Ga naar inhoud

Privacy & data ·

ISO 27701 naast ISO 27001: privacy in hetzelfde ISMS

Juni 2026. ISO/IEC 27701:2025 is een zelfstandige PIMS-norm. Integratie met een bestaand ISO 27001-managementsysteem is mogelijk. Enterprise-klanten en toezicht vragen steeds vaker om geïntegreerde security- én privacy-bewijs, geen aparte mappen die elkaar tegenspreken.

Stem PIMS en ISMS op elkaar af

  • bepaal de PIMS-scope en leg vast hoe deze zich verhoudt tot de ISMS-scope;
  • beoordeel alle toepasselijke PIMS-eisen; alleen een extra SoA-sectie is geen volledige implementatie;
  • gedeelde risicoanalyse, tag privacy- en security-risico’s;
  • DPO betrokken bij risico, DPIA en incidenten met persoonsgegevens.

AVG overlap

ISO 27701 vervangt geen AVG-compliance. Wel helpt het bij verwerkersovereenkomsten, subverwerkers, DPIA’s en rechten van betrokkenen, mits u evidence koppelt aan controls. Koppel aan AVG hub en ISO 27701.

Praktische route

  1. Beoordeel de huidige praktijk tegen ISO/IEC 27701:2025, inclusief managementsysteemeisen en de relevante privacymaatregelen.
  2. Prioriteer verwerkingen met hoge impact (HR, klantdata, zorg).
  3. Interne audit steekproef op DPIA + incidentregister privacy.

Leg voor een concrete klantvraag vast welke privacy-informatie wordt gevraagd en wie deze mag verstrekken. Eén management review-agenda voor beide voorkomt tegenstrijdige boodschappen.

Verwerkers en subverwerkers

ISO 27701 benadrukt PII in de keten: welke subverwerkers, welke landen, welke assurance. Update verwerkersovereenkomsten wanneer ISO 27701-controls nieuwe eisen introduceren, niet alleen bij contractverlenging.

DPIA’s en 27701 risicobehandeling moeten dezelfde verwerkingen refereren. Dubbele beschrijvingen met tegenstrijdige conclusies zijn due diligence-rode vlaggen.

Kies op basis van risico en eerdere bevindingen een passende interne auditsteekproef, van DPIA tot technische maatregel en retentie.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg, auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop, compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Primaire bronnen bij dit onderwerp

Verdiep in de kennisbank

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

← Terug naar overzicht

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)