koffer

Benieuwd naar de verwachtingen van Prinsjesdag 2026? Lees snel verder.

ISO 27701-certificering  Door van oers

ISO 27701 begeleiding: structureel werken aan privacy-informatiebeheer

ISO 27701 is de internationale norm voor privacy-informatiebeheer. De norm helpt organisaties om privacy niet alleen juridisch, maar ook organisatorisch en procesmatig te borgen. Met ISO 27701 richt u een Privacy Information Management System (PIMS) in: een managementsysteem waarmee risico’s rondom de verwerking van persoonsgegevens gestructureerd worden beheerst.

Voor organisaties die al werken met ISO 27001 sluit ISO 27701 goed aan op het bestaande managementsysteem voor informatiebeveiliging. Tegelijkertijd vraagt privacy om specifieke maatregelen, zoals transparantie richting betrokkenen, grondslagen voor verwerking, bewaartermijnen, dataminimalisatie, DPIA’s en afspraken met verwerkers. ISO 27701 helpt om deze onderwerpen aantoonbaar en samenhangend te organiseren.

Wat houdt ISO 27701 in?

ISO 27701 beschrijft eisen en richtlijnen voor het opzetten, implementeren, onderhouden en continu verbeteren van een PIMS. Daarbij staat een risicogestuurde aanpak centraal. Organisaties bepalen welke persoonsgegevens zij verwerken, welke rollen zij daarbij hebben, welke privacyrisico’s ontstaan en welke maatregelen nodig zijn om die risico’s te beheersen.

De norm is relevant voor organisaties die persoonsgegevens verwerken als verwerkingsverantwoordelijke, verwerker of in beide rollen. Dat maakt ISO 27701 geschikt voor organisaties die aantoonbaar grip willen krijgen op privacybeheer, bijvoorbeeld omdat klanten, ketenpartners, toezichthouders of aanbestedingen vragen om bewijs van een volwassen privacyorganisatie.

In de praktijk gaat ISO 27701 over de vraag hoe een organisatie structureel omgaat met persoonsgegevens. Dat betekent dat niet alleen wordt gekeken naar beveiligingsmaatregelen, maar ook naar privacy governance, verwerkingsregisters, privacy by design, rechten van betrokkenen, datalekprocessen, verwerkersafspraken, bewaartermijnen, internationale doorgiften en periodieke evaluatie.

ISO 27701-certificering  Door van oers

Wanneer is ISO 27701 relevant?

ISO 27701 is relevant voor organisaties die veel of gevoelige persoonsgegevens verwerken, afhankelijk zijn van digitale gegevensuitwisseling of aantoonbaar moeten kunnen maken dat zij zorgvuldig omgaan met privacy. Denk aan organisaties in de zakelijke dienstverlening, zorg, onderwijs, softwareontwikkeling, cloud dienstverlening, overheid, logistiek of andere sectoren waarin persoonsgegevens een belangrijke rol spelen.

Daarnaast kan ISO 27701 waardevol zijn wanneer privacy-eisen terugkomen in contracten, leveranciersbeoordelingen, aanbestedingen of due diligence-processen. Een goed ingericht PIMS helpt om privacy niet incidenteel te benaderen, maar als vast onderdeel van governance, risicomanagement en continue verbetering.

Waarom kiezen voor ISO 27701?

Privacy raakt steeds meer onderdelen van de organisatie. Denk aan klantgegevens, personeelsgegevens, data-uitwisseling met leveranciers, cloudoplossingen, marketingactiviteiten en AI-toepassingen. ISO 27701 biedt een gestructureerd kader om deze onderwerpen in samenhang te organiseren. ISO 27701 helpt organisaties om inzicht te krijgen in privacyrisico’s, verantwoordelijkheden duidelijk te beleggen, passende maatregelen te treffen, privacyprocessen aantoonbaar uit te voeren en periodiek te beoordelen of het PIMS effectief werkt.

Een belangrijk voordeel van ISO 27701 is dat de norm organisaties helpt om privacyverplichtingen praktisch te vertalen naar beleid, processen en bewijsvoering. Daarmee wordt privacy minder afhankelijk van losse documenten of individuele kennis en meer onderdeel van de reguliere bedrijfsvoering.

Hoe is ISO 27701 opgebouwd?

ISO 27701 bevat eisen voor het privacy managementsysteem en aanvullende privacygerichte beheersmaatregelen. De managementsysteemeisen gaan onder meer over de context van de organisatie, leiderschap, planning, ondersteuning, uitvoering, prestatie-evaluatie en verbetering. Deze onderdelen zorgen ervoor dat privacybeheer niet een eenmalig project is, maar structureel wordt ingericht.

Daarnaast besteedt ISO 27701 aandacht aan privacygerichte maatregelen voor organisaties die optreden als verwerkingsverantwoordelijke en/of verwerker. Hierbij kan worden gedacht aan het bepalen van doeleinden en grondslagen, het informeren van betrokkenen, het faciliteren van privacyrechten, het uitvoeren van privacyrisicobeoordelingen en DPIA’s, het beheersen van verwerkersrelaties en het aantoonbaar opvolgen van privacy-incidenten en verbetermaatregelen.

    ISO 27701-certificering  Door van oers

    Begeleiding bij ISO 27701-certificering

    Van Oers begeleidt organisaties bij het praktisch vertalen van ISO 27701 naar beleid, processen, risicoanalyses, maatregelen en aantoonbare werking. Daarbij sluiten we aan op bestaande privacy- en informatiebeveiligingsprocessen en houden we rekening met de omvang, sector, volwassenheid en risico’s van uw organisatie.

    1. Inzicht in de huidige situatie

    Veel trajecten starten met een nulmeting of fit-gap analyse. Daarbij beoordelen we in hoeverre uw organisatie al voldoet aan de eisen van ISO 27701 en welke onderdelen van het PIMS nog moeten worden ingericht of verbeterd. Dit geeft inzicht in de benodigde acties, prioriteiten en verwachte inspanning.

    Bij deze stap besteden we ook aandacht aan de scope van het PIMS. Een heldere scope is belangrijk, omdat deze bepaalt welke verwerkingen, processen, systemen, diensten, locaties en organisatieonderdelen binnen het certificeringstraject vallen. Ook kijken we naar de rol van de organisatie: verwerkingsverantwoordelijke, verwerker of beide.

    2. Privacyrisicoanalyse en inrichting van het PIMS

    Op basis van de uitkomsten richten we samen met u het PIMS verder in. Een belangrijk onderdeel daarvan is de privacyrisicoanalyse. Die analyse vormt de basis voor het selecteren, onderbouwen en vastleggen van passende maatregelen.

    Daarbij helpen we om privacybeheer praktisch toepasbaar te maken. Het doel is niet om extra papierwerk te creëren, maar om inzicht te krijgen in de privacyrisico’s die echt relevant zijn voor uw organisatie. Denk aan risico’s rondom onrechtmatige verwerking, onvoldoende transparantie, datalekken, te ruime toegang tot persoonsgegevens, onduidelijke bewaartermijnen, afhankelijkheid van verwerkers of onvoldoende opvolging van verzoeken van betrokkenen.

    Voor certificering is het belangrijk dat de werking van maatregelen aantoonbaar is. Dat betekent dat privacybeleid en procedures niet alleen beschreven moeten zijn, maar ook zichtbaar worden uitgevoerd. Voorbeelden daarvan zijn actuele verwerkingsregisters, uitgevoerde DPIA’s, registraties van datalekken, verwerkersovereenkomsten, beoordeling van leveranciers, afgehandelde verzoeken van betrokkenen, bewustwordingsactiviteiten, interne audits en opvolging van verbetermaatregelen.

    3. Interne audit en voorbereiding op certificering

    Voordat een externe certificeringsaudit plaatsvindt, is een interne audit een belangrijk onderdeel van het traject. Hiermee wordt beoordeeld of het PIMS voldoet aan de norm en of privacyprocessen aantoonbaar werken. Van Oers kan deze interne audit uitvoeren en ondersteunen bij het opvolgen van verbeterpunten. Wij zijn geen certificerende instantie, maar begeleiden u wel bij de voorbereiding op de audit door een onafhankelijke certificerende instelling.

        ISO 27701 in relatie tot ISO 27001 en de AVG

        ISO 27701 sluit sterk aan op ISO 27001, omdat privacy en informatiebeveiliging in de praktijk nauw met elkaar verbonden zijn. Waar ISO 27001 zich richt op het beheersen van informatiebeveiligingsrisico’s, voegt ISO 27701 privacygerichte eisen en maatregelen toe. Voor organisaties met een bestaand ISMS kan ISO 27701 daarom een logische verdieping zijn.

        ISO 27701 vervangt de AVG niet. De norm helpt wel om privacyverplichtingen aantoonbaar te organiseren en te verbinden aan processen, verantwoordelijkheden, risicoanalyses en verbetermaatregelen. Daardoor ontstaat meer samenhang tussen privacy compliance, informatiebeveiliging en risicomanagement.

        Meer weten over ISO 27701 begeleiding?

        Wilt u weten wat ISO 27701 voor uw organisatie betekent of welke stappen nodig zijn richting certificering? Van Oers helpt u met een praktische en risicogestuurde aanpak, passend bij uw organisatie, bestaande processen en volwassenheidsniveau. Of u nu al beschikt over een ISO 27001-managementsysteem of privacybeheer verder wilt professionaliseren: wij ondersteunen u bij een aantoonbaar sterker PIMS.

        Rob Haas
        Rob Haas | Manager IT Audit
        Benieuwd naar het ISO27701 certificeringsproces?
        Neem contact op met onze specialisten via onderstaand telefoonnummer of e-mailadres. Zij helpen u graag verder!