CyberdijkDoe de check

ISO 27701: de norm om je privacybeleid aantoonbaar te maken

De AVG vraagt dat je kunt aantonen dat je persoonsgegevens goed beschermt. ISO/IEC 27701 geeft daar een structuur voor: een managementsysteem voor privacy, kortweg PIMS. Sinds de versie 2025 kun je er ook zonder ISO 27001 voor gecertificeerd worden.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • ISO 27701 beschrijft een Privacy Information Management System (PIMS) met aparte eisen voor verwerkingsverantwoordelijken en verwerkers.
  • De versie 2025 is een zelfstandige norm; een ISO 27001-certificaat is niet langer een voorwaarde.
  • Het certificaat is geen officiële AVG-certificering, maar wel een sterk bewijs van verantwoordingsplicht.

Wat is ISO 27701?

ISO/IEC 27701 beschrijft hoe een organisatie de bescherming van persoonsgegevens structureel beheert: beleid, rollen, risicoanalyse op privacy, maatregelen, en continue verbetering. De norm maakt onderscheid tussen de verplichtingen van een verwerkingsverantwoordelijke (wie bepaalt waarom en hoe gegevens verwerkt worden) en een verwerker (wie dat in opdracht doet). Dat sluit rechtstreeks aan op de rolverdeling in de AVG.

Wat is er nieuw in de versie 2025?

De eerste versie uit 2019 was een uitbreiding op ISO 27001: zonder 27001-certificaat geen 27701. De versie 2025 is een zelfstandige managementsysteemnorm met dezelfde structuur als de andere ISO-normen. Een organisatie kan zich nu rechtstreeks voor 27701 laten certificeren, al blijft de combinatie met 27001 logisch voor wie beide wil aantonen. Er ligt meer nadruk op governance, verantwoording en transparantie, en op moderne technologie en internationale doorgifte. Voor bestaande certificaten geldt een overgangsperiode.

Wat vraagt de norm?

  • Een register van verwerkingen en een duidelijke grondslag per verwerking.
  • Privacyrisicoanalyses, en waar nodig een DPIA.
  • Procedures voor rechten van betrokkenen: inzage, correctie, verwijdering, bezwaar.
  • Afspraken met verwerkers en controle op hun naleving.
  • Maatregelen voor dataminimalisatie, bewaartermijnen en versleuteling.
  • Een proces voor datalekken, inclusief de melding binnen 72 uur.
  • Regels voor doorgifte buiten de EU.

Is ISO 27701 een AVG-certificaat?

Nee. De AVG voorziet in eigen certificeringsmechanismen die door toezichthouders moeten worden goedgekeurd, en ISO 27701 is daar geen van. Het certificaat toont wel aan dat je privacybeheer systematisch is opgezet en extern getoetst. In de praktijk weegt dat zwaar bij klanten, aanbestedingen en toezichthouders, zeker voor verwerkers zoals softwarebedrijven, hostingpartijen en dienstverleners met veel klantgegevens.

Voor wie is het de moeite waard?

  • Verwerkers die voor veel klanten persoonsgegevens verwerken: SaaS, hosting, marketingbureaus, callcenters, salarisverwerkers.
  • Organisaties met gevoelige gegevens: zorg, hr-dienstverleners, financiële dienstverleners.
  • Bedrijven die al ISO 27001 hebben en hun privacybeheer op hetzelfde niveau willen brengen.

Wie nog geen managementsysteem heeft, begint beter met de AVG-checklist voor kmo's en mkb en het verwerkingsregister. Het overzicht van alle normen staat in de ISO 27000-familie.

Veelgestelde vragen

Heb ik ISO 27001 nodig voor ISO 27701?

Niet meer. Sinds de versie 2025 is ISO 27701 een zelfstandige norm. De combinatie blijft wel gebruikelijk, omdat privacy en informatiebeveiliging sterk overlappen.

Is ISO 27701 verplicht onder de AVG?

Nee. De AVG verplicht geen enkele norm. ISO 27701 is een vrijwillige manier om je verantwoordingsplicht aantoonbaar in te vullen.

Wat kost ISO 27701?

Vergelijkbaar met ISO 27001: voor een kmo doorgaans 10.000 tot 40.000 euro voor begeleiding, eigen tijd en audit, lager als je al een 27001-systeem hebt.

Wat is een PIMS?

Een Privacy Information Management System: het geheel van beleid, processen en maatregelen waarmee je de bescherming van persoonsgegevens beheert en verbetert.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check