01Qué regula ISO/IEC 27701
La norma define requisitos y directrices de implementación para un PIMS: políticas, roles, análisis de riesgos y controles para el tratamiento de datos personales, en cada caso desde la perspectiva de la organización como PII Controller (responsable del tratamiento) y/o PII Processor (encargado del tratamiento). Como otros estándares de sistemas de gestión, sus capítulos 4 a 10 siguen la estructura armonizada de las normas ISO de sistemas de gestión: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. El PIMS no es, por tanto, un catálogo de medidas, sino un marco de gobierno operado de forma continua, con responsabilidades definidas y evidencias documentadas.
02Revisión :2025 – certificable de forma independiente por primera vez
La segunda edición, publicada el 14 de octubre de 2025, sustituye a la versión de 2019 y convierte ISO/IEC 27701 en una norma independiente: la certificación ISO 27001 deja de ser un requisito previo para obtener un certificado PIMS. En paralelo se publicó ISO/IEC 27706:2025, con requisitos para los organismos de certificación que realizan auditorías PIMS; sustituye a la anterior ISO/IEC TS 27006-2. Se aplica un periodo de transición de tres años: los organismos de certificación deben completar su propia transición antes de finales de octubre de 2027, y los certificados existentes conforme a ISO/IEC 27701:2019 perderán su validez a más tardar a finales de octubre de 2028. Las organizaciones certificadas deberían, por tanto, planificar la transición dentro de sus ciclos habituales de seguimiento y recertificación.
03Relación con ISO 27001 e integración en un SGSI existente
Independiente no significa desvinculada: la nueva edición está alineada con ISO/IEC 27001:2022 e ISO/IEC 27002:2022 y adopta su lenguaje de controles y su terminología actualizados. Para las organizaciones con un SGSI existente, la integración sigue siendo el camino más lógico: contexto común, metodología de riesgos común y una declaración de aplicabilidad (Statement of Applicability) ampliada con la protección de datos, en lugar de una estructura paralela. La estructura armonizada de capítulos facilita además la combinación con otros sistemas de gestión, por ejemplo conforme a ISO 9001 o ISO/IEC 42001. La novedad es la libertad de elección: las organizaciones sin certificado de SGSI pueden empezar por el PIMS y añadir más adelante la certificación de seguridad de la información.
04Controles de Controller y Processor en el Anexo A
Los controles de la nueva edición se agrupan en un Anexo A consolidado y se organizan por roles: 31 controles para PII Controllers (entre otros, bases jurídicas, consentimiento, derechos de los interesados, privacy by design y transparencia), 18 controles para PII Processors (entre otros, tratamiento únicamente conforme al acuerdo con el cliente, apoyo al responsable, devolución y supresión, comunicaciones a terceros, subencargados), además de un tercer bloque de controles de seguridad comunes a ambos roles. Desaparece la anterior división entre Anexo A (Controller) y Anexo B (Processor) de la versión de 2019; el Anexo B contiene ahora directrices de implementación. Determinar el rol sigue siendo un paso clave del alcance: según el tratamiento, muchas organizaciones son ambas cosas y deben considerar los dos conjuntos de controles.
05Relación con el RGPD: marco de evidencias, no sustituto legal
ISO/IEC 27701 no sustituye los requisitos legales, pero operacionaliza obligaciones centrales del RGPD: un PIMS documentado y auditado respalda la responsabilidad proactiva del art. 5, apartado 2, del RGPD y proporciona a los encargados del tratamiento evidencias sólidas de las «garantías suficientes» que exige el art. 28 del RGPD, por ejemplo en la negociación de contratos de encargo y en auditorías de clientes. Una aclaración importante: un certificado ISO 27701 no es una certificación conforme al art. 42 del RGPD; esos mecanismos deben estar aprobados por las autoridades de control o por el Comité Europeo de Protección de Datos. El certificado PIMS acredita un sistema de gestión operativo; la valoración jurídica de cada tratamiento concreto no se ve afectada.
06Para quién tiene sentido un PIMS
El mayor beneficio es para las organizaciones que tratan datos personales por encargo de sus clientes y deben acreditarlo con regularidad: encargados del tratamiento, proveedores cloud y SaaS y managed service providers, para quienes las evidencias del PIMS acortan las due diligence y las negociaciones contractuales. Para las empresas con un SGSI ISO 27001 existente, la extensión es la vía más eficiente para integrar la protección de datos en las estructuras de gobierno ya establecidas. Las organizaciones con actividad internacional se benefician de que la norma está concebida con independencia del ordenamiento jurídico y puede aplicarse a varios regímenes de protección de datos. Desde la revisión :2025 se suman las organizaciones que quieren empezar directamente por el sistema de gestión de la privacidad sin certificar antes un SGSI.