01Ce que régit ISO/IEC 27701
La norme définit des exigences et des lignes directrices de mise en œuvre pour un PIMS : politiques, rôles, analyse des risques et mesures (controls) pour le traitement des données personnelles – chaque fois du point de vue de l'organisation en tant que PII Controller (responsable du traitement) et/ou PII Processor (sous-traitant). Comme les autres normes de systèmes de management, ses chapitres 4 à 10 suivent la structure harmonisée des normes ISO de systèmes de management : contexte, leadership, planification, support, fonctionnement, évaluation des performances et amélioration. Le PIMS n'est donc pas un catalogue de mesures, mais un cadre de pilotage exploité en continu, avec des responsabilités définies et des preuves documentées.
02Révision :2025 – certifiable de manière autonome pour la première fois
La deuxième édition, publiée le 14 octobre 2025, remplace la version de 2019 et fait d'ISO/IEC 27701 une norme autonome : une certification ISO 27001 n'est plus un prérequis pour obtenir un certificat PIMS. En parallèle est parue ISO/IEC 27706:2025, qui définit les exigences applicables aux organismes de certification pour les audits PIMS ; elle remplace l'ancienne ISO/IEC TS 27006-2. Une période de transition de trois ans s'applique : les organismes de certification doivent achever leur propre transition d'ici fin octobre 2027, et les certificats existants selon ISO/IEC 27701:2019 perdront leur validité au plus tard fin octobre 2028. Les organisations certifiées ont donc intérêt à intégrer la transition dans leurs cycles réguliers de surveillance et de re-certification.
03Lien avec ISO 27001 et intégration dans un SMSI existant
Autonome ne veut pas dire déconnecté : la nouvelle édition est alignée sur ISO/IEC 27001:2022 et ISO/IEC 27002:2022, dont elle reprend le langage de contrôle et la terminologie actualisés. Pour les organisations disposant déjà d'un SMSI, l'intégration reste la voie la plus naturelle – contexte commun, méthodologie de risque commune et déclaration d'applicabilité (Statement of Applicability) étendue à la protection des données plutôt qu'une structure parallèle. La structure harmonisée des chapitres facilite en outre la combinaison avec d'autres systèmes de management, par exemple selon ISO 9001 ou ISO/IEC 42001. La nouveauté, c'est la liberté de choix : les organisations sans certificat SMSI peuvent commencer par le PIMS et ajouter plus tard la certification en sécurité de l'information.
04Mesures Controller et Processor dans l'Annexe A
Les mesures de la nouvelle édition sont regroupées dans une Annexe A consolidée et organisées par rôle : 31 mesures pour les PII Controllers (notamment bases légales, consentement, droits des personnes concernées, privacy by design et transparence), 18 mesures pour les PII Processors (notamment traitement uniquement conformément à l'accord client, assistance au responsable du traitement, restitution et suppression, divulgations, sous-traitants ultérieurs), ainsi qu'un troisième bloc de mesures de sécurité communes aux deux rôles. L'ancienne répartition entre Annexe A (Controller) et Annexe B (Processor) de la version 2019 disparaît ; l'Annexe B contient désormais des lignes directrices de mise en œuvre. La détermination du rôle reste une étape clé du cadrage : selon le traitement, de nombreuses organisations sont les deux à la fois et doivent examiner les deux ensembles de mesures.
05Lien avec le RGPD : cadre de preuve, pas de substitut juridique
ISO/IEC 27701 ne remplace aucune exigence légale, mais opérationnalise des obligations centrales du RGPD : un PIMS documenté et audité étaye l'obligation de responsabilité prévue à l'art. 5, paragraphe 2, du RGPD et fournit aux sous-traitants des preuves solides des « garanties suffisantes » exigées par l'art. 28 du RGPD – par exemple lors de négociations d'accords de sous-traitance et d'audits clients. Une précision importante : un certificat ISO 27701 n'est pas une certification au sens de l'art. 42 du RGPD ; de tels mécanismes doivent être approuvés par les autorités de contrôle ou par le Comité européen de la protection des données. Le certificat PIMS atteste d'un système de management opérationnel – l'appréciation juridique de chaque traitement n'en est pas affectée.
06Pour qui un PIMS est pertinent
Le bénéfice est maximal pour les organisations qui traitent des données personnelles pour le compte de clients et doivent le démontrer régulièrement : sous-traitants, fournisseurs cloud et SaaS ainsi que managed service providers, pour lesquels les preuves PIMS raccourcissent les due diligences et les négociations contractuelles. Pour les entreprises disposant déjà d'un SMSI ISO 27001, l'extension est la voie la plus efficace pour intégrer la protection des données dans les structures de gouvernance existantes. Les organisations actives à l'international profitent du fait que la norme est conçue indépendamment des ordres juridiques et peut s'appliquer à plusieurs régimes de protection des données. Depuis la révision :2025 s'y ajoutent les organisations qui souhaitent démarrer directement par le système de management de la protection des données, sans certifier au préalable un SMSI.