ISO 27701 PIMS: vad beslutsfattare behöver veta

augusti 19, 2026, Jesper Thornberg

ISO/IEC 27701:2025 är den internationella standarden för ett certifierbart Privacy Information Management System (PIMS). Den hjälper organisationer att visa ansvarsskyldighet för hur de hanterar personuppgifter, och den nya utgåvan ändrar spelplanen på ett avgörande sätt: PIMS blir en fristående standard som inte längre kräver ett befintligt ledningssystem för informationssäkerhet enligt ISO/IEC 27001. Det sänker tröskeln rejält för organisationer som vill certifiera sitt dataskyddsarbete utan att först bygga ett fullt ISMS.

Standarden gäller för:

  • Personuppgiftsansvariga (PII controllers) i privat, offentlig och ideell sektor
  • Personuppgiftsbiträden (PII processors) oavsett bransch
  • Organisationer av alla storlekar som hanterar personuppgifter i sin kärnverksamhet

Proffstips: Involvera ledningen redan i planeringsfasen. Migrationskostnaden blir betydligt lägre när styrelsen förstår att PIMS är ett styrningsverktyg, inte bara ett IT-projekt.

Viktiga insikter

ISO/IEC 27701:2025 fungerar som en fristående certifieringsbar standard för PIMS, vilket gör dataskyddsarbete möjligt att styrka oavsett om organisationen har ett ISMS eller inte.

Punkt Detaljer
Fristående standard 2025-utgåvan kräver inte längre ett certifierat ISO 27001-system som grund.
Rollfördelning avgör kontroller Skilj tydligt på PII controller och PII processor redan i designfasen.
Bilagor A–F ger mapping Använd rätt annex vid val av kontroller mot GDPR, ISO 29100 och ISO 27018.
Börja med högrisk Prioritera processer med känsliga personuppgifter för snabbast affärsnytta.
Digitalisera från start Trustview samlar register, DPIA och incidenthantering i ett system för bättre spårbarhet.

Innehållsförteckning

Vad är PIMS och vad täcker ISO 27701?

Ett PIMS, ett ledningssystem för personuppgiftshantering, styr hur en organisation samlar in, behandlar, lagrar och raderar personuppgifter på ett strukturerat och ansvarsutkrävbart sätt. Till skillnad från generella informationssäkerhetsramverk, som skyddar all information oavsett typ, riktar PIMS in sig specifikt på PII, alltså personligt identifierbar information, och de rättigheter som är knutna till den.

Standarden skiljer tydligt på två roller: PII controller, som bestämmer syfte och medel för behandlingen, och PII processor, som behandlar uppgifter på uppdrag av en controller. EDPS beskriver hur den här rollfördelningen är central för att kunna peka ut ansvar när något går fel.

Ett fungerande PIMS omfattar normalt:

  • Registerförteckning över behandlingar av personuppgifter
  • Rutiner för konsekvensbedömningar (DPIA)
  • Process för incidenthantering och rapportering
  • Kontroll och uppföljning av leverantörer som hanterar PII

Vad som är nytt i 2025-revisionen av ISO/IEC 27701

Den största nyheten är att standarden nu är fristående i stället för en tilläggsstandard till ISO 27001. Du behöver alltså inte längre ett certifierat ISMS för att bygga och certifiera ett PIMS. BSI beskriver även flera andra viktiga förändringar:

  • Tydligare vägledning som skiljer på krav för controllers respektive processors
  • Starkare koppling mellan integritetsarbete och företagsledningens ansvar
  • Nya resonemang kring personuppgiftshantering i AI-system och AI-drivna processer
  • Förbättrad mapping mot angränsande ramverk, vilket gör kontrollval enklare

Standarden publicerades den 14 oktober 2025 som utgåva 2.0. I praktiken innebär det att organisationer med den äldre 2019-utgåvan bör börja planera sin övergång redan nu, snarare än att vänta tills en revision tvingar fram beslutet.

Så hänger ISO 27701 ihop med ISO 27001 och andra standarder

Tidigare fungerade ISO 27701 som en förlängning (extension) av ISO/IEC 27001 och ISO 27002. I 2025-utgåvan är kopplingen fortfarande viktig, men relationen har vänts om. Standarden är nu fristående, med tydliga mappningar tillbaka till ISO 27001 och 27002 för organisationer som vill integrera PIMS i ett befintligt ISMS.

Vilken väg som är bäst beror på var organisationen står:

  • Har ni redan ett ledningssystem för informationssäkerhet? Då är det ofta effektivast att bygga PIMS ovanpå det, eftersom riskbedömning, revisionsrutiner och dokumentstruktur redan finns på plats.
  • Saknar ni ett ISMS men hanterar mycket PII? Då kan en fristående PIMS-implementering ge snabbare regulatorisk trygghet utan att vänta på ett större ISMS-projekt.

Standarden mappar även mot ISO/IEC 29100 (integritetsramverk), ISO/IEC 27018 (skydd av PII i molntjänster) och innehåller kopplingar till GDPR:s krav på ansvarsskyldighet.

Vem bör använda ISO 27701 och vilka fördelar ger det?

Målgruppen är bred: alla organisationer som behandlar personuppgifter, oavsett om ni är controller, processor eller båda. Det gäller privata bolag, myndigheter och ideella organisationer lika mycket.

De praktiska fördelarna är konkreta snarare än teoretiska. BSI framhåller att ett robust PIMS ger bevis på ansvarsskyldighet, förenklar avtalsförhandlingar med kunder och partners, stärker riskhanteringen och gör det enklare att visa efterlevnad av GDPR och angränsande regelverk vid tillsyn eller due diligence.

  • Enklare att svara på kunders och upphandlares säkerhetsfrågor
  • Färre överraskningar vid tillsynsmyndigheters granskningar
  • Tydligare intern ansvarsfördelning vid incidenter

Proffstips: Börja med era högriskprocesser, till exempel behandling av känsliga personuppgifter eller storskalig profilering. Det ger snabbast synligt resultat och starkast argument när ni ska visa styrelsen att investeringen betalar sig.

Standardens struktur: klausuler och bilagor A–F

ISO/IEC 27701 bygger på huvudklausuler numrerade 5 till 8, som beskriver krav och vägledning kopplade till PII controllers och PII processors. Bilagorna A till F fungerar som praktiska verktyg för att mappa kontroller mot andra ramverk och regelverk.

I praktiken används annex-kartläggningen som ett arbetsverktyg vid revision: en revisor kan gå direkt till bilaga D för att se hur en specifik kontroll svarar mot ett GDPR-krav, i stället för att tolka standardtexten på nytt varje gång.

  • Klausul 5 till 7 beskriver generella PIMS-krav som bygger vidare på ISO 27001-strukturen
  • Klausul 8 fokuserar på rollspecifik vägledning för controllers och processors
  • Bilagorna används som referensverktyg, inte som fristående kravlistor

Praktiska steg för att implementera ett PIMS

Ett PIMS byggs stegvis, och ordningen spelar roll. Att hoppa direkt till tekniska kontroller utan att först kartlägga PII-flöden är ett vanligt misstag som leder till dubbelarbete senare.

  1. Förberedelse. Säkra ledningsstöd, definiera scope för PIMS och kartlägg vilka PII-flöden och intressenter som berörs.
  2. Design och dokumentation. Skriv policyer, bygg registerförteckningar, fördela roller och ansvar och etablera en process för konsekvensbedömningar.
  3. Implementering. Inför tekniska och organisatoriska kontroller, gör leverantörsbedömningar och utbilda personal i vad PIMS innebär för deras dagliga arbete.
  4. Verifiering och förbättring. Genomför internrevisioner, följ upp mätetal, hantera avvikelser och justera kontinuerligt.

Några punkter som ofta avgör om projektet lyckas:

  • Utse en tydlig processägare för varje huvudprocess, inte bara en övergripande projektledare
  • Bygg registerförteckningen digitalt från start, manuella kalkylark blir snabbt ohanterliga
  • Testa incidentrapporteringsrutinen innan en verklig incident inträffar

Certifiering, övergång och praktiska aspekter

Certifiering av ett fristående PIMS sker genom ackrediterade certifieringsorgan, där DNV och BSI hör till de mest etablerade internationellt. Processen liknar andra ISO-certifieringar: en förberedande gapanalys, en formell revision i två steg och därefter löpande uppföljningsrevisioner för att behålla certifikatet.

Kostnadsbilden varierar kraftigt beroende på organisationens storlek och hur mogen den befintliga dokumentationen är, men tre kostnadsposter återkommer alltid: intern förberedelse och gapanalys, själva certifieringsrevisionen genomförd av ett externt organ, samt löpande underhåll i form av årliga uppföljningsrevisioner.

Har ni redan en certifiering enligt 2019-utgåvan bör ni:

  • Genomföra en gapanalys mot de nya kraven, särskilt mot bilaga F
  • Uppdatera scope-dokumentationen så den speglar den fristående strukturen
  • Kontakta ert certifieringsorgan tidigt för att boka in övergångsrevisionen

Perspektiv: hur ett PIMS bäst integreras i organisationsstyrning

Det som verkligen förändras i 2025-utgåvan är inte tekniken, det är var ansvaret ligger. DNV och andra certifierare menar att integritet nu ska vara en del av den löpande verksamhetsstyrningen, inte ett isolerat juridiskt ansvar som DPO-funktionen bär ensam.

Det betyder konkret: styrelsen bör få regelbunden rapportering om PIMS-status, inte bara vid incidenter. En ansvarsmatris (RACI) för PII-hantering klargör vem som äger vilket beslut. Och integritetsprestation bör mätas med samma disciplin som andra verksamhetskritiska KPI:er.

Proffstips: Centraliserade arbetsflöden och automatiserade register skapar spårbarhet som annars kräver timmar av manuellt arbete inför varje revision. Plattformar byggda för det ändamålet minskar den administrativa bördan avsevärt.

Trustview gör PIMS-arbetet hanterbart i vardagen

Ett PIMS blir bara så starkt som den dokumentation och spårbarhet som ligger bakom det, och det är precis där de flesta implementeringar tappar fart. Trustview samlar registerförteckningar, konsekvensbedömningar, incidentloggning och leverantörsbedömningar på en plats, i stället för utspridda kalkylark och delade dokument som ingen riktigt äger.

Trustview

Plattformen passar organisationer som redan arbetar med GDPR och nu vill bygga ett strukturerat PIMS utan att starta om från noll. Automatiserade arbetsflöden och färdiga mallar gör det enklare att hålla registret uppdaterat löpande, vilket är precis det en revisor letar efter vid certifiering. Trustview stödjer även angränsande regelverk som NIS2 och ISO 27000-serien, vilket är värdefullt om ni redan har ett ISMS och vill koppla ihop det med ert PIMS-arbete.

Vill du se hur er organisation ligger till innan ni sätter igång ett PIMS-projekt? Läs mer om vad compliance faktiskt innebär för svenska organisationer och ta första steget mot en strukturerad översikt.

Trustview gör PIMS-arbetet hanterbart i vardagen — overview diagram

Praktisk, tekniskt riktad vägledning för svenska beslutsfattare

Den vanligaste missuppfattningen om ISO 27701 är att den är ett IT-projekt. Det är den inte. De organisationer som lyckas bäst med PIMS behandlar det som ett styrningsverktyg från dag ett, med samma rapporteringsdisciplin som ekonomi eller riskhantering får.

Konventionell rådgivning fokuserar ofta för mycket på tekniska kontroller och för lite på vem som faktiskt äger besluten när ett dataskyddsproblem uppstår klockan tre en fredag eftermiddag. Det är governance-frågan, inte checklistan, som avgör om ett PIMS håller i verkligheten.

Prioritera därför ansvarsfördelningen innan ni köper verktyg eller skriver policyer. En tydlig RACI-matris för PII-hantering, kombinerad med regelbunden styrelserapportering, ger mer verklig motståndskraft än ytterligare tio sidor dokumentation ingen läser. Den fristående strukturen i 2025-utgåvan gör det här enklare än någonsin, men bara om organisationen faktiskt utnyttjar friheten till att bygga PIMS kring sina egna riskprocesser, inte kring en generisk mall.

Praktisk, tekniskt riktad vägledning för svenska beslutsfattare — overview diagram

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Källor

Rekommendation

Mer att upptäcka

Ledningsgruppen går igenom AI-systemets riskbedömning
ISO/IEC 42001 och AI‑förordningen: AI-styrningsramverk för ledning
Kombinera ISO/IEC 42001, NIST:s riskmetodik och AI‑förordningen. Konkreta steg, roller och tidsplaner som gör din organisation redo inför augusti 2026.
Läs mer
Hand håller surfplatta på regelefterlevnadskontor
Hantera NIS2 tredjepartsrisk på 90 dagar för juridik och säkerhet
Konkret stöd för juridiska ansvariga och säkerhetschefer: inventera leverantörer, klassificera risk och uppdatera avtal med en sexstegschecklista för NIS2...
Läs mer
Hand som håller en stoppklocka på ett kontorsbord
72 timmar: incidentlogg enligt GDPR, färdiga fält för dataskyddsombud
Konkreta åtgärder för dataskyddsombud och säkerhetsansvariga: steg inom 72 timmar, färdiga fält för incidentlogg, beslutsmotivering och dokumentationsmallar.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas