ISO 27701 · privacy-managementsysteem

Privacy aantoonbaar beheersen met ISO 27701

Sinds de herziening van oktober 2025 is ISO 27701 een zelfstandige norm: je kunt je erop laten certificeren zonder eerst ISO 27001 te halen. Voor organisaties die persoonsgegevens beheerst willen verwerken, en dat willen kunnen aantonen.

Wat is ISO 27701?

ISO 27701 is de internationale norm voor een privacy-informatiemanagementsysteem, kortweg PIMS. Waar de AVG voorschrijft wát je moet regelen, beschrijft ISO 27701 hóé je dat organiseert en aantoonbaar houdt.

Belangrijke wijziging: de norm is herzien. De editie uit 2019 kon alleen worden toegepast bovenop ISO 27001, het was letterlijk een uitbreiding. ISO/IEC 27701:2025, gepubliceerd op 14 oktober 2025, is een zelfstandige norm met een eigen managementsysteemstructuur en een samengevoegde Annex A voor verwerkingsverantwoordelijken en verwerkers. Certificering zonder voorafgaande ISO 27001 is daarmee mogelijk geworden.

Dat maakt de route korter voor organisaties bij wie de druk vanuit privacy komt in plaats van vanuit security. Wie beide nodig heeft, wint nog steeds door ze te combineren: de managementsysteemhoofdstukken zijn hetzelfde, dus die richt je één keer in.

Wanneer is dit relevant?

  • Je verwerkt veel persoonsgegevens of gevoelige data
  • Klanten vragen om AVG-compliance én security-bewijs
  • Je bent verwerker en krijgt regelmatig privacyvragenlijsten of verwerkersaudits
  • Je wilt privacy niet los van security regelen

Relatie met AVG en ISO 27001

De AVG stelt juridische eisen; ISO 27701 helpt die operationeel te borgen binnen je ISMS. Praktisch: je bouwt voort op ISO 27001 (beleid, risico’s, bewijs) en voegt privacy-specifieke controls en processen toe.

Wat moet je regelen?

Privacybeleid & rollen

DPO, verwerkers, verwerkingsgrondslagen, helder en bruikbaar.

Verwerkingsregister

Overzicht van data, doelen en bewaartermijnen.

Risico’s & bewijs

Privacy-risico’s gekoppeld aan je security-maatregelen.

Wat richt je concreet in?

Een PIMS is geen map met beleidsstukken maar een werkend systeem. Dit zijn de onderdelen waar het in de praktijk om draait.

Rollen vaststellen

Bepalen waar je verwerkingsverantwoordelijke bent en waar verwerker. Die vraag stuurt vrijwel elke andere keuze in het systeem, en organisaties zijn het vaak allebei, per dienst verschillend.

Verwerkingsregister

Vastleggen welke persoonsgegevens je verwerkt, waarvoor, op welke grondslag, hoe lang je ze bewaart en met wie je ze deelt. Onder de AVG al verplicht, hier onderdeel van een beheerd systeem.

Privacy by design

Privacy meenemen bij het ontwerp van nieuwe diensten en systemen, in plaats van achteraf repareren. Inclusief het beoordelen wanneer een DPIA nodig is.

Rechten van betrokkenen

Een werkend proces voor inzage, correctie, verwijdering en dataportabiliteit, met termijnen die je haalt en registraties die aantonen dat je ze haalde.

Verwerkers en subverwerkers

Contractuele afspraken, beoordeling van de partijen die namens jou verwerken, en zicht op waar gegevens uiteindelijk terechtkomen.

Datalekken

Detecteren, beoordelen, registreren en binnen 72 uur melden bij de Autoriteit Persoonsgegevens wanneer dat moet. In de praktijk loopt dit samen met je incidentproces.

Doorgifte buiten de EER

Vaststellen op welke grondslag gegevens naar landen buiten de Europese Economische Ruimte gaan, en welke aanvullende maatregelen daarbij horen.

Bewijs en evaluatie

Interne audits, directiebeoordeling en registraties die laten zien dat het systeem werkt. Dit is wat een certificaat toevoegt boven een AVG-dossier in een map.

Veelgestelde vragen over ISO 27701

Wat is ISO 27701?

ISO/IEC 27701 is de internationale norm voor een privacy-informatiemanagementsysteem (PIMS). Het is de manier om aantoonbaar te maken dat je persoonsgegevens beheerst verwerkt: met vastgelegd beleid, een register, werkende processen voor de rechten van betrokkenen, en bewijs dat het allemaal draait.

Klopt het dat ISO 27701 een uitbreiding op ISO 27001 is?

Dat klopte tot voor kort, maar niet meer. De editie uit 2019 kon alleen samen met ISO 27001 worden toegepast. ISO/IEC 27701:2025, gepubliceerd op 14 oktober 2025, is een zelfstandige norm met een eigen managementsysteemstructuur. Je kunt je er nu op laten certificeren zonder eerst ISO 27001 te halen.

Betekent dit dat ik ISO 27001 niet meer nodig heb?

Nodig niet, maar vaak nog steeds verstandig. Privacy en informatiebeveiliging overlappen sterk: zonder beheerste toegang, back-ups en incidentafhandeling wordt privacybescherming lastig aantoonbaar. Wie beide nodig heeft doet er goed aan ze in één traject te plannen, omdat de managementsysteemhoofdstukken samenvallen. Maar sta je onder tijdsdruk vanuit een privacyvraag, dan is de zelfstandige route nu een reële optie.

Vervangt ISO 27701 de AVG?

Nee. De AVG is wetgeving en geldt hoe dan ook; ISO 27701 is een norm die je helpt daaraan gestructureerd invulling te geven en dat aan te tonen. Een certificaat is geen vrijbrief richting de Autoriteit Persoonsgegevens, maar het is wel het sterkste bewijs dat je privacy beheerst hebt georganiseerd, en voor klanten vaak precies wat ze willen zien.

Wanneer is ISO 27701 iets voor ons?

Als persoonsgegevens de kern van je dienstverlening raken: je verwerkt veel gegevens, of gevoelige gegevens, of je bent verwerker voor klanten die je daarop bevragen. Krijg je regelmatig privacyvragenlijsten of verwerkersaudits, dan verdient een certificaat zich terug in de tijd die je daar nu aan kwijt bent.

Wat is het verschil met een DPIA?

Een DPIA is een beoordeling van één specifieke verwerking met een hoog risico. ISO 27701 is het systeem eromheen: het zorgt dat je weet wanneer een DPIA nodig is, dat hij wordt uitgevoerd, dat de uitkomst wordt opgevolgd en dat je dat kunt laten zien. Losse DPIA's zonder systeem verzanden meestal.

Wie geeft het certificaat af?

Een onafhankelijke, geaccrediteerde certificatie-instelling, net als bij de andere ISO-normen. Wij begeleiden de voorbereiding; certificeren doet een partij die daar los van staat. Het certificaat is drie jaar geldig met jaarlijkse opvolgingsaudits.

Privacy + security in één lijn

Start met een scan of kennismaking, we kijken of 27701 nu nodig is of later logisch aansluit.

Plan een kennismaking

Bronnen

Geschreven door Peter Oosterwal, ISO-consultant bij Oosterwal Consultancy. Laatst bijgewerkt op 18 mei 2026.