Etabler dokumentert GDPR-etterlevelse og personvernstyring

Praktisk GDPR-etterlevelse og et styringssystem for personvern etter ISO/IEC 27701. Fra avgrenset gap-analyse til full implementering og sertifiseringsforberedelse.

Denne tjenesten dekker to ting som henger sammen, men som ikke er det samme. GDPR er et rettslig krav som gjelder uansett hva virksomheten velger å sertifisere seg etter. ISO/IEC 27701:2025 er en standard som gir struktur for systematisk personvernstyring, og som gjør arbeidet etterprøvbart. Standarden kan støtte og dokumentere personvernarbeidet. Sertifisering etter ISO/IEC 27701 garanterer likevel ikke automatisk full GDPR-etterlevelse. Juridiske vurderinger må gjøres ut fra relevant lovgivning, jurisdiksjon og den enkelte behandlingen.

De fleste virksomheter har gjort noe med personvern. Utfordringen er at arbeidet ofte stoppet opp etter den første runden med protokoller og erklæringer. Behandlinger har endret seg, nye systemer er tatt i bruk, og ingen kan vise hva som gjelder i dag.

Hvem tjenesten passer for

  • Virksomheter som trenger en avgrenset gap-analyse av personvernarbeidet.
  • Virksomheter som trenger opprydding og faglig rådgivning etter en periode uten oppfølging.
  • Virksomheter som ønsker full implementering av et styringssystem for personvern.
  • Virksomheter som ønsker å bli sertifiseringsklare for ISO/IEC 27701.
  • Virksomheter med databehandlerrolle som må dokumentere etterlevelse overfor kunder.

Hva Berigo kan levere

  • Personvernstyring med roller, ansvar og beslutningslinjer, inkludert personvernombud der det er relevant.
  • Avklaring av rollene som behandlingsansvarlig og databehandler, også i sammensatte kjeder.
  • Behandlingsprotokoller som holdes oppdatert, ikke bare opprettes.
  • Behandlingsgrunnlag, formålsbegrensning og dataminimering, vurdert per behandling.
  • Personvernerklæringer og informasjon til registrerte, skrevet slik at de faktisk kan leses.
  • Rutiner for registrertes rettigheter, med frister og ansvar.
  • Databehandleravtaler og oppfølging av databehandlere.
  • Vurdering av internasjonale overføringer og grunnlaget for dem.
  • Innebygd personvern og personvern som standardinnstilling, i prosjekter og anskaffelser.
  • Personvernkonsekvensvurderinger og risikovurderinger.
  • Regler for lagring og sletting, med praktisk gjennomføring i systemene.
  • Håndtering av personvernbrudd, med varslingsvurdering og dokumentasjon.
  • Leverandørstyring, opplæring, intern kontroll og måling.
  • Internrevisjon, ledelsens gjennomgang og kontinuerlig forbedring.
  • Forberedelse til sertifisering etter ISO/IEC 27701.

Forholdet mellom GDPR og ISO/IEC 27701

GDPR sier hva som er lov og hva som kreves. ISO/IEC 27701 sier hvordan et styringssystem for personvern kan settes opp og drives, med utgangspunkt i et styringssystem for informasjonssikkerhet. De to utfyller hverandre: standarden gir struktur og dokumentasjon, mens regelverket gir kravene som må oppfylles. Der en juridisk vurdering trengs, skal den gjøres som en juridisk vurdering, ikke erstattes av et prosesskart.

Hva dere oppnår

  • Oversikt over egne behandlinger, med grunnlag, formål og lagringstid.
  • Dokumentasjon som kan legges frem for tilsyn, kunder og registrerte.
  • Rutiner som svarer på henvendelser fra registrerte innenfor fristene.
  • Kontroll på databehandlere og overføringer.
  • Et personvernarbeid som fortsetter etter prosjektet, fordi det er lagt inn i driften.

TrustAlign i arbeidet

TrustAlign er Berigos egen portal for styring, risiko, etterlevelse og revisjonsstøtte. Den brukes som arbeidsflate gjennom implementeringen og videre i driften, slik at kravene, arbeidet og bevisene ligger samlet i stedet for spredt i regneark og delte mapper.

  • Rammeverk og krav, med etterlevelsesstatus per rammeverk.
  • Risikoregister med risikovurdering og oppfølging av tiltak.
  • Kontrollregister med status, ansvarlige og frister.
  • Statement of Applicability, med begrunnelse per kontroll.
  • Policyer og styrende dokumenter.
  • Revisjonsprogram, revisjonsplaner og gjennomføring av revisjoner.
  • Funn klassifisert som avvik, observasjon eller forbedringsmulighet, med rotårsak, korrigerende tiltak og verifisert lukking.
  • Hendelser, sårbarheter, verdier og leverandører.
  • Evidens og dokumentasjon knyttet til det den hører til.
  • Ledelsens gjennomgang bygget på revisjonsprogrammet.
  • Rapporter og eksport av risikoer, kontroller, funn, hendelser, policyer, leverandører og sårbarheter.
  • Norsk og engelsk grensesnitt, egen organisasjon per kunde, roller for administrator, forvalter og leser, tofaktorpålogging og revisjonslogg.

TrustAlign har i tillegg et eget GDPR-område med blant annet behandlingsprotokoll, personvernkonsekvensvurderinger, databehandleravtaler og register for personvernbrudd.

TrustAlign kan brukes som en selvstendig portal, og kan etter avtale og teknisk avklaring kobles til relevante dokument- og datakilder. Portalen gir i seg selv verken sertifisering eller regulatorisk etterlevelse. Den strukturerer arbeidet som skal til, og gjør det etterprøvbart.

Rollefordelingen

Berigo er rådgiver og implementeringspartner. Sertifiseringsrevisjonen gjennomføres av et uavhengig sertifiseringsorgan som dere velger selv. Vi utsteder ingen sertifikater, vi påvirker ikke revisors vurdering, og vi garanterer ikke et bestemt utfall. Vi forbereder organisasjonen så godt som mulig, og støtter dere gjennom revisjonen og etterarbeidet.

Velg leveransenivå

Tre innganger til det samme målet. Du kan begynne med én og gå videre til en annen.

Gap-analyse

En strukturert vurdering av hvor dere står i dag.

Gap-analysen er for organisasjoner som vil vite hva som mangler før de bestemmer seg for noe mer. Vi vurderer dagens styring og praksis mot kravene i standarden, og leverer et bilde dere kan ta beslutninger på. Analysen står på egne ben, og forplikter ikke til videre arbeid.

Omfang og pris fastsettes etter en innledende avklaring.

Dette omfatter

  • Avklaring av omfang, slik at vurderingen treffer riktig del av virksomheten
  • Gjennomgang av eksisterende styring og styrende dokumentasjon
  • Intervjuer med relevante roller, fra ledelse til de som utfører arbeidet
  • Vurdering mot standardens krav
  • Vurdering av operasjonell praksis, altså hva som faktisk gjøres
  • Identifisering av mangler og svakheter
  • Modenhetsvurdering
  • Prioritering av tiltak etter risiko og innsats
  • Anbefalt veikart videre
  • Ledelsesoppsummering

Dette sitter dere igjen med

  • Gap-analyserapport
  • Prioritert tiltaksplan
  • Oversikt over kritiske mangler
  • Anbefalt implementeringsrekkefølge
  • Grunnlag for å beslutte og planlegge et videre prosjekt

Dette bidrar dere med

  • Tilgang til dokumentasjon og systemer som skal vurderes
  • Tid fra roller som skal intervjues
  • En kontaktperson som kan avklare underveis
Ta kontakt

Rådgivende støtte

Dere eier og gjennomfører arbeidet. Vi står faglig ved siden av.

Rådgivende støtte er for organisasjoner som selv vil eie og gjennomføre implementeringen, men som trenger faglig bistand underveis. Dere beholder prosjektledelsen og eierskapet til dokumentene. Berigo er faglig rådgiver, kvalitetssikrer og sparringpartner.

Omfang og pris fastsettes etter en innledende avklaring.

Dette omfatter

  • Løpende rådgivning gjennom implementeringen
  • Faglig kvalitetssikring av valg og løsninger
  • Gjennomgang av dokumenter dere har utarbeidet
  • Støtte til prosjektledelsen uten å overta den
  • Støtte til risikovurderinger og metodikk
  • Støtte til utforming av kontroller
  • Støtte til dokumentasjon og struktur
  • Støtte til intern kompetansebygging
  • Periodiske statusmøter i avtalt takt
  • Støtte ved avvik og utfordringer som dukker opp
  • Sertifiseringsforberedelse

Dette sitter dere igjen med

  • Et styringssystem dere har bygget selv, med faglig ryggdekning
  • Intern kompetanse som blir igjen i organisasjonen
  • Dokumentasjon dere kjenner fra innsiden, fordi dere skrev den
  • Trygghet på at valgene tåler en revisjon

Dette bidrar dere med

  • Prosjektledelse og fremdrift
  • Ressurser til å utarbeide dokumentasjon og innføre tiltak
  • Beslutninger som krever ledelsens myndighet
  • Eierskap til styringssystemet
Ta kontakt

Full implementering

Vi leder og gjennomfører hoveddelen av arbeidet, sammen med dere.

Full implementering er for organisasjoner som ønsker at Berigo skal lede og gjennomføre hoveddelen av arbeidet. Vi tar prosjektledelsen, bygger styringssystemet og fører det frem til sertifiseringsklar tilstand. Kunden eier fortsatt styringssystemet, og noen ting kan bare gjøres av organisasjonen selv.

Omfang og pris fastsettes etter en innledende avklaring.

Dette omfatter

  • Prosjektledelse og detaljert prosjektplan
  • Etablering av styringssystemet, med struktur og prosesser
  • Dokumentutvikling, både styrende og operasjonelle dokumenter
  • Prosessutvikling tilpasset måten dere arbeider på
  • Risikovurderinger og kontrollkartlegging
  • Implementeringsstøtte til prosesseiere, risikoeiere og kontrolleiere
  • Opplæring og bevisstgjøring
  • Internrevisjon, organisert med nødvendig uavhengighet
  • Forberedelse og gjennomføring av ledelsens gjennomgang
  • Sertifiseringsforberedelse, inkludert readiness-vurdering
  • Støtte under sertifiseringsrevisjonen
  • Oppfølging av funn og avvik etter revisjonen

Dette sitter dere igjen med

  • Et operasjonalisert styringssystem i drift
  • Dokumentasjon som er tilpasset virksomheten, ikke hentet fra en generisk mal
  • Gjennomført internrevisjon og ledelsens gjennomgang
  • En organisasjon som er forberedt på trinn 1 og trinn 2
  • En plan for videre drift og forbedring

Dette bidrar dere med

  • Forankring i ledelsen, med reell prioritet
  • Relevante ressurser og tid fra nøkkelroller
  • Nødvendige beslutninger, i tide
  • Eierskap til styringssystemet, også etter at prosjektet er avsluttet
  • Gjennomføring av organisatoriske og tekniske tiltak i egen organisasjon
  • Etterlevelse av prosessene etter at de er etablert
Ta kontakt

Last ned tjenestebeskrivelsen

Oppgi e-postadressen din, så får du PDF-en med én gang.

Adressen brukes til å sende deg denne PDF-en. Du blir ikke meldt på markedsføring, og du kan be om sletting når som helst.

Dokumenterte resultater for ledelsen

M&A

Avdekket kritiske IT-sårbarheter i et større teknologioppkjøp, og sikret transaksjonsverdien.

NIS2

Ledet en nordisk samfunnskritisk aktør fra manglende oversikt til styregodkjent NIS2-etterlevelse på 6 måneder.