ISO 27701 Privacy Information Management
conformiteDéfinition
L'ISO 27701:2019 (Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management) est une extension normative de l'ISO 27001 et de l'ISO 27002 spécifiquement dédiée à la gestion de la confidentialité des informations personnelles (Privacy Information Management). Elle définit les exigences et lignes directrices pour établir, implémenter, maintenir et améliorer un Système de Management des Informations sur la Vie Privée (SMIVP), appelé en anglais PIMS (Privacy Information Management System). L'ISO 27701 s'appuie entièrement sur l'ISO 27001 : une organisation doit d'abord avoir un SMSI (Système de Management de la Sécurité de l'Information) certifié ISO 27001 (ou y être soumise) pour pouvoir implémenter l'ISO 27701. Les exigences de l'ISO 27701 viennent en complément et en extension des exigences ISO 27001, en ajoutant les dimensions protection de la vie privée à l'ensemble du système de management. L'ISO 27701 fait le lien entre la sécurité de l'information (ISO 27001) et la protection des données personnelles (RGPD en Europe, LGPD au Brésil, CCPA en Californie). Elle propose des contrôles étendus pour les deux rôles définis par le RGPD : le responsable du traitement (data controller) et le sous-traitant (data processor). Pour chaque rôle, des contrôles spécifiques sont définis dans les annexes de la norme, correspondant aux obligations du RGPD. Bien que l'ISO 27701 ne soit pas une certification de conformité RGPD (la conformité RGPD reste de la responsabilité de l'organisation et est évaluée par les autorités de protection des données), elle est reconnue par la CNIL (Commission Nationale de l'Informatique et des Libertés) et d'autres DPA (Data Protection Authorities) européennes comme un outil démontrant la mise en œuvre de bonnes pratiques en matière de protection des données. Une certification ISO 27701 peut constituer un élément de preuve dans le cadre du principe de responsabilité (accountability) du RGPD. La certification ISO 27701 est délivrée par les mêmes organismes de certification ISO 27001 (BSI, Bureau Veritas, DNV, AFNOR, Lloyd's Register, etc.) et suit le même processus d'audit en deux étapes (Stage 1 documentaire, Stage 2 terrain).
Extension ISO 27001 pour la vie privée
L'ISO 27701:2019 étend l'ISO 27001 et ISO 27002 avec des exigences et contrôles spécifiques à la gestion de la vie privée. Elle ne peut être implémentée que par une organisation disposant déjà d'un SMSI ISO 27001 (ou intégrant les deux simultanément). Les clauses 5 à 10 de l'ISO 27701 étendent les clauses correspondantes de l'ISO 27001 avec des exigences privacy, et les contrôles ISO 27002 sont augmentés de contrôles privacy supplémentaires.
La norme couvre : la définition des rôles privacy (Responsable du Traitement / Sous-traitant), le mapping avec les obligations du RGPD, la gestion des droits des personnes concernées, l'évaluation d'impact sur la vie privée (DPIA/PIA), la minimisation des données, la gestion des consentements, la gestion des violations de données personnelles, et les transferts internationaux de données.
Annexes : contrôles pour RT et ST
L'ISO 27701 propose deux jeux de contrôles dans ses annexes : l'Annexe A pour les Responsables du Traitement (conditions pour le traitement des données personnelles, finalités, droits des personnes, etc.) et l'Annexe B pour les Sous-traitants (assistance au RT, documentation, sous-sous-traitance). Ces contrôles correspondent directement aux obligations du RGPD, facilitant le mapping entre la norme et le règlement.
L'Annexe C fournit un mapping entre les contrôles ISO 27701 et les exigences du RGPD, et l'Annexe D un mapping avec l'ISO 29151 (lignes directrices pour la protection des informations personnellement identifiables dans les organisations). Ces mappings facilitent l'utilisation de l'ISO 27701 comme outil de démonstration de conformité RGPD.
Certification ISO 27701 et RGPD
La certification ISO 27701 est délivrée par des organismes de certification accrédités. Elle est valable 3 ans avec des audits annuels de surveillance. Cette certification démontre une approche structurée et auditée de la gestion de la vie privée, renforçant la crédibilité de la conformité RGPD aux yeux des autorités de contrôle.
La CNIL reconnaît l'ISO 27701 comme un outil permettant de démontrer le principe d'accountability (responsabilité) du RGPD. En cas de contrôle CNIL ou de violation de données, une organisation certifiée ISO 27701 peut présenter cette certification comme preuve de sa démarche active de conformité, ce qui peut influencer favorablement l'évaluation des mesures prises.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h