ISO 27701 vs. ISO 27001: wat zijn de extra eisen op het gebied van privacy?

Offerte aanvragen
Telefonie

ISO 27701 vs. ISO 27001: wat zijn de extra eisen op het gebied van privacy?

    De belangrijkste verschillen tussen ISO 27001 en ISO 27701

    Wanneer we het hebben over informatiebeveiliging, is ISO 27001 al jaren de wereldwijde standaard. Deze norm vormt de basis voor een gedegen Information Security Management System (ISMS). Maar met de toenemende focus op privacybescherming ontstond er behoefte aan een uitbreiding – en dat is precies waar ISO 27701 in beeld komt.

    ISO 27701 is geen vervanging, maar een uitbreiding van ISO 27001. Het bouwt voort op het bestaande ISMS en transformeert dit naar een Privacy Information Management System (PIMS). Denk aan ISO 27701 als een privacy-gerichte aanvulling die naadloos integreert met uw bestaande informatiebeveiligingsprocessen.

    Het fundamentele verschil zit in de scope: waar ISO 27001 zich richt op de beveiliging van alle bedrijfsinformatie, focust ISO 27701 specifiek op de bescherming van persoonsgegevens. ISO 27001 behandelt de vertrouwelijkheid, integriteit en beschikbaarheid van informatie in brede zin, terwijl ISO 27701 aanvullende eisen stelt voor de verwerking en bescherming van persoonlijke gegevens.

    Welke aanvullende privacy-eisen stelt ISO 27701?

    ISO 27701 introduceert een reeks specifieke privacy-eisen die verder gaan dan de beveiligingsmaatregelen van ISO 27001. Deze aanvullende eisen zijn ontworpen om organisaties te helpen bij het beheer van privacy-gerelateerde risico’s. De belangrijkste aanvullingen richten zich op:

    • Gegevensbeheer en transparantie: ISO 27701 vereist duidelijke documentatie over welke persoonsgegevens worden verzameld, voor welk doel, en hoe lang deze worden bewaard. U moet transparant zijn over uw verwerkingsactiviteiten en kunnen aantonen dat u alleen gegevens verzamelt die noodzakelijk zijn voor het beoogde doel.
    • Rechten van betrokkenen: De norm stelt expliciete eisen aan het faciliteren van rechten van betrokkenen, zoals inzage, rectificatie en verwijdering van persoonsgegevens. U moet processen implementeren om deze verzoeken tijdig en correct af te handelen.
    • Privacy by design en by default: Privacy moet vanaf het begin worden ingebouwd in systemen en processen, niet achteraf worden toegevoegd. Dit betekent dat privacybescherming een integraal onderdeel wordt van uw ontwikkelingsprocessen.
    • Privacyrisicobeheer: Naast de reguliere risicoanalyse voor informatiebeveiliging, vereist ISO 27701 specifieke privacy-impactanalyses (PIA’s) voor verwerkingen met een hoog risico voor betrokkenen.

    Voor organisaties die al vertrouwd zijn met ISO 27001 betekent dit een uitbreiding van het bestaande risicobeheer met privacyspecifieke overwegingen. U moet niet alleen kijken naar risico’s voor uw organisatie, maar ook naar risico’s voor de personen van wie u gegevens verwerkt.

    Hoe verhoudt ISO 27701 zich tot de AVG?

    Een van de meest praktische voordelen van ISO 27701 is dat de norm is ontworpen met de AVG (Algemene Verordening Gegevensbescherming) in gedachten. ISO 27701 certificering kan dienen als een objectief bewijs dat uw organisatie serieuze stappen neemt om aan de AVG-vereisten te voldoen.

    ISO 27701 vertaalt de soms abstracte juridische vereisten van de AVG naar concrete, implementeerbare maatregelen. De norm biedt een systematische aanpak voor aspecten zoals:

    • Het bijhouden van een verwerkingsregister (zoals vereist door artikel 30 van de AVG)
    • Het uitvoeren van privacy-impactanalyses (artikel 35)
    • Het implementeren van passende technische en organisatorische maatregelen (artikel 32)
    • Het beheren van relaties met verwerkers (artikel 28)
    • Het melden van datalekken (artikelen 33 en 34)

    Hoewel ISO 27701 certificering niet automatisch betekent dat u volledig AVG-compliant bent (aangezien de AVG een wettelijke verplichting blijft met eigen specifieke vereisten), biedt het wel een solide framework om AVG-compliance te ondersteunen en aan te tonen. Toezichthouders zullen een ISO 27701 certificering waarschijnlijk beschouwen als een positief signaal van uw privacybeheer.

    Van ISO 27001 naar ISO 27701 certificering

    Als uw organisatie al ISO 27001 gecertificeerd is, heeft u een voorsprong bij het implementeren van ISO 27701. De uitbreiding naar het PIMS verloopt doorgaans in de volgende stappen:

    1. Gap-analyse: Begin met een grondige inventarisatie van de huidige staat van uw privacybeheer ten opzichte van de eisen in ISO 27701. Identificeer de gebieden waar aanvullende maatregelen nodig zijn.
    2. Scope-bepaling: Bepaal welke verwerkingsactiviteiten onder het PIMS zullen vallen. Dit kan dezelfde scope zijn als uw ISMS of een subset daarvan.
    3. Beleid en procedures: Breid uw bestaande informatiebeleid uit met privacy-specifieke elementen en ontwikkel aanvullende procedures voor privacybeheer.
    4. Documentatie aanpassen: Pas uw bestaande ISMS-documentatie aan om de privacy-uitbreidingen te integreren. Dit omvat het bijwerken van uw Statement of Applicability (SoA) met de nieuwe privacymaatregelen.
    5. Training en bewustwording: Zorg dat medewerkers bekend zijn met de nieuwe privacy-eisen en hun rol bij het beschermen van persoonsgegevens.
    6. Interne audit: Voer een interne audit uit om te controleren of uw PIMS effectief is geïmplementeerd.
    7. Certificeringsaudit: Laat een formele audit uitvoeren door een geaccrediteerde certificerende instantie.

    Voor organisaties die nog geen ISO 27001 hebben, is het raadzaam om eerst deze basis te implementeren voordat u naar ISO 27701 uitbreidt. De gecombineerde implementatie van beide normen is mogelijk, maar vereist een grondige planning en coördinatie.

    Voordelen van ISO 27701 implementatie voor uw organisatie

    Het implementeren van ISO 27701 brengt verschillende strategische voordelen met zich mee:

    Versterkt vertrouwen bij klanten en partners: Een ISO 27701 certificering toont aan dat u privacybescherming serieus neemt. In een tijd waarin databreaches regelmatig het nieuws halen, onderscheidt u zich positief in de markt met een bewezen privacybeheersysteem.

    De implementatie leidt tot verbeterd privacyrisicobeheer. Door systematisch privacyrisico’s te identificeren en te beheersen, verkleint u de kans op datalekken en bijbehorende financiële en reputatieschade. Een gestructureerde aanpak helpt u om proactief in plaats van reactief met privacykwesties om te gaan.

    ISO 27701 biedt ook operationele efficiëntie door een geïntegreerde aanpak van beveiliging en privacy. In plaats van privacy als een losstaand compliance-project te behandelen, wordt het een integraal onderdeel van uw bedrijfsprocessen. Dit vermindert dubbel werk en verlaagt de totale kosten van compliance.

    Tot slot versterkt u uw concurrentiepositie, vooral bij aanbestedingen en in sectoren waar privacy-compliance cruciaal is. Steeds meer organisaties vragen van hun leveranciers en partners aantoonbare privacygaranties. Met ISO 27701 certificering kunt u eenvoudig aantonen dat u voldoet aan internationale best practices op het gebied van privacymanagement.

    De stap van ISO 27001 naar ISO 27701 is een logische evolutie voor organisaties die privacy-compliance willen verankeren in hun bedrijfsvoering. Het biedt een pragmatische aanpak om zowel aan wettelijke vereisten te voldoen als vertrouwen te wekken bij uw klanten en partners. Bij Nieuwhuis Consult zien we dat organisaties die deze geïntegreerde aanpak omarmen, niet alleen compliance bereiken maar ook waarde toevoegen aan hun dienstverlening. Voor een volledig beeld van risico’s binnen uw organisatie is het ook aan te raden om een RI&E uit te voeren naast uw informatiebeveiligingsmaatregelen.