ISO/IEC 27701 was tot dit jaar een aanvulling: een document dat een organisatie met een ISO 27001-systeem vertelde welke extra eisen en maatregelen er ook een privacy-informatiemanagementsysteem van maakten. De tweede editie, ISO/IEC 27701:2025, gepubliceerd in oktober 2025, trekt de editie van 2019 in, vervangt haar en is herschreven als een zelfstandige managementsysteemnorm: eigen hoofdstukken 4 tot en met 10, een eigen bijlage A, een eigen certificaat volgens ISO/IEC 27706:2025. Dit artikel leest de nieuwe editie regel voor regel voor een softwarebedrijf, met de catalogus die StandardOS ervan bijhoudt als gegevens: 103 eisen, elk met het ISO 27001-hoofdstuk of de maatregel waarmee ze overeenkomt, de kloof die 27701 daarbovenop vraagt, en de AVG-artikelen die haar registratie bewijst.

Wat er veranderde: één norm, één bijlage A, twee rollen

De editie van 2019 breidde ISO 27001 uit door verwijzing, zodat een PIMS niet zonder ISMS kon bestaan. De editie van 2025 past de geharmoniseerde structuur toe die ISO voor al haar managementsysteemnormen gebruikt: hoofdstuk 4 context, 5 leiderschap, 6 planning, 7 ondersteuning, 8 uitvoering, 9 evaluatie van de prestaties, 10 verbetering, dezelfde nummering als ISO 27001:2022, met een privacybeleid, privacydoelstellingen en een privacyrisicobeoordeling die risico's leest voor de mensen van wie de gegevens worden verwerkt, niet alleen risico's voor de organisatie. Hoofdstuk 6.1.3 selecteert de maatregelen uit bijlage A via de risicobehandeling en schrijft een verklaring van toepasselijkheid, precies zoals 27001 dat met zijn eigen bijlage A doet.

Bijlage A is nu één bijlage in drie tabellen. Tabel A.1 draagt 31 maatregelen voor PII-verwerkingsverantwoordelijken, in vier groepen: voorwaarden voor verzameling en verwerking, verplichtingen jegens betrokkenen, privacy door ontwerp en door standaardinstellingen, en delen, doorgifte en bekendmaking van PII. Tabel A.2 draagt 18 maatregelen voor PII-verwerkers in dezelfde vier groepen. Tabel A.3 draagt 29 informatiebeveiligingsmaatregelen die beide rollen uitvoeren, elk een 27001-maatregel gelezen voor persoonsgegevens. Bijlage B geeft implementatierichtlijnen onder dezelfde nummering, en bijlage F koppelt elke maatregel van 2025 aan haar tegenhanger van 2019 en terug. Voor een softwarebedrijf zijn beide rollen aanwezig: het is verwerkingsverantwoordelijke voor de eigen klant- en personeelsgegevens en verwerker voor de gegevens die zijn klanten in het product zetten, dus A.1, A.2 en A.3 gelden alle, en de AVG-bepaling zegt welke verplichtingen voor elke rol gelden.

De 70 regels die een 27001-systeem al half dekt

Zeventig van de 103 eisen komen overeen met iets wat een draaiend ISO 27001-systeem al heeft, en geen ervan wordt er volledig door gedekt. De 25 hoofdstukken komen overeen met hun 27001-tweelingen: dezelfde context, hetzelfde leiderschap, dezelfde planning, ondersteuning, uitvoering, evaluatie en verbetering, met een kloof per hoofdstuk. Het privacybeleid van 5.2 staat naast het informatiebeveiligingsbeleid en verbindt zich jegens de betrokken mensen; de risicobeoordeling van 6.1.2 beoordeelt risico's voor betrokkenen, de redenering die een gegevensbeschermingseffectbeoordeling nodig heeft; de gedocumenteerde informatie van 7.5 voegt het verwerkingsregister, de toestemmingen, de beoordelingen en de verzoeken toe aan wat 27001 beheerst; de directiebeoordeling van 9.3 neemt feedback van betrokkenen en toezichthouders als input.

De 29 beveiligingsmaatregelen van tabel A.3 komen één op één overeen met maatregelen uit bijlage A van 27001:2022, en de kloof is elke keer van dezelfde soort: de 27001-maatregel is niet geschreven voor persoonsgegevens, en 27701 vraagt dat wel. De classificatie (A.3.5) noemt PII en haar bijzondere categorieën waar 27001 op vertrouwelijkheid classificeert; de logging (A.3.25) legt vast wie wanneer welke persoonsgegevens heeft ingezien, zodat een inbreuk kan worden gereconstrueerd en een verzoek beantwoord; back-ups (A.3.24) vallen onder bewaring en wissing, zodat een herstel gewiste gegevens niet terugzet; het incidentbeheer (A.3.11 en A.3.12) plant en voert de inbreukmeldingen uit met hun wettelijke termijnen; de veilige ontwikkelingscyclus (A.3.27) omvat privacy door ontwerp en door standaardinstellingen; testinformatie (A.3.31) sluit persoonsgegevens als testgegevens uit tenzij gede-identificeerd. De overige 16 overeenkomsten zitten in de tabellen A.1 en A.2, waar een privacymaatregel een beveiligingsmaatregel uitbreidt: de contracten met verwerkers en de klantovereenkomst breiden de leveranciersovereenkomsten van A.5.20 uit, de verwerkingsregisters breiden de bescherming van registraties van A.5.33 uit, bewaring, verwijdering en tijdelijke bestanden breiden het wissen van informatie van A.8.10 uit, de subverwerkersmaatregelen breiden de leveranciersbeveiliging van A.5.19 uit.

De 33 regels die geen beveiligingsmaatregel oplevert

Drieëndertig maatregelen hebben helemaal geen 27001-tegenhanger, 24 voor verwerkingsverantwoordelijken en 9 voor verwerkers, en zij zijn de kern van privacy: het doel (A.1.2.2) en de rechtsgrond (A.1.2.3) vaststellen en documenteren; toestemming bepalen, verkrijgen en vastleggen (A.1.2.4 en A.1.2.5); de privacy-effectbeoordeling (A.1.2.6); de regeling tussen gezamenlijke verwerkingsverantwoordelijken (A.1.2.8); de tien maatregelen van A.1.3 over de verplichtingen jegens betrokkenen, van de te verstrekken informatie tot inzage, rectificatie, wissing, overdraagbaarheid, bezwaar en geautomatiseerde besluitvorming; het beperken van verzameling en verwerking, juistheid, minimalisering en de-identificatie (A.1.4.2 tot en met A.1.4.6); de grond en de landen voor doorgiften en de registraties van doorgiften (A.1.5.2 tot en met A.1.5.4). Aan de verwerkerskant: verwerking alleen voor de doeleinden van de klant en nooit voor marketing (A.2.2.3 en A.2.2.4), het melden van een onrechtmatige instructie (A.2.2.5), de verplichtingen van de klant en die jegens betrokkenen (A.2.2.6 en A.2.3.2), de grond en de landen van doorgifte (A.2.5.2 en A.2.5.3), en de afhandeling van verzoeken om bekendmaking (A.2.5.5 en A.2.5.6). Een bedrijf dat vertrekt van zijn ISO 27001-systeem bouwt deze vanaf nul, en het verwerkingsregister is de eerste ervan: elke andere privacymaatregel verwijst ernaar terug.

De AVG-artikelen die de maatregelen bewijzen

ISO/IEC 27701 koppelt zichzelf in een eigen bijlage aan de AVG, en de catalogus leest de koppeling van de andere kant: voor elke maatregel welk artikel van Verordening (EU) 2016/679 haar registratie bewijst. Tweeëndertig artikelen komen voor. Veertien regels bewijzen het verwerkingsregister van artikel 30; achttien bewijzen de verwerkersverplichtingen van artikel 28, van de klantovereenkomst tot de wissel van subverwerker; drieëntwintig bewijzen de beveiliging van de verwerking van artikel 32; zes bewijzen de inbreukmelding van artikel 33; vier bewijzen de effectbeoordeling van artikel 35. Niets daarvan is een vermoeden van conformiteit: de verordening noemt geen norm, een certificaat bewijst dat het proces bestaat, en de toezichthoudende autoriteit leest het proces tegen de tekst. Wat de koppeling een softwarebedrijf geeft, is het controlespoor in de andere richting: wanneer de vragenlijst van een klant of een autoriteit vraagt hoe aan artikel 30 of artikel 33 wordt voldaan, is het antwoord een maatregel met een registratie erachter.

Wat ermee te doen

De volgorde die werkt, is die van de catalogus. Eerst de 70 regels die het 27001-systeem uitbreiden, omdat het bewijs al bestaat en de kloof één alinea per regel is: persoonsgegevens noemen in de classificatie, de bewaarregel toevoegen aan het back-upbeleid, de meldstappen toevoegen aan de incidentprocedure. Daarna de 33 zuivere privacyregels, te beginnen met het verwerkingsregister, de rechtsgrond per doel en de effectbeoordeling voor de functies die er een nodig hebben; de verwerkersvoorwaarden en de meldtermijn zijn de twee waar klanten het eerst naar vragen. Een certificaat volgens de editie van 2025 is dan de toetsing door een derde van een systeem dat de verordening al beantwoordt, en dat is ook de volgorde waarin een koper onder DORA, NIS2 of de AVG het leest.