Control One
Begrip ISO 27001

Wat is ISO 27701 (privacymanagement)?

3 min leestijd Bijgewerkt op 18 juli 2026

Direct antwoord

ISO 27701 is de privacy-uitbreiding op ISO 27001: een certificeerbaar Privacy Information Management System (PIMS) dat het ISMS aanvult met privacy-eisen en aparte maatregelensets voor verwerkingsverantwoordelijken en verwerkers, inhoudelijk sterk langs AVG-lijnen (grondslagen, betrokkenenrechten, verwerkersketen, privacy by design). Voorwaarde is een (gelijktijdig te certificeren) ISO 27001-systeem. Zinvol voor dataverwerkers en SaaS-bedrijven die privacy-volwassenheid extern willen bewijzen; voor de meeste MKB-bedrijven volstaat 27001 plus een goede AVG-inrichting.

ISO 27701 beantwoordt de vraag die na elke AVG-discussie blijft hangen: kun je privacy net zo aantoonbaar organiseren als informatiebeveiliging? De norm bouwt daarvoor op het bekendste fundament dat er is: het ISMS van ISO 27001.

Wat de norm toevoegt

27701 breidt het ISMS uit tot een PIMS (Privacy Information Management System): de managementsysteem-eisen van 27001 krijgen privacy-aanvullingen (de context omvat privacywetgeving, de risicoanalyse weegt ook risico’s vóór betrokkenen), en er komen twee maatregelensets bij: één voor verwerkingsverantwoordelijken (grondslagen en doelbinding, transparantie en privacyverklaringen, betrokkenenrechten, privacy by design en by default, DPIA’s) en één voor verwerkers (verwerken volgens instructie, sub-verwerkerbeheer, bijstand aan de verantwoordelijke, teruggave en verwijdering). Welke set geldt, volgt uit je rol per verwerking; veel bedrijven hebben beide petten en dus beide sets.

Voor wie het zinvol is

De businesscase is het scherpst voor bedrijven waarvan privacy de kern van de klantrelatie raakt: SaaS-leveranciers en dataverwerkers die telkens dezelfde privacy-due-diligence doorlopen, partijen in gevoelige domeinen (HR-tech, zorg-adjacent, marketing-data) en organisaties die internationaal moeten aantonen dat hun privacyprogramma meer is dan een policy. Het certificaat vervangt de verwerkersovereenkomst-onderhandeling niet, maar versnelt haar aantoonbaar.

Voor het gemiddelde MKB-bedrijf is de nuchtere volgorde: eerst ISO 27001 met een degelijke AVG-inrichting (verwerkingsregister, verwerkersovereenkomsten, datalekroute; zie maatregel 5.34), en 27701 pas wanneer klanten of de markt om het formele bewijs vragen. De uitbreiding is dan een beheerste vervolgstap: het PIMS formaliseert wat de AVG-basis al doet, en de audit lift mee op de bestaande 27001-cyclus.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Is ISO 27701 een AVG-certificaat?

Nee, formeel niet: de AVG kent een eigen certificeringsmechanisme (artikel 42) en ISO 27701 is daar (nog) niet onder erkend. Praktisch is het wel het sterkste generieke bewijs van georganiseerd privacymanagement dat je kunt overleggen, en het beantwoordt de privacy-due-diligence van klanten veel efficiënter dan losse vragenlijsten.

Kun je ISO 27701 halen zonder ISO 27001?

Nee: 27701 is een uitbreidingsnorm die het ISMS van 27001 als fundament vereist; je certificeert ze samen of voegt 27701 toe aan een bestaand 27001-certificaat. De implementatielast van de uitbreiding is voor een organisatie met een goede AVG-basis beperkt: het meeste bestaat al en wordt geformaliseerd.