SRAC Logo
hero-certificate
iso icon

ISO 27701 Certification - Privacy information management system

The exponential growth of the collection of personal information and the increase in data processing has led to concerns about privacy. Keeping data safe is becoming a growing challenge, so organizations are required to implement appropriate controls to ensure that personal data is protected. Therefore, ISO (International Organization for Standardization) has developed the first international standard that supports organizations so that they can safely manage confidential information and can comply with legal requirements: ISO/IEC 27701.

Ce înseamnă ISO/IEC 27701?

ISO/IEC 27701 este standardul internațional care stabilește cerințele pentru un sistem de management al informațiilor de confidențialitate. A fost elaborat de ISO ca răspuns la nevoia organizațiilor de a proteja informațiile de identificare personală pe care le colectează, le stochează și le prelucrează, oferind un cadru structurat pentru gestionarea riscurilor de confidențialitate.

 

Ce este un sistem de management al informațiilor de confidențialitate (PIMS)?

Un sistem de management al informațiilor de confidențialitate, cunoscut sub denumirea de PIMS (Privacy Information Management System), reprezintă ansamblul de politici, proceduri și controale prin care o organizație gestionează datele cu caracter personal. Practic, PIMS extinde principiile securității informației către un domeniu specific: protecția vieții private și a datelor personale ale persoanelor vizate.

 

De la extensie a ISO 27001 la standard de sine stătător

Inițial, în ediția din 2019, standardul ISO 27701 funcționa ca o extensie a ISO/IEC 27001 și ISO/IEC 27002 – ceea ce însemna că o organizație trebuia să dețină deja un sistem de management al securității informației ISO 27001 pentru a se putea certifica. Odată cu publicarea ediției ISO/IEC 27701:2025 (octombrie 2025), standardul a devenit un standard de management de sine stătător: adoptă structura de nivel înalt comună (clauzele 4–10), se aliniază cu ISO 9001, ISO/IEC 27001:2022 și ISO/IEC 42001 și poate fi implementat și certificat independent. Organizațiile certificate în baza ediției 2019 beneficiază de o perioadă de tranziție de 3 ani, până în octombrie 2028.

 

Cui i se adresează standardul ISO 27701?

Standardul ISO 27701 se adresează atât operatorilor de date (cei care stabilesc scopurile și mijloacele prelucrării), cât și persoanelor împuternicite de operatori (cei care prelucrează datele în numele acestora). Este aplicabil organizațiilor de orice dimensiune și din orice sector care colectează sau prelucrează date cu caracter personal și care doresc să demonstreze, printr-o abordare bazată pe riscuri, că respectă cerințele de confidențialitate.

 

ISO 27701 și conformitatea cu GDPR

Unul dintre cele mai importante avantaje ale standardului ISO 27701 este sprijinul direct pe care îl oferă pentru respectarea Regulamentului General privind Protecția Datelor (GDPR). ISO 27701 oferă un cadru practic prin care organizația poate evalua, trata și reduce riscurile asociate prelucrării datelor personale, traducând cerințele legale în controale concrete. Certificarea ISO 27701 nu echivalează automat cu conformitatea GDPR, însă reprezintă o dovadă solidă a faptului că organizația a implementat măsuri tehnice și organizatorice adecvate – exact ceea ce solicită articolul 32 din GDPR.

 

Beneficiile certificării ISO 27701

Certificarea unui sistem de management al informațiilor confidențiale aduce avantaje concrete:

  • oferă încredere și un avantaj competitiv prin protejarea informațiilor personale ale clienților și consumatorilor;
  • demonstrează și susține eforturile de conformare cu legile și reglementările privind confidențialitatea, inclusiv GDPR;
  • identifică și reduce riscurile prin implementarea unor controale riguroase de confidențialitate;
  • arată un angajament real de îmbunătățire continuă a sistemului de management al confidențialității;
  • consolidează relația cu partenerii și clienții care prelucrează sau transferă date cu caracter personal;
  • facilitează integrarea cu alte sisteme de management, precum ISO 27001 (securitatea informației) sau ISO 9001 (managementul calității).

 

Este obligatorie certificarea ISO 27701?

Certificarea ISO 27701 nu este, în sine, obligatorie prin lege. Totuși, respectarea GDPR este obligatorie pentru orice organizație care prelucrează date cu caracter personal ale persoanelor din Uniunea Europeană, iar ISO 27701 este unul dintre cele mai eficiente instrumente prin care o organizație își poate structura și demonstra conformitatea. În plus, certificarea ISO 27701 este tot mai des solicitată în relațiile contractuale, în lanțurile de prelucrare a datelor și în licitații, ca dovadă a unui management responsabil al datelor personale.

 

Cum se obține certificarea ISO 27701?

Procesul de certificare ISO 27701 cu SRAC urmează etape clare. După implementarea sistemului de management al informațiilor de confidențialitate, organizația este supusă evaluării conformității de către auditorii SRAC.

Etapele și auditul de certificare

  1. Transmiterea cererii de ofertă și stabilirea detaliilor contractuale.
  2. Auditul ISO 27701 de certificare, include următoarele etape:
    1. analiza documentelor sistemului de management (inclusiv a Declarației de aplicabilitate).
    2. etapa 1 in care se evaluează condițiile specifice locației clientului; analizarea stadiului implementării sistemului de management al solicitantului și a înțelegerii de către acesta a cerințelor standardului; evaluarea nivelului de implementare a PIMS etc.
    3. etapa 2 în care se verifică în mod practic, în cadrul companiei, dacă procedurile scrise sunt aplicate efectiv în activitatea de zi cu zi.
  3. Tratarea eventualelor neconformități și implementarea acțiunilor corective.
  4. Emiterea certificatului ISO 27701, valabil 3 an, cu condiția realizării auditurilor anuale de supraveghere.
  5. Auditul de recertificare (reînnoirea certificării), pentru prelungirea valabilității certificatului pentru un nou ciclu de 3 ani.

 

Costul certificării ISO 27701

Prețul certificării ISO 27701 nu este fix, ci depinde de dimensiunea organizației, numărul de angajați, volumul și complexitatea operațiunilor de prelucrare a datelor, numărul de locații și domeniul de aplicare al sistemului. Pentru a afla prețul exact pentru certificarea ISO 27701, cea mai bună soluție este să solicitați o ofertă personalizată.

 

Valabilitatea și reînnoirea certificatului

Certificatul ISO 27001 este valabil 3 ani, cu condiția menținerii certificării prin efectuarea cu succes a auditurilor anuale de supraveghere. La finalul perioadei, dacă se dorește prelungirea valabilității certificatului, se efectuează auditul de recertificare (reînnoirea certificării).

 

Tranziția la ISO/IEC 27701:2025

Organizațiile certificate în baza ediției ISO/IEC 27701:2019 au la dispoziție o perioadă de tranziție de 3 ani (până în octombrie 2028) pentru a migra la noua ediție ISO/IEC 27701:2025. Tranziția se poate integra în cadrul următorului audit de supraveghere sau de recertificare, pentru a reduce costurile și efortul. Organizațiile care se certifică pentru prima dată o pot face direct în baza noii ediții.

Aflați din articolul anexat AICI care sunt principalele modificări față de ediția precedentă a standardului.

Autor: Dr. ing. Cristian Roncea, Director Tehnic SRAC CERT

 

De ce SRAC – recunoaștere internațională IQNET

SRAC beneficiază de recunoaștere internațională prin parteneriatul cu IQNET (The International Certification Network). Organizațiile certificate primesc, fără costuri suplimentare, atât certificatul SRAC, cât și certificatul IQNET, ceea ce asigură o recunoaștere reală a certificării ISO 27701 atât pe piața internă, cât și la nivel internațional.

Alătură-te celor mai importante companii și instituții din România care au ales marca SRAC: peste 10.000 organizaţii certificate, peste 25.000 certificate acordate în 30 de ani. De la branduri de top până la mari instituții publice, marile companii au ales serviciile noastre.

Alege liderul în certificare – Certifică-te cu SRAC!

Portofoliu clienți

 

Principiile și rolurile din ISO 27701

La fel ca ISO 27001, standardul ISO 27701 se bazează pe o abordare orientată către riscuri, adaptată însă informațiilor de identificare personală. Standardul face distincția clară între cele două roluri principale în prelucrarea datelor: operatorul de date, care stabilește scopurile și mijloacele prelucrării, și persoana împuternicită, care prelucrează datele în numele operatorului. Pentru fiecare rol, ISO 27701 prevede controale și responsabilități specifice, astfel încât organizația să poată demonstra că tratează informațiile de identificare personală în mod responsabil, indiferent de poziția sa în lanțul de prelucrare.

 

Cerințele standardului ISO 27701

Cerințele ISO 27701 acoperă atât elementele unui sistem de management (contextul organizației, leadershipul, planificarea, evaluarea performanței și îmbunătățirea continuă), cât și controale specifice de confidențialitate. Acestea includ identificarea bazelor legale pentru prelucrare, gestionarea consimțământului, asigurarea drepturilor persoanelor vizate, evidența activităților de prelucrare și gestionarea relațiilor cu persoanele împuternicite. În ediția ISO/IEC 27701:2025, controalele sunt organizate într-o anexă dedicată, structurată pe rolurile de operator și persoană împuternicită, aliniată cu ISO/IEC 27001:2022 și ISO/IEC 27002:2022.

 

Întrebări frecvente

Ce este ISO 27701 și pentru ce se folosește?

ISO 27701 este standardul internațional pentru managementul informațiilor de confidențialitate (PIMS). Se folosește pentru a structura modul în care o organizație protejează informațiile de identificare personală și pentru a demonstra, prin certificare, conformitatea cu cerințele de confidențialitate, inclusiv cu GDPR.

 

Care este diferența dintre ISO 27001 și ISO 27701?

 ISO 27001 se referă la securitatea informației în general (sistemul de management al securității informației), în timp ce ISO 27701 se concentrează pe protecția datelor cu caracter personal (sistemul de management al informațiilor de confidențialitate). ISO 27701 a pornit ca o extensie a ISO 27001, iar din ediția 2025 poate fi implementat și ca standard de sine stătător.

 

Mai este nevoie de ISO 27001 pentru a obține ISO 27701?

 În ediția din 2019, ISO 27701 putea fi certificat doar de organizațiile care dețineau deja ISO 27001. Începând cu ediția ISO/IEC 27701:2025, standardul a devenit de sine stătător, astfel încât poate fi implementat și certificat independent, fără a fi obligatorie deținerea prealabilă a unei certificări ISO 27001.

 

Cum ajută ISO 27701 la respectarea GDPR?

ISO 27701 traduce cerințele de confidențialitate în controale concrete și oferă un cadru pentru evaluarea și reducerea riscurilor legate de prelucrarea informațiilor personale. Certificarea nu echivalează automat cu conformitatea GDPR, dar reprezintă o dovadă solidă a măsurilor tehnice și organizatorice adecvate cerute de regulament.

 

Cât costă certificarea ISO 27701?

Prețul certificării ISO 27701 variază în funcție de mărimea organizației, volumul operațiunilor de prelucrare a datelor, numărul de locații și domeniul de aplicare al sistemului. Pentru un preț exact, vă recomandăm să solicitați o ofertă personalizată.

 

Cât este valabil certificatul ISO 27701?

Certificatul ISO 27701 este valabil 3 ani, cu condiția menținerii certificării prin efectuarea cu succes a auditurilor anuale de supraveghere. La finalul perioadei, dacă se dorește prelungirea valabilității certificatului, se efectuează auditul de recertificare (reînnoirea certificării).

 

Ce s-a schimbat în ISO/IEC 27701:2025?

Cea mai importantă schimbare este că ISO/IEC 27701:2025 a devenit un standard de management de sine stătător, nu o simplă extensie a ISO 27001. Adoptă structura de nivel înalt (clauzele 4–10), se aliniază cu ISO/IEC 27001:2022 și ISO/IEC 27002:2022 și include controale actualizate. Organizațiile certificate pe ediția 2019 au timp până în octombrie 2028 pentru a face tranziția la versiunea din 2025.

 

Cui i se adresează certificarea ISO 27701?

Certificarea se adresează oricărei organizații care colectează sau prelucrează informații personale, fie în calitate de operator de date, fie de persoană împuternicită, indiferent de dimensiune sau de domeniul de activitate.

 

Ce trebuie să fac pentru a începe?

Primul pas este să transmiteți o cerere de ofertă către SRAC. Veți primi o ofertă personalizată și detaliile necesare pentru a demara procesul de certificare ISO 27701.

Vrei să afli prețul pentru certificarea ISO 27701 sau alte detalii?

Request an offer and you will receive a response as soon as possible.

Courses

Are you interested in courses in the upcoming period?

Check the current month's calendar

or go to the training page.