Сертификация ISO 27701

Международный стандарт ISO/IEC 27701:2025 — Information technology — Security techniques — Requirements for information security management systems — Privacy information management requirements and guidelines.

ISO/IEC 27701 — международный стандарт, по которому строят и проверяют систему управления приватностью (PIMS). Он описывает, как организация выстраивает защиту персональных данных: определяет роли, оценивает риски для людей, документирует операции обработки, реагирует на запросы субъектов данных и контролирует субподрядчиков. В редакции 2025 года это самостоятельный стандарт со собственной структурой разделов 4–10: сертифицироваться по нему можно независимо от наличия других систем управления.

Imperium Certific проводит сертификационные аудиты по ISO/IEC 27701:2025 — отдельно или в одном цикле с ISO/IEC 27001, если компания развивает обе системы одновременно.

Два пути сертификации: До 2025 года этот стандарт существовал только как надстройка. Теперь путей два: отдельная система приватности (подходит компаниям, для которых приватность — основное регуляторное давление) или совместный цикл с ISO 27001 (оптимален для тех, кто уже имеет или параллельно внедряет систему управления информационной безопасностью). Область применения описывают процессами и площадками, а не всей компанией — начать можно с одного направления и добавить остальное на следующем цикле.

§

Аккредитация НААУ

Imperium Certific — орган по сертификации, аккредитованный Национальным агентством по аккредитации Украины (НААУ) в соответствии с требованиями ДСТУ EN ISO/IEC 17021-1. Сертификаты, выданные аккредитованным органом, признаются в рамках многосторонних соглашений IAF MLA и EA MLA, что обеспечивает их международное признание без дополнительных процедур подтверждения.

Кому подходит сертификация ISO 27701

Стандарт применим к организации любого размера — и к той, которая определяет цель обработки, и к той, которая выполняет её по поручению. Сертификацию чаще всего заказывают:

Разработчики программных продуктов и сервисов

— приложения, платформы самообслуживания, сервисы с учётными записями конечных пользователей

Компании, работающие с рынком ЕС

— экспортёры услуг, аутсорсинг разработки, подрядчики европейских заказчиков, для которых соответствие GDPR является условием договора

Медицинские и образовательные организации

— учреждения и платформы, обрабатывающие сведения о здоровье, обучении и несовершеннолетних

Кадровые и рекрутинговые агентства, операторы кадрового учёта

— работа с резюме, проверками, зарплатными данными

Финансовые, страховые и маркетинговые компании

— скоринг, профилирование, программы лояльности, рассылки

Контакт-центры и ИТ-аутсорсинг

— обработка по поручению заказчика, в том числе трансграничная

Государственные и коммунальные предприятия

— реестры, электронные услуги, обращения граждан

Преимущества сертификации ISO 27701

Независимая проверка снимает с компании обязательство доказывать зрелость процессов каждому заказчику отдельно.

  • Аргумент в переговорах и закупках. Европейские партнёры почти всегда проверяют, как устроена обработка на стороне подрядчика. Сертификат закрывает большую часть анкет поставщика и сокращает согласование договора

  • Доказательная база для регулятора. Стандарт требует документировать то, чего ожидает проверка: перечень операций обработки, основания, сроки хранения, оценку воздействия, порядок действий при утечке. Материалы готовят не в спешке, а в рамках обычного цикла

  • Управляемые риски для людей. Оценивают не только убытки компании, но и последствия для субъектов данных — именно такой подход заложен в европейское регулирование и всё чаще ожидается от украинского бизнеса

  • Порядок в цепочке подрядчиков. Стандарт вынуждает упорядочить перечень субподрядчиков, условия поручения, контроль передачи за рубеж — участок, на котором чаще всего возникают инциденты

  • Быстрая реакция на запросы людей. Доступ, исправление, удаление, возражение против обработки имеют определённые маршруты и сроки, поэтому запрос не блокирует работу отделов

  • Меньше дублирования. Если в компании уже есть система управления информационной безопасностью, приватность встраивается в неё, а не существует параллельно отдельным набором политик

Заказать сертификацию

Процесс сертификации ISO 27701

Порядок совпадает с другими системами управления и соответствует требованиям ISO/IEC 17021-1; подробное описание — на странице процесса сертификации.

Этап 1 — Заявка и определение области. Уточняем роли компании, состав и категории данных, площадки, количество сотрудников в области применения, перечень субподрядчиков, географию обработки и выбранный путь: отдельно или вместе с другой системой. По этим данным рассчитываем продолжительность аудита.

Этап 2 — Документальный аудит. Проверяем политику приватности, реестр операций обработки, методику оценки рисков, оценку воздействия на защиту данных, порядок работы с запросами, договоры поручения, правила трансграничной передачи, программу внутренних аудитов.

Этап 3 — Аудит на месте. Группа аудиторов проверяет, как всё работает на практике: соответствует ли реестр операций действительности, как разграничен доступ, как выполняют запросы людей, как действуют при утечке, обучен ли персонал, как контролируют подрядчиков.

Этап 4 — Решение о сертификации. По результатам формируется отчёт с выводами и сроками устранения несоответствий. Решение принимает лицо, не участвующее в аудите — это обеспечивает беспристрастность оценки.

Этап 5 — Выдача сертификата. Сертификат ISO 27701 действует три года, в области применения указывают роли компании и охваченные процессы. Запись вносится в реестр выданных сертификатов.

Этап 6 — Надзорные аудиты. Ежегодные проверки подтверждают, что система работает непрерывно. Ресертификацию проводят до окончания срока действия. О существенных изменениях — новые категории данных, площадки или подрядчики — орган уведомляют отдельно.

Стоимость сертификации ISO 27701

Стоимость определяется индивидуально по результатам предварительного анализа; предварительный расчёт делается по анкете — без выезда и без обязательств для заказчика.

Факторы, влияющие на стоимость:

Выбранный путь — отдельная система или совместный цикл с ISO 27001
Роль компании: владелец данных, обработчик или оба одновременно
Состав и категории данных, включая сведения о здоровье и о детях
Количество сотрудников и площадок в области применения
География обработки и трансграничная передача
Количество субподрядчиков с доступом к данным
Наличие действующих сертификатов на другие системы управления
Потребность в переходе с редакции 2019 года

Рассчитать стоимость →

Рассчитаем стоимость

Заполните короткий опросник — подготовим предложение под ваш бизнес

Документы для сертификации ISO 27701

Основной пакет, который проверяют на аудите:

  • 1. Политика приватности и внутренние правила работы с персональными данными
  • 2. Реестр операций обработки с указанием цели, оснований и сроков хранения
  • 3. Распределение ролей и обязанностей, в том числе ответственного за приватность лица
  • 4. Методика оценки рисков для людей и результаты оценки
  • 5. Оценка воздействия на защиту данных для операций повышенного риска
  • 6. Порядок работы с запросами субъектов данных
  • 7. Порядок действий при утечке и уведомление регулятора и людей
  • 8. Договоры поручения на обработку и перечень субподрядчиков
  • 9. Правила трансграничной передачи и основания для неё
  • 10. Политика хранения и уничтожения данных
  • 11. Программа обучения персонала
  • 12. Программа внутренних аудитов и материалы анализа со стороны руководства

Получить заявку на сертификацию ISO 27701 →

Надіслати заявку

FAQ

Залишились питання?

Отримати інформацію

Або напишіть нам прямо зараз

Зателефонуємо протягом робочого дня

?