Lun–Ven: 09:00–18:00

Sicurezza delle informazioni

Certificazione ISO/IEC 27701

Sistema di Gestione per la protezione dei dati personali

La ISO/IEC 27701:2025 è lo standard internazionale per i Privacy Information Management Systems (PIMS), i sistemi di gestione dedicati alla protezione delle informazioni personali.

Consente alle organizzazioni di strutturare e rendere verificabili governance della privacy, responsabilità, trattamenti, rischi, controlli, rapporti con terze parti, evidenze e miglioramento continuo.

Nuova edizione

ISO/IEC 27701:2025 – il PIMS diventa autonomo

La ISO/IEC 27701:2025, seconda edizione dello standard, è stata pubblicata nell'ottobre 2025 e sostituisce la precedente ISO/IEC 27701:2019.

La principale evoluzione riguarda la struttura del PIMS: la nuova edizione è un sistema di gestione autonomo e può quindi essere implementata e certificata anche senza una certificazione ISO/IEC 27001. I due sistemi restano pienamente integrabili.

Edizione vigente
ISO/IEC 27701:2025
Sistema
PIMS autonomo
SQS
Accreditamento SAS

Perché ISO/IEC 27701

Privacy

Strutturare la gestione delle informazioni personali attraverso un sistema verificabile.

Rischi

Identificare e governare i rischi associati ai trattamenti di informazioni personali.

Accountability

Rendere verificabili ruoli, responsabilità, processi, controlli ed evidenze.

Fiducia

Rafforzare la trasparenza verso clienti, partner e altre parti interessate.

A chi si applica

ISO/IEC 27701 è applicabile a organizzazioni di qualsiasi dimensione e settore che raccolgono, utilizzano, conservano, trattano o controllano informazioni personali identificabili, sia come PII Controller, sia come PII Processor, sia assumendo entrambi i ruoli.

Cosa presidia un PIMS

Il sistema collega la gestione della privacy ai processi reali dell'organizzazione e alle evidenze disponibili.

01
Governance della privacy
02
Ruoli e responsabilità
03
Trattamenti e PII
04
Rischi privacy
05
Diritti degli interessati
06
Fornitori e responsabili
07
Incidenti e data breach
08
Monitoraggio e miglioramento

PII Controller e PII Processor

La ISO/IEC 27701 considera le responsabilità dell'organizzazione in funzione del ruolo assunto nel trattamento delle PII.

PII CONTROLLER

Titolare del trattamento

Determina finalità e modalità dei trattamenti e presidia le responsabilità pertinenti al proprio ruolo, comprese trasparenza, gestione dei diritti e rapporti con le parti coinvolte.

PII PROCESSOR

Responsabile del trattamento

Tratta PII per conto del titolare e presidia istruzioni, misure, sub-responsabili, comunicazioni ed evidenze pertinenti alle attività affidate.

Novità della versione 2025

ISO/IEC 27701 e ISO/IEC 27001: autonome ma integrabili

La precedente ISO/IEC 27701:2019 era strutturata come estensione della ISO/IEC 27001 e della ISO/IEC 27002.

Con la ISO/IEC 27701:2025 il PIMS diventa invece un sistema di gestione autonomo e certificabile indipendentemente.

L'integrazione con ISO/IEC 27001 resta possibile e consente di coordinare, quando pertinente, la gestione della privacy con quella della sicurezza delle informazioni.

Approfondisci ISO/IEC 27001 →

ISO/IEC 27701 e GDPR

ISO/IEC 27701 può supportare una gestione strutturata di responsabilità, processi, rischi, controlli ed evidenze pertinenti agli obblighi privacy applicabili, incluso il Regolamento (UE) 2016/679.

La certificazione ISO/IEC 27701 non equivale tuttavia a una certificazione automatica di conformità al GDPR. La conformità normativa deve essere considerata rispetto ai trattamenti, ai ruoli e agli obblighi concretamente applicabili.

Cosa ti serve?

Certificazione del sistema di gestione della privacy o sviluppo delle competenze: scegli il percorso più adatto.

Certificazione

Vuoi rendere verificabile la gestione della privacy?

Valuta la certificazione ISO/IEC 27701 in funzione dei trattamenti, dei ruoli privacy e del campo di applicazione della tua organizzazione.

Richiedi informazioni

Formazione

Vuoi sviluppare competenze su privacy e sicurezza?

Consulta la formazione SQS dedicata ai sistemi di gestione, alla sicurezza delle informazioni, alla privacy e alle attività di audit.

Scopri la formazione

Il percorso di certificazione

La valutazione considera il PIMS, il campo di applicazione, i trattamenti, i ruoli assunti, i rischi, i controlli e le evidenze disponibili.

01
Richiesta
02
Scopo PIMS
03
Pianificazione
04
Audit
05
Certificazione
06
Mantenimento

Privacy e cloud

Sicurezza, privacy e servizi cloud

Per organizzazioni che utilizzano o forniscono servizi cloud, ISO/IEC 27701 può essere collegata alla ISO/IEC 27001 per la sicurezza delle informazioni, alla ISO/IEC 27017 per i controlli di sicurezza cloud e alla ISO/IEC 27018 per la protezione delle PII nei servizi public cloud.

Norme e sistemi collegati

Il PIMS può essere integrato con altri sistemi e riferimenti SQS per sicurezza, cloud e resilienza.

FAQ – Domande frequenti sulla ISO/IEC 27701

Le risposte essenziali su PIMS, privacy, ISO/IEC 27001, GDPR e certificazione.

Qual è la versione attuale della ISO/IEC 27701?
Il riferimento vigente è la ISO/IEC 27701:2025, seconda edizione pubblicata nell'ottobre 2025. La precedente ISO/IEC 27701:2019 è stata ritirata.
Cos'è un PIMS?
Il Privacy Information Management System è un sistema di gestione attraverso il quale l'organizzazione struttura responsabilità, processi, rischi, controlli ed evidenze relativi alle informazioni personali.
ISO/IEC 27701:2025 è certificabile autonomamente?
Sì. La versione 2025 è uno standard di sistema di gestione autonomo e può quindi essere certificata indipendentemente dalla ISO/IEC 27001.
È necessario essere certificati ISO/IEC 27001?
No. Con ISO/IEC 27701:2025 il PIMS può essere implementato e certificato autonomamente. ISO/IEC 27001 resta tuttavia pienamente integrabile quando l'organizzazione intende coordinare privacy e sicurezza delle informazioni.
Cosa cambia rispetto alla ISO/IEC 27701:2019?
La precedente edizione era strutturata come estensione della ISO/IEC 27001 e della ISO/IEC 27002. La versione 2025 definisce invece un PIMS autonomo, mantenendo la possibilità di integrazione con il sistema di gestione della sicurezza delle informazioni.
A chi si applica la ISO/IEC 27701?
È applicabile a organizzazioni pubbliche, private e non profit di qualsiasi dimensione che raccolgono, trattano, conservano o controllano informazioni personali.
La norma distingue tra titolare e responsabile del trattamento?
Sì. La norma considera il ruolo dell'organizzazione come PII Controller, PII Processor o entrambi, con requisiti e controlli pertinenti alle responsabilità assunte.
ISO/IEC 27701 certifica la conformità al GDPR?
No. La certificazione ISO/IEC 27701 può fornire un quadro strutturato e verificabile per la gestione di responsabilità, rischi, controlli ed evidenze privacy, ma non equivale a una certificazione automatica di conformità al Regolamento (UE) 2016/679.
ISO/IEC 27701 può essere utilizzata anche da fornitori cloud e software?
Sì. Può essere pertinente per cloud provider, software house, piattaforme digitali e fornitori di servizi IT quando trattano o controllano PII nel proprio campo di applicazione.
ISO/IEC 27701 può essere integrata con altri standard?
Sì. Il collegamento principale è con ISO/IEC 27001. Quando pertinenti, possono inoltre essere utilizzati riferimenti come ISO/IEC 27017 per la sicurezza cloud, ISO/IEC 27018 per la protezione delle PII nel public cloud e altri sistemi applicabili.
L'attività SQS è svolta sotto accreditamento?
Sì. L'attività di certificazione ISO/IEC 27701 è svolta sotto accreditamento SAS.
SQS può fornire consulenza per implementare il PIMS?
No. Nell'ambito dell'attività di certificazione SQS mantiene indipendenza e imparzialità e non progetta o implementa il sistema di gestione dell'organizzazione. 

SQS

Una gestione della privacy realmente verificabile

Gli audit SQS valutano la coerenza tra campo di applicazione, trattamenti, ruoli, rischi privacy, controlli, fornitori, incidenti, responsabilità, evidenze e miglioramento continuo.

Attività di certificazione ISO/IEC 27701 svolta sotto accreditamento SAS.

Marco Chesi
Per informazioni
Marco Chesi
 marco.chesi@sqs.ch
Flyer
Riconoscimento
Attività di certificazione svolta sotto accreditamento SAS
Combinazioni
Certificazione ISO 9001
Certificazione ISO/IEC 27001
Sicurezza delle informazioni
Certificazione ISO/IEC 27001
Certificazione ISO/IEC 27017
Sicurezza delle informazioni
Certificazione ISO/IEC 27017
Richiedi maggiori informazioni
Dettagli
logo SQS
Hai bisogno di aiuto?
Contatti
Newsletter

Ricevi i nostri aggiornamenti

Dettagli

Risultati della ricerca

×
Pagine
    Certificazioni
      Corsi