Vilka bevis förväntar sig revisorer för ISO 27701:2025?
ISO 27701:2025-certifieringsrevisioner följer en strukturerad, evidensbaserad metod. Revisorer litar inte bara på dina ord – de behöver dokumenterade bevis på att ditt integritetsinformationshanteringssystem (PIMS) uppfyller alla tillämpliga krav i standarden.
Bevis faller inom tre breda kategorier:
- Dokumentärt bevis — Policyer, procedurer, processdokument, riskbedömningar och tillämplighetsförklaringen
- Register och loggar — Mötesprotokoll, utbildningsprotokoll, revisionsrapporter, incidentloggar, databehandlingsregister och loggar för korrigerande åtgärder
- Bevisad praxis — Intervjuer med personal, genomgångar av system i realtid och observation av processer i praktiken
2025 års utgåva är nu en fristående certifierbar standard , vilket innebär att ditt bevispaket måste täcka alla ledningssystemkrav i klausulerna 4 till 10 samt tillämpliga kontroller i bilaga A.
Vilka bevis krävs för varje klausulområde?
Varje klausul i ISO 27701:2025 kräver specifika typer av bevis. Tabellen nedan kartlägger de viktigaste bevispunkterna som revisorer letar efter mot varje klausul i ledningssystemet.
| Klausul | Area | Viktiga bevis som krävs |
|---|---|---|
| Klausul 4 | Organisationens sammanhang | Omfattningsbeskrivning, analys av intressenter, sammanhang för behandling av personuppgifter, dokumentation av PIMS-gränser |
| Klausul 5 | Ledarskap | Integritetspolicy (undertecknad av högsta ledningen), matris för roller och ansvarsområden, register över ledningens åtaganden |
| Klausul 6 | Planering | Metod för bedömning av integritetsrisker, riskregister, riskhanteringsplan, tillämplighetsförklaring, integritetsmål |
| Klausul 7 | Support | Kompetensregister, utbildningsloggar, bevis från medvetenhetsprogram, dokumenterat informationskontrollförfarande |
| Klausul 8 | Drift | Operativa planeringsdokument, resultat av riskbedömning, bevis för implementering av riskhantering |
| Klausul 9 | Utvärdering av prestanda | Övervaknings- och mätresultat, internrevisionsrapporter, protokoll från ledningens granskning |
| Klausul 10 | Förbättring | Avvikelser och korrigerande åtgärder, bevis på kontinuerliga förbättringsaktiviteter |
Utöver klausulerna om ledningssystemet bedömer revisorerna även bevis för varje kontroll i bilaga A som du har förklarat tillämplig i din tillämplighetsförklaring . Detta inkluderar kontroller specifika för registeransvariga, kontroller specifika för registerförare och gemensamma säkerhetskontroller.
Hur skiljer sig beviskraven i steg 1 och steg 2 åt?
ISO 27701:2025-certifieringsrevisionen är uppdelad i två steg, vart och ett med olika bevisförväntningar:
Steg 1: Dokumentationsgranskning
Steg 1-revisionen fokuserar på om ert dokumenterade PIMS är adekvat. Revisorerna granskar:
- Din PIMS-omfattning och gränser
- Integritetspolicy och integritetsmål
- Riskbedömningsmetodik och riskhanteringsplan
- Förklaring om tillämplighet
- Viktiga procedurer och processdokumentation
- Internrevisionsprogram och schema för ledningens granskning
Steg 1 är främst en beredskapskontroll. Revisorn bekräftar att er dokumentation är tillräckligt fullständig för att gå vidare till steg 2 och identifierar eventuella områden som behöver uppmärksammas innan implementeringsrevisionen.
Steg 2: Implementeringsbedömning
Steg 2 är den fullständiga implementeringsrevisionen. Revisorerna verifierar att ert PIMS inte bara är dokumenterat utan faktiskt fungerar. Bevis i detta skede inkluderar:
- Genomförda riskbedömningar med aktuella resultat
- Utbildningsregister som visar att personal har utbildats och bedömts
- Interna revisionsrapporter med åtgärdade resultat
- Protokoll från ledningens granskning med beslut dokumenterade
- Rapporter om incidenter (även om inga incidenter har inträffat måste processen dokumenteras)
- Hanteringsregister för den registrerades begäran
- Leverantörs- och processorhanteringsregister
För mer information om hela certifieringsprocessen, se vår certifieringsguide.
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Vilka är de vanligaste evidensbristerna?
Vissa bevisbrister förekommer upprepade gånger i ISO 27701:2025-revisioner. Att veta vad som fångar organisationer hjälper dig att undvika samma misstag.
| Gemensamt gap | Varför det händer | Hur man fixar det |
|---|---|---|
| Inga bevis på ledningens granskning | Granskningar sker informellt utan protokoll | Schemalägg formella granskningar med dagordning, deltagare och dokumenterade beslut |
| Utbildningsregister saknas eller är ofullständiga | Träning sker men loggas inte | Använd ett utbildningshanteringssystem som spårar slutförande och kompetensbedömning |
| Riskbedömning inte aktuell | Inledande bedömning gjord men inte uppdaterad | Schemalägg regelbundna granskningar och uppdateringar efter betydande förändringar |
| Inga internrevisionsbevis | Organisationen förlitar sig på externa konsulter och hoppar över interna revisioner | Genomför minst en fullständig internrevisionscykel före certifieringsrevisionen |
| Saknade motiveringar i tillämplighetsförklaringen | Kontroller markerade som ej tillämpliga utan förklaring | Dokumentera motiveringen för varje undantag i SoA:n |
| Leverantörsavtal saknar sekretessklausuler | Avtal föregår implementeringen av PIMS | Granska och uppdatera leverantörsavtal för att inkludera villkor för databehandling och sekretess |
| Incidentrespons inte testad | Inga incidenter har inträffat, så processen är oprövad | Kör bordsövningar och registrera resultaten |
Hur bör du organisera ditt bevispaket?
Ett välorganiserat bevispaket gör revisioner smidigare och minskar risken för fynd som orsakas av bevis som finns men inte kan lokaliseras. Följ dessa principer:
- Koppla bevis till krav — Skapa en bevismatris som länkar varje klausul och bilaga A-kontroll till de specifika dokument, register och skärmdumpar som visar efterlevnad
- Använd konsekventa namngivningskonventioner — Namnge dokument tydligt så att revisorer kan identifiera dem utan din hjälp (t.ex. PIMS-Riskbedömning-2026-Q1.pdf)
- Behåll versionskontroll — Varje dokument ska visa dess version, godkännandedatum och ägare. Revisorer kommer att kontrollera att ni arbetar utifrån aktuella, godkända dokument.
- Håll journalerna tidsstämplade — Utbildningsloggar, mötesprotokoll och revisionsrapporter måste visa när de ägde rum. Odaterade register är svåra för revisorer att acceptera.
- Centralisera lagring — Spridda bevis i e-postinkorgar, delade enheter och individuella bärbara datorer skapar risker. Använd en enda, kontrollerad plats.
Organisationer som anpassar sina bevis till bilaga D till GDPR-mappningen kan också använda samma bevispaket för att visa efterlevnad av tillsynsregler , vilket skapar effektivitet både vad gäller integritetscertifiering och dataskyddsskyldigheter.
Kom igång enkelt med en personlig produktdemo
En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.
Hur stöder ISMS.online hantering av revisionsbevis?
ISMS.online är specialbyggt för att hjälpa organisationer att samla in, organisera och underhålla de bevis som behövs för ISO 27701:2025-certifiering. Viktiga funktioner inkluderar:
- Förbyggt evidensramverk — Beviskrav mappade till varje klausul och bilaga A-kontroll, så att du vet exakt vad du behöver innan revisorn anländer
- Dokumenthantering med versionskontroll — Ladda upp, godkänn och spåra alla policyer, procedurer och stödjande dokument med fullständiga revisionsloggar
- Riskhantering — Genomföra och registrera riskbedömningar direkt i plattformen, med riskregister som länkar till behandlingsplaner och kontrollimplementeringar
- Utbildning och medvetenhetsspårning — Tilldela utbildning, spåra slutförande och registrera kompetensbedömningar med tidsstämplade bevis
- Intern revisionshantering — Planera, genomföra och dokumentera internrevisioner med resultat kopplade till korrigerande åtgärder
- Stöd för ledningens granskning — Strukturerade granskningsmallar som samlar in input, beslut och åtgärder i ett format som revisorer förväntar sig
- Leverantörshantering — Spåra personuppgiftsbiträdesavtal, genomföra due diligence och upprätthålla tillsynsregister
Istället för att bygga ett evidenspaket från grunden ger ISMS.online dig en färdig struktur som samlar in bevis allt eftersom du arbetar dig igenom implementeringen. När din revision är klar är dina bevis redan organiserade och tillgängliga.
För att förstå hela omfattningen av vad ditt PIMS behöver täcka, se vår guide för att komma igång med implementeringen.
Varför välja ISMS.online för hantering av revisionsbevis?
- Bevis mappat till standarden — Varje klausul och bilaga A-kontroll har ett kopplat beviskrav, så ingenting missas
- Automatiserade revisionsspår — Ändringar i dokument, riskbedömningar och åtgärder loggas automatiskt med tidsstämplar och användarattribution
- Centraliserade, revisorsklara bevis — Allt din revisor behöver finns på ett ställe, tillgängligt via säkra, rollbaserade behörigheter
- Förkonfigurerade mallar — Policyer, riskbedömningsmetoder och mallar för avtalade villkor (SoA) anpassade till ISO 27701:2025 minskar installationstiden
- Spårning av korrigerande åtgärder — Koppla avvikelser till korrigerande åtgärder med förfallodatum, ägare och statusspårning
- Instrumentpaneler för efterlevnad i realtid — Se din beredskapsstatus med en snabb blick, identifiera luckor och prioritera arbetet före revisionen
- Betrott av tusentals organisationer - ISMS.online stödjer företag av alla storlekar i att uppnå och bibehålla ISO-certifiering
Vanliga frågor
Vilka är de minsta bevis som krävs för ISO 27701:2025-certifiering?
Som ett minimum behöver du dokumenterade policyer, en riskbedömning och behandlingsplan, ett uttalande om tillämplighet, resultat från internrevision, protokoll från ledningens granskning och dokumentation som visar att era kontroller enligt bilaga A fungerar. Den exakta omfattningen beror på er organisation och de kontroller ni har förklarat tillämpliga.
Hur långt tillbaka bör revisionsbevis gå?
För initial certifiering vill revisorer vanligtvis se minst tre månaders operativa bevis, inklusive en fullständig internrevisionscykel och minst en ledningsgranskning. För övervakningsrevisioner bör bevisen täcka perioden sedan den senaste revisionen.
Kan vi använda digitala bevis eller måste de skrivas ut?
Digitala bevis accepteras fullt ut och föredras ofta av revisorer. Skärmdumpar, systemexporter, tidsstämplade register och dokument lagrade på plattformar som ISMS.online är alla giltiga. Det viktigaste kravet är att bevisen är autentiska, tillgängliga och versionskontrollerade.
Vad händer om revisorn upptäcker att bevis saknas?
Saknade bevis leder vanligtvis till ett avvikelseresultat. Mindre avvikelser ger dig möjlighet att tillhandahålla bevisen inom en överenskommen tidsram (vanligtvis 90 dagar). Större avvikelser kan kräva ett uppföljande revisionsbesök innan certifiering kan beviljas.
Behöver vi separata bevis för ISO 27701 och ISO 27001?
Om du har båda certifieringarna överlappar mycket av bevisen för ledningssystemet varandra (riskhantering, internrevision, ledningsgranskning). ISO 27701 kräver dock ytterligare integritetsspecifika bevis, såsom register över behandling av personuppgifter, hantering av förfrågningar från registrerade och konsekvensbedömningar för integritet. ISMS.online låter dig hantera båda standarderna i ett integrerat system.






