Lun–Ven: 09:00–18:00
La ISO/IEC 27701:2025 è lo standard internazionale per i Privacy Information Management Systems (PIMS), i sistemi di gestione dedicati alla protezione delle informazioni personali.
Consente alle organizzazioni di strutturare e rendere verificabili governance della privacy, responsabilità, trattamenti, rischi, controlli, rapporti con terze parti, evidenze e miglioramento continuo.
Nuova edizione
La ISO/IEC 27701:2025, seconda edizione dello standard, è stata pubblicata nell'ottobre 2025 e sostituisce la precedente ISO/IEC 27701:2019.
La principale evoluzione riguarda la struttura del PIMS: la nuova edizione è un sistema di gestione autonomo e può quindi essere implementata e certificata anche senza una certificazione ISO/IEC 27001. I due sistemi restano pienamente integrabili.
Strutturare la gestione delle informazioni personali attraverso un sistema verificabile.
Identificare e governare i rischi associati ai trattamenti di informazioni personali.
Rendere verificabili ruoli, responsabilità, processi, controlli ed evidenze.
Rafforzare la trasparenza verso clienti, partner e altre parti interessate.
ISO/IEC 27701 è applicabile a organizzazioni di qualsiasi dimensione e settore che raccolgono, utilizzano, conservano, trattano o controllano informazioni personali identificabili, sia come PII Controller, sia come PII Processor, sia assumendo entrambi i ruoli.
Il sistema collega la gestione della privacy ai processi reali dell'organizzazione e alle evidenze disponibili.
La ISO/IEC 27701 considera le responsabilità dell'organizzazione in funzione del ruolo assunto nel trattamento delle PII.
PII CONTROLLER
Titolare del trattamentoDetermina finalità e modalità dei trattamenti e presidia le responsabilità pertinenti al proprio ruolo, comprese trasparenza, gestione dei diritti e rapporti con le parti coinvolte.
PII PROCESSOR
Responsabile del trattamentoTratta PII per conto del titolare e presidia istruzioni, misure, sub-responsabili, comunicazioni ed evidenze pertinenti alle attività affidate.
Novità della versione 2025
La precedente ISO/IEC 27701:2019 era strutturata come estensione della ISO/IEC 27001 e della ISO/IEC 27002.
Con la ISO/IEC 27701:2025 il PIMS diventa invece un sistema di gestione autonomo e certificabile indipendentemente.
L'integrazione con ISO/IEC 27001 resta possibile e consente di coordinare, quando pertinente, la gestione della privacy con quella della sicurezza delle informazioni.
ISO/IEC 27701 può supportare una gestione strutturata di responsabilità, processi, rischi, controlli ed evidenze pertinenti agli obblighi privacy applicabili, incluso il Regolamento (UE) 2016/679.
La certificazione ISO/IEC 27701 non equivale tuttavia a una certificazione automatica di conformità al GDPR. La conformità normativa deve essere considerata rispetto ai trattamenti, ai ruoli e agli obblighi concretamente applicabili.
Certificazione del sistema di gestione della privacy o sviluppo delle competenze: scegli il percorso più adatto.
Formazione
Consulta la formazione SQS dedicata ai sistemi di gestione, alla sicurezza delle informazioni, alla privacy e alle attività di audit.
Scopri la formazioneLa valutazione considera il PIMS, il campo di applicazione, i trattamenti, i ruoli assunti, i rischi, i controlli e le evidenze disponibili.
Privacy e cloud
Per organizzazioni che utilizzano o forniscono servizi cloud, ISO/IEC 27701 può essere collegata alla ISO/IEC 27001 per la sicurezza delle informazioni, alla ISO/IEC 27017 per i controlli di sicurezza cloud e alla ISO/IEC 27018 per la protezione delle PII nei servizi public cloud.
Il PIMS può essere integrato con altri sistemi e riferimenti SQS per sicurezza, cloud e resilienza.
Le risposte essenziali su PIMS, privacy, ISO/IEC 27001, GDPR e certificazione.
SQS
Gli audit SQS valutano la coerenza tra campo di applicazione, trattamenti, ruoli, rischi privacy, controlli, fornitori, incidenti, responsabilità, evidenze e miglioramento continuo.
Attività di certificazione ISO/IEC 27701 svolta sotto accreditamento SAS.