Nederlands
Nederlands
Blog · Privacy

Wat is ISO 27701? PIMS in gewone taal, naast uw ISMS

Zoek online op "wat is ISO 27701" en u krijgt vooral twee soorten resultaten: droge samenvattingen van de normtekst, of pagina's die na twee zinnen al doorklikken naar een offerteformulier. Een heldere uitleg in gewone taal — wat de norm concreet inhoudt, hoe die zich verhoudt tot de AVG, en of u eerst een compleet ISMS nodig heeft voordat u kunt beginnen — is er nauwelijks. Dit artikel geeft die uitleg, inclusief een nuance die op veel plekken online (en tot voor kort ook hier) achterhaald is.

Wat is ISO 27701 precies?

ISO 27701 is de internationale norm voor een Privacy Information Management System, afgekort PIMS. Kort gezegd: een PIMS is voor privacy wat een ISMS is voor informatiebeveiliging in het algemeen — een werkend beheersysteem, geen postvak met beleidsdocumenten. In gewone taal is het een gestructureerde manier om aan te tonen dat u grip heeft op persoonsgegevens en privacyrisico's, opgebouwd uit beleid, rollen, risicobeoordeling en controle, specifiek gericht op de omgang met persoonsgegevens.

Van oorsprong is ISO 27701 gebouwd als uitbreiding: een privacylaag die bovenop een bestaand ISO 27001 ISMS wordt gelegd. Denk aan een extra set beheersmaatregelen die specifiek ingaan op rollen (verwerkingsverantwoordelijke versus verwerker), toestemming, rechten van betrokkenen en de omgang met datalekken — bovenop de bredere beveiligingsmaatregelen die ISO 27001 al afdekt. Sinds 2025 is er een tweede route bijgekomen: een PIMS kan ook zelfstandig worden opgezet, los van een volledig ISMS. Verderop in dit artikel leest u wat dat in de praktijk betekent.

ISO 27701 en de AVG: sterk verwant, geen synoniem

ISO 27701 en de AVG (de Algemene Verordening Gegevensbescherming) raken elkaar voortdurend, maar zijn geen synoniemen. De AVG is Europese en Nederlandse wetgeving: een wettelijke verplichting die voor u geldt zodra u persoonsgegevens verwerkt, ongeacht of u daar een certificaat voor heeft. ISO 27701 is een vrijwillige norm waartegen u zich kunt laten certificeren door een geaccrediteerde certificerende instelling.

Wat ISO 27701 wél doet, is veel abstracte AVG-verplichtingen vertalen naar concrete, toetsbare beheersmaatregelen: een actueel verwerkingsregister, een werkende procedure voor de rechten van betrokkenen, uitgevoerde DPIA's voor risicovolle verwerkingen, getekende en gecontroleerde verwerkersovereenkomsten met leveranciers, en vastgestelde bewaartermijnen. In plaats van zelf te moeten uitzoeken hoe "AVG-compliant" er in de praktijk uitziet, geeft de norm een raamwerk waarmee u dat aantoonbaar en herhaalbaar maakt — zie ook hoe de AVG en ISO 27001 samenwerken als u nog geen privacylaag heeft toegevoegd.

Dat brengt een onderscheid met zich mee dat we hier bewust scherp willen houden: "ISO 27701-compliant" en "AVG-compliant" overlappen sterk, maar zijn niet identiek. Een ISO 27701-certificaat is geen AVG-certificaat: het zijn twee verschillende toetsingskaders, en certificering tegen de ene norm zegt niet automatisch dat u ook volledig aan de andere voldoet. Ook mét een ISO 27701-certificaat blijft u zelf wettelijk verantwoordelijk voor naleving van de AVG; de norm dekt een groot deel van de beveiligings- en governancekant af, maar vervangt uw wettelijke verplichting niet. Wilt u weten wat de AVG zelf, los van enige certificering, precies van u vraagt? De Autoriteit Persoonsgegevens publiceert een praktisch stappenplan AVG op orde voor ondernemers en mkb.

Bovenop uw ISMS, of sinds 2025 ook zonder?

Tot voor kort was het antwoord simpel: ISO 27701 kon niet losstaand gecertificeerd worden en vereiste altijd een onderliggend ISO 27001 ISMS. Dat klopte voor de editie uit 2019, en is precies waarom veel content online — en tot voor kort ook delen van deze eigen website — ervan uitging dat een PIMS per definitie een bestaand ISMS vooronderstelt.

Sinds de publicatie van ISO/IEC 27701:2025 (14 oktober 2025) is dat niet langer de volledige waarheid. Deze nieuwe editie maakt zelfstandige PIMS-certificering expliciet mogelijk, zonder dat een volledig ISO 27001 ISMS als basis verplicht is. We hebben de volledige wijziging uitgewerkt in ISO/IEC 27701:2025 — wat is er veranderd, inclusief wat er structureel anders is aan de norm zelf.

Belangrijk om hierbij niet door te slaan: mogelijk is niet hetzelfde als gebruikelijk. ISO 27701 blijft structureel nauw verwant aan ISO 27001, en de beheersmaatregelen overlappen dermate sterk dat de meeste organisaties er in de praktijk nog altijd voor kiezen om beide normen samen te implementeren — vaak in één geïntegreerd managementsysteem en één combi-audit. Heeft u nog geen (volledig) ISMS staan? Dan is dat sinds deze update geen showstopper meer om aan privacy te beginnen werken, maar het blijft de moeite waard om samen met een onafhankelijke partij te bepalen welke route — zelfstandig of gecombineerd — het beste bij uw situatie past.

Bewijs boven papier: hoe een auditor naar privacy kijkt

Bij een ISO 27001-audit geldt een simpel uitgangspunt: bewijs gaat boven papier. Een auditor kijkt niet alleen of beleid bestaat, maar of het daadwerkelijk wordt toegepast. Bij een PIMS-audit is dat principe identiek — alleen dan gericht op privacy.

Een onafhankelijke auditor beoordeelt onder meer de rolverdeling tussen verwerkingsverantwoordelijke en verwerker, of het verwerkingsregister actueel is (niet alleen of het bestaat), of DPIA's daadwerkelijk zijn uitgevoerd vóórdat risicovolle verwerkingen startten, of verwerkersovereenkomsten zijn getekend én worden nageleefd, en of de datalekprocedure in de praktijk werkt wanneer die getest wordt. Precies zoals bij een gewone ISO 27001-audit: het gaat om sporen uit de praktijk, niet om een map vol beleidsdocumenten die niemand meer heeft ingezien sinds het opstellen ervan.

Zoals bij elke ISO-norm geldt ook hier: niet de partij die u begeleidt naar de audit geeft het uiteindelijke certificaat af. Dat doet een onafhankelijke, geaccrediteerde certificerende instelling, na een positieve certificatieaudit. Secrotec werkt als onafhankelijke Lead Auditor: wij toetsen en bereiden u voor op die audit, maar geven zelf geen certificaat af — dat onderscheid is precies waarom een onafhankelijke toetsing waarde heeft.

Een praktijkvoorbeeld

Een concreet voorbeeld maakt het verschil tussen "op papier" en "aantoonbaar werkend" vaak het duidelijkst. Stel: een SaaS-bedrijf verwerkt als verwerker de klantgegevens van tientallen zakelijke klanten. Op papier staat er een privacybeleid en een verwerkingsregister. Bij nadere inspectie blijkt het verwerkingsregister voor het laatst zes maanden geleden bijgewerkt, terwijl er in die periode twee nieuwe subverwerkers zijn aangesloten die nergens in het register staan.

Een PIMS pakt dit gestructureerd aan: het register krijgt een eigenaar en een vaste actualisatiecyclus, nieuwe subverwerkers doorlopen voortaan een vast toetsingsproces vóórdat ze worden aangesloten, en bij de eerstvolgende interne audit wordt expliciet gecontroleerd of dat proces ook echt is gevolgd — niet alleen of het beschreven staat. Dat is het verschil tussen een beleidsdocument en een werkende beheersmaatregel: bewijs dat het proces daadwerkelijk draait, herhaalbaar en controleerbaar.

Veelgemaakte misvatting: "ISO 27701 vervangt onze AVG-verplichtingen"

De meest voorkomende misvatting rond ISO 27701 is dat certificering de AVG-vraag afsluit: "we zijn ISO 27701-gecertificeerd, dus we zijn AVG-compliant." Dat is te kort door de bocht. Een ISO 27701-certificaat is een sterke, onafhankelijk geverifieerde aanwijzing dat u privacyrisico's gestructureerd beheerst — het dekt een groot deel van wat de AVG in de praktijk van u vraagt. Maar geen enkele ISO-norm sluit automatisch elke AVG-verplichting af: denk aan specifieke rechtsgronden per verwerking, de manier waarop u toestemming vastlegt, of hoe u omgaat met verzoeken van betrokkenen buiten de gecertificeerde scope.

Wie dit wil vermijden, behandelt ISO 27701 als een sterk fundament, niet als eindpunt: certificering toont aan dat het systeem eromheen aantoonbaar werkt, terwijl de inhoudelijke AVG-verplichtingen — ook buiten de scope van uw PIMS — onverkort blijven gelden.

Wat betekent dit voor uw volgende stap?

Twijfelt u of ISO 27701 voor uw organisatie relevant is, en zo ja, of dat naast, bovenop, of los van een bestaand ISMS moet? Dat hangt af van hoeveel persoonsgegevens u verwerkt, in welke rol (verwerker of verwerkingsverantwoordelijke), en hoe volwassen uw privacypraktijk vandaag al is. Een ISO 27701 privacy audit begint met precies dat: een onafhankelijke gap-analyse die laat zien waar u vandaag staat ten opzichte van de norm en de AVG, ongeacht of uw ISMS al af is.

ISO/IEC 27701 — officiële normpagina (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Nee, dat zijn twee verschillende dingen. ISO 27701 is een internationale norm waarvoor een geaccrediteerde certificerende instelling na een onafhankelijke audit een certificaat kan afgeven. De AVG is Europese en Nederlandse wetgeving, geen certificeringsnorm: u bent er wettelijk aan gebonden zodra u persoonsgegevens verwerkt, los van enige certificering, en er bestaat geen ISO 27701-certificaat dat deze wettelijke verplichting vervangt. Wat ISO 27701 wel doet, is een groot deel van de AVG-verplichtingen vertalen naar toetsbare, herhaalbare beheersmaatregelen.

Niet per se. De AVG geldt al zodra u een personeelsadministratie voert, maar ISO 27701-certificering zelf is, net als ISO 27001, vrijwillig. Verwerkt u uitsluitend beperkte medewerkersgegevens, dan weegt de investering in een volledig PIMS meestal niet op tegen het risico: een proportionele set basismaatregelen dekt uw AVG-verplichtingen dan doorgaans voldoende af. ISO 27701 wordt vooral relevant zodra persoonsgegevens een kernonderdeel van uw dienstverlening zijn, bijvoorbeeld als verwerker van klantgegevens, en u dat aantoonbaar wilt maken richting klanten of toezichthouders.

In de praktijk wel. De meest gangbare route blijft een PIMS bouwen op een ISMS dat al (grotendeels) staat, omdat beide normen sterk overlappende beheersmaatregelen delen. Maar sinds ISO/IEC 27701:2025 is zelfstandige PIMS-certificering ook zonder een volledig ISO 27001 ISMS mogelijk. Dat betekent dat u voorbereidende stappen — een privacy gap-analyse, een actueel verwerkingsregister, DPIA's en verwerkersovereenkomsten — al kunt starten terwijl uw ISMS nog wordt afgerond of uitgebreid.

Nieuwsgierig of een PIMS bij uw situatie past?

Plan een vrijblijvende audit-scan en ontdek of ISO 27701 voor u relevant is — los, of samen met uw ISO 27001 ISMS.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast