PersonvernkompassetLogg inn
← RessurserArtikkel

ROS-analyse vs. DPIA - hva er forskjellen, og trenger dere begge?

27.08.2026 · Jon Erik

ROS og DPIA blir ofte brukt om hverandre, som om de var det samme. Det er de ikke, og å blande dem kan bety at dere overser noe viktig.

ROS står for risiko og sårbarhetsanalyse. DPIA står for personvernkonsekvensvurdering. Begge handler om å vurdere risiko, og begge bruker gjerne den samme metoden med sannsynlighet ganger konsekvens. Så hvorfor trenger vi to forskjellige vurderinger som ligner så mye på hverandre?

Svaret ligger i hvem risikoen egentlig gjelder for.

To ulike spørsmål

En ROS-analyse spør: hva kan gå galt med systemet eller tjenesten vår, og hvordan påvirker det virksomheten? Her er dere opptatt av ting som nedetid, datainnbrudd, tap av data eller at systemet ikke fungerer som det skal. Konsekvensen måles gjerne i kroner, omdømme, brudd på regelverk eller om liv og helse kan bli påvirket.

En DPIA spør noe annet: hvordan påvirker denne behandlingen personene opplysningene gjelder om? Her er dere opptatt av konsekvensene for enkeltmennesker, ikke for virksomheten. Kan noen bli diskriminert på grunn av en automatisk vurdering? Kan sensitive opplysninger komme på avveie og skade noen personlig? Kan personer miste kontroll over sine egne opplysninger?

Kort sagt: ROS handler om risiko for virksomheten og informasjonssikkerheten. DPIA handler om risiko for menneskene bak opplysningene. Samme metode, helt ulikt fokus.

Et eksempel

Si at dere skal ta i bruk et nytt system for å følge opp elever eller innbyggere. En ROS-analyse ser på om systemet er sikkert nok: hvem har tilgang, hva skjer hvis leverandøren blir hacket, hva skjer hvis systemet er nede en hel dag? En DPIA ser derimot på selve bruken: hva betyr det for eleven eller innbyggeren at denne informasjonen samles inn og brukes på denne måten, og finnes det en risiko for at det slår negativt ut for dem?

Begge spørsmålene er relevante. De svarer bare ikke på det samme.

Trenger dere begge?

Ofte, ja. Loven krever DPIA når en behandling sannsynligvis medfører høy risiko for de registrerte (les mer om når det gjelder i vår artikkel om DPIA). ROS er ikke like eksplisitt lovfestet på samme måte, men er en etablert og forventet del av god internkontroll og informasjonssikkerhet, og brukes ofte som grunnlag for nettopp DPIA-en.

Rekkefølgen betyr faktisk noe her. En fullstendig DPIA viser gjerne til en egen ROS-analyse når det gjelder informasjonssikkerhet, det vil si at ROS-en bør være gjort før eller samtidig med DPIA-en, ikke etterpå. Har dere allerede kartlagt sårbarhetene i systemet gjennom en ROS-analyse, blir det langt enklere å svare presist på sikkerhetsspørsmålene i DPIA-en.

Slik henger det sammen i praksis

I Personvernkompasset ligger derfor både ROS og DPIA under samme tjeneste, og verktøyet anbefaler en rekkefølge: behandlingsoversikt først, deretter en kort vurdering av om DPIA er nødvendig, så ROS-analysen, og til slutt selve DPIA-en dersom den kreves. Ingenting er låst, dere kan starte med det dere vil, men rekkefølgen er ikke tilfeldig valgt. Den følger hvordan vurderingene faktisk bygger på hverandre.

Så neste gang noen spør om dere har gjort en risikovurdering, er det verdt å stille et oppfølgingsspørsmål: risiko for hvem?