Сертифікація ISO 27701
ISO/IEC 27701 — міжнародний стандарт, за яким будують і перевіряють систему керування приватністю (PIMS). Він описує, як організація вибудовує захист персональних даних: визначає ролі, оцінює ризики для людей, документує операції оброблення, реагує на запити суб'єктів даних і контролює субпідрядників. У редакції 2025 року це самостійний стандарт із власною структурою розділів 4–10: сертифікуватися за ним можна незалежно від наявності інших систем керування.
Imperium Certific проводить сертифікаційні аудити за ISO/IEC 27701:2025 — окремо або в одному циклі з ISO/IEC 27001, якщо компанія розвиває обидві системи одночасно.
Два шляхи сертифікації: До 2025 року цей стандарт існував лише як надбудова. Тепер шляхів два: окрема система приватності (підходить компаніям, для яких приватність — основний регуляторний тиск) або спільний цикл з ISO 27001 (оптимальний для тих, хто вже має або паралельно впроваджує систему керування інформаційною безпекою). Сферу дії описують процесами та майданчиками, а не всією компанією — почати можна з одного напряму й додати решту на наступному циклі.
Акредитація НААУ
Imperium Certific — орган з сертифікації, акредитований Національним агентством з акредитації України (НААУ) відповідно до вимог ДСТУ EN ISO/IEC 17021-1. Сертифікати, видані акредитованим органом, визнаються у рамках багатосторонніх угод IAF MLA та EA MLA, що забезпечує їхнє міжнародне визнання без додаткових процедур підтвердження.
Кому підходить сертифікація ISO 27701
Стандарт застосовний до організації будь-якого розміру — і до тієї, що визначає мету оброблення, і до тієї, що виконує його за дорученням. Найчастіше сертифікацію замовляють:
Розробники програмних продуктів і сервісів
— застосунки, платформи самообслуговування, сервіси з обліковими записами кінцевих користувачів
Компанії, що працюють із ринком ЄС
— експортери послуг, аутсорсинг розробки, підрядники європейських замовників, для яких відповідність GDPR є умовою договору
Медичні та освітні організації
— заклади й платформи, що обробляють відомості про здоров'я, навчання та неповнолітніх
Кадрові й рекрутингові агенції, оператори кадрового обліку
— робота з резюме, перевірками, зарплатними даними
Фінансові, страхові та маркетингові компанії
— скоринг, профілювання, програми лояльності, розсилки
Контактні центри та ІТ-аутсорсинг
— оброблення за дорученням замовника, зокрема транскордонне
Державні та комунальні підприємства
— реєстри, електронні послуги, звернення громадян
Переваги сертифікації ISO 27701
Незалежна перевірка знімає з компанії обов'язок доводити зрілість процесів кожному замовникові окремо.
-
Аргумент у переговорах і закупівлях. Європейські партнери майже завжди перевіряють, як влаштоване оброблення на боці підрядника. Сертифікат закриває більшу частину анкет постачальника й скорочує погодження договору
-
Доказова база для регулятора. Стандарт вимагає документувати те, чого й очікує перевірка: перелік операцій оброблення, підстави, строки зберігання, оцінювання впливу, порядок дій під час витоку. Матеріали готують не поспіхом, а в межах звичайного циклу
-
Керовані ризики для людей. Оцінюють не лише збитки компанії, а й наслідки для суб'єктів даних — саме такий підхід закладений у європейське регулювання й дедалі частіше очікується від українського бізнесу
-
Порядок у ланцюгу підрядників. Стандарт змушує впорядкувати перелік субпідрядників, умови доручення, контроль передавання за кордон — ділянку, на якій найчастіше виникають інциденти
-
Швидша реакція на запити людей. Доступ, виправлення, видалення, заперечення проти оброблення мають визначені маршрути й строки, тож запит не блокує роботу відділів
-
Менше дублювання. Якщо в компанії вже є система керування інформаційною безпекою, приватність вбудовується в неї, а не існує паралельно окремим набором політик
Замовити сертифікацію
Процес сертифікації ISO 27701
Порядок збігається з іншими системами керування й відповідає вимогам ISO/IEC 17021-1; докладний опис — на сторінці процесу сертифікації.
Етап 1 — Заявка та визначення сфери. Уточнюємо ролі компанії, склад і категорії даних, майданчики, кількість працівників у сфері дії, перелік субпідрядників, географію оброблення й обраний шлях: окремо чи разом з іншою системою. За цими даними розраховуємо тривалість аудиту.
Етап 2 — Документальний аудит. Перевіряємо політику приватності, реєстр операцій оброблення, методику оцінювання ризиків, оцінювання впливу на захист даних, порядок роботи із запитами, договори доручення, правила транскордонного передавання, програму внутрішніх аудитів.
Етап 3 — Аудит на місці. Група аудиторів перевіряє, як усе працює насправді: чи відповідає реєстр операцій дійсності, як розмежовано доступ, як виконують запити людей, як діють під час витоку, чи навчений персонал, як контролюють підрядників.
Етап 4 — Рішення про сертифікацію. За результатами формується звіт із висновками та строками усунення невідповідностей. Рішення ухвалює особа, не залучена до аудиту, — це забезпечує неупередженість оцінювання.
Етап 5 — Видача сертифіката. Сертифікат ISO 27701 діє три роки, у сфері дії зазначають ролі компанії та охоплені процеси. Запис вносять до реєстру виданих сертифікатів.
Етап 6 — Наглядові аудити. Щорічні перевірки підтверджують, що система працює безперервно. Ресертифікацію проводять до завершення строку дії. Про суттєві зміни — нові категорії даних, майданчики чи підрядників — орган повідомляють окремо.
Вартість сертифікації ISO 27701
Вартість визначається індивідуально за результатами попереднього аналізу; попередній розрахунок роблять за анкетою — без виїзду й без зобов'язань для замовника.
Фактори, що впливають на вартість:
Розрахувати вартість →
Прорахуємо вартість
Заповніть короткий опитувальник — підготуємо пропозицію під ваш бізнес
Документи для сертифікації ISO 27701
Основний пакет, який перевіряють на аудиті:
- — 1. Політика приватності та внутрішні правила роботи з персональними даними
- — 2. Реєстр операцій оброблення із зазначенням мети, підстав і строків зберігання
- — 3. Розподіл ролей та обов'язків, зокрема відповідальної за приватність особи
- — 4. Методика оцінювання ризиків для людей і результати оцінювання
- — 5. Оцінювання впливу на захист даних для операцій підвищеного ризику
- — 6. Порядок роботи із запитами суб'єктів даних
- — 7. Порядок дій під час витоку та сповіщення регулятора й людей
- — 8. Договори доручення на оброблення та перелік субпідрядників
- — 9. Правила транскордонного передавання й підстави для нього
- — 10. Політика зберігання та знищення даних
- — 11. Програма навчання персоналу
- — 12. Програма внутрішніх аудитів і матеріали аналізу з боку керівництва
Отримати заявку на сертифікацію ISO 27701 →
Надіслати заявкуFAQ
Ні. У редакції 2025 року стандарт самостійний: аудит проходять без сертифіката на систему керування інформаційною безпекою. Якщо така система вже є, обидва оцінювання поєднують в одному циклі — це дешевше й швидше, ніж два окремі аудити.
ISO/IEC 27018 — набір заходів для хмарного обробника, який виконує доручення замовника; він працює всередині сертифікації ISO 27001 і не є окремим сертифікатом. ISO 27701 — повноцінна система керування приватністю в масштабі організації, з власним сертифікатом, і охоплює як обробника, так і володільця даних.
Ні, і жоден сертифікат цього не робить. Стандарт побудований на тих самих принципах, що й регламент, і дає готову структуру доказів: реєстр операцій, підстави, оцінювання впливу, порядок сповіщення. Але юридичну відповідальність за дотримання закону несе сама компанія.
Стандарт став самостійним, отримав структуру розділів 4–10 і власний додаток із заходами. Разом з ним вийшов ISO/IEC 27706:2025 — вимоги до органів, що проводять такі аудити. Практичний наслідок: сертифікація приватності стала доступною компаніям, яким не потрібна повна система інформаційної безпеки.
Перейти на нову редакцію до 31 жовтня 2028 року. Найзручніше — під час планового наглядового або ресертифікаційного аудиту: тоді потрібен лише розрив між наявними документами та новою структурою, а не повторне впровадження. Починати підготовку варто щонайменше за півроку до обраної дати.
Або напишіть нам прямо зараз
Зателефонуємо протягом робочого дня