Analyse approfondie du PIMS ISO/IEC 27701
.webp)
1. Aperçu
Qu'est-ce que la norme ISO/IEC 27701
La norme ISO/IEC 27701 :2019 spécifie les exigences et fournit des lignes directrices pour l'établissement, la mise en œuvre, la maintenance et l'amélioration continue d'un système de gestion des informations relatives à la confidentialité (PIMS) en tant qu'extension des normes ISO/IEC 27001 et ISO/IEC 27002 pour la gestion de la confidentialité dans le contexte de l'organisation. La norme est publiée par l'Organisation internationale de normalisation à l'adresse iso.org/standard/71670. Une édition révisée (ISO/IEC 27701:2025) est en cours d'élaboration pour s'aligner sur l'Annexe A restructurée de l'ISO/IEC 27001:2022 ; vérifiez l’état actuel sur iso.org avant de définir la portée d’un engagement.
À qui s’applique-t-il
Toute organisation qui traite des informations personnellement identifiables (PII) en tant que contrôleur PII (analogue à un contrôleur RGPD) ou processeur PII (analogue à un processeur RGPD). Adopteurs les plus courants : B2B SaaS gérant les données personnelles de l'UE et du Royaume-Uni, les fournisseurs de technologies de santé et de ressources humaines, les fournisseurs de marketing et de technologie publicitaire, et tout fournisseur dont les clients ont besoin de l'assurance de l'article 28 du RGPD avec un certificat internationalement reconnu.
Relation avec ISO 27001
L'ISO 27701 est une extension. Une organisation doit détenir un certificat ISO 27001 pour être certifiée ISO 27701. Le PIMS est construit sur le périmètre ISMS et est certifié par le même organisme de certification accrédité. Le PIMS ajoute :
- Extensions spécifiques à la confidentialité des clauses 4 à 10 de la norme ISO 27001
- Extensions spécifiques à la confidentialité des contrôles ISO 27002 (le document les appelle « raffinements »)
- Annexe A : Contrôles spécifiques au PIMS pour les contrôleurs PII
- Annexe B : Contrôles spécifiques au PIMS pour les processeurs PII
- Annexe C : correspondance avec les principes de confidentialité de la norme ISO 29100
- Annexe D : correspondance avec le RGPD
- Annexe E : correspondance avec les normes ISO 27018 et ISO 29151
- Annexe F : application de l'ISO 27701 à l'ISO 27001 et à l'ISO 27002
Résultat
Un certificat ISO 27701 délivré par un organisme de certification accrédité, attaché et dépendant du certificat ISO 27001. La déclaration de portée du certificat identifie si l'organisation est certifiée en tant que contrôleur de PII, processeur de PII, ou les deux. Pour les acheteurs européens qui recherchent l’assurance de l’article 28 du RGPD avec une reconnaissance internationale, la norme ISO 27701 est la norme pratique.
Clarify Consult Partner assure la mise en œuvre de la norme ISO 27701 à travers le Service de conseil ISO 27701, généralement associé à ISO 27001 et GDPR programmes pour fournir un système unique intégré de gestion de la sécurité de l’information et de la confidentialité.
2. Portée et applicabilité
Couverture obligatoire du SMSI sous-jacent
Le champ d'application du PIMS doit être au moins aussi large que le champ d'application du SMSI ISO 27001, où le champ d'application du SMSI gère les informations personnelles. L'instruction de portée nomme le traitement des informations personnelles dans la portée et le(s) rôle(s) joué(s) (contrôleur, processeur ou les deux).
Contrôleur PII vs processeur PII
La norme ISO 27701 distingue les deux rôles conformément à l'article 4 du RGPD. Une seule organisation peut être responsable du traitement de certaines informations personnelles (par exemple, les données de ses employés et celles de son titulaire de compte) et sous-traitant d'autres informations personnelles (données personnelles gérées par le client au sein du service SaaS). La plupart des fournisseurs SaaS B2B sont les deux et appliquent l'Annexe A et l'Annexe B selon ce qui est pertinent pour chaque activité de traitement.
Déclaration d'applicabilité
La déclaration d'applicabilité du PIMS étend la SoA ISO 27001 avec les contrôles de l'annexe A (contrôleur) et de l'annexe B (processeur) pertinents pour le(s) rôle(s) concerné(s). Chaque contrôle est répertorié avec une décision d'applicabilité et une justification, reflétant la discipline SoA ISO 27001.
Mappage avec d'autres normes
L'annexe D de la norme ISO 27701 mappe la norme sur les articles du RGPD, ce qui en fait la norme internationale la plus défendable par rapport à laquelle prouver les obligations des sous-traitants et la responsabilité du contrôleur au titre de l'article 28 du RGPD. L’Annexe C correspond aux principes de confidentialité de la norme ISO 29100. La cartographie ne remplace pas la conformité au RGPD, mais fournit une piste d'audit qui aide les régulateurs et les clients à relier le certificat aux obligations du RGPD.
3. Principes fondamentaux
Exigences spécifiques au PIMS (Articles 5 à 8)
La norme ISO 27701 ajoute des améliorations en matière de confidentialité aux articles 4 à 10 de la norme ISO 27001. Ajouts notables :
- La clause 5.2.1 a élargi la portée du SMSI pour inclure le traitement des informations personnelles.
- Le traitement des risques de la clause 5.4 a été élargi pour inclure le risque lié à la vie privée
- Les clauses 6.5 (contrôleur) et 6.6 (sous-traitant) étendent les contrôles ISO 27002 avec des améliorations en matière de confidentialité
- Les articles 7 (spécifiques au contrôleur) et 8 (spécifiques au processeur) définissent les ensembles de commandes supplémentaires
Alignement ISO 27018
ISO 27018 est l'ancien code de bonnes pratiques pour la protection des informations personnelles dans les cloud publics agissant en tant que processeurs d'informations personnelles. L'ISO 27701 a remplacé la valeur de certification de l'ISO 27018 dans la plupart des contextes, bien que l'ISO 27018 reste techniquement certifiable en tant qu'ensemble de contrôle. La plupart des organisations certifient désormais ISO 27701 et font référence à ISO 27018 comme contexte historique.
Principes de confidentialité ISO 29100
Les 11 principes de confidentialité de la norme ISO/IEC 29100 constituent le fondement conceptuel : consentement et choix ; légitimité et spécification de l'objectif ; limitation de la collecte ; minimisation des données ; limitation de l'utilisation, de la conservation et de la divulgation ; précision et qualité ; ouverture, transparence et préavis ; participation et accès individuels; responsabilité; sécurité de l'information; respect de la vie privée.
4. Panne du contrôle
Annexe A — Contrôles pour les contrôleurs PII
L'Annexe A définit les contrôles supplémentaires applicables lorsque l'organisation est un responsable du traitement des informations personnelles. Points forts sélectionnés :
- A.7.2 Conditions de collecte et de traitement: identifier la base légale (A.7.2.2), déterminer quand et comment le consentement est obtenu (A.7.2.3), préparer les évaluations des facteurs relatifs à la vie privée (A.7.2.5), conserver les enregistrements liés au traitement des informations personnelles (A.7.2.8).
- A.7.3 Obligations envers les mandants des PII: informations fournies aux mandants des IPI (A.7.3.1–3.4), modification ou retrait du consentement (A.7.3.5), droit d'accès (A.7.3.8), de rectification (A.7.3.9), d'effacement (A.7.3.10), de portabilité (A.7.3.11), de décisions automatisées (A.7.3.12).
- A.7.4 Confidentialité dès la conception et confidentialité par défaut: limite de collecte (A.7.4.1), limite de traitement (A.7.4.2), exactitude et qualité (A.7.4.3), désidentification et suppression en fin de traitement (A.7.4.4-4.5), fichiers temporaires (A.7.4.6), conservation (A.7.4.7), élimination (A.7.4.8), contrôles de transmission (A.7.4.9).
- A.7.5 Partage, transfert et divulgation des informations personnelles: base d'identification (A.7.5.1), pays et destinataires (A.7.5.2), enregistrements de transferts (A.7.5.3), enregistrements de divulgation (A.7.5.4).
Annexe B — Contrôles pour les processeurs PII
L'Annexe B définit des contrôles supplémentaires applicables lorsque l'organisation est un sous-traitant d'informations personnelles. Points forts sélectionnés :
- B.8.2 Conditions de collecte et de traitement: accord client (B.8.2.1), finalités de l'organisation (B.8.2.2), utilisation marketing et publicitaire (B.8.2.3), instructions contrefaites (B.8.2.4), obligations du client (B.8.2.5), enregistrements liés au traitement des informations personnelles (B.8.2.6).
- B.8.3 Obligations envers les mandants des PII: transmettre les demandes reçues par le sous-traitant au responsable du traitement.
- B.8.4 Confidentialité dès la conception et confidentialité par défaut: fichiers temporaires (B.8.4.1), retour, transfert ou élimination des PII (B.8.4.2), contrôles de transmission des PII (B.8.4.3).
- B.8.5 Partage, transfert et divulgation des informations personnelles: base du transfert (B.8.5.1), pays et destinataires (B.8.5.2), enregistrements de divulgation (B.8.5.3), notification des demandes de divulgation (B.8.5.4), divulgation juridiquement contraignante (B.8.5.5), divulgation des sous-traitants (B.8.5.6), engagement d'un sous-traitant (B.8.5.7), changement de sous-traitant (B.8.5.8).
Améliorations de la confidentialité des contrôles ISO 27002 (clauses 6.5 et 6.6)
La norme ISO 27701 affine un sous-ensemble des contrôles ISO 27002 en tenant compte des considérations de confidentialité, notamment la sécurité des ressources humaines, la gestion des actifs, le contrôle d'accès, la cryptographie, la sécurité des opérations, la sécurité des communications, les relations avec les fournisseurs, la gestion des incidents de sécurité de l'information et la conformité.
5. Exigences minimales (non négociables)
Documents obligatoires
- Documents obligatoires ISO 27001 existants (voir notre Prestation ISO 27001)
- Déclaration de portée du PIMS identifiant le(s) rôle(s) de contrôleur/processeur
- Déclaration d'applicabilité étendue couvrant les contrôles de l'Annexe A et/ou de l'Annexe B
- Enregistrements liés au traitement des informations personnelles (contrôleur A.7.2.8 ; processeur B.8.2.6) — équivalent à l'article 30 du RGPD ROPA
- Politique de confidentialité et procédures de confidentialité associées alignées sur les principales obligations des informations personnelles
- Registre des sous-traitants/sous-traitants avec procédure de divulgation (B.8.5.6–3.8.5.8)
- Modèle d'évaluation des facteurs relatifs à la vie privée et EFVP complétées pour les traitements à haut risque
- Modèle de contrat client couvrant les obligations du sous-traitant (B.8.2.1)
- Documentation de transfert transfrontalier (A.7.5.x / B.8.5.x)
- Registre des demandes de divulgation reçues et traitées
Processus obligatoires
- Traitement des demandes principales de PII (contrôleur) ou transmission (processeur) dans les délais convenus
- Réponse aux incidents de confidentialité avec notification au responsable du traitement (sous-traitant) ou au responsable des informations personnelles et à l'autorité de surveillance (contrôleur)
- Intégration des fournisseurs/sous-traitants secondaires avec diligence raisonnable en matière de confidentialité
- Formation sur la confidentialité pour le personnel gérant les informations personnelles
- Évaluation périodique des risques liés à la vie privée intégrée à l'évaluation des risques du SMSI
- Examen périodique des enregistrements liés au traitement des informations personnelles
- Actualisation de l’évaluation des transferts transfrontaliers sur les modifications juridiques des pays tiers
6. Conseils de mise en œuvre technique
S'appuyer sur le SMSI ISO 27001
- Étendre l'instruction de portée ISMS pour déclarer le traitement des informations personnelles dans la portée
- Étendre la SoA avec des contrôles Annexe A/Annexe B par rôle
- Intégrer le risque lié à la vie privée dans la méthodologie des risques SMSI
Registres de traitement
- Tenir à jour les enregistrements du contrôleur (A.7.2.8) et les enregistrements du processeur (B.8.2.6)
- Traitez-les comme l'article 30 du RGPD ROPA — même instrument, double objectif
- Révision au moins une fois par an et en cas de changement important
Opérations principales sur les droits PII (contrôleur)
- Opérationnaliser l'accès, la correction, l'effacement, la portabilité et l'objection conformément à A.7.3
- Intégration au flux de travail des articles 15 à 22 du RGPD si le RGPD est concerné
- Suivre les mesures de timing et de qualité
Obligations du processeur face au client (processeur)
- Modèle d'accord documenté que le client signe (B.8.2.1)
- Workflow de transfert pour les demandes principales de PII (B.8.3)
- Procédure de divulgation et de changement du sous-traitant ultérieur (B.8.5.6 à 3.8.5.8) — reflète le flux descendant de l'article 28(2) à (4) du RGPD
Virements transfrontaliers
- Tenir un registre des transferts comprenant les pays, les destinataires et la base du transfert
- Pour les transferts entrant dans le champ d'application du RGPD, intégrez le workflow d'évaluation de l'impact des transferts (TIA) en vertu de l'article 46 du RGPD. Consultez notre Prestation RGPD.
Évaluation des facteurs relatifs à la vie privée
- Modèle PIA aligné sur les attentes de l'annexe A.7.2.5 et (lorsque le RGPD s'applique) sur la structure de l'article 35 de la DPIA
- Déclencher les PIA dès la phase de conception pour un nouveau traitement
- Documenter le risque résiduel et la consultation de surveillance si nécessaire
Confidentialité dès la conception
- Collecte réduite à ce que nécessite la finalité du traitement
- Paramètres par défaut préservant la confidentialité
- Anonymisation et suppression à la fin du traitement (A.7.4.4–3.7.4.5)
- Calendrier de rétention opérationnalisé dans les systèmes
7. Exigences en matière de politiques et de procédures
- Politique de confidentialité (niveau supérieur)
- Avis de confidentialité externe
- Enregistrements de la procédure de traitement (variantes du contrôleur et du processeur, le cas échéant)
- Procédure relative aux droits principaux des PII (contrôleur)
- Procédure de transmission de la confidentialité (processeur)
- Procédure d'évaluation des facteurs relatifs à la vie privée
- Procédure de gestion du consentement
- Procédure d’évaluation de la base légale et des intérêts légitimes (responsable du traitement)
- Procédure de transfert transfrontalier avec modèle TIA
- Procédure de gestion des sous-traitants / sous-traitants (sous-traitant)
- Procédure de réponse aux incidents de confidentialité
- Programme de formation sur la confidentialité
- Procédure de désidentification et de conservation
- Modèle de contrat client (processeur ; couvrant B.8.2.x)
- Procédure de divulgation des demandes gouvernementales
Combinés aux déploiements ISO 27001 + ISO 42001, la plupart des documents servent les trois avec des extensions spécifiques au framework. Voir notre Prestation ISO 42001. Pour un cas pratique de superposition de la gouvernance de l'IA sur un ISMS et un PIMS existants, consultez notre article de blog approfondi. Comment intégrer ISO 42001 à ISO 27001 sans reconstruire votre SMSI.
8. Éléments probants et vérification
La certification ISO 27701 suit le cycle de vie de l'audit ISO 27001 : étape 1 (examen de la documentation), étape 2 (mise en œuvre et efficacité), audits de surveillance annuels et recertification de trois ans. L'organisme de certification doit être accrédité pour la norme ISO 27701, qui est généralement une accréditation distincte de la norme ISO 27001, même si elle est détenue par la même entreprise.
Catégories de preuves typiques
- Déclaration étendue d'applicabilité
- Enregistrements liés au traitement des informations personnelles (contrôleur/processeur)
- Registre des droits principaux PII avec délai de réponse (contrôleur)
- Registre pass-through (processeur)
- Registre PIA et PIA complétés
- Modèles de contrat client et contrats clients signés (sous-traitant)
- Registre des sous-traitants/sous-traitants et preuves de divulgation
- Registre des transferts transfrontaliers
- Enregistrements d'incidents de confidentialité
- Dossiers de formation sur la confidentialité
- Preuves ISMS ISO 27001 existantes (réutilisées pour l'audit PIMS)
Éléments de correction courants
- SoA étendu manquant ou incomplet
- Enregistrements liés au traitement des informations personnelles ne se distinguant pas de la liste générique ROPA/fournisseurs
- Procédure de divulgation du sous-traitant ultérieur (sous-traitant) absente
- Modèle PIA non intégré à la méthodologie de risque ISMS
- La documentation relative aux transferts transfrontaliers est mince
- Le modèle d'accord client ne reflète pas les exigences de l'annexe B.
9. Considérations sur le calendrier de mise en œuvre
Durée typique
- Un PIMS en plus d'un ISMS ISO 27001 mature: 3 à 5 mois entre le lancement et l'audit de phase 2
- Combinaison première ISO 27001 + ISO 27701: 6 à 9 mois au total
- Surveillance annuelle: combiné à la surveillance ISO 27001, ajoutant un temps incrémentiel minimal
Jalons
- Détermination des rôles (contrôleur/processeur/les deux)
- Analyse des écarts par rapport à l'Annexe A et/ou à l'Annexe B
- SoA étendu rédigé
- Enregistrements liés au traitement des informations personnelles établis
- Lancement des droits principaux / opérations pass-through des PII
- Les registres des sous-traitants/transferts transfrontaliers sont opérationnalisés
- Déploiement de la formation sur la confidentialité
- Audit interne des extensions PIMS
- Audits étape 1 + étape 2
- Certificat délivré
Dépendances
- Certification ISO 27001 existante ou en cours (prérequis)
- Organisme de certification accrédité ISO 27701
- Contribution juridique au modèle de contrat client (sous-traitant) et à la documentation de base légale (responsable du traitement)
- vCISO ou responsable du programme à coordonner (voir Service vCISO)
10. Exigences continues du BAU
- Évaluation annuelle des risques liés à la vie privée intégrée à l'évaluation des risques du SMSI
- Cycle annuel d’audit interne des extensions PIMS
- Formation annuelle sur la confidentialité
- Les enregistrements liés au traitement des informations personnelles sont maintenus à jour
- Registre des sous-traitants révisé et renouvelé
- Registre des transferts transfrontaliers actualisé en fonction des modifications juridiques des pays tiers
- Droits principaux des PII / workflows de transfert fonctionnant dans les délais convenus
- Préparation à la réponse aux incidents de confidentialité
- Audit de surveillance combiné chaque année ; recertification avant l’expiration de trois ans
11. Niveaux de maturité
Conformité minimale
- Portée du PIMS et SoA en place
- Enregistrements liés au traitement des informations personnelles établis
- Procédures de confidentialité documentées
- Formation sur la confidentialité opérationnelle
- Collecte manuelle de preuves
Intermédiaire
- PIA intégré au développement de produits
- Registre centralisé des risques en matière de confidentialité et de sécurité
- Gouvernance des transferts transfrontaliers avec intégration TIA pour le RGPD
- Cycle de vie du sous-traitant automatisé
Avancé
- Bibliothèque de preuves intégrée ISO 27001 + ISO 27701 + ISO 42001 + RGPD
- Surveillance continue du traitement des informations personnelles avec des mises à jour automatisées des enregistrements
- Ingénierie de confidentialité intégrée dans CI/CD
- Rapports de transparence publique sur les demandes d'accès du gouvernement
12. FAQ
Avons-nous besoin d’ISO 27001 avant ISO 27701 ?
Oui. ISO 27701 est une extension et nécessite un certificat ISO 27001 en vigueur. De nombreuses organisations poursuivent les deux en parallèle, l'organisme de certification délivrant les deux lors du même audit.
La norme ISO 27701 est-elle la même chose que la conformité au RGPD ?
Non. La norme ISO 27701 est une norme de système de gestion dont les contrôles sont alignés sur le RGPD (Annexe D), mais elle ne constitue pas en soi une constatation de conformité au RGPD. Une autorité de contrôle évalue directement la conformité au RGPD. La certification ISO 27701 constitue cependant la preuve la plus solide, reconnue au niveau international, d'un programme de confidentialité responsable et facilite considérablement le devoir de diligence des clients.
Sommes-nous un responsable du traitement ou un sous-traitant ?
La plupart des organisations SaaS B2B sont à la fois : des contrôleurs de leurs propres données sur les employés, des données des titulaires de compte, des données marketing et de la télémétrie opérationnelle ; sous-traitants pour les données personnelles que leurs clients traitent dans le cadre du service SaaS. La déclaration de portée du PIMS identifie les deux rôles, le cas échéant.
En quoi l’ISO 27701 est-elle différente de l’ISO 27018 ?
ISO 27018 est un code de bonnes pratiques pour les processeurs PII dans les cloud publics. ISO 27701 est une norme complète de système de gestion couvrant à la fois les contrôleurs et les sous-traitants, conforme au RGPD et certifiable dans tous les secteurs. La plupart des organisations adoptent désormais la norme ISO 27701 et traitent la norme ISO 27018 comme toile de fond.
Combien coûte la norme ISO 27701 ?
Le coût supplémentaire par rapport à un programme ISO 27001 existant représente généralement 25 à 50 % du coût du programme ISO 27001 la première année, en fonction de l'étendue du traitement des informations personnelles et de la maturité des opérations de confidentialité existantes. La surveillance supplémentaire annuelle se situe entre 20 et 40 pour cent.
Y a-t-il une révision 2025 ?
Une révision de la norme ISO 27701 est en cours d'élaboration pour s'aligner sur l'Annexe A restructurée de la norme ISO 27001 : 2022. Vérifiez le statut actuel de publication sur iso.org avant de vous fier à la numérotation de contrôle 2019 pour les nouvelles certifications.
Quel est le lien entre ISO 27701 et ISO 42001 ?
ISO 42001 est le système de gestion de l'IA ; ISO 27701 est le système de gestion des informations confidentielles. Ils partagent la base ISMS ISO 27001. Pour les produits d’IA qui traitent des données personnelles, exécutez les trois. Voir notre Prestation ISO 42001.
La norme ISO 27701 couvre-t-elle les transferts transfrontaliers ?
Oui — L'annexe A.7.5 (contrôleur) et l'annexe B.8.5 (sous-traitant) traitent de la base de transfert, du pays, des destinataires et des enregistrements. Pour les transferts relevant du RGPD, intégrez le registre ISO 27701 au workflow d'évaluation de l'impact des transferts RGPD.
Qu'est-ce que le cycle de certificat ?
Trois ans, alignés sur le cycle de certification ISO 27001. Audits de surveillance annuels pendant les deux premières années ; audit de recertification avant expiration.
Un seul organisme de certification peut-il délivrer les normes ISO 27001 et ISO 27701 ?
Oui, lorsque l’organisme de certification détient une accréditation pour les deux. Dans la pratique, le même cabinet délivre généralement les deux certificats lors du même audit, ce qui réduit la fatigue et les coûts de l'audit.
Quelles preuves les clients demandent-ils ?
Le certificat ISO 27701, la déclaration de portée (montrant la couverture du contrôleur/processeur), les contrôles pertinents de l'annexe A/B dans la SoA et les enregistrements liés au traitement des informations personnelles. De nombreux formulaires de diligence raisonnable client les demandent spécifiquement. La norme ISO 27701 réduit considérablement la lassitude liée aux questionnaires des fournisseurs par rapport à l'auto-attestation uniquement RGPD.
13. Résumé
ISO/IEC 27701 est la norme internationale relative aux systèmes de gestion des informations confidentielles, étendant la norme ISO 27001 avec des contrôles spécifiques au contrôleur (Annexe A) et au processeur (Annexe B) mappés au RGPD. Pour les multinationales SaaS B2B traitant des données personnelles, la norme ISO 27701 est le pendant international pratique de la conformité au RGPD : elle rend la responsabilité auditable, donne aux clients un signal d'assurance reconnu au niveau international et réduit les frais de diligence raisonnable des fournisseurs. La mise en œuvre s'appuie directement sur le SMSI ISO 27001 existant, avec l'essentiel du travail incrémentiel dans la définition des rôles, la SoA étendue, les enregistrements de traitement, les opérations de droits principaux PII ou pass-through, et la gouvernance des sous-traitants et des transferts transfrontaliers.
Pour définir un engagement, réservez un appel depuis le Page du service de conseil ISO 27701, ou parlez-nous de la combinaison de l'ISO 27701 avec ISO 27001, GDPR, ou ISO 42001 pour un programme intégré de sécurité de l’information, de confidentialité et de gouvernance de l’IA. Pour une vue pratique de la gouvernance de l'IA empilée, consultez notre article de blog Comment intégrer ISO 42001 à ISO 27001 sans reconstruire votre SMSI.
.webp)
.webp)
.webp)