ISO/IEC 27701:2019 · PIMS

La protection de la vie privée intégrée au système de management

ISO/IEC 27701:2019 étend ISO/IEC 27001 et ISO/IEC 27002 à la gestion des informations d'identification personnelle (PII). La norme spécifie les exigences et fournit les lignes directrices pour établir, mettre en œuvre, maintenir et améliorer un Privacy Information Management System (PIMS).

La norme et son positionnement

ISO/IEC 27701:2019 est une extension de la famille ISO 27000 dédiée à la protection des données personnelles. Elle ne peut s'appliquer qu'en combinaison avec ISO/IEC 27001 et ISO/IEC 27002 : toutes les exigences de la norme de management de la sécurité de l'information s'appliquent au PIMS, auxquelles s'ajoutent les exigences spécifiques à la protection de la vie privée. Le PIMS est ainsi un sous-ensemble du SMSI, partageant la même structure de gouvernance, les mêmes processus d'audit interne et de revue de direction, et le même cycle d'amélioration continue.

La norme introduit une distinction structurante entre deux rôles juridiques et fonctionnels : le responsable de traitement (PII Controller), qui détermine les finalités et les moyens du traitement des données personnelles, et le sous-traitant (PII Processor), qui traite ces données pour le compte du responsable. Chacun de ces rôles dispose de son propre ensemble de contrôles, définis respectivement en Annexe A (responsable de traitement) et Annexe B (sous-traitant). Une organisation peut exercer les deux rôles simultanément et doit alors appliquer les deux ensembles de contrôles.

Architecture de la norme · Extension et non remplacement

ISO/IEC 27701 ne crée pas un système de management autonome : elle enrichit un SMSI existant en y intégrant les exigences de protection de la vie privée. Les clauses 4 à 10 d'ISO 27001 reçoivent chacune une extension 27701 ; les 93 mesures d'ISO 27002 sont complétées par les contrôles des Annexes A et B, dont certains correspondent directement aux articles du RGPD listés en Annexe C.

L'Annexe C de la norme établit une correspondance entre les contrôles du PIMS et les articles du Règlement général sur la protection des données (RGPD, (UE) 2016/679). Cette correspondance ne constitue pas une certification de conformité au RGPD — laquelle relève des autorités de contrôle nationales — mais elle facilite la démonstration de la mise en œuvre des mesures techniques et organisationnelles appropriées requises par le règlement.

Les deux rôles : Responsable de traitement et Sous-traitant

Annexe A

Responsable de traitement

PII Controller

L'organisation détermine les finalités et les moyens du traitement. L'Annexe A couvre les obligations envers les personnes concernées : base juridique du traitement, droits d'accès, de rectification et d'effacement, portabilité, limitation et opposition. Elle inclut également les exigences relatives au transfert international des données et à la gestion des violations de données envers les personnes concernées.

Annexe B

Sous-traitant

PII Processor

L'organisation traite des données personnelles pour le compte d'un responsable de traitement. L'Annexe B couvre les obligations contractuelles envers le responsable : périmètre et finalité du traitement sous contrat, gestion des sous-traitants ultérieurs, obligations de notification en cas de violation, assistance au responsable pour honorer les droits des personnes concernées, et restitution ou suppression des données à la fin du contrat.

Annexe C · Correspondance RGPD

Mapping avec le Règlement général sur la protection des données

L'Annexe C met en regard chaque contrôle PIMS (Annexes A et B) avec les articles correspondants du RGPD ((UE) 2016/679). Cette cartographie permet aux organisations soumises au RGPD d'identifier les mesures techniques et organisationnelles (article 32) et les obligations documentaires (articles 13, 14, 28, 30) que le PIMS contribue à satisfaire. Elle sert également de support lors des interactions avec les autorités de contrôle (CNIL, etc.) ou lors d'audits de conformité.

Mon approche pédagogique

ISO/IEC 27701 s'inscrit dans un écosystème normatif et réglementaire que la formation doit rendre intelligible. La maîtrise du PIMS suppose de comprendre ses fondements (ISO 27001 / 27002), ses cadres conceptuels (ISO 29100, ISO 29134) et les obligations réglementaires qu'il aide à structurer.

ISO/IEC 27701:2019

Privacy Information Management System (PIMS) — extension de ISO 27001 et ISO 27002 pour la protection des données personnelles

Normes ISO de référence

ISO/IEC 27001:2022

SMSI — socle obligatoire du PIMS. Toutes les clauses 4 à 10 s'appliquent au périmètre de protection des données

ISO/IEC 27002:2022

93 mesures de sécurité — complétées par les contrôles PIMS des Annexes A et B

Cadre de protection de la vie privée

ISO/IEC 29100

Cadre de protection de la vie privée — terminologie, acteurs (PII Principal, Controller, Processor) et principes fondamentaux

ISO/IEC 29134

Lignes directrices pour l'évaluation d'impact sur la vie privée (PIA / DPIA) — complément opérationnel du PIMS

Environnement réglementaire

RGPD · (UE) 2016/679

Règlement général sur la protection des données — l'Annexe C de la norme établit la correspondance avec ses articles

Lois nationales

Loi Informatique et Libertés (France), LGPD (Brésil), PDPA (Thaïlande) — la norme fournit un cadre d'implémentation applicable au-delà du RGPD

ISO/IEC 27701 est souvent abordée comme un référentiel de conformité supplémentaire. Son apport réel est différent : elle impose de penser la protection des données comme une composante structurelle du système de management, et non comme une couche documentaire ajoutée a posteriori. C'est cette transformation de posture — de la conformité vers la gouvernance — que les formations doivent accompagner.

Dominique Bourra · PECB Platinum Trainer

Expérience internationale

Contexte d'intervention

Les formations ISO/IEC 27701 s'adressent aux responsables de la protection des données (DPO), aux responsables de la sécurité des systèmes d'information, aux auditeurs, aux juristes spécialisés en données personnelles, et aux équipes IT en charge de la mise en œuvre des mesures techniques. Elles sont particulièrement adaptées aux organisations déjà certifiées ISO/IEC 27001 qui souhaitent étendre leur SMSI à la dimension vie privée, ainsi qu'aux prestataires de services soumis à des obligations contractuelles de conformité RGPD.

Modalités pédagogiques

Les formations sont proposées en présentiel et à distance, en français et en anglais. Elles couvrent l'ensemble du cycle d'implémentation — de l'analyse d'écart initiale à la préparation à la certification — et traitent en détail les deux rôles (Controller / Processor) ainsi que la correspondance avec le RGPD. Une attention particulière est portée aux cas pratiques d'organisations exerçant simultanément les deux rôles, fréquents dans les secteurs du cloud, de la santé et des services numériques.

Formation ISO/IEC 27701 certifiante · Tous niveaux PECB
Foundation · Lead Implementer · Lead Auditor · Intra-entreprise sur mesure

Demander un programme