Vilka är kraven för ledningssystemet ISO 27701:2025?
ISO 27701:2025 använder den harmoniserade strukturen (HS) , det gemensamma ramverket som delas av alla moderna ISO-ledningssystemstandarder. Klausulerna 4 till 10 definierar de kärnkrav som varje organisation måste uppfylla för att etablera, implementera, underhålla och kontinuerligt förbättra ett integritetsinformationshanteringssystem (PIMS).
En stor förändring i 2025 års utgåva är att ISO 27701 nu är en fristående ledningssystemstandard . Den kräver inte längre ISO 27001 som ett krav, vilket innebär att organisationer kan implementera och certifiera mot ISO 27701:2025 oberoende. Läs mer om detta i vår fristående certifieringsguide.
Hur är klausulerna strukturerade?
De sju klausulerna i ledningssystemet följer en logisk följd från att förstå din kontext till kontinuerlig förbättring. Tillsammans bildar de PDCA-cykeln (Planera, Gör, Kontrollera, Agera) som driver effektiv integritetshantering.
| Klausul | Titel | PDCA-fasen | Sammanfattning |
|---|---|---|---|
| Klausul 4 | Organisationens sammanhang | Plan | Förstå din organisation, intressenter, omfattning och PIMS-gränser |
| Klausul 5 | Ledarskap | Plan | Åtagande från högsta ledningen, integritetspolicy och organisatoriska roller |
| Klausul 6 | Planering | Plan | Riskbedömning för integritet, riskhantering, mål och förändringsplanering |
| Klausul 7 | Support | Do | Resurser, kompetens, medvetenhet, kommunikation och dokumenterad information |
| Klausul 8 | Drift | Do | Operativ planering, bedömning av integritetsrisker och genomförande av riskhantering |
| Klausul 9 | Utvärdering av prestanda | Kolla upp | Övervakning, internrevision och ledningsgranskning |
| Klausul 10 | Förbättring | Agera | Ständig förbättring och korrigerande åtgärder |
Hur relaterar dessa klausuler till kontroller i bilaga A?
Klausulerna i ledningssystemet (4 till 10) definierar hur du kör ditt PIMS, medan kontrollerna i bilaga A definierar vilka integritetskontroller du implementerar. Klausul 6.1.3 (hantering av integritetsrisker) är där de två sammankopplas: din riskhanteringsprocess avgör vilka kontroller i bilaga A som är tillämpliga, och dessa dokumenteras i din tillämplighetsförklaring (SoA).
Kontrollerna i bilaga A är organiserade i tre tabeller:
- Tabell A.1 — PII-kontrollkontroller
- Tabell A.2 — PII-processorkontroller
- Tabell A.3 — Delade säkerhetskontroller som gäller för båda rollerna
Hantera all din efterlevnad, allt på ett ställe
ISMS.online stöder över 100 standarder och föreskrifter, vilket ger dig en enda plattform för alla dina efterlevnadsbehov.
Vad är skillnaden från 2019 års upplaga?
Kraven på ledningssystem i ISO 27701:2025 innehåller flera viktiga förändringar jämfört med 2019 års utgåva:
- Fristående standard — Klausulerna utgör nu ett komplett, självständigt ledningssystem. ISO 27001 är inte längre en förutsättning.
- Fokus på integritetsrisker - Klausul 6 hänvisar nu explicit till bedömning och hantering av integritetsrisker, snarare än att förlita sig på informationssäkerhetsriskprocesserna från ISO 27001
- Klimatförändring — Klausulerna 4.1 och 4.2 innehåller nya krav för att beakta klimatförändringar som en relevant fråga vid fastställande av sammanhang och berörda parters förväntningar.
- Harmoniserad strukturjustering — Klausulerna överensstämmer med de senaste HS-kraven, inklusive uppdaterad terminologi och struktur
- Planering av förändringar — Klausul 6.3 lägger till ett uttryckligt krav på att planera ändringar i PIMS på ett strukturerat sätt
För en detaljerad jämförelse, se vår korrespondensguide i bilaga F och nyheterna i ISO 27701:2025.
Vilka gäller dessa krav?
Ledningssystemets klausuler (4 till 10) gäller alla organisationer som implementerar ISO 27701:2025, oavsett om de agerar som personuppgiftsansvariga, personuppgiftsbiträden eller båda. Skillnaden mellan rollerna som personuppgiftsansvarig och personuppgiftsbiträde behandlas genom kontrollerna i bilaga A, inte klausulerna i ledningssystemet.
Detta gör kraven tillämpliga på organisationer av alla storlekar eller sektorer som behandlar personuppgifter och vill visa effektiv integritetshantering genom certifiering eller egendeklaration.
Påbörja din gratis provperiod
Vill du utforska?
Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda
Varför välja ISMS.online för ISO 27701:2025-överensstämmelse?
ISMS.online tillhandahåller en integrerad plattform för att implementera varje klausul i ISO 27701:2025:
- Förbyggt PIMS-ramverk — Klausul-för-klausul-struktur med mallar, policyer och procedurer som är redo att anpassas
- Hantering av integritetsrisker — Inbyggt riskregister med bedömnings- och behandlingsflöden anpassade till klausul 6 och 8
- Policy- och dokumentkontroll — Versionskontrollerad dokumentation med godkännandeflöden för kraven i klausul 7.5
- Revisionsledning — Planera, genomföra och följa upp internrevisioner med bevisinsamling för klausul 9.2
- Ledningsöversyn — Strukturerade granskningsmallar med spårning av input och åtgärdshantering för klausul 9.3
Vanliga frågor
Kan ISO 27701:2025 implementeras utan ISO 27001?
Ja. 2025 års utgåva är en fristående ledningssystemstandard med en egen komplett uppsättning krav i klausulerna 4 till 10. Du behöver inte längre ISO 27001-certifiering som ett krav. Organisationer som redan har ISO 27001 kan dock integrera båda systemen för en kombinerad informationssäkerhets- och integritetshanteringsstrategi.
Vad är förhållandet mellan klausulerna och kontrollerna i bilaga A?
Klausulerna definierar hur du ska köra ditt PIMS (styrning, riskhantering, dokumentation, revision), medan bilaga A anger de specifika integritetskontroller som ska implementeras. Klausul 6.1.3 kopplar samman de två genom riskhanteringsprocessen, där du avgör vilka kontroller i bilaga A som gäller baserat på din integritetsriskbedömning.
Måste alla sju klausuler implementeras fullt ut för certifiering?
Ja. Klausulerna 4 till 10 innehåller obligatoriska krav (indikeras med ordet ”ska”). Alla krav måste uppfyllas för certifiering. Till skillnad från kontroller i bilaga A, som kan undantas genom tillämplighetsförklaringen där det är motiverat, kan ledningssystemklausulerna inte undantas.
Börja med en strukturerad gapanalys för att jämföra ert nuvarande PIMS med dessa krav.
För en realistisk tidslinje, läs den snabbaste vägen till ISO 27701:2025-certifiering.
Ert tillämplighetsutlåtande dokumenterar vilka kontroller som gäller och varför – en viktig revisionsleverans.
Gå igenom de vanligaste implementeringsmisstagen innan du börjar.






