ISO/IEC 27701

ISO 27701-Zertifizierung,
verständlich erklärt

ISO/IEC 27701 ist die internationale Norm für ein Datenschutz-Managementsystem, und seit der Ausgabe 2025 lässt sie sich eigenständig zertifizieren. Hier erfahren Sie, was sie tatsächlich verlangt: die Management-Clauses, die Annex-A-Controls für Verantwortliche und Auftragsverarbeiter, die gemeinsamen Sicherheits-Controls, wie die Norm zu DSGVO und Schweizer DSG passt und wie Teams, die bereits ISO 27001 betreiben, den Datenschutz im selben in der Schweiz gehosteten Workspace ergänzen.

Gespräch buchen
Jedes Framework
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
  • ISO/IEC 27001
  • SOC 2
  • GDPR
  • HIPAA
  • Swiss nFADP
  • NIST CSF 2.0
  • OWASP
  • EU AI Act
Der Standard

Was ISO/IEC 27701 tatsächlich verlangt

ISO/IEC 27701 zertifiziert ein Datenschutz-Managementsystem (PIMS), nicht die Einhaltung eines bestimmten Gesetzes. Die Ausgabe 2025 verbindet die vertrauten Management-Clauses mit einem Annex A aus Datenschutz-Controls, aufgeteilt nach der Rolle, die Sie für die verarbeiteten Personendaten einnehmen.

Eigenständig seit 2025

Die Ausgabe 2019 war eine Erweiterung von ISO 27001. Die Ausgabe 2025 ist eine eigenständige Managementsystem-Norm mit den Clauses 4 bis 10, die Sie mit oder ohne ISMS zertifizieren können.

Controls nach Rolle

Annex A umfasst 78 Controls: 31 für Verantwortliche, 18 für Auftragsverarbeiter und 29 Informationssicherheits-Controls für beide Rollen. Ihre Rolle entscheidet, welche Tabellen Sie berücksichtigen müssen.

Aufgebaut auf ISO 27001 und 27002

Die Clauses spiegeln ISO 27001:2022, und die gemeinsamen Controls erweitern ISO 27002:2022 um PII-spezifische Anforderungen. Ein bestehendes ISMS trägt damit den grössten Teil der Struktur.

Ein System, kein Rechtsgutachten

Die Zertifizierung bestätigt, dass Ihre Datenschutzprozesse funktionieren und auditiert werden, vom Verarbeitungsverzeichnis bis zu Betroffenenanfragen und Meldung von Datenschutzverletzungen. Sie ersetzt die Rechtskonformität mit DSGVO oder DSG nicht, sie belegt sie.

Das ganze Bild

ISO 27701, von der Erweiterung 2019 zur Norm 2025

Ein verständlicher Durchgang durch das, was die Norm verlangt, was sich 2025 geändert hat und was ein Zertifikat zwischen den Audits gültig hält.

01

Was ist ISO/IEC 27701?

ISO/IEC 27701 ist die internationale Norm für ein Datenschutz-Managementsystem, kurz PIMS. Sie zertifiziert nicht, dass Sie ein bestimmtes Datenschutzgesetz einhalten. Sie zertifiziert, dass Sie ein funktionierendes System zum Schutz von Personendaten betreiben: Sie wissen, welche Personendaten Sie wozu verarbeiten, auf welcher Rechtsgrundlage, mit welchen Auftragsverarbeitern und in welchen Ländern, Sie beurteilen die Risiken für die Menschen hinter den Daten, Sie beantworten deren Anfragen, Sie melden Datenschutzverletzungen, und Sie auditieren und verbessern all das.

Die Norm verwendet ein eigenes Vokabular aus ISO/IEC 29100. PII sind personenbezogene Daten, der PII Principal ist die betroffene Person, der PII Controller entscheidet über Zwecke und Mittel, und der PII Processor verarbeitet Personendaten im Auftrag eines Verantwortlichen. Wer die DSGVO kennt, liest: Personendaten, betroffene Person, Verantwortlicher und Auftragsverarbeiter.

2019 gegenüber 2025

Die erste Ausgabe, ISO/IEC 27701:2019, war eine Erweiterung von ISO/IEC 27001 und 27002. Sie liess sich nur auf ein ISO 27001-Zertifikat aufsetzen, und ihre Control-Nummerierung bezog sich noch auf die Ausgabe 2013 von ISO 27002. Die zweite Ausgabe, ISO/IEC 27701:2025, veröffentlicht im Oktober 2025, hat sie als eigenständige Managementsystem-Norm mit der harmonisierten Clause-Struktur neu aufgebaut, an ISO 27001:2022 und ISO 27002:2022 ausgerichtet und die beiden früheren Control-Anhänge zu einem Annex A nach Rolle zusammengeführt. Ein PIMS lässt sich jetzt eigenständig zertifizieren, auch wenn die meisten Organisationen es weiterhin in ihr ISMS integrieren.

02

Die Clauses, 4 bis 10

Die Anforderungen folgen der harmonisierten Struktur, die ISO für alle Managementsystem-Normen verwendet, und sehen deshalb aus wie ISO 27001 mit Datenschutz an Stelle von Informationssicherheit. Clause 4 ist der Kontext: welche Rolle Sie für jede Verarbeitungstätigkeit einnehmen, welche Datenschutzgesetze und Verträge gelten und was das PIMS abdeckt. Clause 5 ist die Führung: Die oberste Leitung verantwortet die Datenschutzpolitik, die Ziele und die Zuweisung der Rollen, einschliesslich einer Datenschutzberaterin oder eines Datenschutzberaters, wo das Gesetz dies verlangt. Clause 6 ist die Planung: eine Datenschutz-Risikobeurteilung, die die Folgen für die Menschen hinter den Daten gewichtet und nicht nur für die Organisation, ein Risikobehandlungsprozess, der in einer Erklärung zur Anwendbarkeit gegenüber Annex A mündet, und messbare Datenschutzziele.

Clause 7 ist die Unterstützung: Ressourcen, Kompetenz, Bewusstsein, Kommunikation und dokumentierte Information, die bei einem PIMS das Verarbeitungsverzeichnis, Folgenabschätzungen, Verträge mit Auftragsverarbeitern und Einwilligungsnachweise umfasst. Clause 8 ist der Betrieb: die Prozesse laufen lassen, die Risikobeurteilung vor neuen oder geänderten Verarbeitungen wiederholen und den Behandlungsplan umsetzen. Clause 9 ist die Leistungsbewertung: Datenschutzkennzahlen, internes Audit und Managementbewertung. Clause 10 ist die Verbesserung: Nichtkonformitäten, Korrekturmassnahmen und fortlaufende Verbesserung.

03

Annex A: die Controls, nach Rolle

Annex A ist der Ort, an dem die Datenschutzsubstanz liegt, und er ist nach Ihrer Rolle gegliedert. Tabelle A.1 enthält 31 Controls für Verantwortliche, gruppiert in Bedingungen für Erhebung und Verarbeitung (Zweck, Rechtsgrundlage, Einwilligung, Folgenabschätzung, Verträge mit Auftragsverarbeitern, Verzeichnisse), Pflichten gegenüber betroffenen Personen (Information, Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit, automatisierte Entscheidungen), Privacy by Design und by Default (Grenzen für Erhebung und Verarbeitung, Richtigkeit, Minimierung, Aufbewahrung, Entsorgung, Übermittlung) sowie Weitergabe, Übermittlung und Offenlegung (Übermittlungsgrundlage, Zielländer, Aufzeichnungen).

Tabelle A.2 enthält 18 Controls für Auftragsverarbeiter: Verarbeitung nur nach den dokumentierten Weisungen des Kunden, keine Nutzung für eigene oder Marketingzwecke, Hinweis auf rechtswidrige Weisungen, dem Kunden liefern, was er zum Nachweis der Konformität und zur Beantwortung seiner betroffenen Personen braucht, Rückgabe oder Löschung der Daten am Ende sowie die vollständige Disziplin für Unterauftragsverarbeiter mit Offenlegung, vorheriger Genehmigung, weitergegebenen Vertragspflichten und Änderungsmitteilung. Tabelle A.3 enthält 29 Informationssicherheits-Controls aus ISO 27002:2022, für Personendaten geschärft, von Klassifizierung und Zugriffsrechten bis zu Protokollierung, Backup, Kryptografie, sicherer Entwicklung und Testdaten. Annex B liefert Umsetzungshinweise zu jedem Control.

04

ISO 27701 und die DSGVO, das Schweizer DSG und andere Gesetze

Die Norm ist bewusst gesetzesneutral. Sie verlangt, dass Sie die für Sie geltenden Datenschutzgesetze bestimmen und ein System betreiben, das diese erfüllt, und ihre Annex-A-Controls sind so geschrieben, dass die Pflichten der grossen Datenschutzgesetze einen Platz haben: das Verarbeitungsverzeichnis, die Rechtsgrundlage, die Folgenabschätzung, die Datenschutzberatung, der Vertrag mit dem Auftragsverarbeiter, die Übermittlungsgrundlage, die Rechte auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit und die Meldung von Datenschutzverletzungen. Die Norm enthält zudem Anhänge, die ihre Controls anderen Datenschutz-Rahmenwerken zuordnen.

Das macht sie zur natürlichen Brücke zwischen einem ISMS und dem Datenschutzrecht. Eine Organisation, die ISO 27001 betreibt und der DSGVO oder dem Schweizer DSG unterliegt, stellt in der Regel fest, dass die meisten ihrer gesetzlichen Pflichten bereits einen Prozess haben, aber kein Managementsystem darum herum: Niemand auditiert den Prozess für Betroffenenanfragen, das Register der Auftragsverarbeiter lebt in einer Tabelle, und die Folgenabschätzungen liegen dort, wo das letzte Projekt sie hinterlassen hat. ISO 27701 stellt diese Prozesse unter dieselbe Disziplin wie die Sicherheits-Controls, mit demselben Audit- und Bewertungszyklus.

05

Wie die ISO 27701-Zertifizierung abläuft, Schritt für Schritt

Die Zertifizierung erfolgt durch eine akkreditierte Zertifizierungsstelle in denselben zwei Stufen wie bei ISO 27001. Stage 1 ist eine Bereitschaftsprüfung des dokumentierten PIMS: Geltungsbereich, Datenschutzpolitik, Rollenbestimmung, Risikobeurteilung und -behandlung, die Erklärung zur Anwendbarkeit gegenüber Annex A und ob internes Audit und Managementbewertung stattgefunden haben. Stage 2 ist das Umsetzungsaudit: Der Auditor prüft stichprobenweise Verarbeitungstätigkeiten, verfolgt eine Betroffenenanfrage durch den Prozess, kontrolliert Verträge mit Auftragsverarbeitern und Übermittlungsaufzeichnungen, testet das Verfahren bei Datenschutzverletzungen und befragt die Personen, die es betreiben.

Seit der Ausgabe 2025 wählen Sie zwischen einem eigenständigen PIMS-Zertifikat und einem integrierten Audit mit ISO 27001, bei dem ein Auditprogramm, eine Managementbewertung und ein Korrekturmassnahmenprozess beiden dienen. Organisationen mit einem Zertifikat nach der Ausgabe 2019 wechseln nach dem Zeitplan ihrer Zertifizierungsstelle zur Ausgabe 2025. Das Zertifikat folgt dann dem üblichen Dreijahreszyklus: ein Überwachungsaudit in den Jahren eins und zwei und ein Rezertifizierungsaudit im dritten Jahr.

06

Zertifiziert bleiben: was sich zwischen den Audits ändert

Datenschutz ist der Teil eines Managementsystems, der sich zwischen den Audits am stärksten verändert. Neue Verarbeitungen beginnen, Anbieter und Unterauftragsverarbeiter wechseln, ein Angemessenheitsbeschluss fällt, ein neues Gesetz gilt, und jedes dieser Ereignisse muss im Verarbeitungsverzeichnis, in der Risikobeurteilung, in den Datenschutzerklärungen und in den Verträgen ankommen. Überwachungsauditoren folgen genau diesen Spuren: Sie greifen eine Verarbeitung heraus, die seit dem letzten Besuch begonnen hat, und verlangen deren Beurteilung, Vertrag und Datenschutzerklärung.

Teams, die Verarbeitungsverzeichnis, Register der Auftragsverarbeiter und Beurteilungen an einem Ort führen, verknüpft mit den Controls, die sie erfüllen, beantworten das in Minuten. Teams, die sie in getrennten Tabellen halten, bauen die Spur vor jedem Audit neu auf.

07

Was die Kosten von ISO 27701 bestimmt

Die Zertifizierungsstelle verrechnet die Stage-1- und Stage-2-Audits sowie jedes Überwachungsaudit, skaliert nach Umfang und Komplexität der Verarbeitung im Geltungsbereich. Wenn Sie das Audit mit ISO 27001 zusammenlegen, sind die zusätzlichen Audittage überschaubar. Diese Gebühr ist meist der kleinere Teil.

Der grössere Kostenblock ist das System: das Verarbeitungsverzeichnis aufbauen und pflegen, Folgenabschätzungen vor dem Start statt danach durchführen, jeden Auftragsverarbeiter vertraglich binden und überwachen, Betroffenenanfragen fristgerecht beantworten und all das nachweisen. Zwei Hebel bewegen diese Kosten. Der Geltungsbereich, weil die Zertifizierung der Verarbeitungen, nach denen Ihre Kunden tatsächlich fragen, günstiger ist als die Zertifizierung von allem. Und die Integration, weil ein bestehendes ISMS bereits das Auditprogramm, die Managementbewertung, den Korrekturmassnahmenprozess und die meisten Controls der Tabelle A.3 liefert.

Das eigentliche Problem

Auditbereit ist ein Zustand, in dem Sie bleiben, kein Sprint, den Sie überstehen.

Die meisten Tools behandeln Datenschutz als Dokumentensammlung. Der teure Teil sind die Jahre danach: die Verarbeitung, die ohne Beurteilung begonnen hat, der Unterauftragsverarbeiter, den niemand angekündigt hat, die Betroffenenanfrage, die ihre Frist verpasst hat, weil sie im falschen Postfach ankam. Das ist der Teil, den ein Überwachungsauditor findet, und der Teil, für den keine Dokumentensammlung gebaut wurde.

Tabellen-Wildwuchs über Laufwerke, Tabs und Postfächer
Die Hektik in der Woche davor, aus dem Gedächtnis zusammengesetzt
Die Kontrolle, die Sie seit dem letzten Zyklus nicht angesehen haben
Audit-Bereitschaft über die Zeit
Dreijahreszyklus
audit-readyZertifikatÜberwachung 1Überwachung 2
Punkt-in-Zeit-Tools — Hektik & Drift
devguard — ein Zustand, den Sie halten
Führen Sie es in devguard

Ihr PIMS, im selben Workspace wie Ihr ISMS

Die Clauses und die Annex-A-Controls als zwei übernommene Frameworks, zugeordnet zu ISO 27001, ISO 27002, DSGVO und Schweizer DSG, mit Verarbeitungsverzeichnis, Beurteilungen und Verträgen mit Auftragsverarbeitern als Nachweise. Wählen Sie eine Ansicht.

Annex A, gefiltert nach Ihrer Rolle

Übernehmen Sie die 78 Annex-A-Controls als Katalog, markieren Sie die Tabellen, die für Ihre Rolle nicht gelten, als nicht relevant, und sehen Sie, wie sich die Abdeckung pro Control aus den Richtlinien, Nachweisen und Aufgaben ergibt, die es umsetzen.

Mehr erfahren
Control coverage64%
Asset managementCovered
CryptographyPartial
Supplier securityGap
Einmal dokumentieren. Über jeden Standard wiederverwenden, den Sie hinzufügen.

ISO 27701 teilt ihre Clauses mit ISO 27001 und ihre Controls der Tabelle A.3 mit ISO 27002, und ihre Controls für Verantwortliche und Auftragsverarbeiter sind der DSGVO, dem Schweizer DSG und den SOC 2-Datenschutzkriterien zugeordnet. Ordnen Sie sie einmal in devguard zu, und dasselbe Verarbeitungsverzeichnis, dieselben Beurteilungen und Verträge erfüllen jedes Framework, in dem sie vorkommen.

Den vollständigen Funktionsvergleich ansehen

Bereits zertifiziert und der nächste Zyklus macht Ihnen zu schaffen? Sehen Sie, wie wir zertifizierten Unternehmen helfen, auditbereit zu bleiben.

Bereits zertifiziert? Ziehen Sie Ihr ISO 27701-System um

Wenn Sie ISO 27701 bereits halten, ob nach der Ausgabe 2019 oder 2025, wollen Sie Ihr PIMS nicht von einer leeren Seite aus neu aufbauen. In einem abgegrenzten Gespräch legen wir genau fest, was umzieht (Ihr Verarbeitungsverzeichnis, die Erklärung zur Anwendbarkeit, Beurteilungen, das Register der Auftragsverarbeiter, die Audithistorie und die Aufzeichnungen der Managementbewertung), und führen diese Migration mit Ihnen durch, mit festem Umfang und einem Termin, der vor dem Start feststeht. Ihre bestehende Umgebung bleibt unangetastet und exportierbar, bis Sie überzeugt sind, dass die neue im direkten Vergleich standhält.

Gespräch buchen
ISO/IEC 27701 FAQ

ISO/IEC 27701, klar beantwortet.

Brauche ich ISO 27001, um ISO 27701 zu zertifizieren?

Seit der Ausgabe 2025 nicht mehr. ISO/IEC 27701:2025 ist eine eigenständige Managementsystem-Norm und lässt sich für sich allein zertifizieren. Nach der Ausgabe 2019 war sie eine Erweiterung, die ein ISO 27001-Zertifikat voraussetzte. In der Praxis integrieren die meisten Organisationen beide weiterhin, weil die Clauses dieselben sind und Tabelle A.3 des Annex A auf ISO 27002-Controls aufbaut, die ein ISMS ohnehin betreibt.

Ist ISO 27701 dasselbe wie DSGVO-Konformität?

Nein. ISO 27701 zertifiziert ein Managementsystem, nicht die Einhaltung eines Gesetzes, und ein Zertifikat ist kein Rechtsgutachten. Die Norm ist so aufgebaut, dass die Pflichten der DSGVO, des Schweizer DSG und ähnlicher Gesetze darin einen Platz haben, und sie liefert Ihnen die auditierten Prozesse, um deren Erfüllung nachzuweisen. Aufsichtsbehörden und Kunden werten sie als starken Beleg, nicht als Beweis.

Welche Annex-A-Controls gelten für meine Organisation?

Das hängt von Ihrer Rolle ab. Verantwortliche berücksichtigen Tabelle A.1 und Tabelle A.3, Auftragsverarbeiter Tabelle A.2 und Tabelle A.3, und eine Organisation, die beides ist, was bei SaaS-Anbietern mit eigenen Kundendaten häufig vorkommt, berücksichtigt alle drei. Ihre Erklärung zur Anwendbarkeit hält fest, welche Tabellen und Controls gelten, und begründet den Rest.

Ich bin nach ISO 27701:2019 zertifiziert. Was ändert sich?

Die Substanz der Controls für Verantwortliche und Auftragsverarbeiter bleibt erhalten, neu nummeriert in Tabelle A.1 und Tabelle A.2 des neuen Annex A. Neu sind der vollständige Satz der Management-Clauses 4 bis 10, die gemeinsamen Sicherheits-Controls in Tabelle A.3 im Einklang mit ISO 27002:2022 und die Möglichkeit der eigenständigen Zertifizierung. Der Übergang von der Ausgabe 2019 dauert drei Jahre ab Veröffentlichung und endet im Oktober 2028; klären Sie mit Ihrer Zertifizierungsstelle, bis wann Ihr eigenes Zertifikat überführt sein muss.

Verlangt ISO 27701 eine Datenschutzberaterin oder einen Datenschutzberater?

Die Norm verlangt, dass die Verantwortlichkeiten für das PIMS zugewiesen sind und dass eine Datenschutzberaterin, ein Datenschutzberater oder eine gleichwertige Funktion ernannt wird, wo das anwendbare Recht dies verlangt. Ob das Recht es verlangt, hängt von Ihrer Verarbeitung und Ihrer Rechtsordnung ab. Wo nicht, brauchen Sie dennoch eine benannte Datenschutzleitung, die das PIMS verantwortet und der obersten Leitung darüber berichtet.

Ist devguard ein Datenschutz-Management-Tool?

devguard ist ein Compliance-Workspace und trägt die Managementsystem-Seite von ISO 27701: Abdeckung der Clauses und des Annex A nach Rolle, die Framework-übergreifende Zuordnung zu ISO 27001, ISO 27002, DSGVO und Schweizer DSG, Verarbeitungsverzeichnis, Beurteilungen und Verträge mit Auftragsverarbeitern als Nachweise, interne Audits, Korrekturmassnahmen und Managementbewertungen. Wo Sie ISO 27001 bereits in devguard betreiben, fügt sich ISO 27701 in dasselbe System ein.

Sehen Sie, wie Ihr ISO 27701-System aussehen würde in devguard.

Der schnellste Weg herauszufinden, ob das passt, ist ein kurzes Gespräch darüber, wie Sie Datenschutz heute handhaben: wo das Verarbeitungsverzeichnis liegt, wie Anfragen und Datenschutzverletzungen bearbeitet werden und ob es sich einen Workspace mit Ihrem ISMS teilen sollte. Keine Präsentation, ausser Sie wünschen eine.

Gespräch buchen
Anmelden
Kostenlos starten
Gespräch buchenKostenlos starten