Reservar cita

ISO/IEC 27701 – el Privacy Information Management System

Cómo convertir el tratamiento de datos personales en un sistema de gestión certificable, y qué significa la revisión ISO/IEC 27701:2025, certificable de forma independiente, para los operadores de SGSI y los encargados del tratamiento.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

31controles para PII Controllers en el Anexo A consolidado
18controles para PII Processors en el Anexo A consolidado
3años de periodo de transición hacia la revisión :2025
2028los certificados :2019 pierden su validez a más tardar a finales de octubre

ISO/IEC 27701 especifica los requisitos de un Privacy Information Management System (PIMS): un sistema de gestión para la protección de datos personales (PII) que convierte la protección de datos de un proyecto puntual en una tarea organizativa gobernada de forma permanente. La primera edición de 2019 era formalmente una extensión de ISO/IEC 27001 e ISO/IEC 27002 y, por tanto, presuponía de facto un SGSI certificado. Con la revisión ISO/IEC 27701:2025, publicada el 14 de octubre de 2025, la norma se ha convertido en un estándar de sistema de gestión independiente: ahora es posible implantar y certificar un PIMS sin contar con una certificación ISO 27001. Para las empresas sujetas al RGPD, la norma resulta interesante sobre todo como marco estructurado de evidencias: no sustituye las obligaciones legales, pero ayuda a sustentar de forma sistemática la responsabilidad proactiva y los requisitos aplicables a los encargados del tratamiento.

De la revisión a la transición

Los hitos de ISO/IEC 27701:2025 — toque un hito para ver los detalles.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Explorador PIMS: roles, SGSI, RGPD

Cuatro perspectivas sobre ISO/IEC 27701 — de los controles del Anexo A al marco jurídico.

31 controles
  • El Anexo A consolidado agrupa 31 controles para PII Controllers — entre otros, bases jurídicas, consentimiento, derechos de los interesados, privacy by design y transparencia.
  • Determinar el rol sigue siendo un paso clave del alcance: según el tratamiento, muchas organizaciones son ambas cosas y deben considerar los dos conjuntos de controles.
Bases jurídicasConsentimientoDerechos de los interesadosPrivacy by designTransparencia

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

ISO/IEC · 2025

ISO/IEC 27701:2025 – Privacy information management systems

Segunda edición del 14.10.2025; norma PIMS certificable de forma independiente con controles organizados por roles en el Anexo A, sustituye a ISO/IEC 27701:2019.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

Art. 5, apartado 2 (responsabilidad proactiva), art. 28 (encargados del tratamiento, contratos de encargo) y art. 42 (mecanismos de certificación aprobados) como marco jurídico de referencia del PIMS.

DNV · 2025

ISO/IEC 27701 Standard Update Release

Anuncio de la revisión por parte del organismo de certificación: publicación el 14.10.2025, estatus independiente y alineación con ISO/IEC 27001:2022 y 27002:2022.

A-LIGN · 2025

ISO 27701 Updates: What You Need to Know

Descripción detallada de la nueva estructura (capítulos 4–10, Anexo A consolidado, Anexo B como guía de implementación) y de ISO/IEC 27706:2025 para organismos de certificación.

ISMS.online · 2025

ISO 27701 Transition Guide: 2019 to 2025

Planificación de la transición, con expiración de los certificados de 2019 en octubre de 2028, y desglose de los controles del Anexo A (31 Controller, 18 Processor, controles de seguridad comunes).

¿Quiere situar ISO/IEC 27701 en el contexto de su empresa?

Analizamos con usted si un PIMS merece la pena para su organización, como extensión de su SGSI existente o de forma independiente conforme a la revisión :2025. Concierte una primera reunión sin compromiso.