Сертифікація ISO 27701

Міжнародний стандарт ISO/IEC 27701:2025 — Information technology — Security techniques — Requirements for information security management systems — Privacy information management requirements and guidelines.

ISO/IEC 27701 — міжнародний стандарт, за яким будують і перевіряють систему керування приватністю (PIMS). Він описує, як організація вибудовує захист персональних даних: визначає ролі, оцінює ризики для людей, документує операції оброблення, реагує на запити суб'єктів даних і контролює субпідрядників. У редакції 2025 року це самостійний стандарт із власною структурою розділів 4–10: сертифікуватися за ним можна незалежно від наявності інших систем керування.

Imperium Certific проводить сертифікаційні аудити за ISO/IEC 27701:2025 — окремо або в одному циклі з ISO/IEC 27001, якщо компанія розвиває обидві системи одночасно.

Два шляхи сертифікації: До 2025 року цей стандарт існував лише як надбудова. Тепер шляхів два: окрема система приватності (підходить компаніям, для яких приватність — основний регуляторний тиск) або спільний цикл з ISO 27001 (оптимальний для тих, хто вже має або паралельно впроваджує систему керування інформаційною безпекою). Сферу дії описують процесами та майданчиками, а не всією компанією — почати можна з одного напряму й додати решту на наступному циклі.

§

Акредитація НААУ

Imperium Certific — орган з сертифікації, акредитований Національним агентством з акредитації України (НААУ) відповідно до вимог ДСТУ EN ISO/IEC 17021-1. Сертифікати, видані акредитованим органом, визнаються у рамках багатосторонніх угод IAF MLA та EA MLA, що забезпечує їхнє міжнародне визнання без додаткових процедур підтвердження.

Кому підходить сертифікація ISO 27701

Стандарт застосовний до організації будь-якого розміру — і до тієї, що визначає мету оброблення, і до тієї, що виконує його за дорученням. Найчастіше сертифікацію замовляють:

Розробники програмних продуктів і сервісів

— застосунки, платформи самообслуговування, сервіси з обліковими записами кінцевих користувачів

Компанії, що працюють із ринком ЄС

— експортери послуг, аутсорсинг розробки, підрядники європейських замовників, для яких відповідність GDPR є умовою договору

Медичні та освітні організації

— заклади й платформи, що обробляють відомості про здоров'я, навчання та неповнолітніх

Кадрові й рекрутингові агенції, оператори кадрового обліку

— робота з резюме, перевірками, зарплатними даними

Фінансові, страхові та маркетингові компанії

— скоринг, профілювання, програми лояльності, розсилки

Контактні центри та ІТ-аутсорсинг

— оброблення за дорученням замовника, зокрема транскордонне

Державні та комунальні підприємства

— реєстри, електронні послуги, звернення громадян

Переваги сертифікації ISO 27701

Незалежна перевірка знімає з компанії обов'язок доводити зрілість процесів кожному замовникові окремо.

  • Аргумент у переговорах і закупівлях. Європейські партнери майже завжди перевіряють, як влаштоване оброблення на боці підрядника. Сертифікат закриває більшу частину анкет постачальника й скорочує погодження договору

  • Доказова база для регулятора. Стандарт вимагає документувати те, чого й очікує перевірка: перелік операцій оброблення, підстави, строки зберігання, оцінювання впливу, порядок дій під час витоку. Матеріали готують не поспіхом, а в межах звичайного циклу

  • Керовані ризики для людей. Оцінюють не лише збитки компанії, а й наслідки для суб'єктів даних — саме такий підхід закладений у європейське регулювання й дедалі частіше очікується від українського бізнесу

  • Порядок у ланцюгу підрядників. Стандарт змушує впорядкувати перелік субпідрядників, умови доручення, контроль передавання за кордон — ділянку, на якій найчастіше виникають інциденти

  • Швидша реакція на запити людей. Доступ, виправлення, видалення, заперечення проти оброблення мають визначені маршрути й строки, тож запит не блокує роботу відділів

  • Менше дублювання. Якщо в компанії вже є система керування інформаційною безпекою, приватність вбудовується в неї, а не існує паралельно окремим набором політик

Замовити сертифікацію

Процес сертифікації ISO 27701

Порядок збігається з іншими системами керування й відповідає вимогам ISO/IEC 17021-1; докладний опис — на сторінці процесу сертифікації.

Етап 1 — Заявка та визначення сфери. Уточнюємо ролі компанії, склад і категорії даних, майданчики, кількість працівників у сфері дії, перелік субпідрядників, географію оброблення й обраний шлях: окремо чи разом з іншою системою. За цими даними розраховуємо тривалість аудиту.

Етап 2 — Документальний аудит. Перевіряємо політику приватності, реєстр операцій оброблення, методику оцінювання ризиків, оцінювання впливу на захист даних, порядок роботи із запитами, договори доручення, правила транскордонного передавання, програму внутрішніх аудитів.

Етап 3 — Аудит на місці. Група аудиторів перевіряє, як усе працює насправді: чи відповідає реєстр операцій дійсності, як розмежовано доступ, як виконують запити людей, як діють під час витоку, чи навчений персонал, як контролюють підрядників.

Етап 4 — Рішення про сертифікацію. За результатами формується звіт із висновками та строками усунення невідповідностей. Рішення ухвалює особа, не залучена до аудиту, — це забезпечує неупередженість оцінювання.

Етап 5 — Видача сертифіката. Сертифікат ISO 27701 діє три роки, у сфері дії зазначають ролі компанії та охоплені процеси. Запис вносять до реєстру виданих сертифікатів.

Етап 6 — Наглядові аудити. Щорічні перевірки підтверджують, що система працює безперервно. Ресертифікацію проводять до завершення строку дії. Про суттєві зміни — нові категорії даних, майданчики чи підрядників — орган повідомляють окремо.

Вартість сертифікації ISO 27701

Вартість визначається індивідуально за результатами попереднього аналізу; попередній розрахунок роблять за анкетою — без виїзду й без зобов'язань для замовника.

Фактори, що впливають на вартість:

Обраний шлях — окрема система чи спільний цикл з ISO 27001
Роль компанії: володілець даних, обробник або обидві одночасно
Склад і категорії даних, зокрема відомості про здоров'я та про дітей
Кількість працівників і майданчиків у сфері дії
Географія оброблення та транскордонне передавання
Кількість субпідрядників із доступом до даних
Наявність чинних сертифікатів на інші системи керування
Потреба в переході з редакції 2019 року

Розрахувати вартість →

Прорахуємо вартість

Заповніть короткий опитувальник — підготуємо пропозицію під ваш бізнес

Документи для сертифікації ISO 27701

Основний пакет, який перевіряють на аудиті:

  • 1. Політика приватності та внутрішні правила роботи з персональними даними
  • 2. Реєстр операцій оброблення із зазначенням мети, підстав і строків зберігання
  • 3. Розподіл ролей та обов'язків, зокрема відповідальної за приватність особи
  • 4. Методика оцінювання ризиків для людей і результати оцінювання
  • 5. Оцінювання впливу на захист даних для операцій підвищеного ризику
  • 6. Порядок роботи із запитами суб'єктів даних
  • 7. Порядок дій під час витоку та сповіщення регулятора й людей
  • 8. Договори доручення на оброблення та перелік субпідрядників
  • 9. Правила транскордонного передавання й підстави для нього
  • 10. Політика зберігання та знищення даних
  • 11. Програма навчання персоналу
  • 12. Програма внутрішніх аудитів і матеріали аналізу з боку керівництва

Отримати заявку на сертифікацію ISO 27701 →

Надіслати заявку

FAQ

Залишились питання?

Отримати інформацію

Або напишіть нам прямо зараз

Зателефонуємо протягом робочого дня

?