Om du redan driver ett ledningssystem för informationssäkerhet enligt ISO 27001 har du gjort det svåraste. Du har kartlagt dina risker, infört kontroller och byggt vanan att bevisa att de fungerar. Men säkerhet och integritetsskydd är inte samma sak, och köpare vill i allt högre grad ha bevis på att du hanterar personuppgifter väl, inte bara att du skyddar dem. Det är där ISO 27701 kommer in.

ISO 27701 är integritetstillägget till ISO 27001. Det tar ledningssystemet du redan har och lägger till de kontroller, roller och register du behöver för att driva integritetsskydd som en disciplin. Den här guiden går igenom vad ett ledningssystem för integritetsskydd är, hur 27701 bygger vidare på din befintliga uppsättning, vilka skyldigheter det lägger till för personuppgiftsansvariga och biträden, och hur det stämmer överens med GDPR. Sedan tittar vi på hur OptiTech driver alltihop som ett sammankopplat program i stället för en andra silo.

Vad ISO 27701 är

ISO 27701 definierar ett ledningssystem för integritetsskydd, ofta förkortat PIMS efter engelskans privacy information management system. Se det som ett ledningssystem för informationssäkerhet med ett integritetsperspektiv påbyggt. Där ISO 27001 frågar "skyddar vi information?" frågar ISO 27701 "hanterar vi personuppgifter ansvarsfullt, och kan vi bevisa det?"

Standarden står inte på egna ben. Du kan inte certifiera dig mot ISO 27701 utan ett ISO 27001-ledningssystem under, eftersom 27701 utökar 27001 i stället för att ersätta det. Det återanvänder samma struktur för ledningssystem, samma riskbaserade tänkande och samma revisionsrytm, och lägger sedan integritetsspecifika krav ovanpå.

Tilläggen faller i två fack: extra vägledning för de befintliga säkerhetskontrollerna så att de tar hänsyn till personuppgifter, och en ny uppsättning integritetskontroller uppdelad mellan organisationer som agerar personuppgiftsansvariga och de som agerar personuppgiftsbiträden. Den uppdelningen är kärnan i standarden, så den är värd att förstå.

Så bygger ett PIMS vidare på ditt ISMS

Om du är certifierad mot ISO 27001 återanvänder ditt PIMS det mesta du redan har. Omfattningsbeskrivningen, metoden för riskbedömning, ledningens engagemang, programmet för intern revision, ledningens genomgång: allt följer med. Du utökar omfattningen till att täcka behandling av personuppgifter, och du behandlar integritetsrisk som en del av samma riskbild snarare än en separat övning.

Den praktiska effekten är att du inte bygger ett andra ledningssystem. Du breddar det du har. Dina befintliga kontroller får en integritetsläsning. Åtkomststyrning tar nu hänsyn till vem som kan se personuppgifter, inte bara känslig affärsinformation. Din leverantörshantering spårar nu vilka leverantörer som behandlar personuppgifter för din räkning. Din incidentprocess känner nu igen en personuppgiftsincident som en särskild sorts incident med egna skyldigheter.

Det är därför team som redan har ett ISMS tycker att 27701 är långt mindre skrämmande än de väntat sig. Ramverket och vanorna finns på plats. Du lägger till en dimension, du börjar inte om.

Skyldigheterna det lägger till för ansvariga och biträden

ISO 27701 drar en tydlig gräns mellan två roller, och ger var och en sin egen uppsättning kontroller.

En personuppgiftsansvarig bestämmer varför och hur personuppgifter behandlas. Är du ansvarig ber standarden dig att fastställa rättslig grund, vara transparent mot de personer vars uppgifter du har, tillgodose deras rättigheter, hantera samtycke korrekt och göra konsekvensbedömningar när risken motiverar det. De stämmer nära överens med ansvarsskyldigheten du redan känner från GDPR.

Ett personuppgiftsbiträde behandlar personuppgifter på en ansvarigs instruktion. Är du biträde fokuserar standarden på att agera enbart inom kundens instruktioner, stödja deras skyldigheter, hantera underbiträden och vara tydlig med internationella överföringar. Enkelt uttryckt är biträdets uppgift att vara ett par pålitliga händer och att bevisa det.

De flesta SaaS-bolag är båda samtidigt. Du är ansvarig för dina egna anställda och dina prospekt, och biträde för kunddatan du lagrar. ISO 27701 förväntar sig att du vet vilken hatt du bär för varje aktivitet, eftersom skyldigheterna skiljer sig åt.

Vet vilken roll du har

Skriv ner för varje behandling om du agerar personuppgiftsansvarig eller personuppgiftsbiträde. Skyldigheterna, kontrollerna och bevisen en revisor förväntar sig beror alla på det svaret, så att gissa under en revision är en dålig utgångspunkt.

Så kopplar ISO 27701 till GDPR

Här är det som gör 27701 värdefullt för nordiska företag: det togs fram med GDPR i åtanke. Standarden kommer med en mappning som kopplar sina kontroller till specifika GDPR-artiklar, så att arbetet du gör för att uppfylla den ena matar rakt in i den andra.

Den mappningen spelar roll eftersom GDPR talar om vad du ska uppnå men inte hur du ska arbeta. ISO 27701 ger dig arbetssättet. När du inför de ansvarigas kontroller för transparens och rättigheter bygger du maskineriet som besvarar GDPR-artiklarna om information och registrerades rättigheter. När du inför biträdeskontrollerna för instruktioner och underbiträden uppfyller du skyldigheterna i artikel 28 som varje personuppgiftsbiträdesavtal vilar på.

En certifiering är inte samma sak som rättslig efterlevnad, och ingen standard gör dig automatiskt GDPR-förenlig. Men ett PIMS ger dig ett strukturerat och granskningsbart sätt att visa ansvarsskyldighet, vilket är precis vad GDPR kräver och sällan berättar hur du ska visa. För en köpare som gör en säkerhetsgranskning är ett 27701-certifikat en stark signal om att integritetsskydd är ett program hos dig, inte en eftertanke.

Vem har nytta av en certifiering

ISO 27701 lönar sig mest för organisationer som behandlar personuppgifter i stor skala eller för andras räkning. Är du en SaaS-leverantör som säljer in i reglerade branscher kortar ett certifikat integritetssamtalet i varje affär. Är du ett biträde ger det dina ansvariga kunder tryggheten de behöver för att anförtro dig sina uppgifter.

Det hjälper också internt. Ett PIMS tvingar fram klarhet om roller, dataflöden och ansvar som ofta bor i folks huvuden. Den klarheten är värd att ha redan innan certifikatet kommer, för det är den som låter dig besvara svåra frågor snabbt.

Företagen som kämpar är de som behandlar integritetsskydd och säkerhet som separata projekt med separata ägare och separata verktyg. De hamnar i att underhålla två versioner av sanningen och jämka ihop dem under tidspress. ISO 27701 är en chans att slå ihop dem till ett.

Driv det som ett sammankopplat program

Det är här verktygen spelar roll. Om ditt ISMS bor i ett system och ditt integritetsarbete bor i kalkylark tappar du hela fördelen med 27701. Poängen med standarden är att integritetsskydd och säkerhet delar ledningssystem. Dina verktyg bör spegla det.

OptiTech driver ISO 27701 som en del av samma program som ISO 27001, GDPR och de andra ramverken du bryr dig om. I stället för att hantera varje ramverk i sin egen silo hanterar du en uppsättning kontroller och mappar dem till varje ramverk som lutar sig mot dem. En enda kontroll, som din process för leverantörsgranskning, kan uppfylla ett ISO 27001-krav, en ISO 27701-biträdeskontroll och en GDPR-artikel på samma gång. Du inför den en gång och bevisar den överallt.

Bevis fungerar likadant. Du samlar in ett bevis, kopplar det till kontrollen det stöder, och varje ramverk som är mappat till den kontrollen ärver beviset. När en revisor frågar hur du hanterar underbiträden är avtalen, granskningarna och överföringsuppgifterna redan kopplade till rätt kontroller i OptiTech Console. Inget byggs om för varje revision.

Och eftersom programmet matar ditt trust center når vinsten dina köpare. Ett prospekt kan se dina certifieringar, din datalagring och din integritetsställning utan att vänta på ditt team. Samma bevis som nöjer din revisor besvarar din kunds säkerhetsgranskning.

Kom igång

Du behöver inte bygga om något för att lägga till ett PIMS. En realistisk väg ser ut så här:

  1. Bekräfta din ISO 27001-grund. ISO 27701 utökar ditt ISMS, så se till att basen är stabil först.
  2. Klassificera dina behandlingar efter roll. Avgör var du är personuppgiftsansvarig och var du är biträde.
  3. Utöka dina kontroller med integritetstilläggen och mappa var och en till GDPR-artiklarna den stöder.
  4. Koppla programmet till ditt trust center så att certifieringsarbetet börjar vinna affärer.

ISO 27701 belönar företag som behandlar integritetsskydd och säkerhet som en disciplin. Bygg ditt PIMS ovanpå det ISMS du redan litar på, håll kontroller och bevis aktuella, så får du ett enda program som nöjer revisorer, tillsynsmyndigheter och köpare med samma svar.

Redo att driva integritetsskydd och säkerhet som ett sammankopplat program? Boka en demo och se hur OptiTech mappar dina kontroller och bevis över ISO 27701, ISO 27001 och GDPR.