ISO/IEC 27701 сертификация на защитата на личните данни
Извършваме сертификация на системи за управление на защитата на личните данни съгласно ISO/IEC 27701 по утвърдените сертификационни процедури на CERTIND S.A. Стандартът дава проверима рамка на всичко, което правите с лични данни — и се свързва пряко с ISO/IEC 27001. Одитът е на български език, а до два часа ще получите индивидуална оферта.
- Сертифициращ органCERTIND S.A.
- Обхватадминистратори и обработващи
- Офертадо 2 часа в работно време
Стандартът накратко
Какво е ISO/IEC 27701?
ISO/IEC 27701 е международният стандарт с изискванията към система за управление на защитата на личните данни (PIMS). Той урежда какво прави организацията с личните данни, които събира и обработва — от основанието и целта до изтриването — и как това се доказва пред клиенти, партньори и надзорен орган.
Изискванията за управление на неприкосновеността произтичат основно от Общия регламент относно защитата на данните (ОРЗД) и от насоките на Европейския комитет по защита на данните. Тъй като ОРЗД дава най-подробната рамка, стандартът е приложим и за организации под други правни режими — например HIPAA, Gramm-Leach-Bliley Act и California Consumer Privacy Act в САЩ.
Действащото издание е ISO/IEC 27701:2025 и то промени най-важното: стандартът вече е самостоятелен и системата може да се сертифицира отделно, без организацията да е сертифицирана по ISO/IEC 27001. Изданието от 2019 г. беше само разширение на ISO/IEC 27001 и ISO/IEC 27002. Какво се промени.
Връзката с информационната сигурност остава: двата стандарта се внедряват и одитират заедно най-често, защото защитата на личните данни стъпва върху мерките за сигурност на информацията. Как се подреждат двата стандарта.
За кого е ISO/IEC 27701
- ИТ и облачни услуги Доставчици на софтуер и услуги, които обработват данни на клиентите си.
- Услуги с много клиентски данни Телекоми, застраховане, финанси, здравеопазване, образование.
- Публичен сектор Администрации и организации, които обработват данни на граждани.
- Подизпълнители Всеки, който обработва лични данни по възлагане от друга организация.
НовоИзданието от 2025 г.
Какво се промени в ISO/IEC 27701:2025
Промяната е принципна, а не козметична: стандартът излиза от сянката на ISO/IEC 27001 и става самостоятелна система за управление със свои изисквания.
През 2025 г. беше публикуван и ISO/IEC 27706 — изискванията към органите, които одитират и сертифицират системи за управление на защитата на личните данни. Той е основата, върху която тази схема може да бъде акредитирана в бъдеще.
Четирите разлики накратко
- Самостоятелност
Отделна сертификация
Системата може да се изгради и сертифицира самостоятелно. По изданието от 2019 г. това беше невъзможно — организацията трябваше първо да е сертифицирана по ISO/IEC 27001 и разширяваше обхвата на своя одит.
- Заглавие и предмет
Системи за управление на защитата на личните данни
Новото заглавие е „Информационна сигурност, киберсигурност и защита на неприкосновеността — Системи за управление на защитата на личните данни — Изисквания и указания“.
- За кого
Администратори и обработващи
Стандартът е писан за организациите, които определят целите и средствата на обработването, и за тези, които обработват лични данни по възлагане — с ясно разделени отговорности.
- Одитът
Изисквания към органите
ISO/IEC 27706:2025 определя изискванията към сертифициращите органи за тази схема — стъпката, която прави възможна акредитираната сертификация по ISO/IEC 27701.
ISO/IEC 27701 · роли
Кой какво отговаря за личните данни
Стандартът разделя изискванията по роля. Повечето организации са и двете едновременно — администратор за данните на своите служители и клиенти и обработващ за данните, които им възлагат клиентите.
- решава защо и какАдминистратор на лични данни
- Определя целите и средствата на обработването
- Има основание за всяко обработване и го документира
- Информира хората какво прави с данните им
- Осигурява упражняването на правата им — достъп, коригиране, изтриване
- Оценява въздействието при висок риск и уведомява при пробив
- работи по указаниеОбработващ лични данни
- Обработва само по документирано указание от администратора
- Доказва мерките за сигурност, които прилага
- Не наема подизпълнител без разрешение
- Помага на администратора при искания от субектите на данни
- Връща или изтрива данните в края на услугата
Одиторът не проверява декларации, а записи: договори и указания, регистър на дейностите, отговори по искания на субекти, досиета на подизпълнителите и как е реагирала организацията при инцидент.
ISO/IEC 27701 · връзката
Как ляга върху ISO/IEC 27001
Защитата на личните данни стъпва върху сигурността на информацията. Затова двата стандарта се внедряват заедно — с обща документация, общ вътрешен одит и общ сертификационен одит.
- Лични данниISO/IEC 27701
Основание и цел на обработването, права на субектите, прозрачност, срокове за съхранение, подизпълнители, трансфер на данни.
- Сигурност на информациятаISO/IEC 27001
Оценка на риска, контрол на достъпа, криптиране, резервни копия, журнали, физическа сигурност, управление на инциденти.
- Управление на организациятаISO 9001
Процеси, отговорности, документирана информация, вътрешни одити и преглед от ръководството — общата рамка, върху която стъпват другите две.
Трите системи ползват едни и същи процеси, документи и записи. Затова се внедряват и одитират заедно, а общият одит обикновено е по-кратък от три отделни одита.
Обща документацияОбщ вътрешен одитОбщ сертификационен одитПо-кратък одитКак протича сертификацията по ISO/IEC 27701
Процесът е еднакъв за всяка организация и следва международния стандарт за сертифициращите органи ISO/IEC 17021-1. Различава се само продължителността на одита — тя зависи от броя служители, обектите и сложността на дейността.
Подробно за процеса- 01 Запитване и офертаОписвате дейността, броя служители и обектите. Получавате оферта с обхват, продължителност на одита и цена.до 2 часа в работно време
- 02 Договор и план на одитаСлед подписване на договора съгласуваме датите, обхвата и екипа одитори.удобни за вас дати
- 03 Етап 1 — проверка на готовносттаОдиторът преглежда обхвата, регистъра на дейностите по обработване, основанията, сроковете и договорите с обработващите и преценява дали системата е готова.документи, обхват, готовност
- 04 Етап 2 — одит на мястоПроверява се работата на място — как се упражняват правата на субектите, как се управляват достъпът и подизпълнителите, какво е станало при инцидент и какви записи е оставило всичко това.на български език, при вас
- 05 Коригиращи действияАко бъдат открити несъответствия, получавате срок да ги отстраните и да представите доказателства.само при нужда
- 06 Решение и сертификатНезависимо решение за сертифициране и издаване на сертификата от CERTIND S.A.по процедурите на CERTIND S.A.
От какво зависи цената на сертификацията по ISO/IEC 27701
Цената на сертификата не е фиксирана, защото се изчислява от няколко фактора, както и одиторските дни, нужни за вашата организация, които се определят по задължителния документ IAF MD 5.
Цени на ISO сертификациятаСложност и бранш
Колко и какви категории лични данни обработвате и през колко системи минават те.
Брой обекти
Офиси, центрове за обслужване и локации, от които се обработват данни.
Брой служители
Персонал зает на пълен и непълен работен ден.
Брой и вид стандарти
При общ одит с ISO/IEC 27001 или ISO 9001 одитът обикновено е по-кратък.
Консултантът за внедряване на системата е отделен разход. Сертифициращият орган не може да консултира организациите, които сертифицира — това е изискване за безпристрастност по ISO/IEC 17021-1.
Опишете дейността, броя служители и обектите — до два часа в работно време ще получите оферта с обхват и цена.
Точна оферта до 2 часаВъпроси и отговори
Често задавани въпроси за ISO/IEC 27701
Отговорите на въпросите, които клиентите ни задават най-често преди сертификацията.
Трябва ли първо сертификат по ISO/IEC 27001?
Вече не. По изданието от 2025 г. ISO/IEC 27701 е самостоятелен стандарт и системата може да се сертифицира отделно. По старото издание от 2019 г. сертификацията беше възможна само като разширение на обхвата на съществуващ сертификат по ISO/IEC 27001.
Акредитирана ли е сертификацията по ISO/IEC 27701?
Не. Схемата е извън обхвата на акредитацията на CERTIND S.A. по RENAR. Сертификатът се издава по утвърдените процедури на органа след реален одит. Акредитираният стандарт в областта е ISO/IEC 27001.
Заменя ли сертификатът съответствието с ОРЗД?
Не. Сертификатът показва, че имате работеща система за управление на защитата на личните данни, проверена от независим орган. Съответствието с регламента остава отговорност на организацията — стандартът я подрежда и прави проверима.
Ние сме само обработващ — има ли смисъл?
Да, и то пряк. Клиентите, които ви възлагат обработване, дължат проверка на подизпълнителите си. Сертификатът съкращава тази проверка и често е условие в договор или в търг.
Колко е валиден сертификатът?
Три години. През втората и третата година се провеждат надзорни одити, а след края на цикъла — ресертификация, с която сертификатът остава валиден.
Стандарти, които се комбинират с ISO/IEC 27701
Стандартите, с които защитата на личните данни се внедрява и одитира заедно.
Всички стандарти
ISO/IEC 27001Информационна сигурностОсновата под ISO/IEC 27701 — и единственият акредитиран стандарт в областта на сигурността.Към стандарта
ISO 9001Управление на качествотоОбщата рамка от процеси, отговорности и записи, върху която лягат другите стандарти.Към стандарта
ISO/IEC 20000-1Управление на ИТ услугитеЗа доставчиците на услуги — как се управляват самите услуги, в които текат личните данни.Към стандарта
Полезни статии за ISO/IEC 27701
Всички статииISO/IEC 27701 · Безплатна оферта
Сертификация по ISO/IEC 27701
Опишете дейността, местоположенията на организацията, брой служители и видове стандарти — до два часа в работно време ще получите оферта с обхват, срок на одита и цената с включени всички разходи.
- Сертифициращ органCERTIND S.A.
- Одитна български език, при вас
- Офертадо 2 часа в работно време