Alle Frameworks
Zertifizierbare ErweiterungGlobal

ISO 27701

ISO/IEC 27701

ISO/IEC 27701 erweitert ein ISO-27001-ISMS zu einem Datenschutz-Managementsystem (PIMS) und ergänzt Maßnahmen für Verantwortliche und Auftragsverarbeiter personenbezogener Daten. Es ist der gebräuchlichste zertifizierbare Weg, ein DSGVO-konformes Datenschutzmanagement nachzuweisen.

Wen es erreicht

  • Inhaber eines ISO-27001-Zertifikats, die personenbezogene Daten in großem Umfang oder für andere verarbeiten.
  • Auftragsverarbeiter, die von ihren Kunden nach Artikel 28 DSGVO geprüft werden.
  • Organisationen, die ein Zertifikat hinter ihrem Datenschutzprogramm wollen.

Was das Audit prüft

  1. 01Auditiert als Erweiterung der ISO-27001-Zertifizierung, durch eine für 27701 akkreditierte Stelle, im selben Dreijahreszyklus.
  2. 02Der Auditor prüft die PIMS-spezifischen Anforderungen und die Maßnahmen aus Anhang A (Verantwortliche) und Anhang B (Auftragsverarbeiter) im Umfang.

Ein typischer Auftrag

Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.

PhaseWochen
Rollen als Verantwortlicher und Auftragsverarbeiter bestimmen1 bis 2
Lückenanalyse gegen Anhang A und B2 bis 4
Datenschutzmaßnahmen, Verzeichnisse, Prozesse für Betroffenenrechte6 bis 16
Integriertes internes Audit und Zertifizierung2 bis 6

Nachweise, die bereitliegen sollten

  • PIMS-Umfang und Rollen (Verantwortlicher, Auftragsverarbeiter, beides)
  • Verzeichnis der Verarbeitungen und Zwecke
  • Datenschutz-Folgenabschätzungen
  • Aufzeichnungen zu Einwilligungen und Betroffenenrechten
  • Verträge mit Auftragsverarbeitern und Unterauftragsverarbeitern
  • Übermittlungsmechanismen
  • Nachweise für Privacy by Design in Projekten
  • Umgang mit Datenpannen samt Meldefristen

Häufige Fragen

Bekomme ich ISO 27701 ohne ISO 27001?
Nach der aktuellen Ausgabe nicht: 27701 erweitert 27001 und wird zusammen damit zertifiziert. Eine Überarbeitung, die die Norm eigenständig macht, ist in Arbeit.
Ist ISO 27701 eine DSGVO-Zertifizierung?
Nein, aber sie ist der nächstliegende zertifizierbare Ersatz, und ihr Anhang D bildet die Maßnahmen auf die Artikel der DSGVO ab.

Vertiefen