Zertifizierbare ErweiterungGlobal
ISO 27701
ISO/IEC 27701
ISO/IEC 27701 erweitert ein ISO-27001-ISMS zu einem Datenschutz-Managementsystem (PIMS) und ergänzt Maßnahmen für Verantwortliche und Auftragsverarbeiter personenbezogener Daten. Es ist der gebräuchlichste zertifizierbare Weg, ein DSGVO-konformes Datenschutzmanagement nachzuweisen.
Wen es erreicht
- Inhaber eines ISO-27001-Zertifikats, die personenbezogene Daten in großem Umfang oder für andere verarbeiten.
- Auftragsverarbeiter, die von ihren Kunden nach Artikel 28 DSGVO geprüft werden.
- Organisationen, die ein Zertifikat hinter ihrem Datenschutzprogramm wollen.
Was das Audit prüft
- 01Auditiert als Erweiterung der ISO-27001-Zertifizierung, durch eine für 27701 akkreditierte Stelle, im selben Dreijahreszyklus.
- 02Der Auditor prüft die PIMS-spezifischen Anforderungen und die Maßnahmen aus Anhang A (Verantwortliche) und Anhang B (Auftragsverarbeiter) im Umfang.
Ein typischer Auftrag
Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.
| Phase | Wochen |
|---|---|
| Rollen als Verantwortlicher und Auftragsverarbeiter bestimmen | 1 bis 2 |
| Lückenanalyse gegen Anhang A und B | 2 bis 4 |
| Datenschutzmaßnahmen, Verzeichnisse, Prozesse für Betroffenenrechte | 6 bis 16 |
| Integriertes internes Audit und Zertifizierung | 2 bis 6 |
Nachweise, die bereitliegen sollten
- PIMS-Umfang und Rollen (Verantwortlicher, Auftragsverarbeiter, beides)
- Verzeichnis der Verarbeitungen und Zwecke
- Datenschutz-Folgenabschätzungen
- Aufzeichnungen zu Einwilligungen und Betroffenenrechten
- Verträge mit Auftragsverarbeitern und Unterauftragsverarbeitern
- Übermittlungsmechanismen
- Nachweise für Privacy by Design in Projekten
- Umgang mit Datenpannen samt Meldefristen
Häufige Fragen
- Bekomme ich ISO 27701 ohne ISO 27001?
- Nach der aktuellen Ausgabe nicht: 27701 erweitert 27001 und wird zusammen damit zertifiziert. Eine Überarbeitung, die die Norm eigenständig macht, ist in Arbeit.
- Ist ISO 27701 eine DSGVO-Zertifizierung?
- Nein, aber sie ist der nächstliegende zertifizierbare Ersatz, und ihr Anhang D bildet die Maßnahmen auf die Artikel der DSGVO ab.