radering, raderingsmetod, hantering av säkerhetskopior och arkiv, status för underbiträden, bevarandeundantag och behörig undertecknare.

Den personuppgiftsansvarige får begära rimligt stödjande underlag, inklusive loggar, bortskaffningsposter, attesteringar från underbiträden och processdokumentation, för att verifiera intyget och stänga leverantörsavslutsposten.

Denna formulering gör ansvarsskyldighet till en operativ leverans.

Praktiskt exempel: avslut av löne-SaaS

Anta att ett litet eller medelstort företag byter från PayrollCloud A till PayrollCloud B. PayrollCloud A behandlade anställdas namn, adresser, skatteidentifierare, bankuppgifter, lönehistorik, sjukfrånvarouppgifter och supportärenden. Leverantören använde en molndriftleverantör och en supportplattform som underbiträden.

Ett Clarysec-anpassat avslut skulle fungera så här.

1. Öppna ett leverantörsavslutsärende

Upphandling skapar ett avslutsärende kopplat till leverantörsposten. Ärendet innehåller avtalets uppsägningsdatum, sista tjänstedag, verksamhetsägare, systemägare, DPO eller dataskyddskontakt och om särskilda kategorier av personuppgifter kan förekomma. Eftersom lön kan omfatta känsliga anställnings- och hälsorelaterade uppgifter är riskklassningen hög.

2. Mappa avslutet mot avtalet

Leverantörsansvarig kontrollerar avtalet avseende klausuler om återlämnande, radering, revision, övergång och underbiträden. Om avtalet är svagt skickar ägaren ändå en formell instruktion som kräver återlämnande, radering och bekräftelse från underbiträden. Underlagskravet förankras i Clarysec-policyerna, inklusive P26, P26S, P14, Policy för användning av molntjänster och Cloud Usage Policy - SME.

3. Definiera omfattningen av personuppgifter

Systemägaren färdigställer en beskrivning av dataomfattningen som täcker produktionssatta löneposter, anställdas självbetjäningsdokument, bilagor, exporter, supportärenden, revisionsloggar som innehåller användaridentifierare, API-integrationsfiler, tillfälliga migreringsutdrag, säkerhetskopior, ögonblicksbilder och data som innehas av underbiträden.

Detta stödjer ansvarsskyldighet enligt GDPR, PIMS-underlag enligt ISO/IEC 27701:2025, operativ kontroll enligt ISO/IEC 27001:2022 och, för finansiella entiteter, DORA:s förväntningar på informationsregister över IKT-tredjepart.

4. Begär underlag för återlämnande, radering och underbiträden

Leverantörsansvarig skickar en strukturerad begäran till PayrollCloud A om att bekräfta slutförd export, radering av produktionsdata i tenantmiljön, hantering av säkerhetskopior och oföränderliga arkiv, radering av bilagor i supportärenden, återkallelse av kundspecifika konton och API-autentiseringsuppgifter, underlag för radering eller bortskaffning från underbiträden samt ett undertecknat raderingsintyg.

5. Registrera slutförande i REG08 eller REG12

Leverantörsansvarig registrerar varje underlagsobjekt i REG08. Om organisationen agerar som personuppgiftsbiträde och molnapplikationen innehöll kunders personuppgifter kan slutförandet även registreras i REG12 enligt Cloud PII Processor Policy.

6. Genomför slutlig verifiering före stängning

Regelefterlevnad jämför raderingsintyget med beskrivningen av dataomfattningen. IT kontrollerar åtkomstloggar och underlag för kontostängning. DPO kontrollerar om något bevarandeundantag finns, exempelvis en rättslig skyldighet eller ett juridiskt bevarande på grund av tvist. Säkerhet verifierar att API-tokens, tjänstekonton och SSO-konfigurationer har tagits bort.

Först därefter stängs avslutsärendet.

Om leverantören vägrar att tillhandahålla underlag blir frågan en riskbehandlingsfråga. Den kan utlösa eskalering, avtalsrättsliga åtgärder, analys av kundavisering, regulatorisk bedömning, förstärkt övervakning under övergången eller ändrad leverantörsriskklassning.

DORA, NIS2 och IKT-resiliens: underlag vid avslut bortom dataskydd

DORA behandlar leverantörsavslut som en del av resiliens, inte bara som dataskyddsadministration. En finansiell entitet förblir ansvarig för efterlevnad även när IKT-tjänster outsourcas. Den måste upprätthålla ett informationsregister över IKT-tjänsteavtal, skilja ut tjänster som stödjer kritiska eller viktiga funktioner, genomföra leverantörsgranskning, bedöma koncentrationsrisk och upprätthålla exitstrategier.

Ett raderingsintyg från ett personuppgiftsbiträde kan påverka flera DORA-frågor:

  • Kontinuitet i kundtjänster
  • Regulatorisk rapportering
  • Dataintegritet
  • Incidentrespons
  • Revisionsrätt
  • Operativ resiliens
  • Planering för återställning och övergång
  • Hantering av kritiska eller viktiga funktioner

För ett betalningsinstitut, värdepappersföretag, kreditinstitut, leverantör av kryptotillgångstjänster eller en fintechplattform behöver raderingsintyget ingå i ett bredare underlagspaket för avslut. Det räcker inte att visa att personuppgifter har raderats om organisationen inte också kan visa att tjänsteövergången undvek störningar, att regulatoriska skyldigheter fortsatt uppfylldes och att kundpåverkan hanterades.

NIS2 vidgar diskussionen om leverantörssäkerhet bortom finansiella tjänster. Avslut av personuppgiftsbiträden är ett test av säkerheten i leveranskedjan. Om en väsentlig eller viktig entitet inte kan visa att en leverantör återlämnade eller raderade data när tjänsten upphörde finns en svaghet i hanteringen av leverantörsrelationer, tillgångskontroll, behörighetsstyrning, dataskydd och potentiellt incidentberedskap.

Om ett misslyckat avslut leder till obehörig åtkomst, förlust, röjande eller tjänsteavbrott kan organisationen behöva bedöma incidentrapporteringsskyldigheter enligt tillämplig lag och nationella införlivanderegler.

Mappning mellan efterlevnadskrav: ett arbetsflöde, många skyldigheter

Värdet med ett väl utformat arbetsflöde för avslut av personuppgiftsbiträden är att det uppfyller flera ramverk samtidigt.

Ramverk eller kravVad det förväntar sig vid avslut av personuppgiftsbiträdenClarysecs kontrollsvar
ISO/IEC 27701:2025Rollbaserat PIMS-underlag för personuppgiftsansvarig, personuppgiftsbiträde, underbiträde och molnbaserad behandling av personuppgifterUnderlag i REG08 och REG12, rolltaggade policyskyldigheter, spårning av kundinstruktioner
ISO/IEC 27001:2022Avgränsad ISMS-omfattning, styrning av leverantörsberoenden, riskbehandling, operativt underlag, övervakning och förbättringLeverantörsavslutsärende, SoA-mappning, riskbehandling, underlag för internrevision och ledningens genomgång
ISO/IEC 27002:2022 via Zenith ControlsSkyldigheter i leverantörsavtal, radering av information, säker bortskaffning eller återanvändningKontroll 5.20, 8.10 och 7.14 mappade i Zenith Controls
GDPRAnsvarsskyldighet, lagringsminimering, riktighet och konfidentialitet, styrning av personuppgiftsbiträdenRaderingsintyg, bortskaffningslogg, underlag från underbiträden, dokumenterade bevarandeundantag
DORAIKT-tredjepartsregister, avtalsenligt återlämnande av data, exitstrategi, kontinuitet och revisionsrättUnderlagspaket för avslut kopplat till IKT-tjänsteregister, kritikalitetsklassning och övergångsplan
NIS2Säkerhet i leveranskedjan, tillgångshantering, åtkomstkontroll, incidenthantering och riskstyrningArbetsflöde för leverantörsförsäkran och eskaleringsväg för incidenter
NIST CSF 2.0Styrning av leverantörers livscykel, leverantörskrav i avtal, övervakning av leverantörsrisk, aktiviteter efter relationens slutAvslutsunderlag anpassat till GV.SC-05, GV.SC-07 och GV.SC-10
COBIT 2019 och ISACA:s revisionsperspektivStyrning, processägarskap, kontrollutformning, underlagets tillförlitlighet och ledningens tillsynRACI, underlagsregister, godkännande av stängning och ledningsrapportering

NIST CSF 2.0 är särskilt användbart som kommunikationslager. Funktionen GOVERN kräver att organisationer förstår rättsliga, regulatoriska, avtalsmässiga och dataskyddsrelaterade skyldigheter, definierar riskstrategi, tilldelar roller och etablerar tillsyn. Dess resultat för Cybersecurity Supply Chain Risk Management omfattar leverantörskrav i avtal, övervakning av leverantörsrisk och aktiviteter efter att ett partnerskap eller tjänsteavtal har upphört. GV.SC-10 är exakt där avslut av personuppgiftsbiträden hör hemma.

Vad revisorer kommer att fråga

Olika revisorer angriper avslut av personuppgiftsbiträden från olika perspektiv, men underlagspaketet bör vara tillräckligt starkt för dem alla.

RevisionsperspektivHuvudfokusFörväntat underlag
Revisor enligt ISO/IEC 27001:2022ISMS-omfattning, leverantörsberoende, riskbehandling, operativ kontroll och bevarad dokumenterad informationLeverantörsavtal, SoA-mappning, riskbedömning, bevarandepolicy, bortskaffningsloggar, raderingsintyg och godkännande av stängning
PIMS-revisor enligt ISO/IEC 27701:2025Dataskyddsroll, dokumenterade instruktioner, skyldigheter för personuppgiftsbiträden och underbiträden, underlagsregister och bevarandeundantagPoster i REG08 eller REG12, rolltaggat policyunderlag, kundinstruktioner, attesteringar från underbiträden och poster över slutlig hantering
GDPR-granskareAnsvarsskyldighet, skyldigheter för personuppgiftsbiträden enligt Article 28, lagringsminimering, säkerhet i behandlingen och incidentriskPersonuppgiftsbiträdesavtal, RoPA-koppling, raderingsintyg, post om bevarandeundantag, underlag från underbiträde och verifieringsanteckningar
DORA-tillsynsgranskareInformationsregister över IKT-tredjepart, bedömning av kritisk eller viktig funktion, exitstrategi, revisionsrätt och kontinuitet i övergångenPost i IKT-register, exitplan, övergångsunderlag, poster om leverantörssamarbete, underlag för återlämnande eller radering av data och underlag för tjänstekontinuitet
Granskare enligt NIST CSF 2.0 eller COBIT 2019Styrning, kontroller för leverantörers livscykel, ledningens tillsyn, underlagets tillförlitlighet och undantagshanteringRACI, arbetsflöde för avtalsavslut, mappning mot GV.SC-05, GV.SC-07 och GV.SC-10, underlagsregister och ledningsrapportering

En revisor enligt ISO/IEC 27001:2022 börjar kanske inte med att fråga efter ett ”raderingsintyg för personuppgifter”. Revisorn kan börja med omfattning, krav från intressenter, leverantörsstyrning, tillämpbarhetsförklaring, riskbehandling och bevarad dokumenterad information. Om raderingsintyget inte kan kopplas till dessa delar kan det se ut som ett fristående dokument snarare än bevis på en fungerande kontroll.

En PIMS-revisor frågar om organisationen förstod sin dataskyddsroll. Var den personuppgiftsansvarig, personuppgiftsbiträde, underbiträde eller molnbaserat personuppgiftsbiträde? Byggde avslutet på en dokumenterad kundinstruktion? Fördes skyldigheter vidare till underbiträden? Lagrades underlaget i rätt register? Var undantag motiverade?

En DORA-granskare frågar om tjänsten finns i IKT-informationsregistret, om den stödjer en kritisk eller viktig funktion, om avtalet innehöll rätt till återlämnande av data och revisionsrätt samt om övergången undvek störning och kundskada.

Samma underlagspaket bör kunna besvara alla dessa frågor.

Vanliga bristmönster

Clarysec ser återkommande samma svagheter vid granskning av avslut av personuppgiftsbiträden:

  • Avtal kräver radering, men definierar inte underlag.
  • Leverantörer lämnar generiska raderingsuttalanden utan systemomfattning.
  • Säkerhetskopior, ögonblicksbilder och oföränderliga arkiv ignoreras.
  • Radering hos underbiträden antas, men beläggs inte.
  • Åtkomstavaktivering behandlas som dataradering.
  • Upphandling stänger leverantören innan regelefterlevnad har granskat underlaget.
  • Bevarandeundantag är odokumenterade.
  • Utvecklare behåller testexporter efter att outsourcad utveckling har avslutats.
  • Molnkonton stängs innan bekräftelse på radering har inhämtats.
  • Revisionsunderlag lagras i e-post, inte i ett kontrollerat register.

Scenariot med outsourcad utveckling är särskilt vanligt. Outsourced development policy - SME kräver i klausul 7.4.1.2:

”Alla data som innehas av utvecklare ska raderas och underlag kan begäras.”

För utvecklingsteam omfattar detta lokala dataset, stagingdatabaser, debug-loggar, kraschdumpar, skärmdumpar, supportexporter, AI-testprompter och tillfälliga migreringsfiler. Om arbetsflödet för leverantörsavslut ignorerar data som innehas av utvecklare är det ofullständigt.

Checklista för avslut av personuppgiftsbiträden

En stark process för avslut av personuppgiftsbiträden behöver inte vara komplex, men den måste vara disciplinerad.

  • Identifiera avslutsutlösaren: uppsägning, utgång, kundinstruktion, leverantörsbyte, respons på personuppgiftsincident, godkänd övergång eller avslut av underbiträde.
  • Bekräfta PIMS-rollen: personuppgiftsansvarig, personuppgiftsbiträde, underbiträde, gemensamt personuppgiftsansvarig eller molnbaserat personuppgiftsbiträde.
  • Koppla leverantörsposten: avtal, tjänsteägare, verksamhetsfunktion, kritikalitet och datakategorier.
  • Identifiera omfattningen av personuppgifter: produktion, säkerhetskopior, loggar, exporter, supportärenden, analys, testdata och underbiträden.
  • Utfärda skriftliga instruktioner: återlämnande, överföring, radering, bortskaffning eller bevarandeundantag.
  • Inhämta underlag: raderingsintyg, intyg om förstöring, loggar, attestering från underbiträde och underlag för stängd åtkomst.
  • Registrera underlag i REG08 eller REG12: plats för underlag, datum, metod, ansvarig person och granskare.
  • Verifiera före stängning: jämför underlaget med dataomfattning, avtal och kundinstruktioner.
  • Eskalera undantag: saknat underlag, försenad utgång av säkerhetskopior, omtvistat bevarande, samarbetsovillig leverantör eller kvarstående åtkomst.
  • Återför förbättringar: uppdatera avtalsmallar, leverantörsriskklassning, bevarandeschema, revisionsplan och ledningsrapportering.

Det är så Zenith Blueprint, Zenith Controls och Clarysecs policyuppsättning fungerar tillsammans. Blueprint visar var kontrollen hör hemma i genomföranderesan. Policyerna definierar förväntat beteende. Zenith Controls mappar kontrollrelationen över ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST och revisionsförväntningar.

Budskapet till styrelsen

Avslut av personuppgiftsbiträden är inte ett administrativt steg i slutet av ett avtal. Det är ett skarpt test av dataskyddsstyrning, leverantörsstyrning, molnsäkerhet, IKT-resiliens och disciplin kring revisionsunderlag.

Ett raderingsintyg har värde endast när det är kopplat till:

  • En känd leverantörsrelation
  • En definierad dataomfattning
  • En avtals- eller kundinstruktion
  • En säker metod för radering eller bortskaffning
  • Underlag för vidareförda skyldigheter till underbiträden
  • Stängd åtkomst
  • Hantering av säkerhetskopior och arkiv
  • Ett kontrollerat underlagsregister
  • Slutlig efterlevnadsverifiering

Utan den kedjan förlitar sig organisationen på förtroende vid exakt den tidpunkt då den borde förlita sig på underlag.

Nästa steg med Clarysec

Om er organisation använder SaaS, molntjänster, löne-, HR-, finans-, support-, utvecklings- eller hanterade IKT-leverantörer bör ni granska ert arbetsflöde för avslut av personuppgiftsbiträden innan nästa uppsägningsmeddelande skickas.

Clarysec kan hjälpa er att införa en praktisk, revisionsbar modell för avslut av personuppgiftsbiträden med hjälp av:

Er nästa åtgärd är enkel: välj en nyligen avslutad leverantör och bygg ett retrospektivt underlagspaket för avslut. Om ni inte kan visa återlämnande, radering, bekräftelse från underbiträden och slutlig verifiering är detta er första åtgärdspunkt.

Clarysec kan hjälpa er att omvandla den luckan till en repeterbar kontroll för avslut av personuppgiftsbiträden innan en revisor, tillsynsmyndighet eller kund begär det.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Revisionsklart skydd av PII för GDPR, NIS2 och DORA

Revisionsklart skydd av PII för GDPR, NIS2 och DORA

Lär dig bygga revisionsklara kontroller för skydd av PII genom att utöka ISO/IEC 27001:2022 med ISO/IEC 27701:2025 och ISO/IEC 29151:2022, mappade mot GDPR, NIS2, DORA, säkerhetsassurans enligt NIST-modell och styrningsförväntningar enligt COBIT 2019.

ISO 27001-styrning av datalivscykeln 2026

ISO 27001-styrning av datalivscykeln 2026

En praktisk vägledning för 2026 om ISO 27001-styrning av datalivscykeln för bevarande enligt GDPR, cyberhygien enligt NIS2 och IKT-risk enligt DORA, med Clarysecs policyklausuler, kontrollmappningar, revisionsbevis och arbetsflöden för radering i molnmiljö.

DSPM 2026: från risker med molndata till revisionsbevis

DSPM 2026: från risker med molndata till revisionsbevis

En samlad CISO-guide till Data Security Posture Management 2026, som visar hur upptäckt av känsliga data, åtkomstexponering och risker med molndata blir återanvändbara underlag för ISO/IEC 27001:2022, NIS2, DORA och GDPR.