Reservar cita

ISO/IEC 27701 – el Privacy Information Management System

Cómo convertir el tratamiento de datos personales en un sistema de gestión certificable, y qué significa la revisión ISO/IEC 27701:2025, certificable de forma independiente, para los operadores de SGSI y los encargados del tratamiento.

ISO/IEC 27701 especifica los requisitos de un Privacy Information Management System (PIMS): un sistema de gestión para la protección de datos personales (PII) que convierte la protección de datos de un proyecto puntual en una tarea organizativa gobernada de forma permanente. La primera edición de 2019 era formalmente una extensión de ISO/IEC 27001 e ISO/IEC 27002 y, por tanto, presuponía de facto un SGSI certificado. Con la revisión ISO/IEC 27701:2025, publicada el 14 de octubre de 2025, la norma se ha convertido en un estándar de sistema de gestión independiente: ahora es posible implantar y certificar un PIMS sin contar con una certificación ISO 27001. Para las empresas sujetas al RGPD, la norma resulta interesante sobre todo como marco estructurado de evidencias: no sustituye las obligaciones legales, pero ayuda a sustentar de forma sistemática la responsabilidad proactiva y los requisitos aplicables a los encargados del tratamiento.

Lo esencial en resumen

01

Qué regula ISO/IEC 27701

La norma define requisitos y directrices de implementación para un PIMS: políticas, roles, análisis de riesgos y controles para el tratamiento de datos personales, en cada caso desde la perspectiva de la organización como PII Controller (responsable del tratamiento) y/o PII Processor (encargado del tratamiento). Como otros estándares de sistemas de gestión, sus capítulos 4 a 10 siguen la estructura armonizada de las normas ISO de sistemas de gestión: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. El PIMS no es, por tanto, un catálogo de medidas, sino un marco de gobierno operado de forma continua, con responsabilidades definidas y evidencias documentadas.

02

Revisión :2025 – certificable de forma independiente por primera vez

La segunda edición, publicada el 14 de octubre de 2025, sustituye a la versión de 2019 y convierte ISO/IEC 27701 en una norma independiente: la certificación ISO 27001 deja de ser un requisito previo para obtener un certificado PIMS. En paralelo se publicó ISO/IEC 27706:2025, con requisitos para los organismos de certificación que realizan auditorías PIMS; sustituye a la anterior ISO/IEC TS 27006-2. Se aplica un periodo de transición de tres años: los organismos de certificación deben completar su propia transición antes de finales de octubre de 2027, y los certificados existentes conforme a ISO/IEC 27701:2019 perderán su validez a más tardar a finales de octubre de 2028. Las organizaciones certificadas deberían, por tanto, planificar la transición dentro de sus ciclos habituales de seguimiento y recertificación.

03

Relación con ISO 27001 e integración en un SGSI existente

Independiente no significa desvinculada: la nueva edición está alineada con ISO/IEC 27001:2022 e ISO/IEC 27002:2022 y adopta su lenguaje de controles y su terminología actualizados. Para las organizaciones con un SGSI existente, la integración sigue siendo el camino más lógico: contexto común, metodología de riesgos común y una declaración de aplicabilidad (Statement of Applicability) ampliada con la protección de datos, en lugar de una estructura paralela. La estructura armonizada de capítulos facilita además la combinación con otros sistemas de gestión, por ejemplo conforme a ISO 9001 o ISO/IEC 42001. La novedad es la libertad de elección: las organizaciones sin certificado de SGSI pueden empezar por el PIMS y añadir más adelante la certificación de seguridad de la información.

04

Controles de Controller y Processor en el Anexo A

Los controles de la nueva edición se agrupan en un Anexo A consolidado y se organizan por roles: 31 controles para PII Controllers (entre otros, bases jurídicas, consentimiento, derechos de los interesados, privacy by design y transparencia), 18 controles para PII Processors (entre otros, tratamiento únicamente conforme al acuerdo con el cliente, apoyo al responsable, devolución y supresión, comunicaciones a terceros, subencargados), además de un tercer bloque de controles de seguridad comunes a ambos roles. Desaparece la anterior división entre Anexo A (Controller) y Anexo B (Processor) de la versión de 2019; el Anexo B contiene ahora directrices de implementación. Determinar el rol sigue siendo un paso clave del alcance: según el tratamiento, muchas organizaciones son ambas cosas y deben considerar los dos conjuntos de controles.

05

Relación con el RGPD: marco de evidencias, no sustituto legal

ISO/IEC 27701 no sustituye los requisitos legales, pero operacionaliza obligaciones centrales del RGPD: un PIMS documentado y auditado respalda la responsabilidad proactiva del art. 5, apartado 2, del RGPD y proporciona a los encargados del tratamiento evidencias sólidas de las «garantías suficientes» que exige el art. 28 del RGPD, por ejemplo en la negociación de contratos de encargo y en auditorías de clientes. Una aclaración importante: un certificado ISO 27701 no es una certificación conforme al art. 42 del RGPD; esos mecanismos deben estar aprobados por las autoridades de control o por el Comité Europeo de Protección de Datos. El certificado PIMS acredita un sistema de gestión operativo; la valoración jurídica de cada tratamiento concreto no se ve afectada.

06

Para quién tiene sentido un PIMS

El mayor beneficio es para las organizaciones que tratan datos personales por encargo de sus clientes y deben acreditarlo con regularidad: encargados del tratamiento, proveedores cloud y SaaS y managed service providers, para quienes las evidencias del PIMS acortan las due diligence y las negociaciones contractuales. Para las empresas con un SGSI ISO 27001 existente, la extensión es la vía más eficiente para integrar la protección de datos en las estructuras de gobierno ya establecidas. Las organizaciones con actividad internacional se benefician de que la norma está concebida con independencia del ordenamiento jurídico y puede aplicarse a varios regímenes de protección de datos. Desde la revisión :2025 se suman las organizaciones que quieren empezar directamente por el sistema de gestión de la privacidad sin certificar antes un SGSI.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO/IEC · 2025

ISO/IEC 27701:2025 – Privacy information management systems

Segunda edición del 14.10.2025; norma PIMS certificable de forma independiente con controles organizados por roles en el Anexo A, sustituye a ISO/IEC 27701:2019.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

Art. 5, apartado 2 (responsabilidad proactiva), art. 28 (encargados del tratamiento, contratos de encargo) y art. 42 (mecanismos de certificación aprobados) como marco jurídico de referencia del PIMS.

DNV · 2025

ISO/IEC 27701 Standard Update Release

Anuncio de la revisión por parte del organismo de certificación: publicación el 14.10.2025, estatus independiente y alineación con ISO/IEC 27001:2022 y 27002:2022.

A-LIGN · 2025

ISO 27701 Updates: What You Need to Know

Descripción detallada de la nueva estructura (capítulos 4–10, Anexo A consolidado, Anexo B como guía de implementación) y de ISO/IEC 27706:2025 para organismos de certificación.

ISMS.online · 2025

ISO 27701 Transition Guide: 2019 to 2025

Planificación de la transición, con expiración de los certificados de 2019 en octubre de 2028, y desglose de los controles del Anexo A (31 Controller, 18 Processor, controles de seguridad comunes).

¿Quiere situar ISO/IEC 27701 en el contexto de su empresa?

Analizamos con usted si un PIMS merece la pena para su organización, como extensión de su SGSI existente o de forma independiente conforme a la revisión :2025. Concierte una primera reunión sin compromiso.