ISO/IEC 27701:2019 — Security techniques - Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management - Requirements and guidelines
• Toute organisation déjà certifiée ou en cours de certification ISO/IEC 27001, qui souhaite étendre son système de management aux données personnelles (PII)
• Standard certifiable comme extension d'ISO/IEC 27001, dans un périmètre étendu
Exemptions
• Organisations sans ISMS 27001 préalable - 27701 ne se certifie pas seul
Articles clés
8 articles documentés
Articles structurants documentés dans la cartographie ACF.
Clause 5
PIMS-specific requirements related to ISO/IEC 27001
Adaptations spécifiques de chaque clause de l'ISMS pour inclure les PII et les obligations privacy. Notamment 5.2 (périmètre PIMS), 5.3 (politiques PIMS), 5.4.1.2 (PII risk assessment).
Obligations
• Étendre le périmètre du ISMS pour inclure le traitement de PII (5.2)
• Adapter les politiques sécurité pour couvrir privacy (5.3)
• Inclure la considération des PII dans l'évaluation des risques (5.4.1.2)
Clause 6
PIMS-specific guidance related to ISO/IEC 27002
Guidance d'extension des 14 catégories de contrôles 27002 aux PII : politiques, organisation, RH, gestion des actifs, contrôle d'accès, cryptographie, sécurité physique et environnementale, opérations, communications, acquisition / développement / maintenance, relations fournisseurs, incidents, continuité, conformité.
Obligations
• Étendre la classification d'information aux PII (6.5.1)
• Adapter le contrôle d'accès aux PII (6.6)
• Intégrer les considérations privacy dans le développement systèmes (6.11)
• Adapter les relations fournisseurs pour PII (6.12)
• Gérer les incidents impliquant des PII (6.13)
Clause 7
Additional ISO/IEC 27002 guidance for PII controllers
Spécifique aux organisations agissant comme PII controllers : 31 contrôles supplémentaires en plus de la guidance 27002. Couvre conditions de collecte / traitement, obligations envers les PII principals, privacy by design et by default, sharing / transfer / disclosure.
Obligations
• Identifier et documenter les finalités légitimes (7.2)
• Déterminer et documenter la base légale (7.2.2)
• Gérer le consentement (7.2.3, 7.2.4)
• Tenir un inventaire des PII processed (7.2.8)
• Privacy by design et by default (7.4)
• Respecter les droits des PII principals (7.3)
• Encadrer les sharing, transferts internationaux et disclosures (7.5)
Clause 8
Additional ISO/IEC 27002 guidance for PII processors
Spécifique aux organisations agissant comme PII processors : 18 contrôles supplémentaires. Couvre obligations envers le controller, contrats, sous-traitance, gestion des PII, transferts.
Obligations
• Opérer uniquement selon les instructions documentées du controller (8.2.2)
• Assister le controller pour les droits des PII principals (8.3)
• Notifier le controller en cas de breach affectant PII (8.4)
• Encadrer la sous-traitance ultérieure (8.5)
• Restituer ou supprimer les PII en fin de contrat (8.6)
Annexe A
PIMS-specific reference control objectives and controls (PII controllers)
Liste de référence des objectifs de contrôle pour PII controllers : 31 contrôles structurés en 7 sections (conditions for collection / processing, obligations to PII principals, privacy by design and by default, PII sharing / transfer / disclosure).
Obligations
• Inclure les contrôles Annexe A applicables dans la SoA étendue
• Justifier les exclusions
Annexe B
PIMS-specific reference control objectives and controls (PII processors)
Liste de référence des objectifs de contrôle pour PII processors : 18 contrôles structurés en 4 sections (conditions for collection / processing, obligations to PII principals, privacy by design and by default, PII sharing / transfer / disclosure).
Obligations
• Inclure les contrôles Annexe B applicables dans la SoA étendue
• Justifier les exclusions
Annexe D
Mapping to GDPR (informative)
Table de correspondance non normative entre les clauses 27701 et les articles GDPR. Utile pour démontrer la couverture privacy d'un PIMS certifié au regard du RGPD.
Obligations
• S'appuyer sur l'annexe D pour communiquer la couverture RGPD aux DPO / clients / auditeurs
Annexe F
Relationship to ISO/IEC 29100
Relation avec le framework privacy ISO/IEC 29100 et ses 11 principes privacy : consent and choice, purpose legitimacy, collection limitation, data minimisation, use / retention / disclosure limitation, accuracy and quality, openness, individual participation, accountability, information security, privacy compliance.
Obligations
• Articuler le PIMS avec les principes 29100 dans la documentation
Étendre le périmètre ISMS au traitement de PII (5.2)
GouvernanceClause 5.3
Adapter la politique de sécurité pour inclure privacy (5.3)
ProcessClause 5.4.1.2
Inclure la considération des PII dans l'évaluation des risques (5.4.1.2)
DocumentationAnnexe A · Annexe B
Produire une Statement of Applicability étendue (contrôles Annexe A et/ou B selon rôle)
ProcessClause 7.2 · Clause 7.3
En tant que controller : gérer base légale, consentement, droits des PII principals (7.2, 7.3)
Si : role = PII controller
TechniqueClause 7.4
Privacy by design et by default (7.4)
Si : role = PII controller
GouvernanceClause 8.2.2
En tant que processor : agir uniquement selon les instructions documentées du controller (8.2.2)
Si : role = PII processor
NotificationClause 8.4
En tant que processor : notifier le controller en cas de breach PII (8.4)
Si : role = PII processor
GouvernanceClause 7.5 · Clause 8.5
Encadrer les transferts internationaux de PII et la sous-traitance ultérieure
DocumentationClause 7.2.8
Maintenir un inventaire des PII traitées (7.2.8)
Sanctions
Montants maximaux applicables selon les articles fixés par le texte.
Base légale · N/A - certification volontaire
Aucune sanction pécuniaire imposée par la norme
Standard ISO volontaire - pas de sanctions légales
Base légale · Procédures ISO/IEC 17021-1
Non-renouvellement, suspension ou retrait de certificat par l'organisme de certification accrédité
Conséquences en cas de non-conformité identifiée lors d'un audit de certification
Articulation avec l'AI Act
ISO/IEC 27701 est le maillon entre l'ISMS 27001 et les exigences privacy réglementaires (RGPD, LGPD, APPI...). Articulation pratique pour ACF : (1) le mapping annexe D 27701 ↔ RGPD permet à un DPO de démontrer la couverture privacy de l'organisation auprès d'auditeurs et de clients ; (2) une organisation déployant des systèmes IA traitant des PII peut combiner 27001 + 27701 + 42001 dans un seul management system intégré (Annexe SL partagée) ; (3) la documentation 27701 (inventaire PII, base légale, consentement, droits) constitue un socle réutilisable pour l'art. 10 AI Act (data governance) et pour la FRIA / AIIA ; (4) une certification 27701 ne dispense pas du RGPD mais réduit significativement les risques d'audit CNIL et facilite la démonstration d'accountability (art. 5(2) RGPD).