Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad är en ISO 27701:2025 gapanalys?

En gapanalys jämför era nuvarande integritetsrutiner med kraven i ISO 27701:2025 för att identifiera var ni redan följer kraven och var arbete behövs. Det är det viktigaste första steget i alla implementeringsprojekt och ger utgångspunkten för att planera, resursera och prioritera er väg mot certifiering.

Utan en gapanalys riskerar organisationer två kostsamma misstag: att underskatta det inblandade arbetet (vilket leder till missade deadlines och budgetöverskridanden) eller att överdriva utvecklingen av områden där de redan uppfyller kraven (vilket slösar tid och resurser).

Analysen omfattar både ledningssystemkraven i klausulerna 4 till 10 och de tillämpliga integritetskontrollerna i bilaga A. Eftersom ISO 27701:2025 nu är en fristående certifierbar standard måste din gapanalys bedöma hela kravomfattningen oberoende av varandra, inte bara de integritetsspecifika tilläggen.

Hur genomför man en gapanalys steg för steg?

En grundlig gapanalys följer en strukturerad process. Att hasta igenom den eller förlita sig på antaganden undergräver värdet av hela processen.

Steg 1: Definiera ditt omfång

Innan du utvärderar något, fastställ gränserna för ditt PIMS. Bestäm vilka delar av din organisation, processer, system och data som omfattas. Tänk på:

  • Vilka affärsfunktioner behandlar PII?
  • Vilka typer av personligt identifierbara uppgifter behandlar ni (kunddata, medarbetardata, leverantörsdata)?
  • Agerar du som PII-kontrollant, personuppgiftsbehandlare eller båda?
  • Vilka platser, system och tredje parter är inblandade?

Steg 2: Bedöm kraven på ledningssystemet (avsnitt 4 till 10)

Gå igenom varje klausul i ledningssystemet och utvärdera din nuvarande position mot varje krav. För varje krav, registrera:

  • Nuvarande tillstånd — Vad du har på plats idag
  • Gap identifierat — Vad som saknas eller är otillräckligt
  • Mognadsnivå — Inte påbörjat, delvis genomfört, helt genomfört
  • Tillgängliga bevis — Vilken dokumentation eller vilka register finns

Steg 3: Bedöm kontrollerna i bilaga A

Utvärdera varje kontroll i bilaga A mot era nuvarande rutiner. Kontrollerna är organiserade i tre tabeller: kontroller för personuppgiftsansvariga, kontroller för personuppgiftsansvariga och delade säkerhetskontroller. Utvärdera endast de kontroller som är relevanta för er roll (personuppgiftsansvarig, personuppgiftsbiträde eller båda).

Steg 4: Poängsätt och kategorisera luckor

Tilldela en mognadspoäng till varje krav och kontroll. Ett enkelt trafikljussystem fungerar bra:

Betyg Betydelse Typisk åtgärd
Grön Fullt implementerat och bevisat Underhålla och övervaka
Bärnsten Delvis implementerad eller saknar bevis Täck gapet – kan behöva dokumentation, formalisering eller ytterligare bevis
Röt Inte påbörjad eller saknas fundamentalt Planera och genomför från grunden

Steg 5: Prioritera och planera

Alla luckor väger inte lika tungt. Prioritera baserat på:

  • Certifieringsrisk — Luckor i obligatoriska krav (klausuler i ledningssystem) är mer kritiska än luckor i kontroller som du kan utesluta från din Förklaring om tillämplighet
  • Affärsrisk — Luckor som utsätter organisationen för regelverk påföljder eller dataintrång bör åtgärdas snarast
  • Ansträngning och beroenden — Vissa brister kräver kulturell förändring eller samarbete från tredje part, vilket tar längre tid

Resultatet av din gapanalys bör vara en prioriterad implementeringsplan med tidslinjer, resursbehov och tydligt ägarskap för varje åtgärdspunkt.




ISMS.onlines kraftfulla instrumentpanel

Påbörja din gratis provperiod

Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda




Vad bör du bedöma inom varje klausulområde?

Tabellen nedan ger en praktisk checklista över vad du ska leta efter när du utvärderar varje klausul i ledningssystemet under din gapanalys.

Klausul Viktiga frågor att ställa
Klausul 4: Kontext Har ni identifierat alla berörda parter? Är omfattningen av ert PIMS tydligt definierad och dokumenterad? Förstår ni sammanhanget för behandlingen av personuppgifter?
Klausul 5: Ledarskap Finns det en integritetspolicy som godkänts av högsta ledningen? Är roller och ansvar för integritet tydligt fördelade? Finns det bevis på ledningens engagemang?
Punkt 6: Planering Har ni en metod för bedömning av integritetsrisker? Finns det ett riskregister med aktuella poster? Finns det en tillämplighetsförklaring? Är integritetsmål definierade och mätbara?
Klausul 7: Support Är personalen kompetent i sina integritetsroller? Finns det ett utbildnings- och informationsprogram? Kontrolleras dokumenterad information (versionshantering, godkännande, distribution)?
Klausul 8: Drift Planeras och kontrolleras operativa processer? Genomförs riskbedömningar med planerade intervall? Implementeras riskhantering enligt plan?
Klausul 9: Prestanda Övervakar och mäter ni effektiviteten hos ert PIMS? Har internrevisioner genomförts? Har en ledningsgranskning ägt rum?
Klausul 10: Förbättring Finns det en process för att hantera avvikelser? Spåras korrigerande åtgärder tills de är slutförda? Finns det bevis på kontinuerlig förbättring?

Vilka är vanliga brister beroende på organisationstyp?

Olika organisationer tenderar att stöta på olika gapprofiler. Att förstå dina sannolika svaga områden innan du börjar hjälper till att fokusera bedömningen.

Organisationer som är nya inom ledningssystem

Om er organisation aldrig har implementerat ett ISO-ledningssystem kan ni förvänta er betydande brister i:

  • Riskbedömningsmetodik och riskregister
  • Internrevisionsprogram
  • Processen för ledningens granskning
  • Dokumenterad informationskontroll
  • Korrigerande åtgärder och kontinuerliga förbättringsprocesser

Det här är strukturella krav som ligger till grund för hela PIMS. De kräver nya processer, inte bara dokumentation av befintliga metoder.

Organisationer som redan har ISO 27001 på plats

Om ni redan har ISO 27001 är ert ledningssystem i stort sett etablerat. Typiska brister fokuserar på integritetsspecifika områden:

  • Dokumentation om sammanhang för behandling av personuppgifter och ändamålsbegränsning
  • Rutiner för hantering av rättigheter för registrerade
  • Integritetsspecifika riskbedömningskriterier
  • Definitioner av rollerna för personuppgiftsansvariga och personuppgiftsbehandlare
  • Integritetskonsekvensbedömningar

Organisationer som övergår från ISO 27701:2019

Om ni övergår från 2019 års upplaga bör er gapanalys fokusera på de strukturella förändringarna i 2025 års upplaga. Se vår övergångsguide för en fullständig beskrivning av förändringarna. Vanliga gap inkluderar:

  • Uppdaterad kontrollstruktur i bilaga A (2025 års utgåva omorganiserar kontrollerna avsevärt)
  • Nya fristående krav för ledningssystem som tidigare ärvdes från ISO 27001
  • Uppdaterad riskbedömningsmetod som återspeglar standardens fristående karaktär

Organisationer med stark GDPR-efterlevnad

GDPR -mogna organisationer har ofta solida integritetsrutiner men kan sakna den formella ledningssystemstruktur som ISO 27701:2025 kräver. GDPR-kartläggningen i bilaga D hjälper till att identifiera var befintligt GDPR-arbete uppfyller ISO 27701-kraven. Typiska brister inkluderar:

  • Formaliserad riskbedömningsmetodik (snarare än ad hoc-konsekvensbedömningar för dataskydd)
  • Internrevisionsprogram som täcker hela PIMS
  • Strukturerad ledningsgranskningsprocess med dokumenterade beslut
  • Tillämplighetsförklaring för kontroller i bilaga A



ISMS.onlines kraftfulla instrumentpanel

En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.




Hur accelererar ISMS.online er gapanalys?

ISMS.online omvandlar gapanalysen från en manuell, kalkylbladsbaserad övning till en guidad, strukturerad bedömning som sparar tid och ger mer handlingsbara resultat.

  • Förbyggt bedömningsramverk — Varje klausul och bilaga A-kontroll är redan mappad i plattformen, så du kan bedöma mot hela standarden utan att behöva bygga din egen checklista.
  • Mognadspoängsättning — Betygsätt varje krav med hjälp av en konsekvent mognadsmodell, där plattformen automatiskt markerar dina högst prioriterade brister.
  • Spårning av mellanrum till handling — Omvandla upptäckta brister direkt till åtgärdspunkter med ägare, förfallodatum och statusspårning
  • Beviskoppling — Bifoga befintliga bevis till kraven under bedömningen, så att du vet exakt vad du har och vad du fortfarande behöver
  • Framstegsöversikter — Visualisera din efterlevnadssituation med en snabb blick och spåra förbättringar över tid
  • Implementeringsmallar — För varje lucka du identifierar, ISMS.online tillhandahåller mallar för policyer, procedurer och dokumentation för att avsluta ärendet snabbare

För nästa steg efter din gapanalys, se vår guide för att komma igång med implementeringen av ISO 27701:2025 , som täcker hela processen från bedömning till certifiering.

Varför välja ISMS.online för din gapanalys?

  • Omfattande standardtäckning — Bedöm mot varje klausul och bilaga A-kontroll utan att bygga ditt eget bedömningsramverk från grunden
  • Guidad bedömningsprocess — Steg-för-steg-vägledning säkerställer att ingenting missas, även om du genomför din första gapanalys i ledningssystemet
  • Omedelbar prioritering — Automatiserad poängsättning belyser dina mest kritiska brister så att du vet var du ska fokusera resurserna först
  • Sömlös övergång till implementering — Upptäckter av brister omvandlas direkt till implementeringsuppgifter inom samma plattform, vilket undviker dataförlust mellan bedömning och åtgärd
  • Stöd för flera ramar — Om du planerar att implementera ISO 27701 tillsammans med ISO 27001 eller andra standarder, ISMS.online kartlägger överlappande krav så att du kan bedöma en gång och uppfylla flera ramverk
  • Inbyggt samarbete — Tilldela bedömningsavsnitt till olika teammedlemmar och följ upp framstegen centralt
  • Betrott av tusentals organisationer - ISMS.online har hjälpt företag av alla storlekar att genomföra gapanalyser och uppnå ISO-certifiering

Vanliga frågor

Hur lång tid tar en ISO 27701:2025 gapanalys?

En typisk gapanalys tar två till fyra veckor, beroende på organisationens storlek och komplexitet. Mindre organisationer med ett fokuserat område kan slutföra den på en till två veckor. Större organisationer med flera affärsenheter, omfattande databehandling och befintliga ledningssystem kan behöva fyra veckor eller mer.


Bör vi genomföra gapanalysen internt eller anlita en konsult?

Båda metoderna fungerar. Interna bedömningar är kostnadseffektiva och bygger upp organisatorisk kunskap, men kan missa luckor om teammedlemmar saknar erfarenhet av ISO-ledningssystem. En konsult bidrar med expertis och objektivitet men till en högre kostnad. Många organisationer använder en hybridmetod: genomför den inledande bedömningen internt med hjälp av en plattform som ISMS.online och anlitar sedan en konsult för att validera resultaten.


Kan vi använda vår ISO 27001 gapanalys som utgångspunkt?

Ja. Om ni redan har ISO 27001 är era ledningssystemklausuler i stort sett på plats och er gapanalys kan fokusera på de integritetsspecifika kraven och kontrollerna i bilaga A. Ni bör dock fortfarande granska ledningssystemklausulerna, eftersom ISO 27701:2025 innehåller integritetsspecifika nyanser som ISO 27001 inte täcker.


Vilken leverbarhet bör gapanalysen producera?

Det primära resultatet är en prioriterad lista över luckor med mognadspoäng, mappade till standardens krav och kontroller. Detta bör matas direkt in i en implementeringsplan med tidslinjer, resursuppskattningar och ägarskap. I ISMS.online genereras detta resultat automatiskt när du slutför bedömningen.


Hur ofta bör vi upprepa gapanalysen?

En fullständig gapanalys görs vanligtvis en gång under den initiala implementeringen och igen vid övergång mellan utgåvor (t.ex. från 2019 till 2025). Efter certifiering tjänar regelbundna internrevisioner ett liknande syfte. Att upprepa en fokuserad gapanalys årligen eller efter betydande organisatoriska förändringar är dock god praxis för att säkerställa att ert PIMS förblir aktuellt.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.