Die Norm definiert Anforderungen und Umsetzungshinweise für ein PIMS: Leitlinien, Rollen, Risikobetrachtung und Controls für die Verarbeitung personenbezogener Daten – jeweils aus der Perspektive der Organisation als PII Controller (Verantwortlicher) und/oder PII Processor (Auftragsverarbeiter). Wie andere Managementsystem-Standards folgt sie in den Kapiteln 4–10 der harmonisierten Struktur der ISO-Managementsystemnormen: Kontext, Führung, Planung, Unterstützung, Betrieb, Bewertung und Verbesserung. Das PIMS ist damit kein Maßnahmenkatalog, sondern ein kontinuierlich betriebener Steuerungsrahmen mit definierten Verantwortlichkeiten und Nachweisen.
ISO/IEC 27701 – das Privacy Information Management System
Wie Sie den Umgang mit personenbezogenen Daten in ein zertifizierbares Managementsystem überführen – und was die eigenständig zertifizierbare Revision ISO/IEC 27701:2025 für ISMS-Betreiber und Auftragsverarbeiter bedeutet.
31Controls für PII Controller im konsolidierten Annex A
18Controls für PII Processor im konsolidierten Annex A
3Jahre Übergangsfrist für die Umstellung auf die Revision :2025
2028spätestens Ende Oktober verlieren :2019-Zertifikate ihre Gültigkeit
ISO/IEC 27701 spezifiziert Anforderungen an ein Privacy Information Management System (PIMS) – ein Managementsystem für den Schutz personenbezogener Daten (PII), das Datenschutz vom Einzelprojekt zur dauerhaft gesteuerten Organisationsaufgabe macht. Die Erstausgabe von 2019 war formal eine Erweiterung von ISO/IEC 27001 und ISO/IEC 27002 und setzte damit faktisch ein zertifiziertes ISMS voraus. Mit der am 14. Oktober 2025 veröffentlichten Revision ISO/IEC 27701:2025 ist der Standard ein eigenständiger Managementsystem-Standard geworden: Ein PIMS lässt sich nun auch ohne ISO-27001-Zertifizierung aufbauen und zertifizieren. Für Unternehmen unter der DSGVO ist die Norm vor allem als strukturierter Nachweisrahmen interessant – sie ersetzt keine gesetzlichen Pflichten, hilft aber, die Rechenschaftspflicht und die Anforderungen an Auftragsverarbeiter systematisch zu unterlegen.
Von der Revision zur Umstellung
Die Meilensteine der ISO/IEC 27701:2025 — Meilenstein antippen für Details.
14.10.2025
Revision :2025 veröffentlicht
Die zweite Ausgabe löst die Fassung von 2019 ab und macht ISO/IEC 27701 zu einem eigenständig zertifizierbaren Standard. Parallel erscheint ISO/IEC 27706:2025 mit Anforderungen an Zertifizierungsstellen für PIMS-Audits.
Ende Okt. 2027
Umstellung der Zertifizierungsstellen
Bis zu diesem Zeitpunkt müssen Zertifizierungsstellen ihre eigene Umstellung auf die Neufassung abschließen.
Ende Okt. 2028
:2019-Zertifikate laufen aus
Bestehende Zertifikate nach ISO/IEC 27701:2019 verlieren spätestens zu diesem Zeitpunkt ihre Gültigkeit. Zertifizierte Organisationen sollten den Umstieg in die regulären Überwachungs- und Re-Zertifizierungszyklen einplanen.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
PIMS-Explorer: Rollen, ISMS, DSGVO
Vier Perspektiven auf ISO/IEC 27701 — von den Annex-A-Controls bis zum rechtlichen Rahmen.
- Annex A bündelt 31 Controls für PII Controller — u. a. Rechtsgrundlagen, Einwilligung, Betroffenenrechte, Privacy by Design und Transparenz.
- Wichtiger Scoping-Schritt bleibt die Rollenbestimmung: Viele Organisationen sind je nach Verarbeitung beides und müssen beide Control-Sets betrachten.
RechtsgrundlagenEinwilligungBetroffenenrechtePrivacy by DesignTransparenz
- 18 Controls für PII Processor — u. a. Verarbeitung nur nach Kundenvereinbarung, Unterstützung des Verantwortlichen, Rückgabe und Löschung, Offenlegungen und Unterauftragsverarbeiter.
- Ein dritter Block gemeinsamer Sicherheits-Controls gilt für beide Rollen; die frühere Aufteilung in Annex A und Annex B der 2019er Fassung entfällt.
KundenvereinbarungRückgabe und LöschungOffenlegungenUnterauftragsverarbeiterSicherheits-Controls
- Die Neufassung ist an ISO/IEC 27001:2022 und ISO/IEC 27002:2022 ausgerichtet und übernimmt deren aktualisierte Control-Sprache und Terminologie.
- Für Organisationen mit bestehendem ISMS bleibt Integration der naheliegende Weg: gemeinsamer Kontext, gemeinsame Risikomethodik, ein um Datenschutz erweitertes Statement of Applicability.
- Neu ist die Wahlfreiheit: Organisationen ohne ISMS-Zertifikat können mit dem PIMS starten und die Informationssicherheits-Zertifizierung später ergänzen.
ISO/IEC 27001:2022ISO/IEC 27002:2022Statement of ApplicabilityISO 9001ISO/IEC 42001
- Ein dokumentiertes, auditiertes PIMS stützt die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
- Auftragsverarbeitern liefert es belastbare Nachweise für die „hinreichenden Garantien“ nach Art. 28 DSGVO — etwa in AVV-Verhandlungen und Kunden-Audits.
- Ein ISO-27701-Zertifikat ist keine Zertifizierung nach Art. 42 DSGVO; die rechtliche Bewertung einzelner Verarbeitungen bleibt unberührt.
Art. 5 Abs. 2Art. 28Art. 42RechenschaftspflichtAVV
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
ISO/IEC 27701:2025 – Privacy information management systems
Zweite Ausgabe vom 14.10.2025; eigenständig zertifizierbarer PIMS-Standard mit rollenbasierten Controls in Annex A, ersetzt ISO/IEC 27701:2019.
Verordnung (EU) 2016/679 (DSGVO)
Art. 5 Abs. 2 (Rechenschaftspflicht), Art. 28 (Auftragsverarbeiter, AVV) und Art. 42 (genehmigte Zertifizierungsverfahren) als rechtlicher Bezugsrahmen des PIMS.
ISO/IEC 27701 Standard Update Release
Ankündigung der Revision durch die Zertifizierungsstelle: Veröffentlichung 14.10.2025, Standalone-Status und Ausrichtung an ISO/IEC 27001:2022 und 27002:2022.
ISO 27701 Updates: What You Need to Know
Detaillierte Darstellung der neuen Struktur (Kapitel 4–10, konsolidierter Annex A, Annex B als Umsetzungsleitfaden) sowie von ISO/IEC 27706:2025 für Zertifizierungsstellen.
ISO 27701 Transition Guide: 2019 to 2025
Übergangsplanung mit Auslaufen der 2019er Zertifikate im Oktober 2028 und Aufschlüsselung der Annex-A-Controls (31 Controller, 18 Processor, gemeinsame Sicherheits-Controls).
Passende Leistungen
ISO/IEC 27701 für Ihr Unternehmen einordnen?
Wir prüfen mit Ihnen, ob sich ein PIMS für Ihre Organisation lohnt – als Erweiterung Ihres bestehenden ISMS oder eigenständig nach der Revision :2025. Vereinbaren Sie ein unverbindliches Erstgespräch.