Was ist ISO/IEC 27701?
ISO/IEC 27701 ist die internationale Norm für ein Datenschutz-Managementsystem, kurz PIMS. Sie zertifiziert nicht, dass Sie ein bestimmtes Datenschutzgesetz einhalten. Sie zertifiziert, dass Sie ein funktionierendes System zum Schutz von Personendaten betreiben: Sie wissen, welche Personendaten Sie wozu verarbeiten, auf welcher Rechtsgrundlage, mit welchen Auftragsverarbeitern und in welchen Ländern, Sie beurteilen die Risiken für die Menschen hinter den Daten, Sie beantworten deren Anfragen, Sie melden Datenschutzverletzungen, und Sie auditieren und verbessern all das.
Die Norm verwendet ein eigenes Vokabular aus ISO/IEC 29100. PII sind personenbezogene Daten, der PII Principal ist die betroffene Person, der PII Controller entscheidet über Zwecke und Mittel, und der PII Processor verarbeitet Personendaten im Auftrag eines Verantwortlichen. Wer die DSGVO kennt, liest: Personendaten, betroffene Person, Verantwortlicher und Auftragsverarbeiter.
2019 gegenüber 2025
Die erste Ausgabe, ISO/IEC 27701:2019, war eine Erweiterung von ISO/IEC 27001 und 27002. Sie liess sich nur auf ein ISO 27001-Zertifikat aufsetzen, und ihre Control-Nummerierung bezog sich noch auf die Ausgabe 2013 von ISO 27002. Die zweite Ausgabe, ISO/IEC 27701:2025, veröffentlicht im Oktober 2025, hat sie als eigenständige Managementsystem-Norm mit der harmonisierten Clause-Struktur neu aufgebaut, an ISO 27001:2022 und ISO 27002:2022 ausgerichtet und die beiden früheren Control-Anhänge zu einem Annex A nach Rolle zusammengeführt. Ein PIMS lässt sich jetzt eigenständig zertifizieren, auch wenn die meisten Organisationen es weiterhin in ihr ISMS integrieren.