Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Vad är tillämplighetsförklaringen och varför är den viktig?

Tillämplighetsförklaringen (SoA) är ett dokument som listar alla kontroller från Bilaga A i ISO 27701:2025 och anger om var och en är tillämplig på din organisation. För varje tillämplig kontroll registrerar du dess implementeringsstatus. För varje undantagen kontroll anger du en motivering.

Det är viktigt av tre skäl:

  • Det definierar omfattningen av ditt PIMS — SoA berättar för dig certifieringsorgan exakt vilka kontroller ni har implementerat och varför andra är undantagna. Det är grunden för er certifieringsrevision.
  • Det är ett obligatoriskt krav — Klausul 6.1.3 e) i ISO 27701:2025 kräver uttryckligen en tillämplighetsförklaring som inkluderar nödvändiga kontroller, motivering för deras införande, huruvida de har implementerats och motivering för att utesluta kontroller i bilaga A.
  • Det är din revisionsplan — Revisorn använder ert SoA som primär referens under steg 2-revisionen. Varje kontroll som markerats som tillämplig kommer att bedömas för att bevisa implementering.

Vad måste SoA:n innehålla?

Enligt ISO 27701:2025 måste ert SoA innehålla följande för varje kontroll i bilaga A:

Obligatoriskt element BESKRIVNING Exempelvis
Kontrollreferens Kontrollnummer och titel i bilaga A A.1.2 — Integritetsmeddelande
Tillämplighetsstatus Huruvida kontrollen är tillämplig på din organisation Tillämplig / Ej tillämplig
Implementeringsstatus För tillämpliga kontroller: om kontrollen är helt implementerad, delvis implementerad eller planerad Genomförda
Motivering för inkludering Varför denna kontroll är nödvändig för ditt PIMS (vanligtvis kopplat till din riskbedömning) Krävs för att hantera risk R-014 (otillräcklig transparens för registrerade)
Motivering för uteslutning För undantagna kontroller: varför kontrollen inte är tillämplig på dina databehandlingsaktiviteter Ej tillämpligt — organisationen agerar inte som personuppgiftsbehandlare

Hur är 2025 års SoA strukturerad annorlunda än 2019?

Om du är bekant med 2019 års upplaga har SoA-strukturen ändrats avsevärt:

Aspect 2019 utgåva 2025 utgåva
Kontrollkälla Klausulerna 6, 7 och 8 (utvidgningar till ISO 27002) Bilaga A (78 fristående kontroller över 3 tabeller)
Structure SoA omfattade både ISO 27001 bilaga A och tillägg av ISO 27701-klausuler ISO 27701:2025 har en egen dedikerad SoA som endast täcker bilaga A.
Kontrolltabeller Organiserad efter ISO 27002-klausulstruktur Tre tabeller: A.1 (styrenhet, 31 kontroller), A.2 (processor, 18 kontroller), A.3 (delad, 29 kontroller)
Förhållande till ISO 27001 SoA Kombinerad eller korsrefererad Separat dokument. Om du innehar båda certifieringarna behåller du två SoA:er.



ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




Hur bör du gå tillväga för att bygga SoA:n?

Steg 1: Bestäm din/dina roller

ISO 27701:2025 skiljer mellan PII-kontrollanter och PII-bearbetare. Din roll avgör vilka tabeller i bilaga A som gäller:

  • Endast PII-kontroller — Tabell A.1 (31 kontroller) + Tabell A.3 (29 kontroller) = 60 kontroller
  • Endast PII-processor — Tabell A.2 (18 kontroller) + Tabell A.3 (29 kontroller) = 47 kontroller
  • Både styrenhet och processor — Alla tre tabeller = 78 kontroller

Många organisationer agerar både som personuppgiftsansvariga (för medarbetardata) och personuppgiftsbehandlare (för kunddata). Om detta gäller dig omfattas alla 78 kontroller.

Steg 2: Koppla kontroller till din riskbedömning

Varje tillämplig kontroll bör spåras tillbaka till en risk som identifierats i din integritetsriskbedömning. Den här länken är vad revisioneller använder för att verifiera att ditt kontrollval är riskbaserat snarare än godtyckligt. Om en kontroll adresserar en risk som du har identifierat bör den vara tillämplig. Om ingen risk motiverar kontrollen och din databehandling inte kräver den kan du utesluta den med en dokumenterad motivering.

Steg 3: Dokumentera implementeringsstatus ärligt

För varje tillämplig kontroll, registrera dess aktuella status:

  • Genomförda — Kontrollen är fullt fungerande med bevis
  • Delvis implementerad — Vissa delar är på plats; arbete återstår
  • Planerad — Kontrollen finns i er implementeringsplan men är ännu inte operativ

Var ärlig om delvis implementering. Revisorer respekterar transparens och kommer att samarbeta med dig utifrån en tidslinje för korrigerande åtgärder. Att påstå att fullständig implementering har skett när bevis är tunn är en snabb väg till en större avvikelse.

Steg 4: Skriv försvarbara undantagsmotiveringar

För varje undantagen kontroll måste din motivering förklara varför den inte är tillämplig på ditt specifika databehandlingssammanhang. Generiska motiveringar som ”inte relevant” är otillräckliga. Exempel på försvarbara undantag:

  • ”Kontroll A.2.x är inte tillämplig eftersom organisationen inte agerar som personuppgiftsbehandlare för någon tredje part.”
  • ”Kontroll A.1.x (direktmarknadsföring) är inte tillämplig eftersom organisationen inte behandlar personuppgifter för direktmarknadsföring.”
  • ”Kontroll A.3.x (fysiska medier) är inte tillämplig eftersom organisationen behandlar PII uteslutande i digital form utan fysiska register.”

Vilka misstag orsakar granskningsresultat i SoA?

  • Saknade motiveringar för undantag — Det vanligaste fyndet. Varje utesluten kontroll behöver en specifik, dokumenterad anledning. ”Ej tillämpligt” ensamt är inte tillräckligt.
  • Kontroller markerade som implementerade utan bevis — Om du markerar en kontroll som implementerad kommer revisorn att be om att få se bevis. Se till att bevis finns och är länkade innan du genomför din revision.
  • SoA överensstämmer inte med riskbedömningen — Om din riskbedömning identifierar en integritetsrisk men motsvarande kontroll är exkluderad i SoA, kommer revisorn att lyfta fram detta som en avvikelse.
  • Med hjälp av 2019 års struktur — Om din SoA hänvisar till tillägg för personuppgiftsansvariga/personuppgiftsbehandlare i klausul 7/8 snarare än tabeller i bilaga A, uppfyller den inte kraven 2025 krav.
  • Ingen versionskontroll — SoA:n är ett levande dokument. Om det inte finns någon versionshistorik som visar när det senast granskades och uppdaterades kan revisorn ifrågasätta om det återspeglar ert nuvarande tillstånd.



ISMS.onlines kraftfulla instrumentpanel

En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.




Hur håller ni SoA aktuell?

Din SoA är inte ett engångsdokument. Den behöver granskas och uppdateras:

  • Efter ändringar i riskbedömningen — Nya risker kan kräva ytterligare kontroller; pensionerade risker kan medge undantag
  • När databehandlingsaktiviteter ändras — Nya tjänster, nya datatyper eller nya behandlingsrelationer kan påverka vilka kontroller som är tillämpliga
  • Före varje revision — Se till att SoA korrekt återspeglar er nuvarande implementeringsstatus
  • Som en del av ledningens granskning — Inkludera SoA-valuta som en stående punkt på agendan

A efterlevnadsplattform som genererar SoA från dina live-kontrolldata gör detta automatiskt snarare än manuellt. När du uppdaterar en kontrolls status eller lägger till en ny risk återspeglar SoA ändringen omedelbart.

Varför välja ISMS.online för ISO 27701:2025?

  • Automatiserad SoA-generering — Bygg ditt tillämplighetsförklaring utifrån dina kontrollval, med motiveringar och länkar till bevis som fylls i automatiskt.
  • Alla 78 kontroller i bilaga A är förinstallerade — Registeransvariga, personuppgiftsbehandlare och delade kontroller är redo att utvärderas, med vägledning för varje
  • Spårbarhet mellan risk och kontroll — Koppla varje kontroll till de risker den åtgärdar, vilket ger revisorerna den beviskedja de förväntar sig
  • Live-dokument — Din SoA uppdateras automatiskt när du ändrar kontrollstatus, lägger till risker eller modifierar undantagsmotiveringar
  • Versionshistorik — Fullständig revisionslogg för SoA-ändringar, vilket uppfyller kravet på versionskontroll utan manuell spårning
  • Exportklar — Exportera din SoA i ett professionellt format för ditt certifieringsorgan, kunder eller ledningens granskning
  • Multi-ramverk — Om ni upprätthåller både ISO 27001 och ISO 27701 hanterar plattformen båda SoA:erna med delade kontroller mappade över ramverken.

Redo att skapa din tillämplighetsförklaring? Boka demo och se hur ISMS.online gör din ISO 27701: 2025 certifiering Klar för SoA-revision från dag ett.

Vanliga frågor om partihandel med mat och dryck

Hur många kontroller ska det finnas i min SoA?

Din SoA måste lista alla 78 kontroller i bilaga A (eller den delmängd som är relevant för din roll som personuppgiftsansvarig, personuppgiftsbehandlare eller båda). Varje kontroll är antingen tillämplig eller exkluderad med motivering. Antalet tillämpliga kontroller varierar beroende på organisation, men de flesta organisationer som agerar både som personuppgiftsansvarig och personuppgiftsbehandlare har 50–70 tillämpliga kontroller.


Behöver jag en separat SoA för ISO 27701 och ISO 27001?

Ja. Enligt 2025 års utgåva har ISO 27701 sin egen bilaga A med integritetsspecifika kontroller, separat från ISO 27001:s bilaga A. Om du innehar båda certifieringarna har du två SoA:er. En efterlevnadsplattform som ISMS.online hanterar båda och mappar delade kontroller så att du inte dubbelarbetar.


Kan jag utesluta en hel tabell i bilaga A?

Ja, om din roll motiverar det. Om du till exempel uteslutande är en personuppgiftsbehandlare och aldrig agerar som registeransvarig, kan du undanta alla kontroller i tabell A.1 (registeransvarig) med motiveringen att du inte fastställer syftena eller medlen för behandlingen av personuppgifter. Tabell A.3 (delade kontroller) gäller alla organisationer oavsett roll.


Vilka bevis bör kopplas till varje kontroll?

Bevis varierar beroende på kontrolltyp men inkluderar vanligtvis: policyer (godkända och bekräftade), procedurer (dokumenterade och följda), register (loggar, register, mötesprotokoll) och tekniska bevis (systemkonfigurationer, åtkomstkontroller). Nyckeln är att visa att kontrollen inte bara är dokumenterad utan fungerar effektivt.


Hur ofta bör SoA:n granskas?

Granska minst SoA:n årligen som en del av er ledningsgranskningscykel och före varje certifierings- eller övervakningsrevision. Ni bör också uppdatera den när det sker en betydande förändring av era databehandlingsaktiviteter, riskprofil eller organisationsstruktur. En live, plattformsgenererad SoA förblir automatiskt aktuell när ni uppdaterar era kontroller.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Sommaren 2026
Högpresterande - Sommaren 2026 Small Business UK
Regional ledare - Sommaren 2026 EU
Regional ledare - Sommaren 2026 EMEA
Regional ledare - Sommaren 2026 Storbritannien
Högpresterande - Sommaren 2026 Mellanmarknad EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.