Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Varför reviderades ISO 27701?

ISO 27701:2019 publicerades som en utökning av ISO 27001 och ISO 27002, och lade till integritetsspecifika krav och kontroller utöver ett befintligt informationssäkerhetsledningssystem. Även om denna metod hade fördelar skapade den praktiska problem: organisationer behövde ISO 27001-certifiering innan de kunde certifiera sig mot ISO 27701, integritetskontrollerna var utspridda över flera klausuler och strukturen stämde inte överens med hur organisationer hanterar integritet i praktiken.

2025 års revision tar upp alla dessa problem. ISO 27701:2025 är en fristående ledningssystemstandard med en egen komplett uppsättning krav i klausulerna 4 till 10, en omdesignad bilaga A som innehåller 78 tydligt kategoriserade integritetskontroller och nya mappningsbilagor som kopplar standarden till GDPR , ISO 29100 och dess föregångare från 2019. För en fullständig översikt över vad som ändrats, se vår guide till nyheter i ISO 27701:2025.

Hur har strukturen förändrats?

Den mest grundläggande förändringen är att ISO 27701:2025 inte längre är en utökad standard. Det är en komplett, självständig standard för ett PIMS-system (Privacy Information Management System).

Aspect ISO 27701: 2019 ISO 27701: 2025
Standard typ Utökning till ISO 27001/ISO 27002 Standard för fristående ledningssystem
Förutsättning ISO 27001-certifiering krävs Inga förkunskapskrav; fristående certifiering möjlig
Klausuler om ledningssystem Kompletterade ISO 27001 klausulerna 4 till 10 Innehåller sina egna fullständiga klausuler 4 till 10
Sekretesskontroller plats Klausulerna 7 (registeransvarig) och 8 (registerförare) med inbyggda kontroller Bilaga A med tre tabeller: A.1 Styrenhet, A.2 Processor, A.3 Delad
Implementeringsvägledning Varvat med normativa kontroller Separerad i bilaga B (normativ)
Riskbedömning Utökad ISO 27001-process för informationssäkerhetsrisker Dedikerad riskbedömning för integritet i Klausul 6
Förklaring om tillämplighet Utökad ISO 27001 SoA Fristående SoA som täcker kontroller i bilaga A
Klimatförändring Ej adresserad Ingår i Punkterna 4.1 och 4.2 kontextöverväganden
certifiering Alltid kombinerat med ISO 27001 Fristående eller kombinerad, organisationens val

Denna strukturella förändring innebär att organisationer som strävar efter integritetscertifiering inte längre behöver implementera ett fullständigt informationssäkerhetsledningssystem först. För mer information om vad fristående certifiering innebär, se vår guide för fristående certifiering.

Klausulerna 4 till 10: krav på fristående ledningssystem

I 2019 års utgåva kompletterade klausulerna 5 till 8 motsvarande ISO 27001-klausuler. 2025 års utgåva innehåller helt fristående klausuler:

  • Klausul 4 (Sammanhang) — Fastställer PIMS:s omfattning oberoende, inklusive det nya kravet att beakta klimatförändringarnas relevans
  • Klausul 5 (Ledarskap) — Definierar högsta ledningens ansvar för integritet, inklusive en integritetspolicy och tilldelning av roller
  • Klausul 6 (Planering) — Inför en särskild process för bedömning och hantering av integritetsrisker, separat från hantering av informationssäkerhetsrisker.
  • Klausul 7 (Stöd) — Omfattar resurser, kompetens, medvetenhet, kommunikation och dokumenterad information för PIMS
  • Klausul 8 (Drift) — Operativ planering och kontroll av integritetsprocesser
  • Klausul 9 (Prestandautvärdering) — Övervakning, mätning, internrevision och ledningsgranskning av PIMS
  • Klausul 10 (Förbättring) — Hantering av avvikelser, korrigerande åtgärder och kontinuerlig förbättring

Det här innebär att en organisation kan bygga och certifiera ett komplett datahanteringssystem för integritetsskydd utan att alls hänvisa till ISO 27001. För en detaljerad genomgång, se vår kravguide för ISO 27701:2025.

Hur har kontrollstrukturen i bilaga A omorganiserats?

2019 års utgåva integrerade integritetskontroller i klausul 7 och 8, och blandade normativa krav med implementeringsvägledning. Detta gjorde det svårt att skilja på vad som var obligatoriskt från vad som var rådgivande, och komplicerade skapandet av en tillämplighetsförklaring.

ISO 27701:2025 har ett helt annat tillvägagångssätt. Alla integritetskontroller finns nu i bilaga A , organiserade i tre tydliga tabeller:

Bord Omfattning Antal kontroller Gäller för
Tabell A.1 PII-kontrollkontroller 31 Organisationer som agerar som personuppgiftsansvariga
Tabell A.2 PII-processorkontroller 18 Organisationer som agerar som databehandlare
Tabell A.3 Delade kontroller 29 Alla organisationer oavsett roll

Implementeringsvägledningen har flyttats till bilaga B, som är normativ och använder formuleringar som "bör" för att ge implementeringsrekommendationer. Denna uppdelning gör det lättare att granska standarden mot den och tydligare för organisationer att implementera den, eftersom man kan se exakt vilka kontroller som är obligatoriska och vilka riktlinjer som stöder dem.




ISMS.onlines kraftfulla instrumentpanel

En av våra introduktionsspecialister kommer att guida dig genom vår plattform för att hjälpa dig komma igång med självförtroende.




Vad hände med de 150+ kontrollerna från 2019 års upplaga?

2019 års utgåva innehöll kontroller spridda över klausulerna 6, 7 och 8 (ungefär 49 integritetsspecifika kontroller i klausulerna 7 och 8, plus över 90 PII-relaterade säkerhetsunderklausuler i klausul 6), varav många var utökningar till ISO 27002-kontroller. 2025 års utgåva har 78 kontroller i bilaga A. Detta representerar inte en minskning av omfattningen. Istället har kontrollerna konsoliderats, omstrukturerats och i många fall kombinerats där det fanns överlappning.

Viktiga förändringar i kontrolllandskapet:

  • Konsolidering — Relaterade kontroller som var spridda över flera klausuler under 2019 har slagits samman till enda, heltäckande kontroller under 2025.
  • Tydligare kategorisering — Kontroller tilldelas nu explicit till kontrollanter, processorer eller delade kategorier, vilket eliminerar tvetydigheter
  • Borttagen dubbletter — 2019 års utgåva innehöll kontroller som duplicerade ISO 27002-kraven. 2025 års utgåva har en egen dedikerad kontrolluppsättning, vilket eliminerar onödig överlappning.
  • Nya kontroller — Vissa områden har fått nya eller betydligt utökade kontroller, särskilt kring automatiserat beslutsfattande (A.1.3.11 Automatiserat beslutsfattande), avidentifiering och anonymisering (A.1.4.6 Avidentifiering och radering), och säkra utvecklingsmetoder (A.3.27 Säker utvecklingslivscykel)

För en detaljerad mappning mellan kontrolluppsättningarna för 2019 och 2025 innehåller ISO 27701:2025 bilaga F , som ger en komplett jämförelsetabell som visar hur varje kontroll från 2019 mappas till sin motsvarighet för 2025.

Vilka nya bilagor har lagts till?

2025 års utgåva introducerar uppdaterade kartbilagor och en helt ny bilaga (bilaga F) utöver de omstrukturerade bilagorna A och B:

Bilaga Titel Typ Syfte
A Sekretessregler Normativa 78 obligatoriska kontroller i 3 tabeller (kontroller, processor, delad)
B Implementeringsvägledning Normativa Detaljerad vägledning för implementering av varje kontroll i bilaga A
C Mappning till ISO/IEC 29100 Informativ Länkar kontroller till de 11 ISO 29100-principerna för integritet
D Mappning till GDPR Informativ Mappar kontroller till relevanta GDPR-artiklar för anpassning av efterlevnad
E Mappning till ISO 27018 och ISO 29151 Informativ Överensstämmelse med standarder för molnintegritet och PII-skydd
F Överensstämmelse med ISO 27701:2019 Informativ Fullständig kartläggning mellan 2019 och 2025 års kontroller för övergångsplanering

Införandet av bilaga D (GDPR-mappning) är särskilt betydelsefullt för europeiska organisationer, eftersom det ger en officiell referens för hur ISO 27701-kontroller överensstämmer med specifika GDPR-artiklar. Detta gör det betydligt enklare att använda ISO 27701-certifiering som bevis på GDPR-efterlevnad.

Vilka är de viktigaste praktiska skillnaderna för implementeringen?

Utöver de strukturella förändringarna finns det flera praktiska skillnader som påverkar hur organisationer implementerar standarden:

  • Riskbedömning för integritet — Klausul 6 kräver nu en särskild process för bedömning av integritetsrisker, separat från bedömning av informationssäkerhetsrisker. Denna måste specifikt ta itu med risker för personuppgifter (registrerade), inte bara risker för organisationen.
  • Förklaring om tillämplighet — Ni måste upprätta ett SoA för kontrollerna i bilaga A, som dokumenterar vilka kontroller som är tillämpliga, er motivering för att inkludera eller exkludera var och en, samt implementeringsstatus. Detta är nu ett uttryckligt krav, inte ett som ärvts från ISO 27001.
  • Klimatförändring — Efter 2024 års ändring av alla ISO-ledningssystemstandarder kräver klausulerna 4.1 och 4.2 nu att organisationer beaktar huruvida klimatförändringar är relevanta för PIMS. Detta är en kortfattad övervägning, inte en detaljerad miljöbedömning.
  • Tydligare revisionslogg — Separationen av normativa kontroller (bilaga A) från implementeringsriktlinjer (bilaga B) gör revisionsförberedelserna enklare. Revisorerna bedömer mot bilaga A; bilaga B ger sammanhanget
  • Förenklad dokumentation — Eftersom standarden är fristående behöver organisationer inte jämföra ISO 27001 och ISO 27002 för att förstå sina skyldigheter. Allt finns i ett dokument.

Påverkan på befintlig dokumentation

Organisationer som övergår från 2019 till 2025 bör förvänta sig att uppdatera flera viktiga dokument:

  • Integritetspolicy — Måste återspegla det fristående PIMS-omfånget snarare än att referera till ISO 27001 ISMS
  • Riskbedömningsmetodik — Behov av att ta itu med integritetsspecifika risker för PII-ansvariga, inte bara organisatoriska informationssäkerhetsrisker
  • Förklaring om tillämplighet — Måste byggas om mot de 78 kontrollerna i bilaga A, med motiveringar för inkludering eller uteslutning av varje kontroll.
  • Bearbetar register — Kontrollkraven för register över behandlingar (A.1.2.9 Register över behandling av personuppgifter och A.2.2.7 Register över behandling av personuppgifter) definieras mer explicit år 2025
  • Internrevisionsprogram — Revisionskriterierna bör hänvisa till klausulstrukturen från 2025 och kontrollerna i bilaga A

För en omfattande översikt över kraven för 2025, se vår kravguide för ISO 27701:2025.




ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.

ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.




Vad innebär detta för organisationer som för närvarande är certifierade till 2019?

Om er organisation redan är ISO 27701:2019-certifierad kräver övergången till 2025 noggrann planering, men det betyder inte att man börjar om. Mycket av det arbete ni redan har gjort är fortfarande giltigt. Era befintliga integritetspolicyer, behandlingsregister och många av era operativa rutiner kommer att uppdateras snarare än att ersättas i sin helhet.

De viktigaste områdena som kräver uppmärksamhet är:

  • Gapanalys mot bilaga A — Koppla dina befintliga kontroller från 2019 till de 78 kontrollerna i bilaga A med hjälp av Bilaga F som din referens. Identifiera eventuella nya kontroller som du inte tidigare har tagit upp.
  • Omvärdering av integritetsrisker — Er riskbedömningsmetodik kan behöva uppdateras för att återspegla kraven i klausul 6, som specifikt fokuserar på risker för PII-huvudpersoner snarare än organisatoriska informationssäkerhetsrisker.
  • SoA-ombyggnad — Ert tillämplighetsförklaring måste skrivas om mot den nya strukturen i bilaga A, med motiveringar för var och en av de 78 kontrollerna.
  • Oberoende granskning — Om ni avser att certifiera ISO 27701:2025 som en fristående standard, se till att er PIMS-dokumentation är fristående och inte förlitar sig på hänvisningar till er ISO 27001 ISMS för fullständighet.

Vad är tidslinjen för övergången?

Organisationer som för närvarande är certifierade enligt ISO 27701:2019 måste övergå till 2025 års utgåva senast oktober 2028. Viktiga milstolpar:

  • Nu — ISO 27701:2025 är publicerad och tillgänglig för implementering
  • 2025 till 2026 — Certifieringsorgan slutför sin ackreditering och börjar erbjuda ISO 27701:2025-revisioner
  • oktober 2028 — Alla ISO 27701:2019-certifikat upphör att gälla. Övergången måste vara slutförd.

Övergångsfönstret på tre år är generöst, men organisationer bör inte vänta till sista stund. Tidiga användare kommer att gynnas av mindre konkurrens om tillgängligheten för revisorer och mer tid att åtgärda eventuella brister som identifierats under implementeringen.

Organisationer som inte använder ISO 27701 tidigare bör implementera 2025 års utgåva direkt. Det finns ingen fördel med att implementera 2019 års utgåva i detta skede, eftersom den kommer att dras tillbaka i slutet av övergångsperioden. För stegvis övergångsplanering, se vår övergångsguide.

Varför välja ISMS.online för din övergång?

ISMS.online är specialbyggt för att hjälpa organisationer att navigera övergången från 2019 till 2025 och uppnå certifiering effektivt:

  • Förbyggt ISO 27701:2025-ramverk — Börja med den fullständiga klausulstrukturen, alla 78 kontroller i bilaga A och implementeringsvägledning är redan kartlagda och redo att anpassas
  • Verktyg för gapanalys — Identifiera exakt var ert befintliga PIMS uppfyller kraven för 2025 och var ytterligare arbete behövs
  • Tillämplighetsförklaringens builder — Generera och underhåll ert SoA med kontrollmotiveringar, implementeringsstatus och länkade bevis
  • Register över integritetsrisker — Integrerade arbetsflöden för riskbedömning och behandling i enlighet med kraven i klausul 6
  • Instrumentpanel för granskningsberedskap — Följ dina framsteg, centralisera bevis och se till att du är redo för certifiering före ditt revisionsdatum

Vanliga frågor

Behöver jag omcertifiera mig enligt 2025 års utgåva?

Ja. Alla ISO 27701:2019-certifikat måste övergå till 2025 års utgåva senast oktober 2028. Detta kan göras under en schemalagd övervaknings- eller omcertifieringsrevision, eller genom en särskild övergångsrevision. Ert certifieringsorgan kommer att bedöma ert PIMS mot 2025 års krav, inklusive de omstrukturerade kontrollerna i bilaga A och de nya kraven för integritetsriskbedömning enligt klausul 6.


Kan jag använda min befintliga ISO 27001 ISMS tillsammans med ISO 27701:2025?

Absolut. ISO 27701:2025 är utformad för att fungera både som en fristående standard och som ett komplement till ISO 27001. Om ni redan har ett ISMS på plats kan ni integrera ert PIMS med det och dela gemensamma ledningssystemelement som dokumenthantering, internrevision och ledningsgranskning. Många organisationer kommer att välja denna metod för att undvika dubbelarbete mellan de två systemen.


När är deadline för övergången från ISO 27701:2019?

Övergångsfristen är oktober 2028. Efter detta datum kommer alla ISO 27701:2019-certifikat inte längre att vara giltiga. Organisationer bör planera sin övergång i god tid för att säkerställa revisorernas tillgänglighet och ge tillräckligt med tid för eventuella nödvändiga ändringar i sitt system för hantering av integritetsinformation.

Identifiera exakt var ert nuvarande PIMS brister med vår steg-för-steg-guide för gapanalys.

Se den snabbaste vägen till certifiering för en realistisk tidslinje baserat på din utgångspunkt.

Lär av andra och granska de vanligaste implementeringsmisstagen.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.