Prendre rendez-vous

ISO/IEC 27701 – le Privacy Information Management System

Comment transformer le traitement des données personnelles en un système de management certifiable – et ce que la révision ISO/IEC 27701:2025, désormais certifiable de manière autonome, signifie pour les exploitants de SMSI et les sous-traitants.

ISO/IEC 27701 spécifie les exigences applicables à un Privacy Information Management System (PIMS) – un système de management dédié à la protection des données personnelles (PII), qui fait passer la protection des données du projet ponctuel à une mission organisationnelle pilotée en continu. La première édition de 2019 était formellement une extension d'ISO/IEC 27001 et d'ISO/IEC 27002 et supposait donc de facto un SMSI certifié. Avec la révision ISO/IEC 27701:2025, publiée le 14 octobre 2025, la norme est devenue un standard de système de management autonome : un PIMS peut désormais être mis en place et certifié sans certification ISO 27001. Pour les entreprises soumises au RGPD, la norme est avant tout intéressante comme cadre de preuve structuré – elle ne remplace aucune obligation légale, mais aide à étayer de manière systématique l'obligation de responsabilité (accountability) et les exigences imposées aux sous-traitants.

L'essentiel en un coup d'œil

01

Ce que régit ISO/IEC 27701

La norme définit des exigences et des lignes directrices de mise en œuvre pour un PIMS : politiques, rôles, analyse des risques et mesures (controls) pour le traitement des données personnelles – chaque fois du point de vue de l'organisation en tant que PII Controller (responsable du traitement) et/ou PII Processor (sous-traitant). Comme les autres normes de systèmes de management, ses chapitres 4 à 10 suivent la structure harmonisée des normes ISO de systèmes de management : contexte, leadership, planification, support, fonctionnement, évaluation des performances et amélioration. Le PIMS n'est donc pas un catalogue de mesures, mais un cadre de pilotage exploité en continu, avec des responsabilités définies et des preuves documentées.

02

Révision :2025 – certifiable de manière autonome pour la première fois

La deuxième édition, publiée le 14 octobre 2025, remplace la version de 2019 et fait d'ISO/IEC 27701 une norme autonome : une certification ISO 27001 n'est plus un prérequis pour obtenir un certificat PIMS. En parallèle est parue ISO/IEC 27706:2025, qui définit les exigences applicables aux organismes de certification pour les audits PIMS ; elle remplace l'ancienne ISO/IEC TS 27006-2. Une période de transition de trois ans s'applique : les organismes de certification doivent achever leur propre transition d'ici fin octobre 2027, et les certificats existants selon ISO/IEC 27701:2019 perdront leur validité au plus tard fin octobre 2028. Les organisations certifiées ont donc intérêt à intégrer la transition dans leurs cycles réguliers de surveillance et de re-certification.

03

Lien avec ISO 27001 et intégration dans un SMSI existant

Autonome ne veut pas dire déconnecté : la nouvelle édition est alignée sur ISO/IEC 27001:2022 et ISO/IEC 27002:2022, dont elle reprend le langage de contrôle et la terminologie actualisés. Pour les organisations disposant déjà d'un SMSI, l'intégration reste la voie la plus naturelle – contexte commun, méthodologie de risque commune et déclaration d'applicabilité (Statement of Applicability) étendue à la protection des données plutôt qu'une structure parallèle. La structure harmonisée des chapitres facilite en outre la combinaison avec d'autres systèmes de management, par exemple selon ISO 9001 ou ISO/IEC 42001. La nouveauté, c'est la liberté de choix : les organisations sans certificat SMSI peuvent commencer par le PIMS et ajouter plus tard la certification en sécurité de l'information.

04

Mesures Controller et Processor dans l'Annexe A

Les mesures de la nouvelle édition sont regroupées dans une Annexe A consolidée et organisées par rôle : 31 mesures pour les PII Controllers (notamment bases légales, consentement, droits des personnes concernées, privacy by design et transparence), 18 mesures pour les PII Processors (notamment traitement uniquement conformément à l'accord client, assistance au responsable du traitement, restitution et suppression, divulgations, sous-traitants ultérieurs), ainsi qu'un troisième bloc de mesures de sécurité communes aux deux rôles. L'ancienne répartition entre Annexe A (Controller) et Annexe B (Processor) de la version 2019 disparaît ; l'Annexe B contient désormais des lignes directrices de mise en œuvre. La détermination du rôle reste une étape clé du cadrage : selon le traitement, de nombreuses organisations sont les deux à la fois et doivent examiner les deux ensembles de mesures.

05

Lien avec le RGPD : cadre de preuve, pas de substitut juridique

ISO/IEC 27701 ne remplace aucune exigence légale, mais opérationnalise des obligations centrales du RGPD : un PIMS documenté et audité étaye l'obligation de responsabilité prévue à l'art. 5, paragraphe 2, du RGPD et fournit aux sous-traitants des preuves solides des « garanties suffisantes » exigées par l'art. 28 du RGPD – par exemple lors de négociations d'accords de sous-traitance et d'audits clients. Une précision importante : un certificat ISO 27701 n'est pas une certification au sens de l'art. 42 du RGPD ; de tels mécanismes doivent être approuvés par les autorités de contrôle ou par le Comité européen de la protection des données. Le certificat PIMS atteste d'un système de management opérationnel – l'appréciation juridique de chaque traitement n'en est pas affectée.

06

Pour qui un PIMS est pertinent

Le bénéfice est maximal pour les organisations qui traitent des données personnelles pour le compte de clients et doivent le démontrer régulièrement : sous-traitants, fournisseurs cloud et SaaS ainsi que managed service providers, pour lesquels les preuves PIMS raccourcissent les due diligences et les négociations contractuelles. Pour les entreprises disposant déjà d'un SMSI ISO 27001, l'extension est la voie la plus efficace pour intégrer la protection des données dans les structures de gouvernance existantes. Les organisations actives à l'international profitent du fait que la norme est conçue indépendamment des ordres juridiques et peut s'appliquer à plusieurs régimes de protection des données. Depuis la révision :2025 s'y ajoutent les organisations qui souhaitent démarrer directement par le système de management de la protection des données, sans certifier au préalable un SMSI.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

ISO/IEC · 2025

ISO/IEC 27701:2025 – Privacy information management systems

Deuxième édition du 14.10.2025 ; norme PIMS certifiable de manière autonome avec des mesures organisées par rôle dans l'Annexe A, remplace ISO/IEC 27701:2019.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

Art. 5, paragraphe 2 (obligation de responsabilité), art. 28 (sous-traitants, accords de sous-traitance) et art. 42 (mécanismes de certification approuvés) comme cadre juridique de référence du PIMS.

DNV · 2025

ISO/IEC 27701 Standard Update Release

Annonce de la révision par l'organisme de certification : publication le 14.10.2025, statut autonome et alignement sur ISO/IEC 27001:2022 et 27002:2022.

A-LIGN · 2025

ISO 27701 Updates: What You Need to Know

Présentation détaillée de la nouvelle structure (chapitres 4–10, Annexe A consolidée, Annexe B comme guide de mise en œuvre) ainsi que d'ISO/IEC 27706:2025 pour les organismes de certification.

ISMS.online · 2025

ISO 27701 Transition Guide: 2019 to 2025

Planification de la transition, avec expiration des certificats 2019 en octobre 2028, et ventilation des mesures de l'Annexe A (31 Controller, 18 Processor, mesures de sécurité communes).

Évaluer la pertinence d'ISO/IEC 27701 pour votre entreprise ?

Nous examinons avec vous si un PIMS est pertinent pour votre organisation – comme extension de votre SMSI existant ou de manière autonome selon la révision :2025. Convenez d'un premier entretien sans engagement.