GDPR og ISO 27001 – hvordan henger de sammen?

Mange virksomheter jobber både med personvern og informasjonssikkerhet, men ofte som to separate områder. I praksis henger de tett sammen. GDPR stiller krav til hvordan personopplysninger skal behandles og beskyttes, mens ISO 27001 gir virksomheten en struktur for å jobbe systematisk med informasjonssikkerhet.

GDPR og informasjonssikkerhet går hånd i hånd

Når en virksomhet behandler personopplysninger, har den også ansvar for å beskytte opplysningene. Det handler blant annet om å hindre at informasjon kommer på avveie, at uvedkommende får tilgang, eller at viktige opplysninger går tapt.

Derfor handler GDPR om mer enn personvernerklæringer, samtykker og databehandleravtaler. Virksomheten må også ha kontroll på sikkerheten rundt informasjonen den behandler.

Det er her GDPR og ISO 27001 møtes.

Hva er forskjellen på GDPR og ISO 27001?

GDPR er et regelverk som virksomheter som behandler personopplysninger må forholde seg til. ISO 27001 er derimot en internasjonal standard for styring av informasjonssikkerhet. ISO 27001 gir en systematisk måte å kartlegge risiko, etablere rutiner, fordele ansvar og følge opp sikkerhetstiltak på. Mye av dette arbeidet kan samtidig bidra til å dokumentere hvordan virksomheten beskytter personopplysninger og følger opp kravene i GDPR.

Det betyr ikke at en ISO 27001-sertifisering automatisk gjør virksomheten GDPR-kompatibel. Men et godt styringssystem for informasjonssikkerhet kan gjøre det betydelig enklere å jobbe strukturert med flere av kravene.

Risikovurderinger er sentralt i begge

Et tydelig fellestrekk er arbeidet med risiko. Virksomheten må forstå hvilke risikoer som finnes, vurdere hvor alvorlige de er og sørge for at nødvendige tiltak blir gjennomført.

I GDPR handler dette blant annet om risikoen behandlingen av personopplysninger kan medføre for enkeltpersoner. I ISO 27001 ser man bredere på risiko knyttet til virksomhetens informasjon og informasjonssystemer.

Selv om perspektivet ikke er helt det samme, er det derfor mye å hente på å se arbeidet i sammenheng.

Én struktur gjør oppfølgingen enklere

Utfordringen oppstår ofte når GDPR ligger i én mappe, risikovurderinger i et regneark og arbeidet med ISO i et helt annet system. Da kan det være vanskelig å få oversikt over ansvar, tiltak og hva som faktisk er fulgt opp. Ved å jobbe mer samlet kan virksomheten lettere se sammenhengen mellom personvern og informasjonssikkerhet. Risikovurderinger, ansvar, tiltak og dokumentasjon blir også enklere å følge opp over tid.

Jobb med GDPR og ISO i Tavler

I Tavler kan virksomheten jobbe strukturert med både GDPR og ISO-standarder, blant annet ISO 27001. Det gjør det mulig å samle flere deler av styringsarbeidet i samme system og få bedre oversikt over krav, dokumentasjon, risiko og tiltak.

Dere slipper dermed å behandle GDPR og informasjonssikkerhet som to helt separate prosjekter. I stedet kan arbeidet organiseres på en måte som gjør det enklere å se sammenhengene og følge opp det som faktisk må gjøres.

Vil du se hvordan dere kan få bedre kontroll på GDPR? Meld deg på vårt gratis webinar, hvor vi går gjennom GDPR i praksis og viser hvordan Tavler kan brukes til å strukturere arbeidet.

Forrige
Forrige

GDPR eller ISO 27001 – hva bør bedriften fokusere på?

Neste
Neste

ISO 14001:2026 er nå tilgjengelig i Tavler