Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Hur fungerar ISO 27701:2025-certifieringsrevisionen?

ISO 27701:2025-certifieringsrevisionen följer samma tvåstegsmetod som används för alla ISO-ledningssystemstandarder. Att förstå vad varje steg innebär eliminerar osäkerheten och låter dig förbereda dig med tillförsikt.

Processen utförs av ett ackrediterat certifieringsorgan , och revisorernas mål är inte att överraska er – utan att bekräfta att ert integritetsinformationshanteringssystem (PIMS) uppfyller standardens krav och fungerar effektivt i praktiken.

Steg 1: Dokumentationsgranskning

Steg 1 kallas ibland för ”beredskapsgranskning”. Revisorn bedömer om er dokumentation och ledningssystemsdesign är tillräckliga för att gå vidare till steg 2. Detta steg genomförs vanligtvis på distans, även om vissa certifieringsorgan kan komma på besök på plats.

Under steg 1 kommer revisorn att granska:

  • Ditt PIMS-omfång och Förklaring om tillämplighet
  • Integritetspolicy, mål och riskbedömningsmetodik
  • Ocuco-landskapet krav på ledningssystem (Klausulerna 4–10) och hur du har hanterat dem
  • Ert internrevisionsprogram och ledningens granskningsdokument
  • Bevis på att ert PIMS har varit i drift under en tillräcklig period (vanligtvis minst tre månader)

Revisorn kommer att utarbeta en rapport från steg 1 där eventuella problemområden identifieras. Dessa är inte formella avvikelser, men de signalerar områden som behöver uppmärksammas före steg 2.

Steg 2: Implementeringsbedömning

Steg 2 är den huvudsakliga revisionen. Den bekräftar att ert PIMS inte bara är dokumenterat utan också verkligen implementerat och effektivt. Steg 2 genomförs på plats eller via en kombination av sessioner på plats och distans, beroende på ert certifieringsorgan och organisationens struktur.

Revisorn kommer att:

  • Intervjua personal inom olika funktioner för att verifiera medvetenhet och förståelse
  • Exempel på bevis på implementering av kontroller (policyer, procedurer, register, systemkonfigurationer)
  • Bedöm om risker har identifierats och hanterats på lämpligt sätt
  • Utvärdera effektiviteten av din Bilaga A sekretesskontroller
  • Kontrollera korrigerande åtgärder från din internrevision och ledningsgranskning

Vad letar revisorer egentligen efter?

Revisorer bedömer ert PIMS mot kraven i ISO 27701:2025 . Men utöver enkel efterlevnad letar de efter bevis på att ert integritetshanteringssystem verkligen är integrerat i hur er organisation arbetar.

Viktiga områden som revisorerna fokuserar på inkluderar:

Area Vad revisorn kontrollerar Bevis de förväntar sig
Ledarskapsengagemang Är högsta ledningen aktivt involverad i integritetsstyrning? Protokoll från ledningens granskning, beslut om resursallokering, integritetsmål
Riskbedömning Identifieras, bedöms och behandlas integritetsrisker systematiskt? Riskregister, riskhanteringsplan, riskacceptanskriterier
Driftskontroller Är kontroller i bilaga A implementerade och fungerar de? Procedurregister, systemkonfigurationer, utbildningsregister
Övervakning och mätning Mäter ni om kontrollerna är effektiva? KPI:er, incidentregister, revisionsresultat, trendanalys
Fortsatt förbättring Åtgärdas avvikelser och lärdomar dras? Rapporter om korrigerande åtgärder, resultat från ledningens granskning, förbättringsplaner

Revisorer använder vanligtvis en urvalsmetod. De kommer inte att kontrollera varje kontroll eller intervjua varje medarbetare, men de kommer att titta på tillräckligt med bevis för att dra en rimlig slutsats om effektiviteten hos ert PIMS.




ISMS.onlines kraftfulla instrumentpanel

Påbörja din gratis provperiod

Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda




Hur bör du förbereda ditt team för revisionen?

Den vanligaste källan till granskningsresultat är inte dålig dokumentation – det är personal som inte känner till de policyer och rutiner som gäller för deras roller. Att förbereda ditt team är lika viktigt som att förbereda dina bevis.

Före revisionen

  • Informera all personal som kan komma att intervjuas. De bör förstå PIMS omfattning, sin roll inom den och var de kan hitta relevanta policyer.
  • Kör en övningsrevision. Simulera revisorns tillvägagångssätt genom att intervjua personal och samla in bevis. Detta identifierar luckor innan den riktiga revisionen gör det.
  • Bekräfta bevis är tillgängliga. Revisorer ska inte behöva vänta medan någon söker efter dokument. Organisera bevispaket efter klausul och kontroll.
  • Utse en kontaktperson för revisionen. Utse en person för att samordna logistik, schemalägga intervjuer och hantera revisorernas frågor.

Under revisionen

  • Svara på frågan. Undvik att lämna ut information utöver vad revisorn begär.
  • Var ärlig. Om en process inte är helt implementerad, säg det. Revisorer uppskattar transparens mycket mer än undanflykter.
  • Lägg fram bevis omgående. Ha register, skärmdumpar, systemåtkomst och dokument redo för de områden som ska bedömas.
  • Anteckna. Registrera revisorns observationer och frågor – dessa är värdefulla input för förbättringar efter revisionen.

ISMS.online förenklar förberedelserna inför revisioner avsevärt genom att samla alla era policyer, kontroller, riskbedömningar, bevis och revisionsregister på ett ställe. När revisorn ber om bevis kan ni navigera direkt till relevant register istället för att söka igenom delade enheter och kalkylblad.

Vilka är de vanligaste granskningsresultaten?

Att förstå vanliga resultat hjälper dig att åtgärda dem innan revisorn anländer. Många av dessa överlappar vanliga implementeringsmisstag . Dessa är de problem som certifieringsorgan rapporterar oftast:

Finna Varför det händer Hur man undviker det
Ofullständig riskbedömning Integritetsrisker behandlas separat från informationssäkerhetsrisker, eller så beaktas inte alla behandlingsaktiviteter Se till att din riskbedömning täcker all behandling av personuppgifter och överensstämmer med din datainventering.
Svag ledningsgranskning Ledningens granskningar är ytliga eller täcker inte de nödvändiga inputen. Använd en strukturerad agenda som täcker alla input som anges i standarden (revisionsresultat, riskförändringar, förbättringsmöjligheter)
Saknade internrevisionsbevis Interna revisioner genomförs men dokumenteras inte korrekt Registrera revisionsplaner, resultat, korrigerande åtgärder och uppföljning. ISMS.online erbjuder inbyggd revisionshantering för att spåra detta
Brister i personalens medvetenhet Personalen kan inte förklara de policyer eller kontroller som gäller för deras roller Håll informationsmöten före revisionen och se till att policygodkännanderapporterna är uppdaterade.
Föråldrad dokumentation Policyer eller procedurer hänvisar till ersatta processer eller organisationsstrukturer Schemalägg regelbundna dokumentgranskningar och använd versionshantering för att spåra ändringar



ISMS.onlines kraftfulla instrumentpanel

En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.




Vad händer efter revisionen?

Efter steg 2 presenterar revisorn sina resultat vid ett avslutande möte och utfärdar en formell revisionsrapport. Möjliga resultat är:

  • Rekommendation för certifiering — Inga större avvikelser hittades. Mindre observationer kan göras för förbättringar.
  • Villkorlig rekommendation — Mindre avvikelser identifierade. Du måste lämna in bevis på korrigerande åtgärder inom en definierad tidsram (vanligtvis 90 dagar).
  • Certifiering rekommenderas inte — Större avvikelser har upptäckts. En uppföljande revision kommer att krävas efter att du har åtgärdat problemen.

När du väl är certifierad är ditt certifikat giltigt i tre år, med förbehåll för årliga övervakningsrevisioner. Dessa är kortare än den första certifieringsrevisionen och fokuserar på en delmängd av krav för att bekräfta fortsatt efterlevnad.

Övervakning och omcertifiering

Revisionstyp När Omfattning
Övervakningsrevision 1 ~12 månader efter certifiering Delmängd av krav, plus eventuella områden som flaggades i den inledande revisionen
Övervakningsrevision 2 ~24 månader efter certifiering Olika delmängder av krav
Omcertifieringsrevision ~36 månader (före utgången) Fullständig omvärdering, liknande initial certifiering

ISMS.online hjälper dig att hålla dig redo för revisioner mellan utvärderingar genom att kontinuerligt registrera policygranskningar, riskuppdateringar, korrigerande åtgärder och resultat från ledningens granskningar – så att du aldrig behöver stressa med att förbereda dig för nästa övervakningsrevision.

Varför välja ISMS.online för revisionsförberedelser?

  • Centraliserad evidens: Alla policyer, kontroller, riskbedömningar och revisionsregister på en plattform, redo för granskning av revisorer.
  • Inbyggd revisionshantering: Planera, genomföra och följa upp internrevisioner med resultat, korrigerande åtgärder och uppföljning – allt kopplat till relevanta kontroller.
  • Implementering och godkännande av policy: Distribuera policyer till personal, spåra vem som har läst och accepterat dem och exportera implementeringsrapporter för revisorer.
  • Riskregister med behandlingsplaner: Demonstrera ett systematiskt tillvägagångssätt för integritetsrisker med länkade kontroller, ägare och granskningsdatum.
  • Mallar för ledningsgranskning: Strukturerade agendor och resultat som täcker alla insatser som standarden kräver.
  • Kontinuerlig övervakning: Dashboards och KPI:er visar ert PIMS aktuella tillstånd med en snabb blick, vilket stöder beredskapen för övervakningsrevisioner.
  • Versionskontrollerad dokumentation: Automatisk versionshistorik och dokumentutcheckning säkerställer att revisorer alltid ser den aktuella, godkända versionen.

Vanliga frågor

Hur lång tid tar en ISO 27701:2025-certifieringsrevision?

Steg 1 tar vanligtvis en till två dagar, och steg 2 tar två till fem dagar beroende på organisationens storlek och komplexitet. Det finns vanligtvis ett uppehåll på fyra till åtta veckor mellan steg 1 och steg 2 för att du ska kunna åtgärda eventuella resultat.


Kan revisionen utföras på distans?

Steg 1 genomförs vanligtvis på distans. Steg 2 kräver vanligtvis närvaro på plats, även om många certifieringsorgan nu erbjuder hybridmetoder som kombinerar bedömning på distans och på plats. Ert certifieringsorgan kommer att bekräfta metoden under planeringen.


Vad händer om vi får en allvarlig avvikelse?

En allvarlig avvikelse innebär att certifiering inte kan beviljas förrän problemet är löst. Du måste implementera korrigerande åtgärder och genomgå en uppföljande revision (eller tillhandahålla tillräckliga bevis) innan certifieringsorganet kan ge en rekommendation. Detta är inte ovanligt och betyder inte att din implementering har misslyckats.


Behöver vi ISO 27001 innan vi kan bli granskade enligt ISO 27701:2025?

ISO 27701:2025 kan nu certifieras som en fristående standard , så ISO 27001-certifiering är inte längre en förutsättning. Om du redan har ISO 27001 kommer revisionsomfattningen för ISO 27701 dock att fokusera på de integritetsspecifika tilläggen.


Hur ska vi välja ett certifieringsorgan?

Leta efter ett certifieringsorgan som är ackrediterat av ett nationellt ackrediteringsorgan (som UKAS i Storbritannien). Överväg deras erfarenhet av ISO 27701 specifikt, deras tillgänglighet som revisorer och om de erbjuder integrerade revisioner om du har andra ISO-certifieringar. Begär offerter från två eller tre organ för att jämföra tillvägagångssätt, tidsram och kostnad.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.