Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

ISO 27701:2025 er publisert

Den oppdaterte ISO 27701:2025-standarden ble utgitt i juli 2025 og erstattet 2019-utgaven. Innholdet på denne siden gjelder 2019-utgaven , som fortsatt er gyldig i overgangsperioden frem til oktober 2028.

Se den oppdaterte ISO 27701:2025-versjonen av denne siden

Hva er nytt i ISO 27701:2025 | Overgangsveiledning

Forstå klausul 6.9: Driftssikkerhet i ISO 27701

Den daglige driften av et IKT-nettverk inneholder en rekke fallgruver som har potensial til å påvirke en organisasjons evne til å overholde sine lovgivende, regulatoriske og kontraktsmessige forpliktelser.

Driftssikkerhet er et vidtfavnende emne som omhandler en rekke saker knyttet til tilgjengeligheten og integriteten til PII og personvernrelatert informasjon, på tvers av en organisasjons hele virksomhet.

Hva dekkes av ISO 27701 klausul 6.9

ISO 27701 klausul 6.9 inneholder fire underklausuler, som hver korresponderer med en tilstøtende underklausul i ISO 27002 :

  • ISO 27701 6.9.1.1 – Dokumentere driftsprosedyrer (ISO 27002 kontroll 5.37)
  • ISO 27701 6.9.1.2 – Endringsledelse (ISO 27002 kontroll 8.32)
  • ISO 27701 6.9.1.3 – Kapasitetsstyring (ISO 27002 kontroll 8.6)
  • ISO 27701 6.9.1.4 – Separasjon av utviklings-, test- og driftsmiljøer (ISO 27002 Kontroll 8.31)

ISO gir ingen ytterligere veiledning for PIMS- eller PII-relaterte aktiviteter, og det er heller ingen hensyn til GDPR i Storbritannia.




ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




ISO 27701 klausul 6.9.1.1 – Dokumentering av driftsprosedyrer

Referanser ISO 27002 Kontroll 5.37

Organisasjoner bør grundig dokumentere prosedyrer knyttet til personvern, inkludert:

  • Aktiviteter som må utføres flere ganger av samme personell.
  • Aktiviteter som vanligvis ikke utføres, og når neste tilfelle sannsynligvis vil oppstå.
  • Nye aktiviteter.
  • Overføre ansvar til annet personell.

Prosesser og prosedyrer bør tydelig spesifisere:

  • Personer som er ansvarlige for å gjennomføre aktiviteten.
  • Hvordan systemer skal implementeres.
  • Hvordan PII og relatert informasjon skal lagres og håndteres.
  • Sikkerhetskopier planer og forretningsresiliens (se ISO 27002 Kontroll 8.13).
  • Eventuelle planleggingskrav.
  • Tydelige instruksjoner som skisserer hvordan personalet skal håndtere spesielle forhold som oppstår under prosessen med å beskytte PII og personvernrelaterte eiendeler, inkludert hjelpeprogrammer (se ISO 27002 Kontroll 8.18).
  • Hvordan implementere og administrere lagringsmedier (se ISO 27002 kontroller 7.10 og 7.14).
  • Systemgjenopprettingsprosedyrer.
  • Hvordan personalet skal administrere revisjonsspor, system- og hendelseslogger og andre tilhørende overvåkingssystemer (se ISO 27002 kontroller 8.15, 8.17 og 7.4).
  • Kapasitet, ytelse og sikkerhetsovervåking (se ISO 27002 kontroller 8.6 og 8.16).

Organisasjoner bør sikre at retningslinjer og prosedyrer gjennomgås med passende intervaller, og oppdateres når operasjonelle behov endres.

Der det er mulig, anbefaler ISO at systemene skal vedlikeholdes ved å bruke det samme settet med administrative kontroller og applikasjoner.

Relevante ISO 27002 kontroller

  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002
  • ISO 27002

ISO 27701 klausul 6.9.1.2 – Endringsledelse

Referanser ISO 27002 Kontroll 8.32

Hver gang et nytt system introduseres, eller det planlegges større endringer i eksisterende systemer, bør organisasjoner følge et strukturert system som dekker:

  • Dokumentasjon.
  • Beskrivelsen.
  • Testing.
  • Kvalitetskontroll.
  • Styrt implementering.

Endringsprosedyrer bør omfatte:

  • En analyse av virkningen av eventuelle foreslåtte endringer.
  • Autorisasjonsprosedyrer.
  • Formidling av endringer til alle interesserte.
  • Testing – inkludert rigide akseptkriterier.
  • Hvordan endringer gjøres under implementeringsfasene.
  • Beredskapsplaner som dekker eventuelle endringsrelaterte hendelser under implementering.
  • Hvordan opprettholde tilstrekkelig journal over all endringsrelatert aktivitet.
  • Oppdatering av alle relevante driftsdokumenter og brukerinstruksjoner (se ISO 27002 Kontroll 5.37).

ISO tar til orde for testing og enhver endringsrelatert aktivitet i et miljø som er logisk (og potensielt fysisk) atskilt fra det operasjonelle miljøet som endringene er satt til å påvirke) (se ISO 27002 Kontroll 8.31).

Relevante ISO 27002 kontroller

  • ISO 27002
  • ISO 27002



klatring

Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.




ISO 27701 klausul 6.9.1.3 – Kapasitetsstyring

Referanser ISO 27002 Kontroll 8.6

Organisasjoner må sikre at de har tilstrekkelig driftskapasitet til å utføre daglige forretningsfunksjoner, slik at PII eller personvernrelatert materiale ikke kompromitteres.

Organisasjoner bør:

  • Vurder forretningskontinuitet og personvern som en toppprioritet når du implementerer kapasitetsstyringskontroller, inkludert detektivkontroller som fremhever potensielle problemer før de oppstår.
  • Baser kapasitetsstyringsoperasjonen på de proaktive funksjonene tuning og overvåking.
  • Utfør regelmessige stresstester som undersøker systemets evne til å imøtekomme generelle forretningsbehov og personvernforskrifter, lover og retningslinjer.
  • Inkluder planer for kommersiell og teknisk utvidelse (både fra et fysisk og digitalt perspektiv) av virksomheten.
  • Vurder varierende ledetider og kostnader, avhengig av systemet eller forretningsfunksjonen det gjelder. Personvernrelaterte ressurser bør gis mer oppmerksomhet, gitt deres høye risikoprofil.
  • Dokumenter og observer enkeltstående feilpunkter knyttet til avhengighet av nøkkelpersonell, individuelle ressurser og PII.
  • Utforme og implementere en plan for kapasitetsstyring som spesifikt omhandler personvern.

ISO tar til orde for en tofrontstilnærming til kapasitetsstyring som enten øker kapasiteten eller reduserer etterspørselen etter en ressurs eller sett med ressurser.

Når de forsøker å øke kapasiteten, bør organisasjoner:

  1. Vurder å ansette nye medarbeidere for å møte økende forretningskrav.
  2. Utvid til nye fysiske lokasjoner – inkludert databehandling og lagringsfasiliteter.
  3. Vurder å bruke skyressurser som automatisk utvides for å møte de økende behovene til organisasjonen.

Når de prøver å redusere etterspørselen, bør organisasjoner:

  • Slett foreldede eller ubrukte data.
  • Kast alle papirkopier av informasjon som organisasjonen ikke lenger trenger, og som ikke er lovpålagt å beholde.
  • Ta ut IKT-ressurser som ikke lenger er nødvendige.
  • Implementer planlagte IKT-oppgaver som optimerer minneressurser og minimerer lagringsplass.
  • Sørg for at alle deler av kjørbar kode, eller databasespørringer, er optimalisert for å redusere etterspørselen etter beregnings- og lagringsressurser.
  • Begrens Internett-tilgang og forby video-/lydstrømming fra arbeidsenheter.

ISO 27701 klausul 6.9.1.4 – Adskillelse av utviklings-, test- og driftsmiljøer

Referanser ISO 27002 Kontroll 8.31

ISO identifiserer tre forskjellige testmiljøer som må skilles fra hverandre:

  • Utvikling
  • Testing
  • Produksjon

For å sikre at PII er beskyttet på tvers av alle tre miljøene (spesielt i hele produksjonsmiljøet), bør organisasjoner:

  • Drifte produksjons- og utviklingssystemer i distinkt forskjellige domener (fysiske og virtuelle).
  • Definer strengt hvordan programvare implementeres fra utviklingsstadiet til produksjonsstadiet.
  • Test grundig alle endringer i produksjonssystemer i et testmiljø, før de brukes i et levende miljø (se ISO 27002 kontroll 8.29).
  • Forby testing i levende produksjonsmiljøer, bortsett fra spesielle tilfeller som har fått forhåndsgodkjenning.
  • Sørg for at utviklingsverktøy ikke er tilgjengelige fra levende produksjonsmiljøer, med mindre det er eksplisitt påkrevd.
  • Merk systemer og eiendeler for å tydelig indikere hvilket miljø de tilhører.
  • Forhindre kopiering av personvernrelatert informasjon fra produksjonsmiljøet til et hvilket som helst annet miljø, med mindre nevnte data er underlagt det samme sett med sikkerhetskontroller uansett hvor de kopieres til.

Utviklings- og testmiljøer bør beskyttes av:

  1. Oppdatering og oppdatering av ALLE utviklingsverktøy.
  2. Beste praksis konfigurasjoner.
  3. Revisjon og overvåking av endringer i miljøet.
  4. Robuste BUDR-planer.

ISO gjør det eksplisitt klart at utviklings- og testpersonell utgjør en uforholdsmessig risiko for PII – enten direkte på grunn av ondsinnede handlinger, eller utilsiktet på grunn av feil i utviklingsprosessen.

Det er svært viktig at ingen enkelt ansatt har evnen til å gjøre endringer både i og innenfor utviklings- og produksjonsmiljøer uten riktig autorisasjon, inkludert en gjennomgang av nødvendige endringer og flertrinnsgodkjenning (se ISO 27002 Kontroll 8.33).

Organisasjoner bør passe på å sikre integriteten og tilgjengeligheten til PII gjennom hele utviklings- og testprosessen, inkludert flere levende produksjonsmiljøer, opplæringsmiljøer og oppgaveseparering.

Relevante ISO 27002 kontroller

  • ISO 27002
  • ISO 27002

Støttekontroller fra ISO 27002 og GDPR

ISO 27701 klausulidentifikator ISO 27701 Klausulnavn ISO 27002-krav Tilknyttede GDPR-artikler
6.9.1.1 Dokumentere driftsprosedyrer
5.37 – Dokumenterte driftsprosedyrer for ISO 27002
none
6.9.1.2 Endringsledelse
8.32 – Endringsledelse for ISO 27002
none
6.9.1.3 Kapasitetsstyring
8.6 – Kapasitetsstyring for ISO 27002
none
6.9.1.4 Separasjon av utviklings-, test- og driftsmiljøer
8.31 – Separasjon av utviklings-, test- og produksjonsmiljøer for ISO 27002
none

Hvordan ISMS.online hjelper

For å overholde ISO 27701 må du opprette et Privacy Information Management System (PIMS). Med vår forhåndsbygde PIMS kan du raskt og enkelt administrere og organisere kunde-, leverandør- og medarbeiderdata for å tilfredsstille standarden fullt ut.

Videre kan ISMS.online imøtekomme det økende antallet globale, regionale og sektorspesifikke personvernforskrifter.

Før du kan bli ISO 27701 (personvern) sertifisert, må du først bli ISO 27001 (informasjonssikkerhet) sertifisert. Heldigvis kan plattformen vår hjelpe deg med å oppnå begge deler.

Finn ut mer ved å bestille en demonstrasjon.


Toby Cane

Partner Customer Success Manager

Toby Cane er Senior Partner Success Manager for ISMS.online. Han har jobbet for selskapet i nesten fire år og har hatt en rekke roller, inkludert å være vert for webinarer. Før han jobbet med SaaS, var Toby lærer på ungdomsskolen.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.