Что такое ISO 27701 и как он связан с ISO 27001
ISO 27701 — это стандарт управления персональными данными, который надстраивается над системой информационной безопасности по ISO 27001. Он описывает, как организация обращается со сведениями о людях: собирает, хранит, передаёт и удаляет их по понятным правилам, а не как придётся.
Эту надстройку обозначают аббревиатурой PIMS, то есть система управления информацией о конфиденциальности. Если базовая система отвечает за защиту любой информации компании, то PIMS сужает фокус до приватности: она отделяет обычные рабочие сведения от того, что закон относит к личным.
Стандарт делит участников на две роли. Контролёр решает, зачем и как обрабатывать чужую информацию, а обработчик делает это по поручению контролёра. От роли зависит, какие обязанности лягут на компанию, поэтому с неё начинается любое внедрение.
Почему одного ISO 27001 недостаточно для приватности
Одного ISO 27001 недостаточно, потому что он защищает информацию от утечки, но почти не отвечает на вопрос, законно ли компания вообще собрала эти сведения и что вправе с ними делать. Информационная безопасность и приватность решают разные задачи.
Система менеджмента информационной безопасности следит за конфиденциальностью, целостностью и доступностью информации. Приватность добавляет к этому правовые основания обработки, согласие человека, право на удаление и уведомление о нарушениях. Ни один из этих сюжетов базовая система подробно не раскрывает.
Поэтому компании, которая уже прошла внедрение системы менеджмента информационной безопасности по ISO 27001, приватность приходится достраивать отдельно. Эта надстройка как раз закрывает разрыв, не заставляя строить вторую систему с нуля.
Что PIMS добавляет к защите информации

PIMS добавляет к информационной безопасности конкретные процедуры вокруг жизненного цикла личных сведений: от основания на сбор до удаления. Это тот слой, которого в чистом ISO 27001 нет.
Практически надстройка приносит несколько блоков, которые меняют повседневную работу:
- реестр процессов обработки: где, зачем и на каком основании компания использует персональные данные;
- правила работы с согласием: как его получают, хранят и как человек может его отозвать;
- разделение обязанностей контролёра и обработчика в договорах с подрядчиками;
- порядок ответа на запросы людей о доступе, исправлении и удалении их сведений;
- реакция на инциденты с приватностью и уведомление регулятора.
Каждый пункт превращается в документ и рабочую практику, а не в декларацию на бумаге. Именно это отличает управляемую приватность от разовых мер, которые разваливаются после первой же проверки.
Кому стоит внедрять стандарт в первую очередь
Внедрять стандарт в первую очередь стоит тем, кто обрабатывает чужую информацию как часть услуги: ИТ-аутсорсингу, облачным и хостинг-провайдерам, колл-центрам, маркетинговым и кадровым платформам. Для них приватность становится условием контракта.
Крупный заказчик всё чаще просит показать управляемую систему, прежде чем передать подрядчику базу своих клиентов. Сертификат отвечает на этот запрос одним документом и снимает часть долгих проверок безопасности. ИТ-компании нередко совмещают приватность с сертификацией процессов ИТ-услуг по ISO 20000, чтобы показать заказчику и качество сервиса, и порядок в работе с его сведениями.
Производственному бизнесу без активной работы с клиентскими базами надстройка нужна реже. Но как только появляется интернет-магазин, программа лояльности или обработка резюме, вопрос приватности встаёт и здесь.
ISO 27701 и требования закона №99-З
ISO 27701 напрямую не заменяет закон №99-З, но помогает выстроить процессы так, чтобы выполнять его требования было проще и нагляднее. Стандарт и закон смотрят на приватность с разных сторон, однако во многом совпадают.
В Беларуси обработку персональных данных регулирует Закон от 7 мая 2021 года №99-З, который вступил в силу 15 ноября 2021 года. Он вводит согласие, права человека на свои сведения, обязанность их защищать и передавать за границу только при достаточном уровне защиты или по разрешению уполномоченного органа.
Требования во многом идут параллельно: и стандарт, и закон ждут учёта обработки, назначенного ответственного и реакции на инциденты. Компания, у которой уже работает PIMS, закрывает готовыми процедурами значительную часть закона. Полную юридическую настройку под 99-З мы разбираем в услуге организация защиты персональных данных.
Помогает ли стандарт соответствовать GDPR

Стандарт помогает готовиться к требованиям GDPR, но официальным подтверждением соответствия европейскому регламенту он не является. Это важное разграничение, на котором часто ошибаются.
GDPR и ISO 27701 говорят на одном языке: учёт обработки, оценка рисков для приватности, права человека. Сертификат показывает партнёру и регулятору, что компания управляет этими вопросами системно, а не разбирается с ними в момент жалобы.
Соответствие GDPR подтверждают выполнением самого регламента, а не сертификатом на систему управления. Стандарт снимает часть работы и служит доказательством добросовестности, но юридическую оценку он не отменяет. Обещать, что сертификат закроет любые претензии регулятора, было бы неверно.
Что изменилось в редакции 2025 года
Главное изменение редакции 2025 года в том, что стандарт стал самостоятельным: сертифицироваться по нему теперь можно без действующего сертификата ISO 27001. Прежде это было невозможно.
Версия 2019 года была именно надстройкой и работала только поверх подтверждённой информационной безопасности. Обновление, которое вышло в октябре 2025 года, перевело документ на общую структуру высокого уровня, ту же, что у ISO 27001 версии 2022 года и у ISO 9001. Благодаря этому несколько систем в одной компании проще объединить.
| Параметр | Редакция 2019 | Редакция 2025 |
|---|---|---|
| Статус документа | Надстройка над ISO 27001 | Самостоятельный стандарт |
| Условие сертификации | Нужен действующий ISO 27001 | Можно без ISO 27001 |
| Структура | Привязана к ISO 27002 | Общая структура высокого уровня |
Приложения тоже пересобрали: теперь в них 31 мера для контролёров, 18 для обработчиков и 29 мер информационной безопасности, с более подробными пояснениями по внедрению. На практике большинство компаний всё равно строят приватность поверх информационной безопасности, но формального требования держать оба сертификата больше нет.
Как проходит внедрение и сертификация
Внедрение идёт последовательными шагами: сначала оценивают текущие процессы, потом достраивают недостающие процедуры и только затем приглашают орган по сертификации. Перескакивать этапы невыгодно, аудит всё равно вернёт к пропущенному.
Обычно путь выглядит так:
- Оценка разрыва. Сверяют, что уже работает по ISO 27001 и чего не хватает для приватности.
- Настройка процедур. Заводят реестр обработки, правила согласия, договоры с обработчиками и порядок ответа на запросы людей.
- Обучение сотрудников. Все, кто работает с персональными данными, должны понимать новые правила.
- Внутренний аудит. Проверяют систему изнутри и устраняют замечания до внешней оценки.
- Сертификационный аудит. Аккредитованный орган проверяет систему и при положительном результате выдаёт сертификат.
После выдачи сертификат не живёт сам по себе. Орган проводит надзорные аудиты, а раз в несколько лет назначает ресертификацию. Если система перестаёт работать, действие сертификата могут приостановить.
Частые ошибки при переходе на управление приватностью
Ошибки при переходе почти всегда сводятся к одному: компания воспринимает сертификат как бумагу, а не как рабочую систему. Отсюда растут и остальные промахи.
- Считают сертификат доказательством соответствия закону и на этом успокаиваются.
- Внедряют приватность в отрыве от ИТ, хотя без защиты информации она не держится.
- Забывают про роль обработчика и не прописывают её в договорах с подрядчиками.
- Не ведут реестр обработки, поэтому на запрос регулятора отвечают неделями.
- Обучают одного специалиста вместо всех, кто реально работает с личной информацией.
Большинства этих промахов легко избежать, если с самого начала относиться к стандарту как к процессу. Тогда и аудит проходит спокойнее, и вопросов у регулятора меньше.
Как мы помогаем подготовиться к аудиту
Мы ведём компанию от разрозненных мер до готовой к проверке системы: оцениваем текущие процессы, достраиваем процедуры под приватность и сопровождаем до сертификационного аудита. Работаем так, чтобы у команды остались понятные инструменты, а не папка документов для галочки.
С системами менеджмента работаем с 2011 года и видим, где компании спотыкаются чаще всего: недооценивают роль обработчика или тянут с реестром обработки. Стоимость и сроки зависят от размера компании, числа процессов и того, есть ли уже ISO 27001, поэтому их рассчитывают индивидуально после оценки документации.
Если не уверены, с чего начать, оставьте заявку. Разберём ваши процессы и подскажем, нужна ли полноценная надстройка или пока достаточно навести порядок в защите информации. Первый разговор ни к чему не обязывает.

