ISO/IEC 27701 heeft een ingrijpende update gekregen. Op 14 oktober 2025 publiceerde ISO de nieuwe editie van de norm — ISO/IEC 27701:2025 — die de editie uit 2019 vervangt. Voor wie een Privacy Information Management System (PIMS) overweegt, of al langer ISO 27001-gecertificeerd is en zich afvraagt of privacy nu ook een optie is, is dit een relevante wijziging: waar een PIMS voorheen altijd gekoppeld moest zijn aan een onderliggend ISO 27001 ISMS, staat de nieuwe editie nu ook zelfstandige certificering toe.
Dat roept meteen de vraag op wat dat concreet betekent — en of "kan" hetzelfde is als "zou moeten". In dit artikel leest u wat er precies is veranderd, wat zelfstandige certificering in de praktijk inhoudt, wat dit betekent als u al een ISMS heeft, en welke wijdverspreide aanname over ISO 27701 deze update achterhaald maakt.
De belangrijkste wijzigingen in het kort
Concreet komt de revisie neer op het volgende:
- Nieuwe editie: ISO/IEC 27701:2025, gepubliceerd op 14 oktober 2025, vervangt de editie uit 2019.
- Zelfstandige PIMS-certificering: een Privacy Information Management System kan voortaan los van een ISO 27001 ISMS worden gecertificeerd.
- Geharmoniseerde structuur: de norm volgt nu de Harmonized Structure die ISO ook voor andere managementsysteemnormen hanteert, met een opbouw die aansluit op zowel ISO 9001 als ISO/IEC 42001.
- Kern blijft ongewijzigd: de privacyprincipes en beheersmaatregelen zelf — verwerkingsregister, DPIA's, verwerkersovereenkomsten, bewaartermijnen, rechten van betrokkenen — zijn inhoudelijk dezelfde bouwstenen als in de 2019-editie.
De Harmonized Structure waarnaar de norm nu verwijst, is de gemeenschappelijke basisopbouw die ISO inmiddels aan meerdere managementsysteemnormen geeft: dezelfde hoofdstukindeling en kernbegrippen als bijvoorbeeld ISO 9001 en ISO/IEC 42001. Dat maakt het voor organisaties met meerdere managementsystemen eenvoudiger om documentatie, risicobeoordelingen en interne audits te combineren, in plaats van voor elke norm apart het wiel uit te vinden.
DNV, een certificerende instelling die de release toelichtte, omschrijft de kern van de wijziging zo: "organizations can have their PIMS independently as a standalone certifiable management system standard... instead of an extension to an already established ISMS." Vertaald: een organisatie kan haar PIMS voortaan zelfstandig laten certificeren, los van een al bestaand ISO 27001 ISMS — waar dat in de editie van 2019 nog niet mogelijk was (bron: DNV).
Zelfstandige certificering: mogelijk, maar niet automatisch de standaardkeuze
Dat zelfstandige certificering nu kán, betekent niet dat het voor de meeste organisaties ook de meest voor de hand liggende route is. Informatiebeveiliging (ISO 27001) en privacybeheer (ISO 27701) overlappen inhoudelijk sterk: risicobeoordeling, toegangsbeheer, incidentafhandeling en leveranciersbeheer keren in beide normen terug. Voor organisaties die al een ISMS hebben — of die toch van plan waren er een op te zetten — blijft het in de praktijk vaak efficiënter om beide normen in één geïntegreerd managementsysteem en één combi-audit te laten toetsen, zoals we ook beschrijven op onze pagina over AVG en ISO 27001 samen.
Zelfstandige PIMS-certificering is vooral relevant voor organisaties zonder (voornemen tot) een ISO 27001 ISMS die toch een aantoonbaar, gecertificeerd privacyraamwerk willen. Denk bijvoorbeeld aan:
- een organisatie waarvoor het verwerken van persoonsgegevens de kernactiviteit is, terwijl informatiebeveiliging in bredere zin een minder centrale rol speelt;
- een leverancier die van een specifieke klant of aanbesteding een privacycertificaat gevraagd krijgt, zonder dat daarbij ook ISO 27001 wordt geëist;
- een organisatie die eerst op kleinere schaal met privacygovernance wil starten, voordat ze een bredere ISMS-scope overweegt.
Mogelijk is dus niet hetzelfde als typisch: de norm opent een nieuwe route, ze verplicht niemand die route te nemen.
Heeft u al een ISO 27001 ISMS en overweegt u nu een privacylaag toe te voegen? Dan verandert deze update weinig aan uw eigen afweging: de praktische reden om normen te combineren — gedeelde risicobeoordeling, gedeeld bewijs, één auditplanning — blijft even geldig, onafhankelijk van of standalone-certificering technisch mogelijk is. De update is vooral relevant als u nog geen ISMS heeft, of als u voor een specifieke klant of aanbesteding op korte termijn een privacycertificaat nodig heeft zonder de bredere scope van ISO 27001 erbij te willen nemen.
Auditorblik: wat "zelfstandig" in de praktijk betekent
Vanuit auditor-perspectief is een belangrijke nuance dat "zelfstandig" niet betekent "lichter" of "sneller". Een standalone PIMS moet nog steeds voldoen aan de volledige norm. Net als bij een gecombineerde toetsing beoordeelt een auditor onder meer:
- de rolverdeling tussen verwerkingsverantwoordelijke en verwerker;
- een actueel verwerkingsregister;
- DPIA's voor risicovolle verwerkingen;
- verwerkersovereenkomsten met leveranciers;
- vastgestelde bewaartermijnen; en
- de afhandeling van verzoeken van betrokkenen en de datalekprocedure.
Het enige dat door deze revisie verandert, is dát dit niet meer verplicht via een ISO 27001 ISMS hoeft te lopen — niet wélke mate van bewijs een auditor daarbij verwacht. Een organisatie die zelfstandige certificering kiest in de veronderstelling dat dit vanzelf "goedkoper" of "sneller" een certificaat oplevert, zonder een realistische risicobeoordeling en actuele documentatie, loopt tegen dezelfde bevindingen aan als bij elk ander managementsysteem: beleid op papier dat niet aantoonbaar in de praktijk wordt toegepast. De omvang van de scope bepaalt de omvang van het werk, niet of er wel of geen ISO 27001 ISMS naast staat. Dat geldt in beide richtingen: een kleine, scherp afgebakende scope kan een compacter traject betekenen, ongeacht of dat traject standalone verloopt of onderdeel is van een combi-audit.
De denkfout die deze update rechtzet
De belangrijkste denkfout die deze revisie rechtzet, is de aanname dat ISO 27701 nooit los van ISO 27001 te certificeren is. Dat klopte tot oktober 2025 — en veel uitleg die vóór die datum is geschreven, is op precies dit punt inmiddels achterhaald, ook als de rest van de tekst verder klopt. Controleer bij het raadplegen van vaktechnische content over ISO 27701 dus altijd of de publicatiedatum vóór of na 14 oktober 2025 ligt: dat bepaalt of de "u heeft altijd eerst ISO 27001 nodig"-uitleg nog van toepassing is.
Let op: dit artikel legt uit wat de norm zelf sinds deze revisie toestaat, niet welke diensten Secrotec aanbiedt. Secrotec's huidige ISO 27701-dienstverlening staat beschreven op de pagina ISO 27701 privacy audit; neem contact op als u wilt weten wat voor uw specifieke situatie mogelijk is. Meer achtergrond over de norm zelf, los van deze update, leest u in PIMS-begrip in gewone taal.
Wat betekent dit voor uw organisatie?
Heeft u al een ISO 27001 ISMS? Dan verandert er door deze update weinig aan de praktische aanpak: een gecombineerde toetsing blijft doorgaans de meest efficiënte weg naar een PIMS naast uw ISMS, omdat het grootste deel van het bewijs — risicobeoordeling, toegangsbeheer, leveranciersbeheer — al bestaat en herbruikbaar is.
Overweegt u voor het eerst een PIMS, zonder bestaand ISMS? Dan is de eerste stap hetzelfde als bij elke andere norm: een reëel beeld krijgen van waar u vandaag staat ten opzichte van de norm, vóórdat u een certificeringstraject inplant. Of standalone-certificering dan de juiste keuze is, hangt af van uw situatie — onder meer van of een klant, toezichthouder of aanbesteding specifiek om een privacycertificaat vraagt, en van of een bredere ISO 27001-scope op termijn ook waarde toevoegt.
Deze revisie volgt overigens hetzelfde patroon als eerdere normherzieningen: een aangepaste structuur en een nieuwe mogelijkheid, geen reden tot paniek, wel een goed moment om uw eigen documentatie tegen het licht te houden. Hoe dat er bij een vergelijkbare update uitzag, leest u in ons artikel over de ISO 27001:2022-update.
ISO/IEC 27701 — officiële normpagina (officiële bron).
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Nee, een bestaand ISO 27701:2019-certificaat wordt niet automatisch ongeldig door de publicatie van de 2025-editie. Bij een grote normherziening geldt doorgaans een overgangsperiode waarin certificerende instellingen bepalen wanneer en hoe bestaande certificaathouders overstappen naar de nieuwe editie, meestal gekoppeld aan de eerstvolgende surveillance- of hercertificeringsaudit. De exacte overgangstermijn voor ISO/IEC 27701:2025 wordt per certificerende instelling gecommuniceerd; neem hierover contact op met uw eigen CI voor de datum die specifiek voor uw certificaat geldt.
Nee. ISO 27001 blijft de norm voor informatiebeveiliging in brede zin, en de meeste privacyrisico's hangen nauw samen met hoe informatie in algemene zin wordt beveiligd, zoals toegangsbeheer, incidentafhandeling en leveranciersbeheer. Zelfstandige PIMS-certificering betekent alleen dat een onderliggend ISO 27001 ISMS niet langer een formele voorwaarde is, niet dat de twee normen inhoudelijk los van elkaar staan. In de praktijk kiezen de meeste organisaties met een bestaand of gepland ISMS er dan ook voor om beide normen samen te laten toetsen, zoals beschreven op onze pagina over AVG en ISO 27001 samen.
Nee, deze normherziening verandert niets aan uw wettelijke verplichtingen onder de AVG/GDPR. ISO 27701, met of zonder onderliggend ISO 27001 ISMS, is en blijft een vrijwillig managementsysteemraamwerk dat helpt om AVG-verplichtingen zoals het verwerkingsregister, DPIA's, verwerkersovereenkomsten en bewaartermijnen aantoonbaar en herhaalbaar te maken. Certificering tegen ISO 27701 is geen wettelijke eis en vervangt de AVG niet; het is een instrument om compliance beter te structureren en aan te tonen.
Overweegt u een PIMS naast — of los van — uw ISMS?
Plan een vrijblijvende audit-scan en bespreek wat de ISO/IEC 27701:2025-revisie concreet voor uw situatie betekent.
