ISO 27701:2025 er publisert
Den oppdaterte ISO 27701:2025-standarden ble utgitt i juli 2025 og erstattet 2019-utgaven. Innholdet på denne siden gjelder 2019-utgaven , som fortsatt er gyldig i overgangsperioden frem til oktober 2028.
Forstå klausul 6.9: Driftssikkerhet i ISO 27701
Den daglige driften av et IKT-nettverk inneholder en rekke fallgruver som har potensial til å påvirke en organisasjons evne til å overholde sine lovgivende, regulatoriske og kontraktsmessige forpliktelser.
Driftssikkerhet er et vidtfavnende emne som omhandler en rekke saker knyttet til tilgjengeligheten og integriteten til PII og personvernrelatert informasjon, på tvers av en organisasjons hele virksomhet.
Hva dekkes av ISO 27701 klausul 6.9
ISO 27701 klausul 6.9 inneholder fire underklausuler, som hver korresponderer med en tilstøtende underklausul i ISO 27002 :
- ISO 27701 6.9.1.1 – Dokumentere driftsprosedyrer (ISO 27002 kontroll 5.37)
- ISO 27701 6.9.1.2 – Endringsledelse (ISO 27002 kontroll 8.32)
- ISO 27701 6.9.1.3 – Kapasitetsstyring (ISO 27002 kontroll 8.6)
- ISO 27701 6.9.1.4 – Separasjon av utviklings-, test- og driftsmiljøer (ISO 27002 Kontroll 8.31)
ISO gir ingen ytterligere veiledning for PIMS- eller PII-relaterte aktiviteter, og det er heller ingen hensyn til GDPR i Storbritannia.
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
ISO 27701 klausul 6.9.1.1 – Dokumentering av driftsprosedyrer
Referanser ISO 27002 Kontroll 5.37
Organisasjoner bør grundig dokumentere prosedyrer knyttet til personvern, inkludert:
- Aktiviteter som må utføres flere ganger av samme personell.
- Aktiviteter som vanligvis ikke utføres, og når neste tilfelle sannsynligvis vil oppstå.
- Nye aktiviteter.
- Overføre ansvar til annet personell.
Prosesser og prosedyrer bør tydelig spesifisere:
- Personer som er ansvarlige for å gjennomføre aktiviteten.
- Hvordan systemer skal implementeres.
- Hvordan PII og relatert informasjon skal lagres og håndteres.
- Sikkerhetskopier planer og forretningsresiliens (se ISO 27002 Kontroll 8.13).
- Eventuelle planleggingskrav.
- Tydelige instruksjoner som skisserer hvordan personalet skal håndtere spesielle forhold som oppstår under prosessen med å beskytte PII og personvernrelaterte eiendeler, inkludert hjelpeprogrammer (se ISO 27002 Kontroll 8.18).
- Hvordan implementere og administrere lagringsmedier (se ISO 27002 kontroller 7.10 og 7.14).
- Systemgjenopprettingsprosedyrer.
- Hvordan personalet skal administrere revisjonsspor, system- og hendelseslogger og andre tilhørende overvåkingssystemer (se ISO 27002 kontroller 8.15, 8.17 og 7.4).
- Kapasitet, ytelse og sikkerhetsovervåking (se ISO 27002 kontroller 8.6 og 8.16).
Organisasjoner bør sikre at retningslinjer og prosedyrer gjennomgås med passende intervaller, og oppdateres når operasjonelle behov endres.
Der det er mulig, anbefaler ISO at systemene skal vedlikeholdes ved å bruke det samme settet med administrative kontroller og applikasjoner.
Relevante ISO 27002 kontroller
- ISO 27002
- ISO 27002
- ISO 27002
- ISO 27002
- ISO 27002
- ISO 27002
- ISO 27002
- ISO 27002
- ISO 27002
ISO 27701 klausul 6.9.1.2 – Endringsledelse
Referanser ISO 27002 Kontroll 8.32
Hver gang et nytt system introduseres, eller det planlegges større endringer i eksisterende systemer, bør organisasjoner følge et strukturert system som dekker:
- Dokumentasjon.
- Beskrivelsen.
- Testing.
- Kvalitetskontroll.
- Styrt implementering.
Endringsprosedyrer bør omfatte:
- En analyse av virkningen av eventuelle foreslåtte endringer.
- Autorisasjonsprosedyrer.
- Formidling av endringer til alle interesserte.
- Testing – inkludert rigide akseptkriterier.
- Hvordan endringer gjøres under implementeringsfasene.
- Beredskapsplaner som dekker eventuelle endringsrelaterte hendelser under implementering.
- Hvordan opprettholde tilstrekkelig journal over all endringsrelatert aktivitet.
- Oppdatering av alle relevante driftsdokumenter og brukerinstruksjoner (se ISO 27002 Kontroll 5.37).
ISO tar til orde for testing og enhver endringsrelatert aktivitet i et miljø som er logisk (og potensielt fysisk) atskilt fra det operasjonelle miljøet som endringene er satt til å påvirke) (se ISO 27002 Kontroll 8.31).
Relevante ISO 27002 kontroller
- ISO 27002
- ISO 27002
Frigjør deg fra et fjell av regneark
Bygg inn, utvid og skaler samsvarsstyringen din uten rot. IO gir deg robustheten og selvtilliten til å vokse sikkert.
ISO 27701 klausul 6.9.1.3 – Kapasitetsstyring
Referanser ISO 27002 Kontroll 8.6
Organisasjoner må sikre at de har tilstrekkelig driftskapasitet til å utføre daglige forretningsfunksjoner, slik at PII eller personvernrelatert materiale ikke kompromitteres.
Organisasjoner bør:
- Vurder forretningskontinuitet og personvern som en toppprioritet når du implementerer kapasitetsstyringskontroller, inkludert detektivkontroller som fremhever potensielle problemer før de oppstår.
- Baser kapasitetsstyringsoperasjonen på de proaktive funksjonene tuning og overvåking.
- Utfør regelmessige stresstester som undersøker systemets evne til å imøtekomme generelle forretningsbehov og personvernforskrifter, lover og retningslinjer.
- Inkluder planer for kommersiell og teknisk utvidelse (både fra et fysisk og digitalt perspektiv) av virksomheten.
- Vurder varierende ledetider og kostnader, avhengig av systemet eller forretningsfunksjonen det gjelder. Personvernrelaterte ressurser bør gis mer oppmerksomhet, gitt deres høye risikoprofil.
- Dokumenter og observer enkeltstående feilpunkter knyttet til avhengighet av nøkkelpersonell, individuelle ressurser og PII.
- Utforme og implementere en plan for kapasitetsstyring som spesifikt omhandler personvern.
ISO tar til orde for en tofrontstilnærming til kapasitetsstyring som enten øker kapasiteten eller reduserer etterspørselen etter en ressurs eller sett med ressurser.
Når de forsøker å øke kapasiteten, bør organisasjoner:
- Vurder å ansette nye medarbeidere for å møte økende forretningskrav.
- Utvid til nye fysiske lokasjoner – inkludert databehandling og lagringsfasiliteter.
- Vurder å bruke skyressurser som automatisk utvides for å møte de økende behovene til organisasjonen.
Når de prøver å redusere etterspørselen, bør organisasjoner:
- Slett foreldede eller ubrukte data.
- Kast alle papirkopier av informasjon som organisasjonen ikke lenger trenger, og som ikke er lovpålagt å beholde.
- Ta ut IKT-ressurser som ikke lenger er nødvendige.
- Implementer planlagte IKT-oppgaver som optimerer minneressurser og minimerer lagringsplass.
- Sørg for at alle deler av kjørbar kode, eller databasespørringer, er optimalisert for å redusere etterspørselen etter beregnings- og lagringsressurser.
- Begrens Internett-tilgang og forby video-/lydstrømming fra arbeidsenheter.
ISO 27701 klausul 6.9.1.4 – Adskillelse av utviklings-, test- og driftsmiljøer
Referanser ISO 27002 Kontroll 8.31
ISO identifiserer tre forskjellige testmiljøer som må skilles fra hverandre:
- Utvikling
- Testing
- Produksjon
For å sikre at PII er beskyttet på tvers av alle tre miljøene (spesielt i hele produksjonsmiljøet), bør organisasjoner:
- Drifte produksjons- og utviklingssystemer i distinkt forskjellige domener (fysiske og virtuelle).
- Definer strengt hvordan programvare implementeres fra utviklingsstadiet til produksjonsstadiet.
- Test grundig alle endringer i produksjonssystemer i et testmiljø, før de brukes i et levende miljø (se ISO 27002 kontroll 8.29).
- Forby testing i levende produksjonsmiljøer, bortsett fra spesielle tilfeller som har fått forhåndsgodkjenning.
- Sørg for at utviklingsverktøy ikke er tilgjengelige fra levende produksjonsmiljøer, med mindre det er eksplisitt påkrevd.
- Merk systemer og eiendeler for å tydelig indikere hvilket miljø de tilhører.
- Forhindre kopiering av personvernrelatert informasjon fra produksjonsmiljøet til et hvilket som helst annet miljø, med mindre nevnte data er underlagt det samme sett med sikkerhetskontroller uansett hvor de kopieres til.
Utviklings- og testmiljøer bør beskyttes av:
- Oppdatering og oppdatering av ALLE utviklingsverktøy.
- Beste praksis konfigurasjoner.
- Revisjon og overvåking av endringer i miljøet.
- Robuste BUDR-planer.
ISO gjør det eksplisitt klart at utviklings- og testpersonell utgjør en uforholdsmessig risiko for PII – enten direkte på grunn av ondsinnede handlinger, eller utilsiktet på grunn av feil i utviklingsprosessen.
Det er svært viktig at ingen enkelt ansatt har evnen til å gjøre endringer både i og innenfor utviklings- og produksjonsmiljøer uten riktig autorisasjon, inkludert en gjennomgang av nødvendige endringer og flertrinnsgodkjenning (se ISO 27002 Kontroll 8.33).
Organisasjoner bør passe på å sikre integriteten og tilgjengeligheten til PII gjennom hele utviklings- og testprosessen, inkludert flere levende produksjonsmiljøer, opplæringsmiljøer og oppgaveseparering.
Relevante ISO 27002 kontroller
- ISO 27002
- ISO 27002
Støttekontroller fra ISO 27002 og GDPR
| ISO 27701 klausulidentifikator | ISO 27701 Klausulnavn | ISO 27002-krav | Tilknyttede GDPR-artikler |
|---|---|---|---|
| 6.9.1.1 | Dokumentere driftsprosedyrer |
5.37 – Dokumenterte driftsprosedyrer for ISO 27002 |
none |
| 6.9.1.2 | Endringsledelse |
8.32 – Endringsledelse for ISO 27002 |
none |
| 6.9.1.3 | Kapasitetsstyring |
8.6 – Kapasitetsstyring for ISO 27002 |
none |
| 6.9.1.4 | Separasjon av utviklings-, test- og driftsmiljøer |
8.31 – Separasjon av utviklings-, test- og produksjonsmiljøer for ISO 27002 |
none |
Hvordan ISMS.online hjelper
For å overholde ISO 27701 må du opprette et Privacy Information Management System (PIMS). Med vår forhåndsbygde PIMS kan du raskt og enkelt administrere og organisere kunde-, leverandør- og medarbeiderdata for å tilfredsstille standarden fullt ut.
Videre kan ISMS.online imøtekomme det økende antallet globale, regionale og sektorspesifikke personvernforskrifter.
Før du kan bli ISO 27701 (personvern) sertifisert, må du først bli ISO 27001 (informasjonssikkerhet) sertifisert. Heldigvis kan plattformen vår hjelpe deg med å oppnå begge deler.
Finn ut mer ved å bestille en demonstrasjon.






