Tous les référentiels
Extension certifiableMondial

ISO 27701

ISO/IEC 27701

ISO/IEC 27701 étend un SMSI ISO 27001 en un système de management de la protection de la vie privée (PIMS), en ajoutant des mesures pour les responsables de traitement et les sous-traitants de données personnelles. C’est le moyen certifiable le plus courant de prouver un management de la vie privée aligné sur le RGPD.

Qui il concerne

  • Les titulaires d’un certificat ISO 27001 qui traitent des données personnelles à grande échelle ou pour le compte d’autrui.
  • Les sous-traitants que leurs clients responsables de traitement auditent au titre de l’article 28 du RGPD.
  • Les organisations qui veulent un certificat derrière leur programme de protection de la vie privée.

Ce que l'audit vérifie

  1. 01Auditée comme extension de la certification ISO 27001, par un organisme accrédité pour 27701, dans le même cycle de trois ans.
  2. 02L’auditeur vérifie les exigences propres au PIMS et les mesures de l’annexe A (responsable de traitement) et de l’annexe B (sous-traitant) dans le périmètre.

Une mission type

Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.

PhaseSemaines
Déterminer les rôles de responsable de traitement et de sous-traitant1 à 2
Analyse d’écarts face aux annexes A et B2 à 4
Mesures de protection de la vie privée, registres, processus des droits6 à 16
Audit interne intégré et certification2 à 6

Preuves à avoir sous la main

  • Périmètre du PIMS et rôles (responsable de traitement, sous-traitant, les deux)
  • Registres des traitements et des finalités
  • Analyses d’impact sur la vie privée
  • Enregistrements de consentement et de traitement des droits
  • Contrats de sous-traitance et de sous-traitance ultérieure
  • Mécanismes de transfert
  • Preuves de protection de la vie privée dès la conception dans les projets
  • Gestion des violations avec délais de notification

Questions fréquentes

Puis-je obtenir ISO 27701 sans ISO 27001 ?
Pas avec l’édition actuelle : 27701 étend 27001 et se certifie avec elle. Une révision pour la rendre autonome est en cours d’élaboration.
ISO 27701 est-elle une certification RGPD ?
Non, mais c’est le substitut certifiable le plus proche, et son annexe D met les mesures en correspondance avec les articles du RGPD.

Aller plus loin