Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad står det i bilaga D?

Bilaga D är en informativ bilaga som kopplar ISO 27701:2025-klausuler och kontroller till artiklarna 5 till 35 och 44 till 49 (exklusive artiklarna 36–43) i EU:s allmänna dataskyddsförordning (GDPR) . Den visar hur överensstämmelse med kraven och kontrollerna i standarden kan vara relevant för att uppfylla GDPR-skyldigheter.

Viktigt: Denna kartläggning är endast vägledande. Det är organisationens ansvar att bedöma sina egna rättsliga skyldigheter och besluta hur de ska följa dem. Implementering av ISO 27701:2025-kontroller garanterar inte automatiskt efterlevnad av GDPR, men det ger ett strukturerat ramverk för att visa att ni har uppfyllt viktiga krav.

För en bredare översikt över de viktigaste ändringarna, se nyheterna i ISO 27701:2025 . För mappning till andra ramverk, se bilaga C (ISO 29100) och bilaga E (ISO 27018/29151) . För motsvarigheter från 2019, se jämförelsetabellen i bilaga F.

GDPR-täckning enligt ISO 27701:2025 kontrollområde - mappning av PII-kontrollanter, processorer och delade säkerhetskontroller till viktiga GDPR-artiklar

Hur är klausulerna i ledningssystemet kopplade till GDPR?

Standardens krav på ledningssystem ( klausulerna 4 till 10 ) härrör huvudsakligen från GDPR-artiklar om dataskyddsansvar, certifiering, konsekvensbedömningar och samråd med tillsynsmyndigheter.

ISO 27701:2025-klausul Viktiga GDPR-artiklar Ämne
4.1 Att förstå organisationen Artiklar 24, 25, 28, 32 Ansvar för dataskydd, uppförandekoder, certifiering
4.2 Berörda parters behov Artikel 31, 35 Samarbete med tillsynsmyndigheten, samråd om DPIA
4.3-4.4 Omfattning och PIMS Konst. 32 Säkerhet för bearbetning
5.2 Integritetspolicy Konst. 24 Kontrollantens ansvar
5.3 Roller och ansvarsområden Artikel 27, 37–39 Representanter för organisationer utanför EU, utnämning av dataskyddsombud och uppgifter
6.1.2–6.1.3 Riskbedömning och behandling Artikel 32, 35 Säkerhet vid behandling, konsekvensbedömning av dataskydd

Hur kopplas PII-kontrollanters kontroller (B.1) till GDPR?

Implementeringsvägledningen för PII -kontrollanter i bilaga B beskriver i stor utsträckning GDPR:s kärnprinciper och rättigheter för registrerade. Varje kontroll i B.1 ger implementeringsvägledning för motsvarande kontroll i bilaga A med samma numrering (t.ex. är B.1.2.2 vägledningen för A.1.2.2 ).

Bilaga B Vägledning Bilaga A Kontroll Viktiga GDPR-artiklar Ämne
F.1.2.2 A.1.2.2 Identifiera och dokumentera syfte Artikel 5(1)(b), 32(4) Syftesbegränsning
F.1.2.3 A.1.2.3 Identifiera rättslig grund Artikel 5(1)(a), 6(1)-(4), 8, 9, 10, 17, 18, 22 Laglighet, särskilda kategorier, brottsuppgifter, barns samtycke
B.1.2.4-5 A.1.2.4 Fastställ samtycke, A.1.2.5 Inhämta och dokumentera samtycke Artikel 7, 8, 9(2)(a) Villkor för samtycke
F.1.2.6 A.1.2.6 Konsekvensbedömning för integritetsskydd Konst. 35 DPIA och förhandssamråd
F.1.2.9 A.1.2.9 Register över behandling Artikel 5(2), 24, 30 Ansvarsskyldighet, register över behandlingsaktiviteter
B.1.3.3-4 A.1.3.3 Information för PII-huvudpersoner, A.1.3.4 Tillhandahållande av information Art. 11–15, 18, 21 Transparens, information till registrerade
F.1.3.5 A.1.3.5 Återkalla samtycke Artikel 7(3), 13, 14, 18 Rätt att återkalla samtycke, begränsning av behandling
F.1.3.6 A.1.3.6 Invända mot behandling Artiklar 13, 14, 21 Rätt till invändning
F.1.3.7 A.1.3.7 Åtkomst, rättelse eller radering Artikel 5(1)(d), 13, 14, 16, 17 Rätt till tillgång, rättelse, radering
F.1.3.9 A.1.3.9 Tillhandahålla kopia av personligt identifierbar information Artikel 15(3-4), 20 Rätt till dataportabilitet
F.1.3.10 A.1.3.10 Hantering av förfrågningar Artikel 12(3-6), 15 Förfaranden för utövande av rättigheter
F.1.3.11 A.1.3.11 Automatiserat beslutsfattande Artiklar 13, 14, 22 Automatiserat individuellt beslutsfattande, profilering
B.1.4.2-3 A.1.4.2 Begränsa insamlingen, A.1.4.3 Begränsa bearbetningen Artikel 5(1)(bc), 25(2) Ändamålsbegränsning, dataminimering, inbyggt dataskydd
F.1.4.6 A.1.4.6 Avidentifiering och radering Konst. 5(1)(ce), 6(4)(e), 11, 32 Dataminimering, lagringsbegränsning, pseudonymisering
F.1.5.2 A.1.5.2 Grund för internationell överföring Art. 15, 30, 44–49 Överföringar till tredjeländer, adekvat skydd, skyddsåtgärder, bindande företagsregler, undantag



ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




Hur kopplas PII-processorkontroller (B.2) till GDPR?

Implementeringsriktlinjerna för PII -processorn följer samma numreringskonvention. Varje B.2-referens motsvarar dess matchande A.2-kontroll.

Bilaga B Vägledning Bilaga A Kontroll Viktiga GDPR-artiklar Ämne
F.2.2.2 A.2.2.2 Kundavtal Artikel 28, 35 Personuppgiftsbehandlarnas skyldigheter, stöd för DPIA
F.2.2.3 A.2.2.3 Organisationens syften Artikel 5(1)(ab), 28(3)(a), 29, 32 Behandling under registeransvarigs behörighet
F.2.2.4 A.2.2.4 Marknadsföring och reklam Konst. 7(4) Samtycke är inte villkorat av delgivning
F.2.2.7 A.2.2.7 Register över behandling Artikel 30(2-5) Register över behandlingsaktiviteter (personuppgiftsbehandlare)
F.2.3.2 A.2.3.2 Skyldigheter gentemot PII-huvudmän Artikel 15(3), 17(2), 28(3)(e) Bistå den personuppgiftsansvarige med begäranden om data från den registrerade
F.2.4.3 A.2.4.3 Retur eller bortskaffande av personligt skydd Artikel 28(3)(g), 30(1)(f) Radering eller återlämnande efter avslutad tjänst
F.2.5.2 A.2.5.2 Internationella överföringar Artiklar 44, 46, 48, 49 Överföringar till tredjeländer (personuppgiftsbehandlare)
F.2.5.7 A.2.5.7 Upplysning om underleverantörer Konst. 28(2) Auktorisering av underbiträden
F.2.5.8 A.2.5.8 Anlitande av underleverantör Artikel 28(2-4) Avtalskrav för underbiträden
F.2.5.9 A.2.5.9 Byte av underleverantör Konst. 28(2) Meddelande om ändring av underbiträde

Hur kopplas delade säkerhetskontroller (B.3) till GDPR?

De delade säkerhetskontrollerna är huvudsakligen kopplade till GDPR artikel 5(1)(f) (integritet och sekretess) och artikel 32 (säkerhet vid behandling). Varje B.3-referens motsvarar dess matchande A.3-kontroll.

Bilaga B Vägledning Bilaga A Kontroller Viktiga GDPR-artiklar Ämne
B.3.5-9 A.3.5 Klassificering, A.3.6 Märkning, A.3.7 Överföring, A.3.8 Identitet, A.3.9 Tillträde Artikel 5(1)(f) Principen om integritet och sekretess
B.3.10, B.3.13 A.3.10 Leverantörsavtal, A.3.13 Rättsliga krav Artikel 28, 32 Personuppgiftsbehandlares skyldigheter, behandlingssäkerhet
B.3.11-12 A.3.11 Incidenthantering, A.3.12 Händelsehantering Konst. 33-34 Anmälan om intrång (till tillsynsmyndighet och registrerade)
B.3.14, B.3.16 A.3.14 Skydd av handlingar, A.3.16 Efterlevnad Artikel 5(2), 24, 32 Ansvarsskyldighet, verifiering av efterlevnad
B.3.19-25 A.3.19 Töm skrivbordet, A.3.20 Lagringsmedia, A.3.21 Avfallshantering, A.3.22 Ändpunkter, A.3.23 Autentisering, A.3.24 Säkerhetskopiering, A.3.25 Loggning Artikel 5(1)(f), 32(1)(a) Integritet, sekretess, kryptering och pseudonymisering
F.3.26 A.3.26 Användning av kryptografi Artikel 32(1)(a) Kryptering och pseudonymisering
B.3.27-29 A.3.27 Säker utveckling, A.3.28 Applikationssäkerhet, A.3.29 Systemarkitektur Konst. 25(1) Dataskydd genom design
F.3.31 A.3.31 Testinformation Artikel 5(1)(f), 32 Skydd av personligt identifierbar information i testmiljöer



Hitta ditt självförtroende inom efterlevnad med ISMS.online

En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.




Hur bör man använda den här kartläggningen i praktiken?

Kartläggningen i bilaga D är en utgångspunkt, inte en checklista för efterlevnad. Så här använder du den effektivt:

  • Gapanalys: Om ni har implementerat ISO 27701:2025-kontroller, använd kartläggningen för att identifiera vilka GDPR-artiklar ni redan har åtgärdat och var det finns luckor.
  • Revisionsbevis: Hänvisa till kartläggningen när du visar för tillsynsmyndigheter eller revisorer att ditt PIMS stöder GDPR-efterlevnad
  • Rapportering över flera ramverk: Använd mappningen för att skapa enhetliga efterlevnadsrapporter som visar hur en uppsättning kontroller uppfyller flera myndighetskrav
  • DPIA-stöd: Mappningen till artikel 35 hjälper dig att koppla samman dina konsekvensbedömningar för integritet (kontroll A.1.2.6) enligt GDPR:s DPIA-krav
  • Övergångsplanering: Om du övergår från ISO 27701:2019, använd mappningen bredvid övergångsguide för att kontrollera GDPR-täckningen under den nya kontrollstrukturen

Kom ihåg att efterlevnad av GDPR innebär skyldigheter utöver vad en enskild standard täcker (t.ex. att utse en ledande tillsynsmyndighet, att svara på verkställighetsåtgärder). Kartläggningen visar var ISO 27701:2025 ger strukturerat stöd, inte var efterlevnad garanteras.

Varför välja ISMS.online för anpassning till GDPR och ISO 27701?

ISMS.online hjälper dig att hantera båda ramverken på en enda plattform:

  • Integrerade efterlevnadsvyer — Se hur ISO 27701:2025-kontrollerna mappas till GDPR-skyldigheter i en enda instrumentpanel
  • Bevisbibliotek — Bifoga samma bevis (policyer, DPIA:er, intrångsförfaranden) till både ISO 27701-kontroller och GDPR-krav.
  • Regulatorisk spårning — Håll dig uppdaterad om trender inom GDPR-tillämpning och uppdatera ditt PIMS därefter
  • Datakartläggning — Dokumentera dina behandlingsaktiviteter, lagliga grunder och internationella överföringar i ett strukturerat register
  • Överträdelsehantering — Spåra incidenter från upptäckt till anmälan, i linje med både artikel 33/34 och kontroller A.3.11/A.3.12

Vanliga frågor

Betyder implementeringen av ISO 27701:2025 att jag är GDPR-kompatibel?

Inte automatiskt. ISO 27701:2025 tillhandahåller ett ramverk för ledningssystem som stöder många GDPR-krav, men GDPR-efterlevnaden beror på dina specifika behandlingsaktiviteter, lagliga grunder och hur du implementerar och driver dina kontroller. Kartläggningen i bilaga D är vägledande, inte ett efterlevnadsintyg. För en detaljerad titt på hur standarden stöder GDPR, se GDPR-efterlevnadsguiden.


Vilka GDPR-artiklar täcks mest omfattande av ISO 27701:2025?

Artiklarna 5 (principer), 6 (rättslig grund), 12–22 (den registrerades rättigheter), 25 (inbyggt dataskydd), 28 (personuppgiftsbehandlarens skyldigheter), 30 (register över behandlingar), 32 (säkerhet), 33–34 (anmälan om dataintrång) och 44–49 (internationella överföringar) har alla omfattande mappningar till ISO 27701:2025-kontrollerna. De personuppgiftsansvariga kontrollerna ger den bredaste täckningen och behandlar den registrerades rättigheter, ändamålsbegränsning och krav på rättslig grund.


Har GDPR-mappningen ändrats sedan 2019 års utgåva?

Mappningen har uppdaterats för att återspegla den nya kontrollnumreringen ( strukturen i bilaga A /B istället för klausulerna 6–8), men de underliggande GDPR-artiklarna som täcks är i stort sett lika. Mappningen för 2025 är mer detaljerad på vissa områden på grund av den omstrukturerade kontrolluppsättningen. Se den fullständiga jämförelsen av ändringarna för mer information.


Vad är förhållandet mellan bilaga A och bilaga B?

Bilaga A definierar integritetskontrollerna (vad du måste göra) och bilaga B ger motsvarande implementeringsvägledning (hur man gör det). De delar samma numrering: A.1.2.2 är kontrollen och B.1.2.2 är dess vägledning. Båda bilagorna är normativa i 2025 års upplaga. Mappningen i bilaga D refererar till B-numreringen eftersom den mappar implementeringsvägledningen till GDPR-artiklar, men varje B-kontroll har en direkt A-motsvarighet.

För praktisk vägledning om implementering av kontroller av gränsöverskridande överföringar, se vår guide om gränsöverskridande dataöverföringar.

Förstå den fullständiga ekonomiska bilden i vår analys av kostnaden för bristande efterlevnad kontra certifiering.

Dataskyddsombud kan hitta ett fokuserat perspektiv på dessa skyldigheter i vår guide för dataskyddsombud.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.