Назад

GDPR и ISO 27701: как стандарт помогает доказать защиту персональных данных

GDPR не предусматривает «сертификата GDPR», который можно повесить на стену, — и именно поэтому компании ищут способ доказать клиентам и партнёрам, что с персональными данными у них всё в порядке. Самый практичный инструмент для этого — ISO 27701.

Что такое ISO 27701

ISO/IEC 27701 — расширение ISO 27001 для управления конфиденциальной информацией (PIMS, Privacy Information Management System). Стандарт добавляет к системе информационной безопасности требования по обработке персональных данных: роли контролёра и процессора, правовые основания, права субъектов, оценки воздействия, передача данных третьим сторонам.

Как это соотносится с GDPR

ISO 27701 не «равен» GDPR, но покрывает значительную часть его организационных требований и, главное, даёт структуру: вместо хаотичных политик — управляемая система с аудитами и постоянным совершенствованием. Для DPO это готовый каркас подотчётности (accountability), которую требует статья 5(2) GDPR.

Кому это нужно в первую очередь

  • Процессорам данных (аутсорсинг, SaaS, хостинг), которых контролёры проверяют перед подписанием DPA;
  • компаниям, работающим с чувствительными данными — финтех, medtech, HR-платформы;
  • бизнесам, у которых уже есть ISO 27001 и которые хотят закрыть тему приватности системно.

Важный нюанс

ISO 27701 нельзя сертифицировать отдельно — только вместе с ISO 27001 или как расширение действующего сертификата. Если у вас ещё нет СУИБ, путь такой: сначала ISO 27001, затем расширение на 27701 (часто — одним аудитом). Для компаний, сравнивающих разные подтверждения безопасности, полезен разбор ISO 27001 против SOC 2.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию