Hva betyr akkreditering, og hvorfor er det viktig?
Ikke alle sertifiseringsorganer er like. Den kritiske forskjellen er akkreditering – om organet er uavhengig verifisert for å utføre ISO 27701-revisjoner i henhold til en internasjonalt anerkjent standard.
I Storbritannia er UKAS (United Kingdom Accreditation Service) det nasjonale akkrediteringsorganet. Et UKAS-akkreditert sertifiseringsorgan har blitt vurdert mot ISO/IEC 17021 (krav til revisjons- og sertifiseringsorganer) og demonstrert kompetanse spesifikt i ISO 27701.
Hvorfor dette betyr noe:
- Sertifikatets troverdighet — Et akkreditert sertifikat gir internasjonal anerkjennelse gjennom gjensidige anerkjennelsesavtaler mellom akkrediteringsorganer over hele verden. Et ikke-akkreditert sertifikat kan ikke aksepteres av kunder, regulatorer eller innkjøpsteam.
- Revisjonskvalitet — Akkrediterte organer er underlagt kontinuerlig tilsyn. Revisorene deres må oppfylle kompetansekrav og følge standardiserte revisjonsmetoder.
- Klageprosess — Hvis du er uenig i et revisjonsfunn, har akkrediterte organer formelle klage- og ankeprosedyrer som er regulert av akkrediteringen deres.
Bekreft alltid akkreditering direkte. I Storbritannia, søk i UKAS-registeret . Internasjonalt, sjekk med det relevante nasjonale akkrediteringsorganet eller IAF (International Accreditation Forum).
Hva er de viktigste utvalgskriteriene?
| Criterion | Hva du bør sjekke | Hvorfor det betyr noe |
|---|---|---|
| Akkrediteringsomfang | Bekreft at organet er akkreditert spesifikt for ISO/IEC 27701, ikke bare ISO 27001 | ISO 27001-akkreditering alene gir ikke organet tillatelse til å sertifisere mot ISO 27701 |
| Klar for 2025-utgaven | Spør om de for tiden utsteder sertifikater mot 2025-utgaven | Noen organer kan fortsatt være i ferd med å oppdatere revisjonsordningene sine for frittstående struktur i 2025 |
| Ekspertise innen personvernrevisor | Spør om hovedrevisorens kvalifikasjoner: ISO 27701 Hovedrevisor, kunnskap om GDPR, IAPP-sertifiseringer | En revisor som forstår personvernforskrifter (ikke bare styringssystemer) vil vurdere PIMS-systemet ditt mer effektivt |
| Sektorerfaring | Be om eksempler på kunder i din bransje | En revisor som er kjent med din sektors databehandlingskontekst, vil forstå kontrollene og risikobeslutningene dine raskere. |
| Geografisk dekning | Bekreft at de kan revidere alle lokasjoner i sertifiseringsomfanget ditt | Flersteds- eller internasjonale organisasjoner trenger et organ som effektivt kan revidere på tvers av jurisdiksjoner |
| Integrert revisjonsfunksjon | Hvis du også har ISO 27001, spør om de kan gjennomføre kombinerte revisjoner. | En kombinert revisjon reduserer det totale antallet revisjonsdager, reisekostnader og forstyrrelser for teamet ditt |
| Pristransparens | Be om et spesifisert tilbud som dekker trinn 1, trinn 2, overvåking og resertifisering | Noen organer tilbyr lavere startpriser, men høyere overvåkings- eller resertifiseringsgebyrer. kostnadsguide for sertifisering inkluderer typiske gebyrintervaller etter organisasjonsstørrelse |
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
Hvordan fungerer revisjonsprosessen i henhold til ISO 27701:2025?
Å forstå revisjonsprosessen hjelper deg med å forberede deg effektivt og sette forventninger til teamet ditt:
Fase 1-revisjon (dokumentasjonsgjennomgang)
Revisoren gjennomgår PIMS-dokumentasjonen din for å vurdere om styringssystemet ditt er utformet for å oppfylle kravene i ISO 27701:2025 . Viktige dokumenter inkluderer:
- PIMS-omfang og kontekstdokumentasjon (punkt 4.1–4.4)
- Personvernerklæring (punkt 5.2)
- Risikovurdering for personvern og behandlingsplan (punkt 6.1.2–6.1.3)
- Anvendelseserklæring refererer Vedlegg A kontrollerer
- Internrevisjonsprogram og resultater (punkt 9.2)
- Ledelsens gjennomgangsprotokoller (punkt 9.3)
Fase 1 varer vanligvis 1–2 dager. Revisoren vil ta opp eventuelle bekymringer som må tas opp før fase 2.
Fase 2-revisjon (implementeringsrevisjon)
Dette er hovedrevisjonen. Revisoren bekrefter at PIMS-systemet ditt er implementert og fungerer effektivt – ikke bare dokumentert. De vil:
- Intervju ansatte for å bekrefte bevissthet om og forståelse av personvernansvar
- Eksempel bevis for implementerte kontroller (retningslinjer anerkjent, risikoer gjennomgått, hendelser håndtert)
- Bekreft at din anvendelighetserklæring nøyaktig gjenspeiler din kontrollimplementering
- Vurder effektiviteten av ledelsens gjennomgang og kontinuerlige forbedringsprosesser
Fase 2 tar vanligvis 2–8 dager, avhengig av organisasjonens størrelse og omfang.
Revisjonsresultater
| Finne type | Hva det betyr | Innvirkning på sertifisering |
|---|---|---|
| Stort avvik | Et krav er ikke oppfylt, eller en kontroll mangler eller er fundamentalt ineffektiv | Må løses før sertifisering gis. Kan kreve et oppfølgingsbesøk. |
| Mindre avvik | Et krav er delvis oppfylt, eller implementeringen er inkonsekvent | Må løses innen en avtalt tidsramme (vanligvis 90 dager). Sertifisering kan fortsette. |
| Mulighet for forbedring | Et forslag for å forbedre PIMS-systemet ditt, ikke et kravsvikt | Ingen innvirkning på sertifisering. Adressen er etter eget skjønn. |
Overvåking og resertifisering
Etter den første sertifiseringen har du årlige overvåkingsrevisjoner (kortere, fokuserte vurderinger) og en fullstendig resertifiseringsrevisjon hvert tredje år. Sertifiseringsorganet ditt bør gi en tydelig tidsplan for disse fra starten av.
Hvilke spørsmål bør du stille før du forplikter deg?
Bruk disse spørsmålene når du evaluerer sertifiseringsorganer:
- Er du UKAS-akkreditert for ISO/IEC 27701? — Bekreft den spesifikke standarden, ikke bare ISO 27001.
- Utsteder dere sertifikater mot 2025-utgaven? — Noen organer kan fortsatt være i ferd med å overføre revisjonsordningene sine.
- Hvem blir min hovedrevisor, og hva er deres personvernbakgrunn? — Revisors kompetanse påvirker direkte kvaliteten på revisjonsopplevelsen din.
- Kan du gi et spesifisert pristilbud for hele treårsperioden? — Sammenlign totalkostnaden (trinn 1 + trinn 2 + 2 overvåking + resertifisering), ikke bare det første revisjonsgebyret.
- Kan dere gjennomføre en kombinert ISO 27001/27701-revisjon? – Hvis det er aktuelt, sparer dette tid og penger.
- Hva er deres policy for revisorrotasjon? — Noen organisasjoner foretrekker konsistens; andre verdsetter nye perspektiver. Forstå om dere vil ha den samme revisoren gjennom hele syklusen.
- Hvordan håndterer dere større avvik? — Forstå tidslinjen for løsning og om et oppfølgingsbesøk medfører tilleggskostnader.
- Hva er din tilgjengelighet? – Populære sertifiseringsorganer kan ha leveringstider på 2–3 måneder. Ta hensyn til dette i sertifiseringstidslinjen din.
Kom enkelt i gang med en personlig produktdemo
En av våre onboarding-spesialister vil veilede deg gjennom plattformen vår for å hjelpe deg med å komme i gang med selvtillit.
Hvordan sammenligner du tilbud på en rettferdig måte?
Be om tilbud fra minst tre akkrediterte organer og sammenlign dem på et sammenlignbart grunnlag:
| Linjeelement | Kropp A | Kropp B | Kropp C |
|---|---|---|---|
| Fase 1-revisjon (dager / kostnad) | - | - | - |
| Fase 2-revisjon (dager / kostnad) | - | - | - |
| Overvåking År 1 (dager / kostnad) | - | - | - |
| Overvåking År 2 (dager / kostnad) | - | - | - |
| Resertifisering år 3 (dager / kostnad) | - | - | - |
| Sertifikatutstedelse / UKAS-gebyr | - | - | - |
| Reise / utgifter | - | - | - |
| Totale 3-årskostnader | - | - | - |
Det billigste tilbudet er ikke alltid det beste tilbudet. Vurder revisorens ekspertise, organets omdømme og om det tilbys kombinerte revisjoner (hvis aktuelt). En mer erfaren revisor kan identifisere reelle forbedringer i stedet for bare å krysse av i bokser. Hvis du også engasjerer en konsulent , sørg for at de og sertifiseringsorganet er helt separate.
Hvorfor velge ISMS.online for ISO 27701:2025?
- Klar for revisjon fra dag én — Forhåndsbygd rammeverk med alt ISO 27701:2025-krav og kontrollene i vedlegg A er kartlagt og sporbare
- Rent bevisspor — Tilknyttede risikoer, kontroller, retningslinjer og bevis gir revisorer en klar vei å følge, noe som reduserer revisjonens varighet og funn.
- Automatisert SoA — Generer din erklæring om anvendelighet fra kontrollvalgene dine, med begrunnelser og dokumentasjonslenker klare for revisorgjennomgang.
- Verktøy for internrevisjon — Planlegge og gjennomføre interne revisjoner før sertifisering med funnhåndtering og sporing av korrigerende tiltak
- Støtte til ledelsesgjennomgang — Dashboards gir innspillene revisorer forventer å se i ledelsens gjennomgangsrapporter
- Flerrammeverk for kombinerte revisjoner — Hvis sertifiseringsorganet ditt gjennomfører en kombinert ISO 27001/27701-revisjon, presenterer plattformen begge rammeverkene på ett sted.
- Kontinuerlig beredskap — Vær revisjonsforberedt mellom overvåkingsbesøk med oppgavebehandling, gjennomgangssykluser og samsvarsdashbord
Klar til å forberede seg til sertifiseringsrevisjonen din? Bestill en demonstrasjon og se hvordan ISMS.online støtter din ISO 27701:2025-sertifiseringsreise.
Ofte Stilte Spørsmål
Kan jeg bytte sertifiseringsorgan midt i en syklus?
Ja, gjennom en prosess som kalles overføring av sertifisering. Det nye sertifiseringsorganet vil gjennomgå ditt eksisterende sertifikat, revisjonshistorikk og eventuelle utestående avvik før overføringen godtas. Dette er vanligvis enkelt, men kan medføre tilleggsgebyrer. Planlegg enhver overføring slik at den sammenfaller med en overvåkings- eller resertifiseringsrevisjon for å minimere forstyrrelser.
Hva er forskjellen mellom UKAS- og ikke-UKAS-sertifisering?
UKAS-akkreditering betyr at sertifiseringsorganet har blitt uavhengig vurdert opp mot internasjonale standarder for revisjonskompetanse. Ikke-UKAS (ikke-akkrediterte) sertifikater blir kanskje ikke anerkjent av innkjøpsteam, regulatorer eller internasjonale partnere. For de fleste kommersielle formål er et UKAS-akkreditert (eller tilsvarende nasjonalt organ) sertifikat avgjørende.
Hvor lang tid i forveien bør jeg bestille revisjonen min?
De fleste sertifiseringsorganer har leveringstider på 6–12 uker for planlegging. Populære organer eller spesifikke revisorforespørsler kan kreve lengre tid. Kontakt ditt foretrukne organ tidlig i implementeringen for å avtale en foreløpig revisjonsdato, og bekreft deretter når du er sikker på at du er klar.
Kan jeg få en fjernrevisjon?
Ja, fjernrevisjon er nå allment akseptert, spesielt etter praksisen som ble etablert i løpet av 2020–2022. De fleste sertifiseringsorganer tilbyr fullstendig fjernrevisjon eller hybridrevisjon. Fjernrevisjoner kan redusere reisekostnader og planleggingskompleksitet. Sertifiseringsorganet vil imidlertid avgjøre om fjernrevisjon er passende basert på organisasjonens størrelse, kompleksitet og omfanget av revisjonen.
Hva om jeg ikke består trinn 2-revisjonen?
Hvis det påvises større avvik, suspenderes sertifiseringen inntil de er løst. Du har vanligvis 90 dager på deg til å iverksette korrigerende tiltak. Sertifiseringsorganet kan kreve et oppfølgingsbesøk (som medfører tilleggsgebyrer) eller godta bevis på løsning eksternt, avhengig av funnenes art. Mindre avvik forhindrer ikke sertifisering, men må håndteres innen den avtalte tidsrammen.






