La norme définit des exigences et des lignes directrices de mise en œuvre pour un PIMS : politiques, rôles, analyse des risques et mesures (controls) pour le traitement des données personnelles – chaque fois du point de vue de l'organisation en tant que PII Controller (responsable du traitement) et/ou PII Processor (sous-traitant). Comme les autres normes de systèmes de management, ses chapitres 4 à 10 suivent la structure harmonisée des normes ISO de systèmes de management : contexte, leadership, planification, support, fonctionnement, évaluation des performances et amélioration. Le PIMS n'est donc pas un catalogue de mesures, mais un cadre de pilotage exploité en continu, avec des responsabilités définies et des preuves documentées.
ISO/IEC 27701 – le Privacy Information Management System
Comment transformer le traitement des données personnelles en un système de management certifiable – et ce que la révision ISO/IEC 27701:2025, désormais certifiable de manière autonome, signifie pour les exploitants de SMSI et les sous-traitants.
31mesures pour les PII Controllers dans l’Annexe A consolidée
18mesures pour les PII Processors dans l’Annexe A consolidée
3ans de période de transition vers la révision :2025
2028les certificats :2019 perdent leur validité au plus tard fin octobre
ISO/IEC 27701 spécifie les exigences applicables à un Privacy Information Management System (PIMS) – un système de management dédié à la protection des données personnelles (PII), qui fait passer la protection des données du projet ponctuel à une mission organisationnelle pilotée en continu. La première édition de 2019 était formellement une extension d'ISO/IEC 27001 et d'ISO/IEC 27002 et supposait donc de facto un SMSI certifié. Avec la révision ISO/IEC 27701:2025, publiée le 14 octobre 2025, la norme est devenue un standard de système de management autonome : un PIMS peut désormais être mis en place et certifié sans certification ISO 27001. Pour les entreprises soumises au RGPD, la norme est avant tout intéressante comme cadre de preuve structuré – elle ne remplace aucune obligation légale, mais aide à étayer de manière systématique l'obligation de responsabilité (accountability) et les exigences imposées aux sous-traitants.
De la révision à la transition
Les jalons d’ISO/IEC 27701:2025 — touchez un jalon pour les détails.
14 oct. 2025
Publication de la révision :2025
La deuxième édition remplace la version de 2019 et fait d’ISO/IEC 27701 une norme certifiable de manière autonome. ISO/IEC 27706:2025, qui définit les exigences applicables aux organismes de certification pour les audits PIMS, paraît en parallèle.
fin oct. 2027
Transition des organismes de certification
Les organismes de certification doivent achever leur propre transition vers la nouvelle édition d’ici cette échéance.
fin oct. 2028
Expiration des certificats :2019
Les certificats existants selon ISO/IEC 27701:2019 perdent leur validité au plus tard à cette date. Les organisations certifiées ont intérêt à intégrer la transition dans leurs cycles réguliers de surveillance et de re-certification.
L'essentiel en un coup d'œil
Six blocs thématiques — touchez pour déplier.
Explorateur PIMS : rôles, SMSI, RGPD
Quatre perspectives sur ISO/IEC 27701 — des mesures de l’Annexe A au cadre juridique.
- L’Annexe A consolidée regroupe 31 mesures pour les PII Controllers — notamment bases légales, consentement, droits des personnes concernées, privacy by design et transparence.
- La détermination du rôle reste une étape clé du cadrage : selon le traitement, de nombreuses organisations sont les deux à la fois et doivent examiner les deux ensembles de mesures.
Bases légalesConsentementDroits des personnes concernéesPrivacy by designTransparence
- 18 mesures pour les PII Processors — notamment traitement uniquement conformément à l’accord client, assistance au responsable du traitement, restitution et suppression, divulgations et sous-traitants ultérieurs.
- Un troisième bloc de mesures de sécurité communes s’applique aux deux rôles ; l’ancienne répartition entre Annexe A et Annexe B de la version 2019 disparaît.
Accord clientRestitution et suppressionDivulgationsSous-traitants ultérieursMesures de sécurité communes
- La nouvelle édition est alignée sur ISO/IEC 27001:2022 et ISO/IEC 27002:2022, dont elle reprend le langage de contrôle et la terminologie actualisés.
- Pour les organisations disposant déjà d’un SMSI, l’intégration reste la voie la plus naturelle : contexte commun, méthodologie de risque commune, déclaration d’applicabilité étendue à la protection des données.
- La nouveauté, c’est la liberté de choix : commencer par le PIMS sans certificat SMSI et ajouter plus tard la certification en sécurité de l’information.
ISO/IEC 27001:2022ISO/IEC 27002:2022Statement of ApplicabilityISO 9001ISO/IEC 42001
- Un PIMS documenté et audité étaye l’obligation de responsabilité prévue à l’art. 5, paragraphe 2, du RGPD.
- Il fournit aux sous-traitants des preuves solides des « garanties suffisantes » exigées par l’art. 28 du RGPD — par exemple lors de négociations d’accords de sous-traitance et d’audits clients.
- Un certificat ISO 27701 n’est pas une certification au sens de l’art. 42 du RGPD ; l’appréciation juridique de chaque traitement n’en est pas affectée.
Art. 5, paragraphe 2Art. 28Art. 42AccountabilityAccords de sous-traitance
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
ISO/IEC 27701:2025 – Privacy information management systems
Deuxième édition du 14.10.2025 ; norme PIMS certifiable de manière autonome avec des mesures organisées par rôle dans l'Annexe A, remplace ISO/IEC 27701:2019.
Verordnung (EU) 2016/679 (DSGVO)
Art. 5, paragraphe 2 (obligation de responsabilité), art. 28 (sous-traitants, accords de sous-traitance) et art. 42 (mécanismes de certification approuvés) comme cadre juridique de référence du PIMS.
ISO/IEC 27701 Standard Update Release
Annonce de la révision par l'organisme de certification : publication le 14.10.2025, statut autonome et alignement sur ISO/IEC 27001:2022 et 27002:2022.
ISO 27701 Updates: What You Need to Know
Présentation détaillée de la nouvelle structure (chapitres 4–10, Annexe A consolidée, Annexe B comme guide de mise en œuvre) ainsi que d'ISO/IEC 27706:2025 pour les organismes de certification.
ISO 27701 Transition Guide: 2019 to 2025
Planification de la transition, avec expiration des certificats 2019 en octobre 2028, et ventilation des mesures de l'Annexe A (31 Controller, 18 Processor, mesures de sécurité communes).
Prestations associées
Évaluer la pertinence d'ISO/IEC 27701 pour votre entreprise ?
Nous examinons avec vous si un PIMS est pertinent pour votre organisation – comme extension de votre SMSI existant ou de manière autonome selon la révision :2025. Convenez d'un premier entretien sans engagement.