

The exponential growth of the collection of personal information and the increase in data processing has led to concerns about privacy. Keeping data safe is becoming a growing challenge, so organizations are required to implement appropriate controls to ensure that personal data is protected. Therefore, ISO (International Organization for Standardization) has developed the first international standard that supports organizations so that they can safely manage confidential information and can comply with legal requirements: ISO/IEC 27701.
ISO/IEC 27701 este standardul internațional care stabilește cerințele pentru un sistem de management al informațiilor de confidențialitate. A fost elaborat de ISO ca răspuns la nevoia organizațiilor de a proteja informațiile de identificare personală pe care le colectează, le stochează și le prelucrează, oferind un cadru structurat pentru gestionarea riscurilor de confidențialitate.
Un sistem de management al informațiilor de confidențialitate, cunoscut sub denumirea de PIMS (Privacy Information Management System), reprezintă ansamblul de politici, proceduri și controale prin care o organizație gestionează datele cu caracter personal. Practic, PIMS extinde principiile securității informației către un domeniu specific: protecția vieții private și a datelor personale ale persoanelor vizate.
Inițial, în ediția din 2019, standardul ISO 27701 funcționa ca o extensie a ISO/IEC 27001 și ISO/IEC 27002 – ceea ce însemna că o organizație trebuia să dețină deja un sistem de management al securității informației ISO 27001 pentru a se putea certifica. Odată cu publicarea ediției ISO/IEC 27701:2025 (octombrie 2025), standardul a devenit un standard de management de sine stătător: adoptă structura de nivel înalt comună (clauzele 4–10), se aliniază cu ISO 9001, ISO/IEC 27001:2022 și ISO/IEC 42001 și poate fi implementat și certificat independent. Organizațiile certificate în baza ediției 2019 beneficiază de o perioadă de tranziție de 3 ani, până în octombrie 2028.
Standardul ISO 27701 se adresează atât operatorilor de date (cei care stabilesc scopurile și mijloacele prelucrării), cât și persoanelor împuternicite de operatori (cei care prelucrează datele în numele acestora). Este aplicabil organizațiilor de orice dimensiune și din orice sector care colectează sau prelucrează date cu caracter personal și care doresc să demonstreze, printr-o abordare bazată pe riscuri, că respectă cerințele de confidențialitate.
Unul dintre cele mai importante avantaje ale standardului ISO 27701 este sprijinul direct pe care îl oferă pentru respectarea Regulamentului General privind Protecția Datelor (GDPR). ISO 27701 oferă un cadru practic prin care organizația poate evalua, trata și reduce riscurile asociate prelucrării datelor personale, traducând cerințele legale în controale concrete. Certificarea ISO 27701 nu echivalează automat cu conformitatea GDPR, însă reprezintă o dovadă solidă a faptului că organizația a implementat măsuri tehnice și organizatorice adecvate – exact ceea ce solicită articolul 32 din GDPR.
Certificarea unui sistem de management al informațiilor confidențiale aduce avantaje concrete:
Certificarea ISO 27701 nu este, în sine, obligatorie prin lege. Totuși, respectarea GDPR este obligatorie pentru orice organizație care prelucrează date cu caracter personal ale persoanelor din Uniunea Europeană, iar ISO 27701 este unul dintre cele mai eficiente instrumente prin care o organizație își poate structura și demonstra conformitatea. În plus, certificarea ISO 27701 este tot mai des solicitată în relațiile contractuale, în lanțurile de prelucrare a datelor și în licitații, ca dovadă a unui management responsabil al datelor personale.
Procesul de certificare ISO 27701 cu SRAC urmează etape clare. După implementarea sistemului de management al informațiilor de confidențialitate, organizația este supusă evaluării conformității de către auditorii SRAC.
Prețul certificării ISO 27701 nu este fix, ci depinde de dimensiunea organizației, numărul de angajați, volumul și complexitatea operațiunilor de prelucrare a datelor, numărul de locații și domeniul de aplicare al sistemului. Pentru a afla prețul exact pentru certificarea ISO 27701, cea mai bună soluție este să solicitați o ofertă personalizată.
Certificatul ISO 27001 este valabil 3 ani, cu condiția menținerii certificării prin efectuarea cu succes a auditurilor anuale de supraveghere. La finalul perioadei, dacă se dorește prelungirea valabilității certificatului, se efectuează auditul de recertificare (reînnoirea certificării).
Organizațiile certificate în baza ediției ISO/IEC 27701:2019 au la dispoziție o perioadă de tranziție de 3 ani (până în octombrie 2028) pentru a migra la noua ediție ISO/IEC 27701:2025. Tranziția se poate integra în cadrul următorului audit de supraveghere sau de recertificare, pentru a reduce costurile și efortul. Organizațiile care se certifică pentru prima dată o pot face direct în baza noii ediții.
Aflați din articolul anexat AICI care sunt principalele modificări față de ediția precedentă a standardului.
Autor: Dr. ing. Cristian Roncea, Director Tehnic SRAC CERT
SRAC beneficiază de recunoaștere internațională prin parteneriatul cu IQNET (The International Certification Network). Organizațiile certificate primesc, fără costuri suplimentare, atât certificatul SRAC, cât și certificatul IQNET, ceea ce asigură o recunoaștere reală a certificării ISO 27701 atât pe piața internă, cât și la nivel internațional.
Alătură-te celor mai importante companii și instituții din România care au ales marca SRAC: peste 10.000 organizaţii certificate, peste 25.000 certificate acordate în 30 de ani. De la branduri de top până la mari instituții publice, marile companii au ales serviciile noastre.
Alege liderul în certificare – Certifică-te cu SRAC!
La fel ca ISO 27001, standardul ISO 27701 se bazează pe o abordare orientată către riscuri, adaptată însă informațiilor de identificare personală. Standardul face distincția clară între cele două roluri principale în prelucrarea datelor: operatorul de date, care stabilește scopurile și mijloacele prelucrării, și persoana împuternicită, care prelucrează datele în numele operatorului. Pentru fiecare rol, ISO 27701 prevede controale și responsabilități specifice, astfel încât organizația să poată demonstra că tratează informațiile de identificare personală în mod responsabil, indiferent de poziția sa în lanțul de prelucrare.
Cerințele ISO 27701 acoperă atât elementele unui sistem de management (contextul organizației, leadershipul, planificarea, evaluarea performanței și îmbunătățirea continuă), cât și controale specifice de confidențialitate. Acestea includ identificarea bazelor legale pentru prelucrare, gestionarea consimțământului, asigurarea drepturilor persoanelor vizate, evidența activităților de prelucrare și gestionarea relațiilor cu persoanele împuternicite. În ediția ISO/IEC 27701:2025, controalele sunt organizate într-o anexă dedicată, structurată pe rolurile de operator și persoană împuternicită, aliniată cu ISO/IEC 27001:2022 și ISO/IEC 27002:2022.
ISO 27701 este standardul internațional pentru managementul informațiilor de confidențialitate (PIMS). Se folosește pentru a structura modul în care o organizație protejează informațiile de identificare personală și pentru a demonstra, prin certificare, conformitatea cu cerințele de confidențialitate, inclusiv cu GDPR.
ISO 27001 se referă la securitatea informației în general (sistemul de management al securității informației), în timp ce ISO 27701 se concentrează pe protecția datelor cu caracter personal (sistemul de management al informațiilor de confidențialitate). ISO 27701 a pornit ca o extensie a ISO 27001, iar din ediția 2025 poate fi implementat și ca standard de sine stătător.
În ediția din 2019, ISO 27701 putea fi certificat doar de organizațiile care dețineau deja ISO 27001. Începând cu ediția ISO/IEC 27701:2025, standardul a devenit de sine stătător, astfel încât poate fi implementat și certificat independent, fără a fi obligatorie deținerea prealabilă a unei certificări ISO 27001.
ISO 27701 traduce cerințele de confidențialitate în controale concrete și oferă un cadru pentru evaluarea și reducerea riscurilor legate de prelucrarea informațiilor personale. Certificarea nu echivalează automat cu conformitatea GDPR, dar reprezintă o dovadă solidă a măsurilor tehnice și organizatorice adecvate cerute de regulament.
Prețul certificării ISO 27701 variază în funcție de mărimea organizației, volumul operațiunilor de prelucrare a datelor, numărul de locații și domeniul de aplicare al sistemului. Pentru un preț exact, vă recomandăm să solicitați o ofertă personalizată.
Certificatul ISO 27701 este valabil 3 ani, cu condiția menținerii certificării prin efectuarea cu succes a auditurilor anuale de supraveghere. La finalul perioadei, dacă se dorește prelungirea valabilității certificatului, se efectuează auditul de recertificare (reînnoirea certificării).
Cea mai importantă schimbare este că ISO/IEC 27701:2025 a devenit un standard de management de sine stătător, nu o simplă extensie a ISO 27001. Adoptă structura de nivel înalt (clauzele 4–10), se aliniază cu ISO/IEC 27001:2022 și ISO/IEC 27002:2022 și include controale actualizate. Organizațiile certificate pe ediția 2019 au timp până în octombrie 2028 pentru a face tranziția la versiunea din 2025.
Certificarea se adresează oricărei organizații care colectează sau prelucrează informații personale, fie în calitate de operator de date, fie de persoană împuternicită, indiferent de dimensiune sau de domeniul de activitate.
Primul pas este să transmiteți o cerere de ofertă către SRAC. Veți primi o ofertă personalizată și detaliile necesare pentru a demara procesul de certificare ISO 27701.
Vrei să afli prețul pentru certificarea ISO 27701 sau alte detalii?
Request an offer and you will receive a response as soon as possible.
Courses
Are you interested in courses in the upcoming period?
Check the current month's calendar
or go to the training page.