ISO/IEC 27701 is de internationale norm voor privacy-informatiemanagement: ze breidt je informatiebeveiliging uit naar het aantoonbaar beheersen van persoonsgegevens, oftewel een PIMS. Sinds de herziening van oktober 2025 is het een zelfstandige norm die je ook los van ISO 27001 kunt laten certificeren. Voor organisaties die AVG-compliance aantoonbaar willen maken, is het een logische volgende stap.
Misschien heb je ISO 27001 al op orde, of werk je juist hard aan de AVG. Dan is de kans groot dat je vroeg of laat ISO 27701 tegenkomt. Deze norm slaat een brug tussen informatiebeveiliging en privacy, en sinds de herziening van oktober 2025 staat ze bovendien op eigen benen. Reden genoeg om er eens goed naar te kijken. We leggen uit wat ISO 27701 precies is, wat er in 2025 veranderd is, en hoe je er in Normity concreet mee aan de slag gaat. Handig als je al met ISO 27001 of privacy bezig bent, maar net zo goed als je gewoon nieuwsgierig bent wat die norm nou inhoudt.
In het kort
ISO/IEC 27701 is de internationale norm voor privacy-informatiemanagement. Ze beschrijft hoe je een PIMS opzet en onderhoudt. PIMS staat voor Privacy Information Management System, oftewel een managementsysteem dat specifiek gaat over het beheersen van persoonsgegevens. Sorry voor het Engels, maar die afkorting ga je nog vaker tegenkomen.
Het verschil met ISO 27001 is het makkelijkst zo te onthouden: ISO 27001 gaat over informatiebeveiliging in de volle breedte, ISO 27701 zoomt in op privacy. Waar je ISMS (je systeem voor informatiebeveiliging) draait om het beschermen van álle informatie, draait een PIMS om de vraag: gaan wij aantoonbaar en zorgvuldig om met de persoonsgegevens die aan ons zijn toevertrouwd? Ken je het verschil tussen ISO 27001 en 27002 al, dan voelt dit als een logische derde stap.
En dit is nou net het interessante. ISO 27701 bestond al sinds 2019, maar toen was het puur een uitbreiding op ISO 27001 en 27002. Je kon het alleen implementeren en certificeren bovenop een bestaand ISO 27001-managementsysteem. Geen ISO 27001, geen ISO 27701. Zo simpel was het.
Op 14 oktober 2025 is de norm herzien, en daarmee is er iets wezenlijks veranderd: ISO 27701 is nu een zelfstandige norm. Je kunt je er los voor laten certificeren, ook zonder ISO 27001. De norm heeft dezelfde opbouw gekregen als andere bekende managementnormen (dezelfde hoofdstukstructuur als ISO 9001, ISO 27001 en ISO 42001), wat het combineren een stuk eenvoudiger maakt. Ook is ze netjes afgestemd op de vernieuwde ISO 27001:2022.
Laat je niet afschrikken door het jargon, want in de kern sluit ISO 27701 verrassend goed aan op wat je van de AVG al kent. De norm werkt met twee rollen. Een PII controller is in AVG-taal de verwerkingsverantwoordelijke: degene die bepaalt waarom en hoe persoonsgegevens worden verwerkt. Een PII processor is de verwerker, die in opdracht van een ander verwerkt. PII staat overigens voor personally identifiable information, oftewel persoonsgegevens. Veel organisaties zijn trouwens allebei tegelijk, en dan pas je gewoon beide kanten toe.
Handig detail: ISO 27701 bevat een bijlage die de maatregelen uit de norm koppelt aan concrete AVG-artikelen, zoals artikel 28 over verwerkersovereenkomsten en artikel 30 over het verwerkingsregister. Zo wordt de norm een praktische brug naar je wettelijke verplichtingen. Belangrijk om eerlijk te blijven: een ISO 27701-certificaat betekent niet dat je automatisch juridisch volledig AVG-conform bent. Wat het wél doet, is je privacy-aanpak structureel, aantoonbaar en auditeerbaar maken. En dat is precies waar het bij toezicht en aanbestedingen om draait.
Kort gezegd voor iedereen die serieus met persoonsgegevens werkt en dat wil kunnen aantonen. Denk aan SaaS-leveranciers, zorg- en HR-organisaties, marketing- en databedrijven. Vooral als verwerker is het goud waard: in aanbestedingen en onderhandelingen over verwerkersovereenkomsten laat je met één certificaat zien dat je privacy op orde is, zonder dat je klant je hele huishouding hoeft te controleren.
Had je al ISO 27001, dan is ISO 27701 de manier om je privacy te formaliseren. En nieuw sinds 2025: ook als je géén ISO 27001 hebt, maar wel privacy-first wilt werken, kun je nu voor ISO 27701 gaan. Die deur stond voorheen dicht.
Genoeg theorie, want zo praktisch mogelijk is dit natuurlijk het leukst. In Normity zit ISO 27701:2025 kant-en-klaar als normenkader. Je koppelt het aan je managementsysteem en maakt het van jezelf: de volgorde, de naamgeving en de toepasselijkheid per normelement bepaal je zelf. Hoe dat precies werkt, lees je in onze blog over een nieuw normenkader koppelen. Werk je al met ISO 27001, dan is het mooie dat je bewijs één keer vastlegt en aan beide normen koppelt.
Het echte privacywerk doe je in het menu Privacy, met drie modules die precies aansluiten op wat ISO 27701 van je vraagt:
Daaromheen gebruik je de modules die je al kent. Verwerkersovereenkomsten en je privacybeleid beheer je bij Documenten, een datalek registreer je als incident, en een DPIA leg je vast bij de verwerking waar hij bij hoort. Wil je een compleet beeld van hoe je privacy in Normity bijhoudt, lees dan ook privacy bijhouden in Normity. Zo wordt ISO 27701 geen los kunstje, maar een natuurlijk onderdeel van je managementsysteem.
Je hoeft er geen certificeringstraject van te maken om er iets aan te hebben. Begin klein: koppel het ISO 27701-kader, loop je verwerkingsregister eens langs en kijk waar de norm je aan het denken zet. Grote kans dat je een paar dingen tegenkomt die je toch al wilde regelen.
Wil je meer weten over ISO 27701, de officiële norm is te vinden bij ISO en inmiddels ook in het Nederlands via NEN. En heb je hulp nodig bij het inrichten in Normity, neem gerust contact met ons op of vraag een demo aan. We denken graag met je mee.
De vragen die we het vaakst krijgen over ISO 27701, met korte en feitelijke antwoorden.
ISO/IEC 27701 is de internationale norm voor privacy-informatiemanagement. Ze beschrijft hoe je een PIMS (Privacy Information Management System) opzet: een managementsysteem waarmee je aantoonbaar en gestructureerd omgaat met persoonsgegevens. Waar ISO 27001 gaat over informatiebeveiliging in het algemeen, zoomt ISO 27701 specifiek in op privacy.
Sinds de herziening van oktober 2025 kan dat. Onder de oude versie uit 2019 was ISO 27701 een uitbreiding die je alleen samen met een ISO 27001-certificaat kon behalen. De versie van 2025 is een zelfstandige norm die je ook op zichzelf kunt laten certificeren.
De AVG is wetgeving, ISO 27701 is een vrijwillige norm. ISO 27701 helpt je om aantoonbaar aan de AVG te werken en bevat zelfs een koppeling van haar maatregelen naar AVG-artikelen. Een certificaat betekent alleen niet automatisch dat je juridisch volledig AVG-conform bent; het maakt je aanpak wel structureel en auditeerbaar.
Dat zijn de rollen die ISO 27701 gebruikt en die naadloos aansluiten op de AVG. Een PII controller is de verwerkingsverantwoordelijke, degene die bepaalt waarom en hoe persoonsgegevens worden verwerkt. Een PII processor is de verwerker, die in opdracht verwerkt. Veel organisaties zijn allebei tegelijk.