Vad är tillämplighetsförklaringen och varför är den viktig?
Tillämplighetsförklaringen (SoA) är ett dokument som listar alla kontroller från Bilaga A i ISO 27701:2025 och anger om var och en är tillämplig på din organisation. För varje tillämplig kontroll registrerar du dess implementeringsstatus. För varje undantagen kontroll anger du en motivering.
Det är viktigt av tre skäl:
- Det definierar omfattningen av ditt PIMS — SoA berättar för dig certifieringsorgan exakt vilka kontroller ni har implementerat och varför andra är undantagna. Det är grunden för er certifieringsrevision.
- Det är ett obligatoriskt krav — Klausul 6.1.3 e) i ISO 27701:2025 kräver uttryckligen en tillämplighetsförklaring som inkluderar nödvändiga kontroller, motivering för deras införande, huruvida de har implementerats och motivering för att utesluta kontroller i bilaga A.
- Det är din revisionsplan — Revisorn använder ert SoA som primär referens under steg 2-revisionen. Varje kontroll som markerats som tillämplig kommer att bedömas för att bevisa implementering.
Vad måste SoA:n innehålla?
Enligt ISO 27701:2025 måste ert SoA innehålla följande för varje kontroll i bilaga A:
| Obligatoriskt element | BESKRIVNING | Exempelvis |
|---|---|---|
| Kontrollreferens | Kontrollnummer och titel i bilaga A | A.1.2 — Integritetsmeddelande |
| Tillämplighetsstatus | Huruvida kontrollen är tillämplig på din organisation | Tillämplig / Ej tillämplig |
| Implementeringsstatus | För tillämpliga kontroller: om kontrollen är helt implementerad, delvis implementerad eller planerad | Genomförda |
| Motivering för inkludering | Varför denna kontroll är nödvändig för ditt PIMS (vanligtvis kopplat till din riskbedömning) | Krävs för att hantera risk R-014 (otillräcklig transparens för registrerade) |
| Motivering för uteslutning | För undantagna kontroller: varför kontrollen inte är tillämplig på dina databehandlingsaktiviteter | Ej tillämpligt — organisationen agerar inte som personuppgiftsbehandlare |
Hur är 2025 års SoA strukturerad annorlunda än 2019?
Om du är bekant med 2019 års upplaga har SoA-strukturen ändrats avsevärt:
| Aspect | 2019 utgåva | 2025 utgåva |
|---|---|---|
| Kontrollkälla | Klausulerna 6, 7 och 8 (utvidgningar till ISO 27002) | Bilaga A (78 fristående kontroller över 3 tabeller) |
| Structure | SoA omfattade både ISO 27001 bilaga A och tillägg av ISO 27701-klausuler | ISO 27701:2025 har en egen dedikerad SoA som endast täcker bilaga A. |
| Kontrolltabeller | Organiserad efter ISO 27002-klausulstruktur | Tre tabeller: A.1 (styrenhet, 31 kontroller), A.2 (processor, 18 kontroller), A.3 (delad, 29 kontroller) |
| Förhållande till ISO 27001 SoA | Kombinerad eller korsrefererad | Separat dokument. Om du innehar båda certifieringarna behåller du två SoA:er. |
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Hur bör du gå tillväga för att bygga SoA:n?
Steg 1: Bestäm din/dina roller
ISO 27701:2025 skiljer mellan PII-kontrollanter och PII-bearbetare. Din roll avgör vilka tabeller i bilaga A som gäller:
- Endast PII-kontroller — Tabell A.1 (31 kontroller) + Tabell A.3 (29 kontroller) = 60 kontroller
- Endast PII-processor — Tabell A.2 (18 kontroller) + Tabell A.3 (29 kontroller) = 47 kontroller
- Både styrenhet och processor — Alla tre tabeller = 78 kontroller
Många organisationer agerar både som personuppgiftsansvariga (för medarbetardata) och personuppgiftsbehandlare (för kunddata). Om detta gäller dig omfattas alla 78 kontroller.
Steg 2: Koppla kontroller till din riskbedömning
Varje tillämplig kontroll bör spåras tillbaka till en risk som identifierats i din integritetsriskbedömning. Den här länken är vad revisioneller använder för att verifiera att ditt kontrollval är riskbaserat snarare än godtyckligt. Om en kontroll adresserar en risk som du har identifierat bör den vara tillämplig. Om ingen risk motiverar kontrollen och din databehandling inte kräver den kan du utesluta den med en dokumenterad motivering.
Steg 3: Dokumentera implementeringsstatus ärligt
För varje tillämplig kontroll, registrera dess aktuella status:
- Genomförda — Kontrollen är fullt fungerande med bevis
- Delvis implementerad — Vissa delar är på plats; arbete återstår
- Planerad — Kontrollen finns i er implementeringsplan men är ännu inte operativ
Var ärlig om delvis implementering. Revisorer respekterar transparens och kommer att samarbeta med dig utifrån en tidslinje för korrigerande åtgärder. Att påstå att fullständig implementering har skett när bevis är tunn är en snabb väg till en större avvikelse.
Steg 4: Skriv försvarbara undantagsmotiveringar
För varje undantagen kontroll måste din motivering förklara varför den inte är tillämplig på ditt specifika databehandlingssammanhang. Generiska motiveringar som ”inte relevant” är otillräckliga. Exempel på försvarbara undantag:
- ”Kontroll A.2.x är inte tillämplig eftersom organisationen inte agerar som personuppgiftsbehandlare för någon tredje part.”
- ”Kontroll A.1.x (direktmarknadsföring) är inte tillämplig eftersom organisationen inte behandlar personuppgifter för direktmarknadsföring.”
- ”Kontroll A.3.x (fysiska medier) är inte tillämplig eftersom organisationen behandlar PII uteslutande i digital form utan fysiska register.”
Vilka misstag orsakar granskningsresultat i SoA?
- Saknade motiveringar för undantag — Det vanligaste fyndet. Varje utesluten kontroll behöver en specifik, dokumenterad anledning. ”Ej tillämpligt” ensamt är inte tillräckligt.
- Kontroller markerade som implementerade utan bevis — Om du markerar en kontroll som implementerad kommer revisorn att be om att få se bevis. Se till att bevis finns och är länkade innan du genomför din revision.
- SoA överensstämmer inte med riskbedömningen — Om din riskbedömning identifierar en integritetsrisk men motsvarande kontroll är exkluderad i SoA, kommer revisorn att lyfta fram detta som en avvikelse.
- Med hjälp av 2019 års struktur — Om din SoA hänvisar till tillägg för personuppgiftsansvariga/personuppgiftsbehandlare i klausul 7/8 snarare än tabeller i bilaga A, uppfyller den inte kraven 2025 krav.
- Ingen versionskontroll — SoA:n är ett levande dokument. Om det inte finns någon versionshistorik som visar när det senast granskades och uppdaterades kan revisorn ifrågasätta om det återspeglar ert nuvarande tillstånd.
Kom igång enkelt med en personlig produktdemo
En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.
Hur håller ni SoA aktuell?
Din SoA är inte ett engångsdokument. Den behöver granskas och uppdateras:
- Efter ändringar i riskbedömningen — Nya risker kan kräva ytterligare kontroller; pensionerade risker kan medge undantag
- När databehandlingsaktiviteter ändras — Nya tjänster, nya datatyper eller nya behandlingsrelationer kan påverka vilka kontroller som är tillämpliga
- Före varje revision — Se till att SoA korrekt återspeglar er nuvarande implementeringsstatus
- Som en del av ledningens granskning — Inkludera SoA-valuta som en stående punkt på agendan
A efterlevnadsplattform som genererar SoA från dina live-kontrolldata gör detta automatiskt snarare än manuellt. När du uppdaterar en kontrolls status eller lägger till en ny risk återspeglar SoA ändringen omedelbart.
Varför välja ISMS.online för ISO 27701:2025?
- Automatiserad SoA-generering — Bygg ditt tillämplighetsförklaring utifrån dina kontrollval, med motiveringar och länkar till bevis som fylls i automatiskt.
- Alla 78 kontroller i bilaga A är förinstallerade — Registeransvariga, personuppgiftsbehandlare och delade kontroller är redo att utvärderas, med vägledning för varje
- Spårbarhet mellan risk och kontroll — Koppla varje kontroll till de risker den åtgärdar, vilket ger revisorerna den beviskedja de förväntar sig
- Live-dokument — Din SoA uppdateras automatiskt när du ändrar kontrollstatus, lägger till risker eller modifierar undantagsmotiveringar
- Versionshistorik — Fullständig revisionslogg för SoA-ändringar, vilket uppfyller kravet på versionskontroll utan manuell spårning
- Exportklar — Exportera din SoA i ett professionellt format för ditt certifieringsorgan, kunder eller ledningens granskning
- Multi-ramverk — Om ni upprätthåller både ISO 27001 och ISO 27701 hanterar plattformen båda SoA:erna med delade kontroller mappade över ramverken.
Redo att skapa din tillämplighetsförklaring? Boka demo och se hur ISMS.online gör din ISO 27701: 2025 certifiering Klar för SoA-revision från dag ett.
Vanliga frågor om partihandel med mat och dryck
Hur många kontroller ska det finnas i min SoA?
Din SoA måste lista alla 78 kontroller i bilaga A (eller den delmängd som är relevant för din roll som personuppgiftsansvarig, personuppgiftsbehandlare eller båda). Varje kontroll är antingen tillämplig eller exkluderad med motivering. Antalet tillämpliga kontroller varierar beroende på organisation, men de flesta organisationer som agerar både som personuppgiftsansvarig och personuppgiftsbehandlare har 50–70 tillämpliga kontroller.
Behöver jag en separat SoA för ISO 27701 och ISO 27001?
Ja. Enligt 2025 års utgåva har ISO 27701 sin egen bilaga A med integritetsspecifika kontroller, separat från ISO 27001:s bilaga A. Om du innehar båda certifieringarna har du två SoA:er. En efterlevnadsplattform som ISMS.online hanterar båda och mappar delade kontroller så att du inte dubbelarbetar.
Kan jag utesluta en hel tabell i bilaga A?
Ja, om din roll motiverar det. Om du till exempel uteslutande är en personuppgiftsbehandlare och aldrig agerar som registeransvarig, kan du undanta alla kontroller i tabell A.1 (registeransvarig) med motiveringen att du inte fastställer syftena eller medlen för behandlingen av personuppgifter. Tabell A.3 (delade kontroller) gäller alla organisationer oavsett roll.
Vilka bevis bör kopplas till varje kontroll?
Bevis varierar beroende på kontrolltyp men inkluderar vanligtvis: policyer (godkända och bekräftade), procedurer (dokumenterade och följda), register (loggar, register, mötesprotokoll) och tekniska bevis (systemkonfigurationer, åtkomstkontroller). Nyckeln är att visa att kontrollen inte bara är dokumenterad utan fungerar effektivt.
Hur ofta bör SoA:n granskas?
Granska minst SoA:n årligen som en del av er ledningsgranskningscykel och före varje certifierings- eller övervakningsrevision. Ni bör också uppdatera den när det sker en betydande förändring av era databehandlingsaktiviteter, riskprofil eller organisationsstruktur. En live, plattformsgenererad SoA förblir automatiskt aktuell när ni uppdaterar era kontroller.






