De standaard kent een korte maar ingrijpende historie. De eerste versie uit 2019 was een uitbreiding op ISO/IEC 27001 en vereiste dat een organisatie al over een gecertificeerd ISMS beschikte voordat PIMS-certificering mogelijk was. Op 14 oktober 2025 publiceerde ISO een volledig herziene versie: ISO/IEC 27701:2025. Die versie is een zelfstandige norm geworden; ISO 27001-certificering is niet langer een vereiste. Organisaties die gecertificeerd zijn op de 2019-versie, kunnen hun certificaat in gebruik houden gedurende een transitieperiode. Op basis van de gangbare IAF-systematiek van drie jaar wordt circa oktober 2028 als richtlijn gehanteerd, maar de formele overgangsregeling wordt gepubliceerd door het IAF en de nationale accreditatie-instanties.
Geaccrediteerde certificering op basis van de 2025-versie is ten tijde van de controle van dit artikel nog volop in opbouw; certificerende instellingen zijn bezig hun accreditatie voor de nieuwe versie te verkrijgen en de bijbehorende norm voor auditorganisaties, ISO/IEC 27706:2025, is recent gepubliceerd.
Wat de norm inhoudt
Een PIMS is een managementsysteem dat specifiek is ingericht voor het beheer van persoonsgegevens. Waar een ISMS zich richt op de beschikbaarheid, integriteit en vertrouwelijkheid van informatie in het algemeen, richt een PIMS zich op de rechtmatigheid, transparantie, doelbinding en minimale verwerking van persoonsgegevens. De twee systemen vullen elkaar aan; veel organisaties implementeren ze geïntegreerd.
De norm onderscheidt twee rollen waarop verplichtingen rusten. De PII controller, in AVG-termen de verwerkingsverantwoordelijke, bepaalt het doel en de middelen van de verwerking. De PII processor, de verwerker, verwerkt persoonsgegevens namens en in opdracht van de controller. Voor beide rollen bevat de norm specifieke eisen en beheersdoelstellingen, afzonderlijk uitgewerkt in de structuur van de norm.
De 2025-versie brengt de normstructuur in lijn met de ISO High Level Structure (HLS) die ook ten grondslag ligt aan ISO 27001:2022 en ISO 42001:2023. Dat maakt geïntegreerde implementatie eenvoudiger. De 2025-versie selecteert een beperkte set informatiebeveiligingscontroles uit ISO 27001, te weten die controls met directe privacyimplicaties. Meerdere bronnen noemen 29 controls; verificatie aan de hand van de definitieve normtekst verdient aanbeveling. Dat is een bewust compactere aanpak dan de bredere koppeling die de 2019-versie kende.
De 2019-versie versus de 2025-versie
De twee versies verschillen op een punt wezenlijk: de relatie met ISO 27001.
De 2019-versie was opgebouwd als uitbreiding. Een organisatie die PIMS-gecertificeerd wilde zijn, had een geldige ISO 27001-certificering nodig als basis. De PIMS-audit werd gecombineerd met de ISO 27001-audit. Dat was efficiënt voor organisaties die al gecertificeerd waren, maar vormde een drempel voor organisaties die alleen hun privacybeheer wilden certificeren.
De 2025-versie is een zelfstandige managementsysteemnorm. Een organisatie kan een PIMS opzetten en certificeren zonder ISO 27001-certificering. Integratie met ISO 27001 blijft mogelijk en is voor veel organisaties nog steeds de voorkeurspraktijk, maar is niet langer verplicht.
Voor organisaties die op dit moment al gecertificeerd zijn op ISO/IEC 27701:2019 geldt een transitieperiode. De exacte transitievereisten worden door accreditatie-instanties en certificerende instellingen gepubliceerd naarmate zij hun eigen accreditatie voor de 2025-versie afronden.
Voor wie certificering relevant is
ISO/IEC 27701-certificering is aantrekkelijk voor een brede categorie organisaties die persoonsgegevens verwerken en dit aantoonbaar willen maken aan klanten, opdrachtgevers of toezichthouders.
Verwerkers (processors) die in opdracht van andere organisaties persoonsgegevens verwerken, zoals SaaS-aanbieders, payroll-dienstverleners en clouddiensten, gebruiken de certificering als bewijs richting hun klanten dat zij aan passende beveiligings- en privacystandaarden voldoen. Een gecertificeerde verwerker kan de beoordeling van passende waarborgen door de verwerkingsverantwoordelijke ondersteunen. De AVG houdt de verwerkingsverantwoordelijke volledig verantwoordelijk voor de selectie en monitoring van verwerkers; certificering vervangt die verantwoordelijkheid niet.
Verwerkingsverantwoordelijken in sectoren met hoge privacygevoeligheid, zoals de zorg, de financiële sector en HR-technologie, gebruiken de certificering om intern en extern aan te tonen dat privacybeheer een structureel onderdeel is van de bedrijfsvoering. In aanbestedingen en due-diligence-processen wordt de 27701-certificering regelmatig als selectiecriterium gehanteerd.
De certificeringsroute
De certificeringsroute onder de 2019-versie liep parallel aan de ISO 27001-route: een gecombineerde audit door een geaccrediteerde certificerende instelling, gevolgd door een ISO 27001-certificaat met een geaccrediteerde PIMS-uitbreiding voor ISO 27701. Jaarlijkse surveillanceaudits en hercertificering na drie jaar gelden ook voor het PIMS-deel.
Onder de 2025-versie kunnen organisaties kiezen tussen een zelfstandig PIMS-traject of een geïntegreerd traject met ISO 27001. In beide gevallen wordt de audit uitgevoerd door een geaccrediteerde certificerende instelling op basis van ISO/IEC 27706:2025. Omdat de accreditatie voor de 2025-versie nog wordt opgebouwd, raden wij aan de actuele status bij uw certificerende instelling te verifiëren.
De praktische stappen zijn vergelijkbaar met het ISO 27001-traject: scopebepaling, risicobeoordeling voor de verwerking van persoonsgegevens, inrichten van beleid en procedures, vastleggen van de Verklaring van Toepasselijkheid (Statement of Applicability), interne audit, managementreview, en vervolgens de externe tweefasige certificeringsaudit (stage 1 en stage 2).
Wat certificering wel en niet garandeert
ISO/IEC 27701-certificering toont aan dat de certificerende instelling heeft vastgesteld dat het PIMS op het moment van de audit voldeed aan de normeisen. Het is geen verklaring dat alle verwerkingen van persoonsgegevens rechtmatig zijn onder de AVG, noch een vervanging voor de specifieke AVG-verplichtingen zoals het verwerkingsregister, de grondslag per verwerking, de rechten van betrokkenen en de meldplicht bij datalekken.
De norm bevat in Bijlage A een mapping naar de AVG. Die mapping maakt de verbinding inzichtelijk maar is informatief van aard; zij vormt geen juridische conformiteitsverklaring en is niet uitputtend. Een gecertificeerde organisatie heeft aangetoond dat zij een managementsysteem voor privacybeheer heeft ingericht; of de inhoudelijke verwerkingen voldoen aan de AVG, is een afzonderlijke juridische beoordeling.
Samenhang met regelgeving
De AVG verplicht verwerkingsverantwoordelijken en verwerkers tot passende technische en organisatorische maatregelen (artikel 32) en tot het kunnen aantonen van naleving (artikel 5 lid 2). Een gecertificeerd PIMS biedt op beide vlakken ondersteuning: het beveiligingskader ondersteunt artikel 32, en de gestructureerde documentatie ondersteunt de verantwoordingsplicht. Het is echter een aanwijzing, geen vrijwaring.
De Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten tot een risicogebaseerde zorgplicht voor hun netwerk- en informatiesystemen. Een PIMS ondersteunt de verwerking van persoonsgegevens binnen de bredere governance van een organisatie, maar vervangt de informatiebeveiligingsmaatregelen die de Cyberbeveiligingswet verlangt niet; de bredere beveiligingsvereisten worden gedekt door ISO 27001 of BIO2.
Voor organisaties die onder DORA vallen, geldt vergelijkbaar als bij ISO 27001: een PIMS biedt een basis voor de privacyaspecten van ICT-risicobeheer, maar DORA stelt aanvullende eisen rond incidentrapportage, TLPT en derdepartijen-ICT-contracten die buiten het bereik van de PIMS-norm vallen.
De AI Act raakt aan ISO/IEC 27701 wanneer AI-systemen persoonsgegevens verwerken. Het PIMS kan de governance van privacyrisico's bij AI-inzet ondersteunen. Voor de bredere AI-governance-eisen biedt ISO/IEC 42001 een aanvullend kader, al voldoet dat evenmin automatisch aan alle AI Act-verplichtingen.
Hoe Lexent hierbij helpt
Lexent begeleidt organisaties bij de voorbereiding op ISO/IEC 27701-certificering: van scopebepaling en risicoanalyse voor persoonsgegevensverwerkingen tot het inrichten van het PIMS-beleid en de Verklaring van Toepasselijkheid. Voor organisaties die tegelijk willen werken aan ISO 27001 en 27701, combineren wij beide trajecten. De gap-analyse en readiness-beoordeling worden door onze eigen specialisten uitgevoerd.
Voor organisaties die verwerkers zijn en hun klanten PIMS-compliance willen kunnen aantonen, beoordelen wij ook of de bestaande verwerkersovereenkomsten, het verwerkingsregister en de interne procedures aansluiten op de normeisen, naast het certificeringstraject.
Wilt u weten welke versie van ISO/IEC 27701 voor uw situatie relevant is en hoe een readiness-traject eruitziet? Neem contact met ons op voor een vrijblijvend gesprek.