Hopp til innhold
Phishing for trøbbel –
IO Podcasten er tilbake for sesong 2
Hør nå

Hva er erklæringen om anvendelighet, og hvorfor er den viktig?

Anvendelseserklæringen (SoA) er et dokument som viser alle kontroller fra vedlegg A i ISO 27701:2025 og angir om hver enkelt er gjeldende for din organisasjon. For hver gjeldende kontroll registrerer du implementeringsstatusen. For hver utelukket kontroll gir du en begrunnelse.

Det er viktig av tre grunner:

  • Det definerer omfanget av PIMS-systemet ditt — SoA forteller din Sertifiseringsorgan nøyaktig hvilke kontroller du har implementert og hvorfor andre er ekskludert. Det er grunnlaget for sertifiseringsrevisjonen din.
  • Det er et obligatorisk krav — Punkt 6.1.3 e) i ISO 27701:2025 krever eksplisitt en erklæring om anvendelighet som inkluderer nødvendige kontroller, begrunnelse for inkludering, om de er implementert og begrunnelse for å ekskludere eventuelle kontroller i vedlegg A.
  • Det er din revisjonsplan — Revisor bruker din SoA som primærreferanse under revisjonen i trinn 2. Alle kontroller som er merket som relevante, vil bli vurdert for bevis på implementering.

Hva må SoA-en inneholde?

I henhold til ISO 27701:2025 må SoA-en din inneholde følgende for hver kontroll i vedlegg A:

Obligatorisk element Tekniske beskrivelser Eksempel
Kontrollreferanse Kontrollnummer og tittel i vedlegg A A.1.2 — Personvernerklæring
Anvendelsesstatus Om kontrollen gjelder for din organisasjon Gjelder / Ikke aktuelt
Implementeringsstatus For relevante kontroller: om kontrollen er fullstendig implementert, delvis implementert eller planlagt implementert
Begrunnelse for inkludering Hvorfor denne kontrollen er nødvendig for PIMS-systemet ditt (vanligvis knyttet til risikovurderingen din) Kreves for å håndtere risiko R-014 (mangelfull åpenhet for registrerte)
Begrunnelse for utelukkelse For ekskluderte kontroller: hvorfor kontrollen ikke gjelder for dine databehandlingsaktiviteter Ikke aktuelt – organisasjonen fungerer ikke som en PII-behandler

Hvordan er SoA-en for 2025 strukturert annerledes enn i 2019?

Hvis du er kjent med 2019-utgaven, har SoA-strukturen endret seg betydelig:

Aspekt 2019 utgave 2025 utgave
Kontrollkilde Klausul 6, 7 og 8 (utvidelser til ISO 27002) Vedlegg A (78 frittstående kontroller på tvers av 3 tabeller)
Structure SoA dekket både ISO 27001 Annex A og ISO 27701 klausultillegg ISO 27701:2025 har sin egen dedikerte SoA som kun dekker vedlegg A.
Kontrolltabeller Organisert etter ISO 27002-klausulstruktur Tre tabeller: A.1 (kontroller, 31 kontroller), A.2 (prosessor, 18 kontroller), A.3 (delt, 29 kontroller)
Forhold til ISO 27001 SoA Kombinert eller kryssreferert Separat dokument. Hvis du har begge sertifiseringene, opprettholder du to SoA-er.



ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.

ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.




Hvordan bør du gå frem for å bygge SoA-en?

Trinn 1: Bestem din(e) rolle(r)

ISO 27701:2025 skiller mellom PII-kontrollører og PII-behandlere. Din rolle avgjør hvilke tabeller i vedlegg A som gjelder:

  • Kun PII-kontroller — Tabell A.1 (31 kontroller) + Tabell A.3 (29 kontroller) = 60 kontroller
  • Kun PII-prosessor — Tabell A.2 (18 kontroller) + Tabell A.3 (29 kontroller) = 47 kontroller
  • Både kontrolleren og prosessoren — Alle tre tabellene = 78 kontroller

Mange organisasjoner fungerer som både behandlingsansvarlig (for ansattdata) og databehandler (for kundedata). Hvis dette gjelder deg, er alle 78 kontrollene omfattet.

Trinn 2: Koble kontroller til risikovurderingen din

Hver gjeldende kontroll bør spores tilbake til en risiko identifisert i din personvernrisikovurdering. Denne koblingen er det revisjonen bruker for å bekrefte at kontrollvalget ditt er risikobasert snarere enn vilkårlig. Hvis en kontroll adresserer en risiko du har identifisert, bør den være gjeldende. Hvis ingen risiko rettferdiggjør kontrollen og databehandlingen din ikke krever den, kan du ekskludere den med en dokumentert begrunnelse.

Trinn 3: Dokumenter implementeringsstatus ærlig

For hver gjeldende kontroll, registrer gjeldende status:

  • implementert — Kontrollen er fullt operativ med bevis
  • Delvis implementert – Noen elementer er på plass; arbeid gjenstår
  • Planlagt — Kontrollen er i implementeringsplanen din, men er ikke operativ ennå

Vær ærlig om delvis implementering. Revisorer respekterer åpenhet og vil samarbeide med deg om en tidslinje for korrigerende tiltak. Å hevde full implementering når bevisene er knappe, er en rask vei til et større avvik.

Trinn 4: Skriv forsvarlige begrunnelser for utelukkelse

For hver utelukkede kontroll må begrunnelsen forklare hvorfor den ikke er aktuelt for din spesifikke databehandlingskontekst. Generiske begrunnelser som «ikke relevant» er ikke tilstrekkelige. Eksempler på forsvarlige utelukkelser:

  • «Kontroll A.2.x gjelder ikke fordi organisasjonen ikke fungerer som en PII-behandler for noen tredjepart.»
  • «Kontroll A.1.x (direkte markedsføring) gjelder ikke fordi organisasjonen ikke behandler personlig identifiserende informasjon for direkte markedsføringsformål.»
  • «Kontroll A.3.x (fysiske medier) gjelder ikke fordi organisasjonen behandler personlig identifiserende informasjon utelukkende i digital form uten fysiske registreringer.»

Hvilke feil forårsaker revisjonsfunn i SoA-en?

  • Manglende begrunnelser for utelatelser – Det vanligste funnet. Alle utelukkede kontroller trenger en spesifikk, dokumentert grunn. «Ikke aktuelt» alene er ikke tilstrekkelig.
  • Kontroller merket som implementert uten bevis — Hvis du markerer en kontroll som implementert, vil revisoren be om å se bevis. Sørg for at bevis finnes og er koblet sammen før revisjonen.
  • SoA samsvarer ikke med risikovurderingen — Hvis risikovurderingen din identifiserer en personvernrisiko, men den tilhørende kontrollen er ekskludert i SoA-en, vil revisoren reise dette som et avvik.
  • Bruk av 2019-strukturen — Hvis din SoA refererer til tillegg for behandlingsansvarlige/prosessorer i klausul 7/8 i stedet for tabeller i vedlegg A, oppfyller den ikke kravene 2025 krav.
  • Ingen versjonskontroll — SoA-en er et levende dokument. Hvis den ikke har versjonshistorikk som viser når den sist ble gjennomgått og oppdatert, kan revisor stille spørsmål ved om den gjenspeiler din nåværende tilstand.



ISMS.onlines kraftige dashbord

En av våre onboarding-spesialister vil veilede deg gjennom plattformen vår for å hjelpe deg med å komme i gang med selvtillit.




Hvordan holder dere SoA oppdatert?

SoA-en din er ikke et engangsdokument. Den må gjennomgås og oppdateres:

  • Etter endringer i risikovurderingen — Nye risikoer kan kreve ytterligere kontroller; utgåtte risikoer kan tillate unntak
  • Når databehandlingsaktiviteter endres — Nye tjenester, nye datatyper eller nye behandlingsforhold kan påvirke hvilke kontroller som gjelder
  • Før hver revisjon — Sørg for at SoA-en nøyaktig gjenspeiler den nåværende implementeringsstatusen din
  • Som en del av ledelsens gjennomgang — Inkluder SoA-valuta som et fast punkt på agendaen

En samsvarsplattform som genererer SoA fra dine live-kontrolldata gjør dette automatisk i stedet for manuelt. Når du oppdaterer statusen til en kontroll eller legger til en ny risiko, gjenspeiler SoA endringen umiddelbart.

Hvorfor velge ISMS.online for ISO 27701:2025?

  • Automatisert SoA-generering — Bygg din erklæring om anvendelighet fra kontrollvalgene dine, med begrunnelser og bevislenker utfylt automatisk
  • Alle 78 kontrollene i tillegg A er forhåndslastet — Behandlingsansvarlig, databehandler og delte kontroller er klare til vurdering, med veiledningsnotater for hver enkelt
  • Sporbarhet fra risiko til kontroll — Koble hver kontroll til risikoene den adresserer, slik at revisorene får den beviskjeden de forventer
  • Live-dokument — SoA-en din oppdateres automatisk når du endrer kontrollstatuser, legger til risikoer eller modifiserer ekskluderingsbegrunnelser.
  • Versjonshistorikk — Fullstendig revisjonssporing av endringer i SoA, som tilfredsstiller kravet til versjonskontroll uten manuell sporing
  • Klar for eksport — Eksporter SoA-en din i et profesjonelt format for sertifiseringsorganet ditt, kunder eller ledelsens gjennomgang
  • Multi-rammeverk — Hvis du opprettholder både ISO 27001 og ISO 27701, administrerer plattformen begge SoA-ene med delte kontroller kartlagt på tvers av rammeverk.

Klar til å bygge din anvendbarhetserklæring? Bestill en demonstrasjon og se hvordan ISMS.online gjør din ISO 27701:2025-sertifisering SoA-revisjonsklar fra dag én.

Ofte Stilte Spørsmål

Hvor mange kontroller bør det være i SoA-en min?

Din SoA må liste opp alle 78 kontrollene i vedlegg A (eller delmengden som er relevant for din rolle som behandlingsansvarlig, databehandler eller begge deler). Hver kontroll er enten gjeldende eller ekskludert med begrunnelse. Antallet gjeldende kontroller varierer fra organisasjon til organisasjon, men de fleste organisasjoner som fungerer som både behandlingsansvarlig og databehandler vil ha 50–70 gjeldende kontroller.


Trenger jeg en separat SoA for ISO 27701 og ISO 27001?

Ja. I henhold til 2025-utgaven har ISO 27701 sitt eget tillegg A med personvernspesifikke kontroller, separat fra ISO 27001s tillegg A. Hvis du har begge sertifiseringene, opprettholder du to SoA-er. En samsvarsplattform som ISMS.online administrerer begge og kartlegger delte kontroller, slik at du ikke dupliserer innsats.


Kan jeg ekskludere en hel tabell i vedlegg A?

Ja, hvis rollen din berettiger det. Hvis du for eksempel utelukkende er en PII-behandler og aldri fungerer som en behandlingsansvarlig, kan du ekskludere alle kontroller i tabell A.1 (behandlingsansvarlig) med begrunnelsen at du ikke bestemmer formålene eller midlene for PII-behandling. Tabell A.3 (delte kontroller) gjelder for alle organisasjoner uavhengig av rolle.


Hvilke bevis bør knyttes til hver kontroll?

Bevis varierer etter kontrolltype, men inkluderer vanligvis: retningslinjer (godkjent og bekreftet), prosedyrer (dokumentert og fulgt), poster (logger, registre, møtereferater) og teknisk bevis (systemkonfigurasjoner, tilgangskontroller). Nøkkelen er å demonstrere at kontrollen ikke bare er dokumentert, men fungerer effektivt.


Hvor ofte bør SoA-en gjennomgås?

Gjennomgå som et minimum SoA-en årlig som en del av ledelsens gjennomgangssyklus og før hver sertifiserings- eller overvåkingsrevisjon. Du bør også oppdatere den når det skjer en betydelig endring i databehandlingsaktivitetene, risikoprofilen eller organisasjonsstrukturen. En live, plattformgenerert SoA holder seg automatisk oppdatert etter hvert som du oppdaterer kontrollene dine.



Max Edwards

Max jobber som en del av ISMS.online markedsføringsteamet og sørger for at nettsiden vår er oppdatert med nyttig innhold og informasjon om alt som gjelder ISO 27001, 27002 og samsvar.

Se en plattformdemo

Se hvordan over 1,000 team driver sine samsvarsrammeverk i en 3-minutters plattformomvisning

plattformdashbordet er helt perfekt

Vi er ledende innen vårt felt

4/5 stjerner
Brukere elsker oss
Leder - Høst 2026
Beste programvare - Topp 50 2026
Regional leder - høsten 2026 Storbritannia
Regional leder - Høst 2026 EU
Regional leder - Sommeren 2026 EMEA

"ISMS.Online, enestående verktøy for overholdelse av forskrifter"

– Jim M.

"Gjør eksterne revisjoner til en lek og kobler alle aspekter av ISMS-en sømløst sammen"

– Karen C.

"Innovativ løsning for å administrere ISO og andre akkrediteringer"

— Ben H.