0887 407 840 office@escert.com Стара Загора · София · Пловдив
BGEN
Ново изданиеISO/IEC 27701:2025 вече е самостоятелен стандарт

ISO/IEC 27701 сертификация на защитата на личните данни

Извършваме сертификация на системи за управление на защитата на личните данни съгласно ISO/IEC 27701 по утвърдените сертификационни процедури на CERTIND S.A. Стандартът дава проверима рамка на всичко, което правите с лични данни — и се свързва пряко с ISO/IEC 27001. Одитът е на български език, а до два часа ще получите индивидуална оферта.

  • Сертифициращ органCERTIND S.A.
  • Обхватадминистратори и обработващи
  • Офертадо 2 часа в работно време
Служителка работи с лични данни на лаптоп в офис

Стандартът накратко

Какво е ISO/IEC 27701?

ISO/IEC 27701 е международният стандарт с изискванията към система за управление на защитата на личните данни (PIMS). Той урежда какво прави организацията с личните данни, които събира и обработва — от основанието и целта до изтриването — и как това се доказва пред клиенти, партньори и надзорен орган.

Изискванията за управление на неприкосновеността произтичат основно от Общия регламент относно защитата на данните (ОРЗД) и от насоките на Европейския комитет по защита на данните. Тъй като ОРЗД дава най-подробната рамка, стандартът е приложим и за организации под други правни режими — например HIPAA, Gramm-Leach-Bliley Act и California Consumer Privacy Act в САЩ.

Действащото издание е ISO/IEC 27701:2025 и то промени най-важното: стандартът вече е самостоятелен и системата може да се сертифицира отделно, без организацията да е сертифицирана по ISO/IEC 27001. Изданието от 2019 г. беше само разширение на ISO/IEC 27001 и ISO/IEC 27002. Какво се промени.

Връзката с информационната сигурност остава: двата стандарта се внедряват и одитират заедно най-често, защото защитата на личните данни стъпва върху мерките за сигурност на информацията. Как се подреждат двата стандарта.

За кого е ISO/IEC 27701

  • ИТ и облачни услуги Доставчици на софтуер и услуги, които обработват данни на клиентите си.
  • Услуги с много клиентски данни Телекоми, застраховане, финанси, здравеопазване, образование.
  • Публичен сектор Администрации и организации, които обработват данни на граждани.
  • Подизпълнители Всеки, който обработва лични данни по възлагане от друга организация.

НовоИзданието от 2025 г.

Какво се промени в ISO/IEC 27701:2025

Промяната е принципна, а не козметична: стандартът излиза от сянката на ISO/IEC 27001 и става самостоятелна система за управление със свои изисквания.

През 2025 г. беше публикуван и ISO/IEC 27706 — изискванията към органите, които одитират и сертифицират системи за управление на защитата на личните данни. Той е основата, върху която тази схема може да бъде акредитирана в бъдеще.

Четирите разлики накратко

  • Самостоятелност

    Отделна сертификация

    Системата може да се изгради и сертифицира самостоятелно. По изданието от 2019 г. това беше невъзможно — организацията трябваше първо да е сертифицирана по ISO/IEC 27001 и разширяваше обхвата на своя одит.

  • Заглавие и предмет

    Системи за управление на защитата на личните данни

    Новото заглавие е „Информационна сигурност, киберсигурност и защита на неприкосновеността — Системи за управление на защитата на личните данни — Изисквания и указания“.

  • За кого

    Администратори и обработващи

    Стандартът е писан за организациите, които определят целите и средствата на обработването, и за тези, които обработват лични данни по възлагане — с ясно разделени отговорности.

  • Одитът

    Изисквания към органите

    ISO/IEC 27706:2025 определя изискванията към сертифициращите органи за тази схема — стъпката, която прави възможна акредитираната сертификация по ISO/IEC 27701.

ISO/IEC 27701 · роли

Кой какво отговаря за личните данни

Стандартът разделя изискванията по роля. Повечето организации са и двете едновременно — администратор за данните на своите служители и клиенти и обработващ за данните, които им възлагат клиентите.

  • решава защо и какАдминистратор на лични данни
    • Определя целите и средствата на обработването
    • Има основание за всяко обработване и го документира
    • Информира хората какво прави с данните им
    • Осигурява упражняването на правата им — достъп, коригиране, изтриване
    • Оценява въздействието при висок риск и уведомява при пробив
  • работи по указаниеОбработващ лични данни
    • Обработва само по документирано указание от администратора
    • Доказва мерките за сигурност, които прилага
    • Не наема подизпълнител без разрешение
    • Помага на администратора при искания от субектите на данни
    • Връща или изтрива данните в края на услугата

Одиторът не проверява декларации, а записи: договори и указания, регистър на дейностите, отговори по искания на субекти, досиета на подизпълнителите и как е реагирала организацията при инцидент.

ISO/IEC 27701 · връзката

Как ляга върху ISO/IEC 27001

Защитата на личните данни стъпва върху сигурността на информацията. Затова двата стандарта се внедряват заедно — с обща документация, общ вътрешен одит и общ сертификационен одит.

  • Лични данниISO/IEC 27701

    Основание и цел на обработването, права на субектите, прозрачност, срокове за съхранение, подизпълнители, трансфер на данни.

  • Сигурност на информациятаISO/IEC 27001

    Оценка на риска, контрол на достъпа, криптиране, резервни копия, журнали, физическа сигурност, управление на инциденти.

  • Управление на организациятаISO 9001

    Процеси, отговорности, документирана информация, вътрешни одити и преглед от ръководството — общата рамка, върху която стъпват другите две.

Три стандарта, един одит

Трите системи ползват едни и същи процеси, документи и записи. Затова се внедряват и одитират заедно, а общият одит обикновено е по-кратък от три отделни одита.

Обща документацияОбщ вътрешен одитОбщ сертификационен одитПо-кратък одит

Как протича сертификацията по ISO/IEC 27701

Процесът е еднакъв за всяка организация и следва международния стандарт за сертифициращите органи ISO/IEC 17021-1. Различава се само продължителността на одита — тя зависи от броя служители, обектите и сложността на дейността.

Подробно за процеса
  1. 01 Запитване и офертаОписвате дейността, броя служители и обектите. Получавате оферта с обхват, продължителност на одита и цена.до 2 часа в работно време
  2. 02 Договор и план на одитаСлед подписване на договора съгласуваме датите, обхвата и екипа одитори.удобни за вас дати
  3. 03 Етап 1 — проверка на готовносттаОдиторът преглежда обхвата, регистъра на дейностите по обработване, основанията, сроковете и договорите с обработващите и преценява дали системата е готова.документи, обхват, готовност
  4. 04 Етап 2 — одит на мястоПроверява се работата на място — как се упражняват правата на субектите, как се управляват достъпът и подизпълнителите, какво е станало при инцидент и какви записи е оставило всичко това.на български език, при вас
  5. 05 Коригиращи действияАко бъдат открити несъответствия, получавате срок да ги отстраните и да представите доказателства.само при нужда
  6. 06 Решение и сертификатНезависимо решение за сертифициране и издаване на сертификата от CERTIND S.A.по процедурите на CERTIND S.A.

От какво зависи цената на сертификацията по ISO/IEC 27701

Цената на сертификата не е фиксирана, защото се изчислява от няколко фактора, както и одиторските дни, нужни за вашата организация, които се определят по задължителния документ IAF MD 5.

Цени на ISO сертификацията
  • Сложност и бранш

    Колко и какви категории лични данни обработвате и през колко системи минават те.

  • Брой обекти

    Офиси, центрове за обслужване и локации, от които се обработват данни.

  • Брой служители

    Персонал зает на пълен и непълен работен ден.

  • Брой и вид стандарти

    При общ одит с ISO/IEC 27001 или ISO 9001 одитът обикновено е по-кратък.

Какво не влиза в цената на сертификацията

Консултантът за внедряване на системата е отделен разход. Сертифициращият орган не може да консултира организациите, които сертифицира — това е изискване за безпристрастност по ISO/IEC 17021-1.

Индивидуална оферта за вашата организация

Опишете дейността, броя служители и обектите — до два часа в работно време ще получите оферта с обхват и цена.

Точна оферта до 2 часа

Въпроси и отговори

Често задавани въпроси за ISO/IEC 27701

Отговорите на въпросите, които клиентите ни задават най-често преди сертификацията.

Не намерихте отговор? Обадете се — ще ви отговорим веднага. 0887 407 840 office@escert.com

Трябва ли първо сертификат по ISO/IEC 27001?

Вече не. По изданието от 2025 г. ISO/IEC 27701 е самостоятелен стандарт и системата може да се сертифицира отделно. По старото издание от 2019 г. сертификацията беше възможна само като разширение на обхвата на съществуващ сертификат по ISO/IEC 27001.

Акредитирана ли е сертификацията по ISO/IEC 27701?

Не. Схемата е извън обхвата на акредитацията на CERTIND S.A. по RENAR. Сертификатът се издава по утвърдените процедури на органа след реален одит. Акредитираният стандарт в областта е ISO/IEC 27001.

Заменя ли сертификатът съответствието с ОРЗД?

Не. Сертификатът показва, че имате работеща система за управление на защитата на личните данни, проверена от независим орган. Съответствието с регламента остава отговорност на организацията — стандартът я подрежда и прави проверима.

Ние сме само обработващ — има ли смисъл?

Да, и то пряк. Клиентите, които ви възлагат обработване, дължат проверка на подизпълнителите си. Сертификатът съкращава тази проверка и често е условие в договор или в търг.

Колко е валиден сертификатът?

Три години. През втората и третата година се провеждат надзорни одити, а след края на цикъла — ресертификация, с която сертификатът остава валиден.

Стандарти, които се комбинират с ISO/IEC 27701

Стандартите, с които защитата на личните данни се внедрява и одитира заедно.

Всички стандарти

ISO/IEC 27701 · Безплатна оферта

Сертификация по ISO/IEC 27701

Опишете дейността, местоположенията на организацията, брой служители и видове стандарти — до два часа в работно време ще получите оферта с обхват, срок на одита и цената с включени всички разходи.

  • Сертифициращ органCERTIND S.A.
  • Одитна български език, при вас
  • Офертадо 2 часа в работно време