Multicert
System zarządzania prywatnością (PIMS)

Certyfikacja ISO/IEC 27701

Wydanie normy i wystawca w ofercie

Certyfikat wystawia jednostka partnerska. Przed umową podajemy, według którego wydania ISO/IEC 27701 prowadzimy ocenę, nazwę jednostki oraz to, czy certyfikat dla tego wydania jest objęty jej akredytacją.

W skrócie

ISO/IEC 27701:2025 to międzynarodowa norma systemu zarządzania informacjami dotyczącymi prywatności (PIMS) dla organizacji przetwarzających dane osobowe. Wydanie 2025 jest normą samodzielną i nie wymaga wcześniejszego wdrożenia ISO/IEC 27001. Certyfikat nie jest certyfikacją, o której mowa w art. 42 RODO. Realizujemy audyt; certyfikat wystawia jednostka partnerska, a wydanie normy i nazwę jednostki podajemy w ofercie przed umową.

Definicja

Czym jest ISO/IEC 27701?

ISO/IEC 27701:2025 to międzynarodowa norma określająca wymagania dla systemu zarządzania informacjami dotyczącymi prywatności (PIMS, ang. Privacy Information Management System) oraz wytyczne do ich stosowania. Jest przeznaczona dla administratorów, podmiotów przetwarzających i organizacji pełniących obie role.

Organizacja ISO opublikowała drugie wydanie w październiku 2025 r. jako samodzielną normę systemu zarządzania. Poprzednie, wycofane już wydanie z 2019 r. rozszerzało ISO/IEC 27001 i 27002, dlatego wymagało wdrożonego systemu zarządzania bezpieczeństwem informacji. Organizacja, która ma system według ISO/IEC 27001, może prowadzić oba systemy razem i poddać je wspólnemu audytowi, ale według wydania 2025 nie jest to warunek certyfikacji.

Certyfikat ISO/IEC 27701 potwierdza zgodność systemu z wymaganiami normy. Nie jest certyfikacją, o której mowa w art. 42 RODO — tę prowadzi się według kryteriów zatwierdzonych przez organ nadzorczy lub Europejską Radę Ochrony Danych. Certyfikat normy nie zwalnia też z obowiązków wynikających z RODO.

Pełna nazwa
ISO/IEC 27701:2025 Information security, cybersecurity and privacy protection — Privacy information management systems — Requirements and guidance (tytuł oryginalny; wydanie 2 z października 2025 r.)
Dla kogo
Organizacje przetwarzające dane osobowe jako administrator, podmiot przetwarzający lub w obu rolach
Status
Wydanie 2025 jest samodzielną normą systemu zarządzania i nie wymaga wcześniejszego wdrożenia ISO/IEC 27001. Wycofane wydanie 2019 było rozszerzeniem ISO/IEC 27001 i 27002.
Przedmiot
System zarządzania informacjami dotyczącymi prywatności (PIMS, ang. Privacy Information Management System)
Wymagania

Obszary, które sprawdzamy w ocenie.

Podział na cztery obszary służy przejrzystości opisu i nie odpowiada numeracji rozdziałów normy.

  • 01

    Kontekst i zakres systemu

    Rola organizacji wobec danych osobowych (administrator, podmiot przetwarzający), kategorie danych, wymagania prawne i umowne, granice systemu.

  • 02

    Ryzyko i zabezpieczenia

    Ocena ryzyka dla osób, których dane dotyczą, dobór zabezpieczeń, uzasadnienie wyłączeń i plan postępowania z ryzykiem.

  • 03

    Przetwarzanie danych jako administrator

    Podstawy prawne, informowanie osób, realizacja ich praw, ocena skutków dla ochrony danych, okresy przechowywania, przekazywanie danych do państw trzecich.

  • 04

    Przetwarzanie danych w imieniu klienta

    Umowy powierzenia, dalsze podmioty przetwarzające, działanie na polecenie administratora, zwrot lub usunięcie danych po zakończeniu usługi.

Proces

Proces certyfikacji w pięciu krokach.

  1. 01 1 dzień

    Zapytanie i wycena

    Rozmawiamy o zakresie: czy organizacja przetwarza dane osobowe jako administrator, podmiot przetwarzający czy w obu rolach, jakie kategorie danych przetwarza, w jakich krajach i czy ocenę połączyć z audytem ISO/IEC 27001. Bezpłatną wycenę przesyłamy w ciągu 2 godzin roboczych.

  2. 02 3–5 dni

    Umowa i plan audytu

    Podpisanie umowy i dobór audytorów z kompetencjami w zakresie ochrony danych osobowych i bezpieczeństwa informacji.

  3. 03 1–2 dni

    Audyt etapu 1

    Przegląd dokumentacji systemu: zakres, ocena ryzyka, rejestr czynności przetwarzania, oceny skutków dla ochrony danych, umowy powierzenia, polityki i klauzule informacyjne.

  4. 04 2–4 dni

    Audyt etapu 2

    Audyt certyfikacyjny na miejscu. Audytorzy sprawdzają, jak organizacja realizuje prawa osób, których dane dotyczą, przekazuje dane do państw trzecich i nadzoruje dalsze podmioty przetwarzające.

  5. 05 2–3 tyg.

    Wystawienie certyfikatu

    Decyzja certyfikacyjna i wystawienie certyfikatu przez jednostkę partnerską wskazaną w ofercie.

FAQ

Najczęstsze pytania.

Co to jest ISO/IEC 27701?

ISO/IEC 27701:2025 to międzynarodowa norma określająca wymagania dla systemu zarządzania informacjami dotyczącymi prywatności (PIMS) oraz wytyczne do ich stosowania. Jest przeznaczona dla organizacji przetwarzających dane osobowe jako administrator, podmiot przetwarzający lub w obu rolach. Wydanie 2025 zastąpiło wydanie 2019, które było rozszerzeniem ISO/IEC 27001 i 27002.

Czy certyfikat ISO/IEC 27701 jest certyfikacją RODO?

Nie. Certyfikacja, o której mowa w art. 42 RODO, jest odrębnym mechanizmem: prowadzi się ją według kryteriów zatwierdzonych przez właściwy organ nadzorczy lub Europejską Radę Ochrony Danych, a dokonują jej podmioty certyfikujące spełniające warunki art. 43 albo organ nadzorczy. Certyfikat ISO/IEC 27701 potwierdza zgodność systemu zarządzania z wymaganiami normy. Nie potwierdza spełnienia wszystkich obowiązków wynikających z RODO i nie zwalnia z nich.

Czy można uzyskać certyfikat ISO/IEC 27701 bez ISO/IEC 27001?

Według wydania 2025 — tak. ISO/IEC 27701:2025 jest samodzielną normą systemu zarządzania i nie wymaga wcześniejszego wdrożenia ani certyfikacji ISO/IEC 27001. Organizacja, która ma system według ISO/IEC 27001, może prowadzić oba systemy razem i poddać je wspólnemu audytowi. Wydanie 2019 wymagało systemu według ISO/IEC 27001, bo było jego rozszerzeniem. Wydanie normy, według którego prowadzimy ocenę, podajemy w ofercie przed umową.

Czym ISO/IEC 27701 różni się od ISO/IEC 27018?

ISO/IEC 27018 to zbiór zasad postępowania dla dostawców usług chmury publicznej, którzy przetwarzają dane osobowe w imieniu klientów. ISO/IEC 27701 określa wymagania dla systemu zarządzania prywatnością w każdej organizacji, niezależnie od jej roli wobec danych i stosowanej technologii. Obie normy można stosować razem.

Cena

Ile to kosztuje.

Ceny netto. Cenę uzgadniamy przed zleceniem.

Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni ustalamy przed umową według zasad jednostki wystawiającej certyfikat. Uwzględniamy liczbę osób w zakresie systemu, rolę organizacji wobec danych osobowych i liczbę lokalizacji. Bierzemy też pod uwagę, czy audyt obejmuje dodatkowo ISO/IEC 27001. Wyliczenie dni podajemy w ofercie. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.

Audyt certyfikacyjny — etap 1 i etap 2

od 4 900 zł netto

Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.

Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.

Nadzór roczny

od 3 900 zł netto

Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.

Recertyfikacja po trzech latach

od 4 900 zł netto

Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.

Kilka norm w jednym postępowaniu

rabat do 20%

Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.

Czego nie robimy

Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Kwalifikacja zakresu i wycena

Wycena certyfikacji ISO/IEC 27701.

Do wyceny potrzebujemy informacji o roli organizacji wobec danych osobowych (administrator, podmiot przetwarzający lub obie role), liczbie osób objętych systemem i liczbie lokalizacji oraz o tym, czy audyt ma objąć także ISO/IEC 27001. Bezpłatną wycenę przesyłamy w ciągu 2 godzin roboczych.

Pełnomocnik Klienta

Małgorzata Nowakowska

Bezpieczeństwo informacji — ISO 27xxx

Zadzwoń
Bezpłatna wycena