GDPR eller ISO 27001 – hva bør bedriften fokusere på?

Personvern og informasjonssikkerhet har blitt viktige områder for de fleste bedrifter. Samtidig kan det være vanskelig å vite hvor man skal begynne. Skal dere først sørge for at GDPR-arbeidet er på plass, eller er det på tide å jobbe mer systematisk med informasjonssikkerhet gjennom ISO 27001?

GDPR og ISO 27001 henger tett sammen, men dekker ulike behov. Det ene erstatter derfor ikke det andre. Hva bedriften bør fokusere mest på, avhenger av hva dere har på plass i dag, hvilke krav dere møter og hvor behovet for bedre struktur er størst.

Når bør GDPR være førsteprioritet?

Alle bedrifter som behandler personopplysninger må forholde seg til GDPR. Det gjelder ikke bare virksomheter som håndterer store mengder kundedata. Opplysninger om ansatte, kunder, jobbsøkere og kontaktpersoner hos leverandører kan også være personopplysninger som omfattes av regelverket.

Hvis dere i dag mangler oversikt over hvilke personopplysninger bedriften behandler, hvorfor dere har dem, hvor de lagres og hvem de deles med, er GDPR et naturlig sted å starte. Det samme gjelder dersom dere mangler behandlingsoversikt, databehandleravtaler, tydelige rutiner eller dokumentasjon på hvordan personvernrisiko blir vurdert og fulgt opp.

Målet bør ikke bare være å lage dokumentene som kreves. Bedriften bør ha en struktur som gjør det mulig å holde informasjonen oppdatert, fordele ansvar og dokumentere at personvern faktisk blir fulgt opp over tid.

Når bør dere se nærmere på ISO 27001?

Mens GDPR først og fremst handler om behandling og beskyttelse av personopplysninger, favner ISO 27001 bredere. Standarden handler om hvordan bedriften styrer informasjonssikkerheten og beskytter viktig informasjon mot blant annet uautorisert tilgang, tap og andre sikkerhetshendelser.

ISO 27001 kan derfor være et naturlig neste steg for bedrifter som allerede har kommet et stykke med personvernarbeidet, men ønsker en mer helhetlig struktur rundt informasjonssikkerhet. Det kan også være aktuelt dersom kunder, samarbeidspartnere eller anbud stiller strengere krav til hvordan dere dokumenterer sikkerhetsarbeidet.

Arbeidet innebærer blant annet å få oversikt over risiko, etablere tydelige roller og ansvar, gjennomføre nødvendige tiltak og følge opp at sikkerhetsarbeidet fungerer i praksis. For mange bedrifter handler ISO 27001 derfor like mye om å skape gode arbeidsprosesser som om selve sertifiseringen.

GDPR eller ISO 27001? Ofte er svaret begge

Det trenger ikke være et valg mellom GDPR og ISO 27001. De to områdene overlapper på flere punkter, særlig når det gjelder risikovurderinger, tilgangsstyring, sikkerhet, rutiner og dokumentasjon. Et godt arbeid med informasjonssikkerhet kan derfor også støtte opp under GDPR-arbeidet.

Det viktigste er å se på hvor bedriften står i dag. Dersom dere mangler grunnleggende kontroll på personopplysninger og personvern, bør dette komme på plass først. Dersom GDPR-arbeidet allerede er godt strukturert, men dere ønsker bedre kontroll på informasjonssikkerheten i hele virksomheten, kan ISO 27001 være et naturlig neste steg. For noen vil det også være hensiktsmessig å jobbe med begge områdene parallelt.

I Tavler kan dere samle arbeidet med både GDPR og ISO 27001 på ett sted. Det gjør det enklere å holde oversikt over krav, risiko, tiltak og dokumentasjon, samtidig som dere kan bygge videre på arbeidet etter hvert som behovene i bedriften utvikler seg.

Neste
Neste

GDPR og ISO 27001 – hvordan henger de sammen?