ISO/IEC 27701:2025 is de internationale managementsysteemnorm voor privacy-informatie. Met een ISO 27701-certificering toont u aan dat uw organisatie privacyrisico’s, verantwoordelijkheden, processen en beheersmaatregelen structureel heeft ingericht binnen een Privacy Information Management System, of PIMS.
Brand Compliance is een onafhankelijke certificerende instelling en voert ISO 27701-certificatieaudits uit onder accreditatie van de Raad voor Accreditatie. ISO/IEC 27701 is opgenomen in onze RvA-scope onder registratienummer C548.
✔ Certificering volgens ISO/IEC 27701:2025
✔ Zelfstandig te certificeren of te combineren met ISO/IEC 27001
✔ Onafhankelijke certificatieaudit
✔ Certificering onder RvA-accreditatie
Wat is ISO/IEC 27701:2025?
ISO/IEC 27701:2025 specificeert eisen en richtlijnen voor het opzetten, implementeren, onderhouden en continu verbeteren van een managementsysteem voor privacy-informatie. De Engelse benaming hiervan is Privacy Information Management System, afgekort tot PIMS.
Een PIMS biedt een gestructureerde aanpak voor het beheersen van privacyrisico’s en het beschermen van persoonlijk identificeerbare informatie, ook wel PII genoemd. Binnen het managementsysteem worden onder andere verantwoordelijkheden, processen, privacydoelstellingen, risicobeoordelingen en beheersmaatregelen vastgelegd.
De norm is geschikt voor publieke, private en non-profitorganisaties die persoonlijk identificeerbare informatie verzamelen, verwerken, opslaan of beheren.
ISO 27701 kan zelfstandig worden gecertificeerd
ISO/IEC 27701:2025 is een zelfstandige managementsysteemnorm. Uw organisatie hoeft daarom niet eerst gecertificeerd te zijn volgens ISO/IEC 27001 om een ISO 27701-certificaat te kunnen behalen.
Heeft uw organisatie al een Information Security Management System volgens ISO/IEC 27001? Dan kunnen het ISMS en het PIMS op elkaar worden afgestemd en binnen één geïntegreerd managementsysteem worden beheerd. Door de geharmoniseerde structuur zijn verschillende ISO-managementsysteemnormen met elkaar te combineren.
Waarom ISO 27701-certificering?
Organisaties verwerken steeds grotere hoeveelheden persoonsgegevens. Tegelijkertijd stellen klanten, opdrachtgevers, ketenpartners en toezichthouders hogere eisen aan de bescherming van deze informatie.
Met een ISO 27701-certificering laat u onafhankelijk beoordelen of uw PIMS voldoet aan de eisen van ISO/IEC 27701:2025 en doeltreffend is geïmplementeerd.
ISO 27701-certificering draagt onder andere bij aan:
- aantoonbare beheersing van privacyrisico’s;
- duidelijk vastgelegde rollen en verantwoordelijkheden;
- een consistente aanpak voor de verwerking en bescherming van PII;
- structurele monitoring en verbetering van privacyprocessen;
- vertrouwen bij klanten, opdrachtgevers en ketenpartners;
- internationale erkenning van het managementsysteem;
- aantoonbaarheid van de manier waarop uw organisatie invulling geeft aan privacyverantwoordelijkheden.
ISO geeft aan dat ISO/IEC 27701 accountability en aantoonbaar privacybeheer kan versterken en kan bijdragen aan het onderbouwen van de omgang met internationale privacywetgeving.
ISO 27701 en de AVG
De AVG is Europese wetgeving. ISO/IEC 27701 is een internationale managementsysteemnorm.
ISO 27701 biedt een gestructureerd raamwerk waarmee uw organisatie privacyrisico’s, verantwoordelijkheden en processen kan beheersen. De norm kan daarmee bijdragen aan de aantoonbaarheid van de manier waarop uw organisatie invulling geeft aan verplichtingen uit de AVG.
Een ISO 27701-certificaat is echter geen formele AVG-certificering. De norm vervangt de AVG niet en een certificatieaudit is geen juridische beoordeling van de volledige naleving van privacywetgeving.
Voor welke organisaties is ISO 27701 geschikt?
ISO 27701-certificering is relevant voor organisaties die persoonsgegevens verzamelen, verwerken, opslaan, delen of beheren.
De norm is onder andere geschikt voor:
- softwareleveranciers en SaaS-organisaties;
- cloudproviders en IT-dienstverleners;
- zorgorganisaties;
- financiële dienstverleners;
- overheidsinstanties;
- zakelijke dienstverleners;
- organisaties die namens opdrachtgevers persoonsgegevens verwerken;
- organisaties die aantoonbaar grip willen houden op privacyrisico’s;
- organisaties waarvan klanten of opdrachtgevers ISO 27701-certificering verlangen.
De norm is geschikt voor zowel PII-verwerkingsverantwoordelijken als PII-verwerkers. Een organisatie kan ook beide rollen vervullen, afhankelijk van de specifieke verwerking van PII.
Wat toont u aan met ISO 27701-certificering?
Met een ISO 27701-certificering laat u onafhankelijk beoordelen dat uw organisatie privacyrisico’s structureel beheerst binnen een Privacy Information Management System, of PIMS.
De certificatieaudit richt zich onder meer op de manier waarop uw organisatie:
- verantwoordelijkheden voor privacy en de verwerking van PII heeft vastgelegd;
- privacyrisico’s beoordeelt en behandelt;
- passende processen en beheersmaatregelen heeft geïmplementeerd;
- de werking van het PIMS bewaakt en evalueert;
- afwijkingen behandelt en het managementsysteem continu verbetert.
Een ISO 27701-certificaat biedt klanten, opdrachtgevers en andere belanghebbenden aantoonbaar vertrouwen in de manier waarop uw organisatie privacy-informatie beheert.
Wat kost ISO 27701-certificering?
De kosten van ISO 27701-certificering zijn afhankelijk van uw specifieke situatie. Factoren die de audittijd en kosten beïnvloeden zijn onder andere:
- het aantal medewerkers binnen het toepassingsgebied;
- het aantal locaties;
- de omvang en complexiteit van de PII-verwerkingen;
- de rol als PII-verwerkingsverantwoordelijke en/of PII-verwerker;
- de complexiteit van processen, systemen en uitbestede activiteiten;
- het gekozen toepassingsgebied;
- de aanwezigheid van een bestaand ISO 27001-managementsysteem;
- de mogelijkheid om audits voor ISO 27001 en ISO 27701 te combineren.
De totale kosten kunnen bestaan uit auditvoorbereiding, uitvoering van de audits, rapportage, certificatiebeslissing, certificaatuitgifte, administratie en eventuele reisuren.
Een betrouwbare kostenindicatie kan uitsluitend worden opgesteld nadat wij de relevante gegevens van uw organisatie hebben ontvangen.
ISO 27701 combineren met ISO 27001
ISO 27001 richt zich op het managementsysteem voor informatiebeveiliging. ISO 27701 richt zich op het managementsysteem voor privacy-informatie.
Sinds de editie van 2025 kan ISO 27701 zelfstandig worden geïmplementeerd en gecertificeerd. Organisaties die al werken met ISO 27001 kunnen beide managementsystemen integreren. Hierdoor kunnen onder andere de contextanalyse, interne audits, directiebeoordeling en verbeterprocessen op elkaar worden afgestemd.
Wanneer beide managementsystemen binnen hetzelfde toepassingsgebied functioneren, kan het mogelijk zijn om onderdelen van de certificatieaudits te combineren. De precieze auditopzet en audittijd worden tijdens de aanvraagbeoordeling vastgesteld.
Overgang van ISO/IEC 27701:2019 naar ISO/IEC 27701:2025
ISO/IEC 27701:2019 was opgezet als uitbreiding op ISO/IEC 27001 en ISO/IEC 27002. De editie van 2025 is herschreven als zelfstandige managementsysteemnorm.
Organisaties met een bestaand ISO/IEC 27701:2019-certificaat moeten binnen de geldende overgangstermijn overgaan naar ISO/IEC 27701:2025.
Lees welke wijzigingen nodig zijn, hoe de overgangsaudit verloopt en wanneer de overgang moet zijn afgerond in ons kennisartikel: Overgang naar ISO 27701:2025
ISO 27701-certificering onder RvA-accreditatie
Brand Compliance is een onafhankelijke certificerende instelling voor managementsystemen op het gebied van privacy, informatiebeveiliging en kwaliteit.
Onze accreditatie voor ISO/IEC 27701-certificatie is opgenomen in de scope van de Raad voor Accreditatie onder registratienummer C548. De scope vermeldt ISO/IEC 27701-certificatie op basis van ISO/IEC 27706.
Een audit onder accreditatie betekent dat Brand Compliance werkt volgens vastgestelde eisen voor onder andere:
- onafhankelijkheid en onpartijdigheid;
- competentie van auditors en besluitvormers;
- uitvoering van de certificatieaudits;
- rapportage en certificatiebesluitvorming;
- behandeling van klachten en beroep;
- bewaking van de certificatiecyclus.
Brand Compliance voert de certificatieaudit uit, maar verzorgt geen managementsysteemadvisering en implementeert het PIMS niet voor uw organisatie.
ISO/IEC 27701:2025 is de internationale managementsysteemnorm voor privacy-informatie. De norm specificeert eisen en richtlijnen voor het opzetten, implementeren, onderhouden en continu verbeteren van een Privacy Information Management System.
PIMS staat voor Privacy Information Management System. Dit is het managementsysteem waarmee een organisatie privacyrisico’s, verantwoordelijkheden, processen en beheersmaatregelen voor persoonlijk identificeerbare informatie structureel beheert.
Ja. ISO/IEC 27701:2025 is een zelfstandige managementsysteemnorm. Een ISO 27001-certificaat is daarom geen voorwaarde voor ISO 27701-certificering. Beide managementsystemen kunnen wel worden geïntegreerd.
Nee. ISO 27701-certificering beoordeelt het managementsysteem voor privacy-informatie tegen de eisen van ISO/IEC 27701. Het is geen formele AVG-certificering en vervangt geen juridische beoordeling van de naleving van de AVG.
De actuele versie is ISO/IEC 27701:2025. Deze editie vervangt ISO/IEC 27701:2019 en is ingericht als zelfstandige managementsysteemnorm.
Uw organisatie moet het PIMS hebben geïmplementeerd. Daarnaast moeten onder andere de interne audit en directiebeoordeling zijn uitgevoerd en moet voldoende auditbewijs beschikbaar zijn om de werking van het managementsysteem te beoordelen.
Dat kan mogelijk wanneer de managementsystemen en toepassingsgebieden op elkaar aansluiten. Brand Compliance beoordeelt tijdens de aanvraagbeoordeling of een gecombineerde audit mogelijk is en welke audittijd daarvoor nodig is.
De kosten zijn afhankelijk van onder andere de omvang van uw organisatie, het toepassingsgebied, het aantal locaties, de complexiteit van de PII-verwerkingen en de eventuele combinatie met ISO 27001. Na de aanvraagbeoordeling kan Brand Compliance een passende kostenindicatie opstellen.
ISO/IEC 27018 bevat richtlijnen en beheersmaatregelen voor de bescherming van PII in publieke cloudomgevingen, wanneer de aanbieder van publieke clouddiensten optreedt als PII-verwerker.
ISO/IEC 27701 is een certificeerbare managementsysteemnorm voor privacy-informatie. De norm is toepasbaar op verschillende soorten organisaties en is niet beperkt tot publieke cloudomgevingen.
