Certyfikacja ISO/IEC 27701
Certyfikat wystawia jednostka partnerska. Przed umową podajemy, według którego wydania ISO/IEC 27701 prowadzimy ocenę, nazwę jednostki oraz to, czy certyfikat dla tego wydania jest objęty jej akredytacją.
ISO/IEC 27701:2025 to międzynarodowa norma systemu zarządzania informacjami dotyczącymi prywatności (PIMS) dla organizacji przetwarzających dane osobowe. Wydanie 2025 jest normą samodzielną i nie wymaga wcześniejszego wdrożenia ISO/IEC 27001. Certyfikat nie jest certyfikacją, o której mowa w art. 42 RODO. Realizujemy audyt; certyfikat wystawia jednostka partnerska, a wydanie normy i nazwę jednostki podajemy w ofercie przed umową.
Czym jest ISO/IEC 27701?
ISO/IEC 27701:2025 to międzynarodowa norma określająca wymagania dla systemu zarządzania informacjami dotyczącymi prywatności (PIMS, ang. Privacy Information Management System) oraz wytyczne do ich stosowania. Jest przeznaczona dla administratorów, podmiotów przetwarzających i organizacji pełniących obie role.
Organizacja ISO opublikowała drugie wydanie w październiku 2025 r. jako samodzielną normę systemu zarządzania. Poprzednie, wycofane już wydanie z 2019 r. rozszerzało ISO/IEC 27001 i 27002, dlatego wymagało wdrożonego systemu zarządzania bezpieczeństwem informacji. Organizacja, która ma system według ISO/IEC 27001, może prowadzić oba systemy razem i poddać je wspólnemu audytowi, ale według wydania 2025 nie jest to warunek certyfikacji.
Certyfikat ISO/IEC 27701 potwierdza zgodność systemu z wymaganiami normy. Nie jest certyfikacją, o której mowa w art. 42 RODO — tę prowadzi się według kryteriów zatwierdzonych przez organ nadzorczy lub Europejską Radę Ochrony Danych. Certyfikat normy nie zwalnia też z obowiązków wynikających z RODO.
- Pełna nazwa
- ISO/IEC 27701:2025 Information security, cybersecurity and privacy protection — Privacy information management systems — Requirements and guidance (tytuł oryginalny; wydanie 2 z października 2025 r.)
- Dla kogo
- Organizacje przetwarzające dane osobowe jako administrator, podmiot przetwarzający lub w obu rolach
- Status
- Wydanie 2025 jest samodzielną normą systemu zarządzania i nie wymaga wcześniejszego wdrożenia ISO/IEC 27001. Wycofane wydanie 2019 było rozszerzeniem ISO/IEC 27001 i 27002.
- Przedmiot
- System zarządzania informacjami dotyczącymi prywatności (PIMS, ang. Privacy Information Management System)
Obszary, które sprawdzamy w ocenie.
Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów normy.
- 01
Kontekst i zakres systemu
Rola organizacji wobec danych osobowych (administrator, podmiot przetwarzający), kategorie danych, wymagania prawne i umowne, granice systemu.
- 02
Ryzyko i zabezpieczenia
Ocena ryzyka dla osób, których dane dotyczą, dobór zabezpieczeń, uzasadnienie wyłączeń i plan postępowania z ryzykiem.
- 03
Przetwarzanie danych jako administrator
Podstawy prawne, informowanie osób, realizacja ich praw, ocena skutków dla ochrony danych, okresy przechowywania, przekazywanie danych do państw trzecich.
- 04
Przetwarzanie danych w imieniu klienta
Umowy powierzenia, dalsze podmioty przetwarzające, działanie na polecenie administratora, zwrot lub usunięcie danych po zakończeniu usługi.
Proces certyfikacji w pięciu krokach.
- 01 1 dzień
Zapytanie i wycena
Rozmawiamy o zakresie: czy organizacja przetwarza dane osobowe jako administrator, podmiot przetwarzający czy w obu rolach, jakie kategorie danych przetwarza, w jakich krajach i czy ocenę połączyć z audytem ISO/IEC 27001. Bezpłatną wycenę przesyłamy w ciągu 2 godzin roboczych.
- 02 3–5 dni
Umowa i plan audytu
Podpisanie umowy i dobór audytorów z kompetencjami w zakresie ochrony danych osobowych i bezpieczeństwa informacji.
- 03 1–2 dni
Audyt etapu 1
Przegląd dokumentacji systemu: zakres, ocena ryzyka, rejestr czynności przetwarzania, oceny skutków dla ochrony danych, umowy powierzenia, polityki i klauzule informacyjne.
- 04 2–4 dni
Audyt etapu 2
Audyt certyfikacyjny na miejscu. Audytorzy sprawdzają, jak organizacja realizuje prawa osób, których dane dotyczą, przekazuje dane do państw trzecich i nadzoruje dalsze podmioty przetwarzające.
- 05 2–3 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez jednostkę partnerską wskazaną w ofercie.
Najczęstsze pytania.
Co to jest ISO/IEC 27701?
ISO/IEC 27701:2025 to międzynarodowa norma określająca wymagania dla systemu zarządzania informacjami dotyczącymi prywatności (PIMS) oraz wytyczne do ich stosowania. Jest przeznaczona dla organizacji przetwarzających dane osobowe jako administrator, podmiot przetwarzający lub w obu rolach. Wydanie 2025 zastąpiło wydanie 2019, które było rozszerzeniem ISO/IEC 27001 i 27002.
Czy certyfikat ISO/IEC 27701 jest certyfikacją RODO?
Nie. Certyfikacja, o której mowa w art. 42 RODO, jest odrębnym mechanizmem: prowadzi się ją według kryteriów zatwierdzonych przez właściwy organ nadzorczy lub Europejską Radę Ochrony Danych, a dokonują jej podmioty certyfikujące spełniające warunki art. 43 albo organ nadzorczy. Certyfikat ISO/IEC 27701 potwierdza zgodność systemu zarządzania z wymaganiami normy. Nie potwierdza spełnienia wszystkich obowiązków wynikających z RODO i nie zwalnia z nich.
Czy można uzyskać certyfikat ISO/IEC 27701 bez ISO/IEC 27001?
Według wydania 2025 — tak. ISO/IEC 27701:2025 jest samodzielną normą systemu zarządzania i nie wymaga wcześniejszego wdrożenia ani certyfikacji ISO/IEC 27001. Organizacja, która ma system według ISO/IEC 27001, może prowadzić oba systemy razem i poddać je wspólnemu audytowi. Wydanie 2019 wymagało systemu według ISO/IEC 27001, bo było jego rozszerzeniem. Wydanie normy, według którego prowadzimy ocenę, podajemy w ofercie przed umową.
Czym ISO/IEC 27701 różni się od ISO/IEC 27018?
ISO/IEC 27018 to zbiór zasad postępowania dla dostawców usług chmury publicznej, którzy przetwarzają dane osobowe w imieniu klientów. ISO/IEC 27701 określa wymagania dla systemu zarządzania prywatnością w każdej organizacji, niezależnie od jej roli wobec danych i stosowanej technologii. Obie normy można stosować razem.
Pogłębienie wiedzy
Program certyfikacji ochrony danych
Opisuje zasady programu Multicert, zakres oceny i warunki wydania certyfikatu.
BlogISO 27001:2022 — 93 kontrole Załącznika A
System zarządzania bezpieczeństwem informacji, który można prowadzić razem z systemem zarządzania prywatnością według ISO/IEC 27701.
BlogNIS2 — kto podlega dyrektywie
Ochrona danych osobowych jako element zgodności z NIS2 dla podmiotów kluczowych i ważnych.
BlogISO 27001:2022 — okres przejściowy
Zmiany w ISO/IEC 27001:2022 — dla organizacji, które łączą ten system z ISO/IEC 27701.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni ustalamy przed umową według zasad jednostki wystawiającej certyfikat. Uwzględniamy liczbę osób w zakresie systemu, rolę organizacji wobec danych osobowych i liczbę lokalizacji. Bierzemy też pod uwagę, czy audyt obejmuje dodatkowo ISO/IEC 27001. Wyliczenie dni podajemy w ofercie. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 4 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wycena certyfikacji ISO/IEC 27701.
Do wyceny potrzebujemy informacji o roli organizacji wobec danych osobowych (administrator, podmiot przetwarzający lub obie role), liczbie osób objętych systemem i liczbie lokalizacji oraz o tym, czy audyt ma objąć także ISO/IEC 27001. Bezpłatną wycenę przesyłamy w ciągu 2 godzin roboczych.
Małgorzata Nowakowska
Bezpieczeństwo informacji — ISO 27xxx
Inne obszary certyfikacji i zgodności