ISO 27701 Protection Données Personnelles PIMS
conformiteDéfinition
La norme ISO/IEC 27701:2019 (extension de la vie privée pour ISO 27001 et ISO 27002) définit les exigences et fournit les lignes directrices pour l'établissement, la mise en œuvre, la maintenance et l'amélioration continue d'un Système de Management des Informations sur la Confidentialité (PIMS — Privacy Information Management System). Elle étend ISO 27001/27002 en ajoutant une couche spécifique à la protection des données personnelles, permettant aux organisations certifiées ISO 27001 d'ajouter une certification PIMS (Privacy Information Management System) à leur portefeuille. ISO 27701 s'adresse à deux types d'acteurs : le Responsable du Traitement (RT) des informations personnellement identifiables (PII — Personally Identifiable Information) et le Sous-Traitant (ST) des PII, en définissant des exigences spécifiques pour chacun. Pour le RT, les contrôles couvrent : les bases légales du traitement, la gestion des droits des personnes, la transparence, les DPIA, la privacy by design, et la gestion des violations de données. Pour le ST, les contrôles couvrent : les engagements contractuels, la délimitation du traitement aux instructions du RT, la transparence sur les sous-traitants ultérieurs, et la coopération aux DPIA. La valeur d'ISO 27701 pour les organisations réside dans sa capacité à démontrer de façon vérifiable le respect des principes de protection des données personnelles dans un cadre structuré (audit interne, certification externe). La certification ISO 27701 par un organisme accrédité fournit une preuve indépendante de la conformité aux principes du RGPD — bien que la certification ISO 27701 ne soit pas une preuve automatique de conformité complète au RGPD (les aspects juridiques du RGPD vont au-delà des contrôles techniques et organisationnels d'ISO 27701). L'annexe A d'ISO 27701 fournit un mapping entre les contrôles ISO 27701 et les exigences du RGPD (articles et considérants), facilitant l'utilisation de la norme comme cadre de mise en conformité RGPD. Des organismes de certification (BSI, Bureau Veritas, SGS, LRQA) proposent des audits de certification ISO 27701, généralement couplés à l'audit ISO 27001 pour les organisations déjà certifiées.
Relation ISO 27701 - ISO 27001 - RGPD
ISO 27701 s'appuie sur ISO 27001 et ISO 27002 : elle ajoute des exigences au SMSI ISO 27001 (clauses supplémentaires) et des contrôles additionnels à l'Annexe A d'ISO 27002 (contrôles 7.2.1 à 7.5.3 pour le RT et 8.2.1 à 8.5.7 pour le ST). Une organisation souhaitant se certifier ISO 27701 doit au préalable être certifiée ISO 27001 (ou viser une certification combinée ISO 27001+27701). La portée du PIMS peut différer de celle du SMSI ISO 27001 — elle doit couvrir les traitements de PII concernés.
Le mapping ISO 27701 ↔ RGPD (Annexe A de la norme) est précieux pour les organisations en démarche de conformité RGPD : il identifie les articles et exigences du RGPD couverts par chaque contrôle ISO 27701, permettant d'utiliser la norme comme grille de conformité RGPD structurée. Cependant, le RGPD a des exigences juridiques et procédurales (droits des personnes, bases légales, DPO, DPIA) qui vont au-delà des seuls contrôles techniques et organisationnels d'ISO 27701 — la certification ISO 27701 ne dispense pas d'une analyse juridique RGPD complète.
Contrôles spécifiques RT et ST
Contrôles RT (Responsable du Traitement) dans ISO 27701 : gestion des consentements, traitement des demandes des personnes concernées (droits RGPD), gestion des bases légales du traitement, mesures de privacy by design, DPIA, notification des violations de données, et transferts internationaux de PII. Contrôles ST (Sous-Traitant) : exécution des traitements uniquement selon les instructions du RT, transparence sur les sous-traitants ultérieurs, assistance au RT pour les DPIA et les droits des personnes, et notification des incidents impactant les PII au RT dans les délais convenus.
Pour les organisations agissant à la fois comme RT (pour leurs données clients/employés) et comme ST (pour les données de leurs clients professionnels), ISO 27701 offre un cadre unifié couvrant les deux rôles simultanément. C'est le cas de nombreux prestataires de services cloud, éditeurs de logiciels SaaS, et cabinets de conseil qui sont RT de leurs propres employés et ST des données de leurs clients professionnels.
Certification et valeur commerciale
La certification ISO 27701 est un argument commercial auprès des clients entreprise qui cherchent à vérifier que leurs sous-traitants traitent les données personnelles de façon conforme. Elle simplifie les négociations contractuelles RGPD (DPA) en fournissant une preuve externe de la mise en œuvre des mesures de l'article 28 RGPD. Des clients grands comptes (notamment dans les secteurs bancaire, de la santé, et des services aux entreprises) exigent ou préfèrent les prestataires certifiés ISO 27701.
Le coût de la certification ISO 27701 s'ajoute à celui d'ISO 27001 : audit initial (ISO 27701 en extension d'un audit ISO 27001 existant) peut coûter 3-8k€ pour une PME, avec des audits de surveillance annuels similaires. Pour les organisations traitant de grandes quantités de données personnelles (opérateurs télécoms, banques, acteurs du marketing digital), l'investissement dans la certification ISO 27701 est justifié par la valeur commerciale et la réduction des risques de non-conformité RGPD.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h