Termin vereinbaren

ISO/IEC 27701 – das Privacy Information Management System

Wie Sie den Umgang mit personenbezogenen Daten in ein zertifizierbares Managementsystem überführen – und was die eigenständig zertifizierbare Revision ISO/IEC 27701:2025 für ISMS-Betreiber und Auftragsverarbeiter bedeutet.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

31Controls für PII Controller im konsolidierten Annex A
18Controls für PII Processor im konsolidierten Annex A
3Jahre Übergangsfrist für die Umstellung auf die Revision :2025
2028spätestens Ende Oktober verlieren :2019-Zertifikate ihre Gültigkeit

ISO/IEC 27701 spezifiziert Anforderungen an ein Privacy Information Management System (PIMS) – ein Managementsystem für den Schutz personenbezogener Daten (PII), das Datenschutz vom Einzelprojekt zur dauerhaft gesteuerten Organisationsaufgabe macht. Die Erstausgabe von 2019 war formal eine Erweiterung von ISO/IEC 27001 und ISO/IEC 27002 und setzte damit faktisch ein zertifiziertes ISMS voraus. Mit der am 14. Oktober 2025 veröffentlichten Revision ISO/IEC 27701:2025 ist der Standard ein eigenständiger Managementsystem-Standard geworden: Ein PIMS lässt sich nun auch ohne ISO-27001-Zertifizierung aufbauen und zertifizieren. Für Unternehmen unter der DSGVO ist die Norm vor allem als strukturierter Nachweisrahmen interessant – sie ersetzt keine gesetzlichen Pflichten, hilft aber, die Rechenschaftspflicht und die Anforderungen an Auftragsverarbeiter systematisch zu unterlegen.

Von der Revision zur Umstellung

Die Meilensteine der ISO/IEC 27701:2025 — Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

PIMS-Explorer: Rollen, ISMS, DSGVO

Vier Perspektiven auf ISO/IEC 27701 — von den Annex-A-Controls bis zum rechtlichen Rahmen.

31 Controls
  • Annex A bündelt 31 Controls für PII Controller — u. a. Rechtsgrundlagen, Einwilligung, Betroffenenrechte, Privacy by Design und Transparenz.
  • Wichtiger Scoping-Schritt bleibt die Rollenbestimmung: Viele Organisationen sind je nach Verarbeitung beides und müssen beide Control-Sets betrachten.
RechtsgrundlagenEinwilligungBetroffenenrechtePrivacy by DesignTransparenz

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

ISO/IEC · 2025

ISO/IEC 27701:2025 – Privacy information management systems

Zweite Ausgabe vom 14.10.2025; eigenständig zertifizierbarer PIMS-Standard mit rollenbasierten Controls in Annex A, ersetzt ISO/IEC 27701:2019.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

Art. 5 Abs. 2 (Rechenschaftspflicht), Art. 28 (Auftragsverarbeiter, AVV) und Art. 42 (genehmigte Zertifizierungsverfahren) als rechtlicher Bezugsrahmen des PIMS.

DNV · 2025

ISO/IEC 27701 Standard Update Release

Ankündigung der Revision durch die Zertifizierungsstelle: Veröffentlichung 14.10.2025, Standalone-Status und Ausrichtung an ISO/IEC 27001:2022 und 27002:2022.

A-LIGN · 2025

ISO 27701 Updates: What You Need to Know

Detaillierte Darstellung der neuen Struktur (Kapitel 4–10, konsolidierter Annex A, Annex B als Umsetzungsleitfaden) sowie von ISO/IEC 27706:2025 für Zertifizierungsstellen.

ISMS.online · 2025

ISO 27701 Transition Guide: 2019 to 2025

Übergangsplanung mit Auslaufen der 2019er Zertifikate im Oktober 2028 und Aufschlüsselung der Annex-A-Controls (31 Controller, 18 Processor, gemeinsame Sicherheits-Controls).

ISO/IEC 27701 für Ihr Unternehmen einordnen?

Wir prüfen mit Ihnen, ob sich ein PIMS für Ihre Organisation lohnt – als Erweiterung Ihres bestehenden ISMS oder eigenständig nach der Revision :2025. Vereinbaren Sie ein unverbindliches Erstgespräch.