Certificare ISO 27701
ISO/IEC 27701 este standardul internațional utilizat pentru construirea și verificarea unui sistem de management al confidențialității (PIMS). Acesta descrie cum dezvoltă o organizația protecția datelor cu caracter personal: definește rolurile, evaluează riscurile pentru persoane, documentează operațiunile de prelucrare, răspunde la solicitările persoanelor vizate și controlează subcontractanții. În ediția 2025, este un standard autonom cu propria sa structură de clauze 4–10: certificarea poate fi obținută independent de alte sisteme de management.
Imperium Certific efectuează audituri de certificare conform ISO/IEC 27701:2025 — fie separat, fie într-un singur ciclu cu ISO/IEC 27001, dacă compania dezvoltă ambele sisteme simultan.
Două căi de certificare: Înainte de 2025, acest standard exista doar ca o extensie. Acum sunt două căi: un sistem autonom de confidențialitate (potrivit pentru companiile unde confidențialitatea este presiunea reglementară principală) sau un ciclu combinat cu ISO 27001 (optim pentru cei care au deja sau implementează simultan un sistem de management al securității informațiilor). Domeniul de aplicare este descris prin procese și site-uri, nu prin întreaga companie — puteți începe cu o zonă și adăuga restul în ciclul următor.
Acreditare NAAU
Imperium Certific este un organism de certificare acreditat de Agenția Națională de Acreditare a Ucrainei (NAAU) în conformitate cu cerințele DSTU EN ISO/IEC 17021-1. Certificatele emise de un organism acreditat sunt recunoscute în cadrul acordurilor multilaterale IAF MLA și EA MLA, asigurând recunoașterea internațională fără proceduri suplimentare de confirmare.
Cui i se aplică certificarea ISO 27701
Standardul se aplică organizațiilor de orice dimensiune — atât celor care determină scopul prelucrării, cât și celor care îl îndeplinesc în numele altora. Certificarea este cel mai des solicitată de:
Dezvoltatori de produse și servicii software
— aplicații, platforme de auto-servire, servicii cu conturi de utilizatori finali
Companii care lucrează cu piața UE
— exportatori de servicii, outsourcing de dezvoltare, subcontractanți ai clienților europeni pentru care conformitatea GDPR este o condiție contractuală
Organizații medicale și educaționale
— instituții și platforme care prelucrează date despre sănătate, educație și minori
Agenții de resurse umane și recrutare, operatori de contabilitate HR
— lucru cu CV-uri, verificări, date salariale
Companii financiare, de asigurări și marketing
— scoring, profilare, programe de fidelitate, trimiteri în masă
Centre de contact și IT outsourcing
— prelucrare în numele clienților, inclusiv transfrontalieră
Întreprinderi de stat și municipale
— registre, servicii electronice, solicitări ale cetățenilor
Avantajele certificării ISO 27701
Verificarea independentă elimină obligația companiei de a dovedi maturitatea proceselor fiecărui client în parte.
-
Argument în negocieri și achiziții. Partenerii europeni verifică aproape întotdeauna cum este organizată prelucrarea de partea contractorului. Certificatul acoperă majoritatea chestionarelor furnizorilor și reduce aprobarea contractelor
-
Baza de dovezi pentru regulator. Standardul solicită documentarea exact a ceea ce așteaptă inspecțiile: registrul operațiunilor de prelucrare, motivele, perioadele de păstrare, evaluarea impactului, procedurile de răspuns la încălcări. Materialele sunt pregătite în cadrul ciclului normal, nu pe grabă
-
Riscuri gestionate pentru persoane. Se evaluează atât pierderile companiei, cât și consecințele pentru persoanele vizate — aceasta este abordarea incorporată în reglementarea europeană și din ce în ce mai așteptată de businessul ucrainean
-
Ordine în lanțul de subcontractanți. Standardul forțează organizarea listei de subcontractanți, a condițiilor de delegare, a controlului transferului transfrontalier — zona unde apar cele mai multe incidente
-
Răspuns mai rapid la solicitările persoanelor. Accesul, rectificarea, ștergerea, obiecția față de prelucrare au rute și termene definite, astfel încât solicitarea nu blochează activitatea departamentelor
-
Mai puțină duplicare. Dacă compania are deja un sistem de management al securității informațiilor, confidențialitatea este integrat în acesta, nu există paralel ca un set separat de politici
Comandă Certificarea
Procesul de certificare ISO 27701
Procedura se aliniază cu alte sisteme de management și respectă cerințele ISO/IEC 17021-1; o descriere detaliată este pe pagina procesului de certificare.
Etapa 1 — Cerere și definirea domeniului. Clarificăm rolurile companiei, compoziția și categoriile de date, amplasamentele, numărul angajaților în domeniul de aplicare, lista subcontractanților, geografia prelucrării și calea aleasă: separat sau împreună cu alt sistem. Pe baza acestor date calculăm durata auditului.
Etapa 2 — Audit documentar. Verificăm politica de confidențialitate, registrul operațiunilor de prelucrare, metodologia de evaluare a riscurilor, evaluarea impactului asupra protecției datelor, procedurile de gestionare a solicitărilor, acordurile de delegare, regulile de transfer transfrontalier, programul de audit intern.
Etapa 3 — Audit la fața locului. Echipa de auditori verifică cum funcționează totul în practică: dacă registrul operațiunilor corespunde realității, cum este separat accesul, cum sunt îndeplinite solicitările persoanelor, cum se acționează în caz de încălcare, dacă personalul este instruit, cum sunt controlați subcontractanții.
Etapa 4 — Decizia de certificare. Pe baza rezultatelor se întocmește un raport cu constatările și termenele de remediere a neconformităților. Decizia este luată de o persoană neimplicată în audit — asigurând imparțialitatea evaluării.
Etapa 5 — Eliberarea certificatului. Certificatul ISO 27701 este valabil trei ani; în domeniul de aplicare se specifică rolurile companiei și procesele acoperite. Înregistrarea se face în registrul certificatelor emise.
Etapa 6 — Audituri de supraveghere. Verificările anuale confirmă că sistemul funcționează continuu. Recertificarea se efectuează înainte de expirarea certificatului. Organul este notificat separat despre modificările semnificative — categorii noi de date, amplasamente sau subcontractanți.
Costul certificării ISO 27701
Costul se determină individual pe baza unei analize preliminare; un calcul preliminar se face printr-un chestionar — fără deplasări și fără obligații pentru client.
Factori care influențează costul:
Calculează costul →
Calculează costul
Completează un chestionar scurt — vom pregăti o ofertă pentru afacerea ta
Documentele pentru certificarea ISO 27701
Pachetul de bază verificat în audit:
- — 1. Politica de confidențialitate și regulile interne de lucru cu datele cu caracter personal
- — 2. Registrul operațiunilor de prelucrare cu scopul, motivele și perioadele de păstrare
- — 3. Distribuirea rolurilor și responsabilităților, inclusiv responsabilul pentru confidențialitate
- — 4. Metodologia de evaluare a riscurilor pentru persoane și rezultatele evaluării
- — 5. Evaluarea impactului asupra protecției datelor pentru operațiunile cu risc ridicat
- — 6. Procedurile de gestionare a solicitărilor persoanelor vizate
- — 7. Procedurile de răspuns la încălcări și notificarea regulatorului și a persoanelor
- — 8. Acordurile de delegare a prelucrării și lista subcontractanților
- — 9. Regulile de transfer transfrontalier și motivele pentru acesta
- — 10. Politica de păstrare și distrugere a datelor
- — 11. Programul de instruire a personalului
- — 12. Programul de audit intern și materialele de revizuire managerială
Obține cererea de certificare ISO 27701 →
Надіслати заявкуFAQ
Nu. În ediția 2025, standardul este autonom: auditul se desfășoară fără certificat pentru un sistem de management al securității informațiilor. Dacă un astfel de sistem există deja, ambele evaluări sunt combinate într-un singur ciclu — acest lucru este mai ieftin și mai rapid decât două audituri separate.
ISO/IEC 27018 este un set de controale pentru un procesor cloud care îndeplinește instrucțiunile clientului; funcționează în cadrul certificării ISO 27001 și nu este un certificat separat. ISO 27701 este un sistem de management al confidențialității la nivel organizațional, cu propriul său certificat, acoperind atât procesorul, cât și proprietarul datelor.
Nu, și niciun certificat nu face acest lucru. Standardul este construit pe aceleași principii ca și regulamentul și oferă o structură gata făcută de dovezi: registrul operațiunilor, motivele, evaluarea impactului, procedurile de notificare a încălcărilor. Dar responsabilitatea juridică pentru respectarea legii revine companiei în sine.
Standardul a devenit autonom, a primit structura de clauze 4–10 și propriul anex cu controale. Împreună cu acesta a fost publicat ISO/IEC 27706:2025 — cerințe pentru organismele care efectuează astfel de audituri. Consecința practică: certificarea confidențialității a devenit disponibilă companiilor care nu au nevoie de un sistem complet de management al securității informațiilor.
Tranziția la noua ediție până la 31 octombrie 2028. Cel mai convenabil este în timpul unui audit de supraveghere sau recertificare planificat: atunci trebuie doar să se acopere decalajul dintre documentele existente și noua structură, nu o reimplementare completă. Pregătirea ar trebui să înceapă cu cel puțin șase luni înainte de data aleasă.
Або напишіть нам прямо зараз
Зателефонуємо протягом робочого дня