Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

ISO 27701:2025 har publicerats

Den uppdaterade ISO 27701:2025-standarden släpptes i juli 2025 och ersatte 2019 års utgåva. Innehållet på den här sidan avser 2019 utgåva, som förblir giltig under övergångsperioden fram till oktober 2028.

Visa den uppdaterade ISO 27701:2025-versionen av den här sidan

Nyheter i ISO 27701:2025 | Övergångsguide

Förstå avsnitt 6.9: Driftsäkerhet i ISO 27701

Den dagliga driften av ett IKT-nätverk innehåller många fallgropar som har potential att påverka en organisations förmåga att följa sina lagstiftande, reglerande och avtalsenliga skyldigheter.

Operations Security är ett brett ämne som behandlar en mängd olika frågor som rör tillgängligheten och integriteten för PII och integritetsrelaterad information, över hela en organisations verksamhet.

Vad som omfattas av ISO 27701 klausul 6.9

ISO 27701 klausul 6.9 innehåller 4 underklausuler, som var och en motsvarar en angränsande underklausul i ISO 27002 :

  • ISO 27701 6.9.1.1 – Dokumentera driftprocedurer (ISO 27002 Kontroll 5.37)
  • ISO 27701 6.9.1.2 – Förändringshantering (ISO 27002 Kontroll 8.32)
  • ISO 27701 6.9.1.3 – Kapacitetshantering (ISO 27002 Kontroll 8.6)
  • ISO 27701 6.9.1.4 – Separation av utvecklings-, test- och driftsmiljöer (ISO 27002 Kontroll 8.31)

ISO ger ingen ytterligare vägledning för PIMS eller PII-relaterade aktiviteter, och det finns inte heller några Storbritannien GDPR överväganden att ta hänsyn till.




ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




ISO 27701 Klausul 6.9.1.1 – Dokumentera operativa procedurer

Referenser ISO 27002 Kontroll 5.37

Organisationer bör noggrant dokumentera procedurer förknippade med integritetsskydd, inklusive:

  • Aktiviteter som behöver utföras flera gånger av samma personal.
  • Aktiviteter som vanligtvis inte utförs, och när nästa instans sannolikt kommer att uppstå.
  • Nya aktiviteter.
  • Överlåter ansvaret till övrig personal.

Processer och procedurer bör tydligt specificera:

  • Personer som ansvarar för att verksamheten genomförs.
  • Hur system ska implementeras.
  • Hur PII och relaterad information ska lagras och hanteras.
  • Säkerhetskopierar planer och affärsresiliens (se ISO 27002 Kontroll 8.13).
  • Eventuella schemaläggningskrav.
  • Tydliga instruktioner som beskriver hur personalen ska hantera särskilda förhållanden som uppstår under processen att skydda PII och integritetsrelaterade tillgångar, inklusive verktygsprogram (se ISO 27002 Kontroll 8.18).
  • Hur man implementerar och administrerar lagringsmedia (se ISO 27002 kontroller 7.10 och 7.14).
  • Systemåterställningsprocedurer.
  • Hur personalen ska hantera revisionsspår, system- och händelseloggar och andra tillhörande övervakningssystem (se ISO 27002 kontroller 8.15, 8.17 och 7.4).
  • Kapacitet, prestanda och säkerhetsövervakning (se ISO 27002 kontroller 8.6 och 8.16).

Organisationer bör se till att policyer och procedurer ses över med lämpliga intervall och uppdateras när operativa behov förändras.

Där det är möjligt rekommenderar ISO att system ska underhållas med samma uppsättning administrativa kontroller och applikationer.

Relevanta ISO 27002-kontroller

  • ISO 27002 7.4
  • ISO 27002 7.10
  • ISO 27002 7.14
  • ISO 27002 8.6
  • ISO 27002 8.13
  • ISO 27002 8.15
  • ISO 27002 8.16
  • ISO 27002 8.17
  • ISO 27002 8.18

ISO 27701 Klausul 6.9.1.2 – Change Management

Referenser ISO 27002 Kontroll 8.32

Närhelst ett nytt system introduceras, eller några större förändringar planeras i befintliga system, bör organisationer följa ett strukturerat system som täcker av:

  • Dokumentation.
  • Specifikationen.
  • Testning.
  • Kvalitetskontroll.
  • Hanterade implementering.

Ändringsprocedurer bör inkludera:

  • En analys av effekterna av eventuella föreslagna ändringar.
  • Tillståndsförfaranden.
  • Spridning av ändringar till alla intresserade.
  • Testning – inklusive rigida acceptanskriterier.
  • Hur förändringar görs under implementeringsfaserna.
  • Beredskapsplaner som täcker eventuella förändringsrelaterade incidenter under implementeringen.
  • Hur man upprätthåller adekvata register över all förändringsrelaterad aktivitet.
  • Uppdatering av alla relevanta driftsdokument och användarinstruktioner (se ISO 27002 Kontroll 5.37).

ISO förespråkar testning och all förändringsrelaterad aktivitet i en miljö som är logiskt (och potentiellt fysiskt) skild från den operativa miljö som förändringarna kommer att påverka) (se ISO 27002 Kontroll 8.31).

Relevanta ISO 27002-kontroller

  • ISO 27002 5.37
  • ISO 27002 8.31



klättring

Bädda in, utöka och skala upp er efterlevnad utan krångel. IO ger er motståndskraften och självförtroendet att växa säkert.




ISO 27701 Klausul 6.9.1.3 – Kapacitetshantering

Referenser ISO 27002 Kontroll 8.6

Organisationer måste säkerställa att de har tillräcklig operativ kapacitet för att utföra dagliga affärsfunktioner, så att PII eller integritetsrelaterat material inte äventyras.

Organisationer bör:

  • Betrakta affärskontinuitet och integritetsskydd som en högsta prioritet när du implementerar kontroller för kapacitetshantering, inklusive detektivkontroller som lyfter fram potentiella problem innan de inträffar.
  • Basera sin kapacitetshanteringsoperation på de proaktiva funktionerna inställning och övervakning.
  • Utför regelbundna stresstester som undersöker systemets förmåga att tillgodose övergripande affärsbehov och integritetsskyddsbestämmelser, lagar och riktlinjer.
  • Inkludera planer för kommersiell och teknisk expansion (både ur ett fysiskt och digitalt perspektiv) av verksamheten.
  • Tänk på varierande ledtider och kostnader, beroende på vilket system eller affärsfunktion det gäller. Integritetsrelaterade resurser bör ges mer uppmärksamhet, med tanke på deras förhöjda riskprofil.
  • Dokumentera och observera enskilda felpunkter relaterade till ett beroende av nyckelpersoner, individuella resurser och PII.
  • Utarbeta och implementera en kapacitetshanteringsplan som handlar specifikt om integritetsskydd.

ISO förespråkar en dubbelfrontsstrategi för kapacitetshantering som antingen ökar kapaciteten eller minskar efterfrågan på en resurs eller uppsättning resurser.

När organisationer försöker öka kapaciteten bör de:

  1. Överväg att anställa nya medarbetare för att möta växande affärskrav.
  2. Expandera till nya fysiska platser – inklusive databehandling och lagringsmöjligheter.
  3. Överväg att använda molnresurser som automatiskt expanderar för att möta organisationens växande behov.

När organisationer försöker minska efterfrågan bör de:

  • Ta bort föråldrad eller oanvänd data.
  • Kassera alla papperskopior av information som organisationen inte längre behöver och inte är lagligt skyldig att behålla.
  • Avveckla alla IKT-resurser som inte längre behövs.
  • Implementera schemalagda ICT-uppgifter som optimerar minnesresurser och minimerar lagringsutrymme.
  • Se till att alla delar av körbar kod, eller databasfrågor, är optimerade för att minska efterfrågan på beräknings- och lagringsresurser.
  • Begränsa internetåtkomst och förbjud video-/ljudströmning från arbetsenheter.

ISO 27701 Klausul 6.9.1.4 – Separation av utvecklings-, test- och operativa miljöer

Referenser ISO 27002 Kontroll 8.31

ISO identifierar tre distinkta testmiljöer som måste separeras från varandra:

  • Utveckling
  • Testning
  • Produktion

För att säkerställa att PII skyddas i alla tre miljöerna (särskilt i hela produktionsmiljön), bör organisationer:

  • Drifta produktions- och utvecklingssystem inom distinkt olika domäner (fysiska och virtuella).
  • Definiera strikt hur programvara implementeras från utvecklingsstadiet till produktionsstadiet.
  • Testa noggrant alla ändringar av produktionssystem i en testmiljö innan de appliceras i en levande miljö (se ISO 27002 Kontroll 8.29).
  • Förbjud testning i levande produktionsmiljöer, förutom särskilda fall som har fått förhandstillstånd.
  • Se till att utvecklingsverktyg inte är tillgängliga från levande produktionsmiljöer, om det inte uttryckligen krävs.
  • Märk system och tillgångar för att tydligt ange vilken miljö de tillhör.
  • Förhindra kopiering av integritetsrelaterad information från produktionsmiljön till någon annan miljö, såvida inte nämnda data är föremål för samma uppsättning säkerhetskontroller vart den än kopieras.

Utvecklings- och testmiljöer bör skyddas av:

  1. Uppdatering och patchning av ALLA utvecklingsverktyg.
  2. Bästa praxis-konfigurationer.
  3. Revision och övervakning av eventuella förändringar i miljön.
  4. Robusta BUDR-planer.

ISO gör det uttryckligen klart att utvecklings- och testpersonal utgör en oproportionerlig risk för PII – antingen direkt på grund av skadliga handlingar eller oavsiktligt på grund av misstag i utvecklingsprocessen.

Det är ytterst viktigt att ingen enskild anställd har förmågan att göra ändringar både i och inom utvecklings- och produktionsmiljöer utan korrekt auktorisation, inklusive en granskning av de nödvändiga ändringarna och flerstegsgodkännande (se ISO 27002 Kontroll 8.33).

Organisationer bör vara mycket noga med att säkerställa integriteten och tillgängligheten av PII under hela utvecklings- och testprocessen, inklusive flera levande produktionsmiljöer, utbildningsmiljöer och åtskillnad av arbetsuppgifter.

Relevanta ISO 27002-kontroller

  • ISO 27002 8.29
  • ISO 27002 8.33

Stödjande kontroller från ISO 27002 och GDPR

ISO 27701 Klausulidentifierare ISO 27701 Klausulnamn ISO 27002-krav Tillhörande GDPR-artiklar
6.9.1.1 Dokumentera driftprocedurer
5.37 – Dokumenterade driftsprocedurer för ISO 27002
Ingen
6.9.1.2 Change Management
8.32 – Change Management för ISO 27002
Ingen
6.9.1.3 Kapacitetshantering
8.6 – Kapacitetshantering för ISO 27002
Ingen
6.9.1.4 Separation av utvecklings-, test- och driftmiljöer
8.31 – Separation av utvecklings-, test- och produktionsmiljöer för ISO 27002
Ingen

Hur ISMS.online hjälper

För att uppfylla ISO 27701 måste du skapa ett Privacy Information Management System (PIMS). Med våra förbyggda PIMS kan du snabbt och enkelt hantera och organisera kund-, leverantörs- och medarbetares data för att till fullo uppfylla standarden.

Dessutom kan ISMS.online ta emot det växande antalet globala, regionala och sektorspecifika integritetsbestämmelser.

Innan du blir ISO 27701 (integritets)certifierad måste du först bli ISO 27001 (informationssäkerhet) certifierad. Lyckligtvis kan vår plattform hjälpa dig att uppnå båda.

Ta reda på mer av boka en demo.


Toby Cane

Partner Customer Success Manager

Toby Cane är Senior Partner Success Manager för ISMS.online. Han har arbetat för företaget i nästan fyra år och har haft en rad olika roller, bland annat som värd för deras webbseminarier. Innan han började arbeta med SaaS var Toby gymnasielärare.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Sommaren 2026
Högpresterande - Sommaren 2026 Small Business UK
Regional ledare - Sommaren 2026 EU
Regional ledare - Sommaren 2026 EMEA
Regional ledare - Sommaren 2026 Storbritannien
Högpresterande - Sommaren 2026 Mellanmarknad EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.