Сертификация ISO 27701
ISO/IEC 27701 — международный стандарт, по которому строят и проверяют систему управления приватностью (PIMS). Он описывает, как организация выстраивает защиту персональных данных: определяет роли, оценивает риски для людей, документирует операции обработки, реагирует на запросы субъектов данных и контролирует субподрядчиков. В редакции 2025 года это самостоятельный стандарт со собственной структурой разделов 4–10: сертифицироваться по нему можно независимо от наличия других систем управления.
Imperium Certific проводит сертификационные аудиты по ISO/IEC 27701:2025 — отдельно или в одном цикле с ISO/IEC 27001, если компания развивает обе системы одновременно.
Два пути сертификации: До 2025 года этот стандарт существовал только как надстройка. Теперь путей два: отдельная система приватности (подходит компаниям, для которых приватность — основное регуляторное давление) или совместный цикл с ISO 27001 (оптимален для тех, кто уже имеет или параллельно внедряет систему управления информационной безопасностью). Область применения описывают процессами и площадками, а не всей компанией — начать можно с одного направления и добавить остальное на следующем цикле.
Аккредитация НААУ
Imperium Certific — орган по сертификации, аккредитованный Национальным агентством по аккредитации Украины (НААУ) в соответствии с требованиями ДСТУ EN ISO/IEC 17021-1. Сертификаты, выданные аккредитованным органом, признаются в рамках многосторонних соглашений IAF MLA и EA MLA, что обеспечивает их международное признание без дополнительных процедур подтверждения.
Кому подходит сертификация ISO 27701
Стандарт применим к организации любого размера — и к той, которая определяет цель обработки, и к той, которая выполняет её по поручению. Сертификацию чаще всего заказывают:
Разработчики программных продуктов и сервисов
— приложения, платформы самообслуживания, сервисы с учётными записями конечных пользователей
Компании, работающие с рынком ЕС
— экспортёры услуг, аутсорсинг разработки, подрядчики европейских заказчиков, для которых соответствие GDPR является условием договора
Медицинские и образовательные организации
— учреждения и платформы, обрабатывающие сведения о здоровье, обучении и несовершеннолетних
Кадровые и рекрутинговые агентства, операторы кадрового учёта
— работа с резюме, проверками, зарплатными данными
Финансовые, страховые и маркетинговые компании
— скоринг, профилирование, программы лояльности, рассылки
Контакт-центры и ИТ-аутсорсинг
— обработка по поручению заказчика, в том числе трансграничная
Государственные и коммунальные предприятия
— реестры, электронные услуги, обращения граждан
Преимущества сертификации ISO 27701
Независимая проверка снимает с компании обязательство доказывать зрелость процессов каждому заказчику отдельно.
-
Аргумент в переговорах и закупках. Европейские партнёры почти всегда проверяют, как устроена обработка на стороне подрядчика. Сертификат закрывает большую часть анкет поставщика и сокращает согласование договора
-
Доказательная база для регулятора. Стандарт требует документировать то, чего ожидает проверка: перечень операций обработки, основания, сроки хранения, оценку воздействия, порядок действий при утечке. Материалы готовят не в спешке, а в рамках обычного цикла
-
Управляемые риски для людей. Оценивают не только убытки компании, но и последствия для субъектов данных — именно такой подход заложен в европейское регулирование и всё чаще ожидается от украинского бизнеса
-
Порядок в цепочке подрядчиков. Стандарт вынуждает упорядочить перечень субподрядчиков, условия поручения, контроль передачи за рубеж — участок, на котором чаще всего возникают инциденты
-
Быстрая реакция на запросы людей. Доступ, исправление, удаление, возражение против обработки имеют определённые маршруты и сроки, поэтому запрос не блокирует работу отделов
-
Меньше дублирования. Если в компании уже есть система управления информационной безопасностью, приватность встраивается в неё, а не существует параллельно отдельным набором политик
Заказать сертификацию
Процесс сертификации ISO 27701
Порядок совпадает с другими системами управления и соответствует требованиям ISO/IEC 17021-1; подробное описание — на странице процесса сертификации.
Этап 1 — Заявка и определение области. Уточняем роли компании, состав и категории данных, площадки, количество сотрудников в области применения, перечень субподрядчиков, географию обработки и выбранный путь: отдельно или вместе с другой системой. По этим данным рассчитываем продолжительность аудита.
Этап 2 — Документальный аудит. Проверяем политику приватности, реестр операций обработки, методику оценки рисков, оценку воздействия на защиту данных, порядок работы с запросами, договоры поручения, правила трансграничной передачи, программу внутренних аудитов.
Этап 3 — Аудит на месте. Группа аудиторов проверяет, как всё работает на практике: соответствует ли реестр операций действительности, как разграничен доступ, как выполняют запросы людей, как действуют при утечке, обучен ли персонал, как контролируют подрядчиков.
Этап 4 — Решение о сертификации. По результатам формируется отчёт с выводами и сроками устранения несоответствий. Решение принимает лицо, не участвующее в аудите — это обеспечивает беспристрастность оценки.
Этап 5 — Выдача сертификата. Сертификат ISO 27701 действует три года, в области применения указывают роли компании и охваченные процессы. Запись вносится в реестр выданных сертификатов.
Этап 6 — Надзорные аудиты. Ежегодные проверки подтверждают, что система работает непрерывно. Ресертификацию проводят до окончания срока действия. О существенных изменениях — новые категории данных, площадки или подрядчики — орган уведомляют отдельно.
Стоимость сертификации ISO 27701
Стоимость определяется индивидуально по результатам предварительного анализа; предварительный расчёт делается по анкете — без выезда и без обязательств для заказчика.
Факторы, влияющие на стоимость:
Рассчитать стоимость →
Рассчитаем стоимость
Заполните короткий опросник — подготовим предложение под ваш бизнес
Документы для сертификации ISO 27701
Основной пакет, который проверяют на аудите:
- — 1. Политика приватности и внутренние правила работы с персональными данными
- — 2. Реестр операций обработки с указанием цели, оснований и сроков хранения
- — 3. Распределение ролей и обязанностей, в том числе ответственного за приватность лица
- — 4. Методика оценки рисков для людей и результаты оценки
- — 5. Оценка воздействия на защиту данных для операций повышенного риска
- — 6. Порядок работы с запросами субъектов данных
- — 7. Порядок действий при утечке и уведомление регулятора и людей
- — 8. Договоры поручения на обработку и перечень субподрядчиков
- — 9. Правила трансграничной передачи и основания для неё
- — 10. Политика хранения и уничтожения данных
- — 11. Программа обучения персонала
- — 12. Программа внутренних аудитов и материалы анализа со стороны руководства
Получить заявку на сертификацию ISO 27701 →
Надіслати заявкуFAQ
Нет. В редакции 2025 года стандарт самостоятельный: аудит проходят без сертификата на систему управления информационной безопасностью. Если такая система уже есть, обе оценки объединяют в одном цикле — это дешевле и быстрее, чем два отдельных аудита.
ISO/IEC 27018 — набор контролей для облачного процессора, выполняющего поручение заказчика; он работает внутри сертификации ISO 27001 и не является отдельным сертификатом. ISO 27701 — полноценная система управления приватностью в масштабе организации, с собственным сертификатом, и охватывает как процессора, так и владельца данных.
Нет, и ни один сертификат этого не делает. Стандарт построен на тех же принципах, что и регламент, и даёт готовую структуру доказательств: реестр операций, основания, оценку воздействия, порядок уведомления. Но юридическую ответственность за соблюдение закона несёт сама компания.
Стандарт стал самостоятельным, получил структуру разделов 4–10 и собственный приложение с контролами. Вместе с ним вышел ISO/IEC 27706:2025 — требования к органам, проводящим такие аудиты. Практическое следствие: сертификация приватности стала доступна компаниям, которым не нужна полная система управления информационной безопасностью.
Перейти на новую редакцию до 31 октября 2028 года. Удобнее всего — во время планового надзорного или ресертификационного аудита: тогда нужен только разрыв между имеющимися документами и новой структурой, а не повторное внедрение. Начинать подготовку стоит как минимум за полгода до выбранной даты.
Або напишіть нам прямо зараз
Зателефонуємо протягом робочого дня