
У жовтні 2025 року вийшла нова редакція ISO/IEC 27701. Це найбільша зміна стандарту з моменту його появи у 2019 році: система керування інформацією про приватність тепер не є лише розширенням ISO 27001 і може сертифікуватися самостійно.
Що було раніше
Версія 2019 року доповнювала вимоги ISO 27001 і настанови ISO 27002. Отримати сертифікат ISO 27701 можна було лише разом із сертифікатом ISO 27001 або вже маючи його. Для багатьох компаній, яким потрібен був саме захист персональних даних, це означало два проєкти замість одного.
Що змінилося у версії 2025 року
- Окремий стандарт. ISO 27701:2025 містить власні вимоги до системи керування в розділах 4-10 за тією самою структурою, що й ISO 27001:2022. Сертифікуватися можна лише за ISO 27701 або інтегрувати його з наявною системою ISO 27001.
- Нова структура контролів. Контролі для контролерів і обробників персональних даних зібрано в Додатку A у трьох таблицях: для контролерів, для обробників і спільні. Настанови щодо впровадження винесено в Додаток B.
- Узгодженість з ISO 27002:2022. Контролі безпеки, на які спирається приватність, відповідають новій нумерації ISO 27002.
Хто має переходити і до якого строку
Версію 2019 року відкликано. Сертифікати за старою версією діють протягом перехідного періоду, який триває до жовтня 2028 року. Конкретний графік переходу узгоджується з органом із сертифікації, але відкладати не варто: перехідний аудит треба запланувати в межах наглядового або ресертифікаційного аудиту.
Як підготуватися до переходу
- Порівняти чинну документацію з вимогами розділів 4-10 нової версії: контекст, роль у обробці даних, оцінка ризиків для приватності.
- Перенести контролі в нову структуру Додатка A і оновити положення про застосовність.
- Перевірити реєстр операцій з обробки, процедури щодо прав суб’єктів даних і повідомлення про витоки.
- Провести внутрішній аудит за новою версією і аналіз з боку керівництва.
- Узгодити з органом із сертифікації формат і дату перехідного аудиту.
Чи варто сертифікуватися вперше саме зараз
Так, якщо клієнти або партнери з ЄС просять підтвердити захист персональних даних. Нова версія знімає головну перешкоду: більше не потрібно спершу будувати повну систему ISO 27001. Водночас для ІТ-компаній поєднання ISO 27001 і ISO 27701 лишається найпоширенішим варіантом, бо безпека інформації і захист персональних даних спираються на ті самі процеси.
Ми допомагаємо компаніям підготуватися до сертифікації за ISO 27701:2025 і перейти з версії 2019 року: від оцінки розривів до супроводу на аудиті.
Детальніше про послугу: сертифікація ISO/IEC 27701.
