Luxe certificaat of praktische noodzaak?
Veel middelgrote organisaties denken dat privacy-certificering alleen bedoeld is voor multinationals en zorginstellingen. In de praktijk gebeurt echter het tegenovergestelde: juist het MKB krijgt er steeds vaker mee te maken. Klanten, gemeenten en grotere opdrachtgevers verwachten aantoonbare privacy-compliance — en een AVG-paragraaf in een offerte is meestal niet meer genoeg.
ISO 27701 is daarom de laatste jaren uitgegroeid tot een van de meest praktische normen voor organisaties die persoonsgegevens verwerken.
ISO 27701 is een uitbreiding op ISO 27001. Waar ISO 27001 een Information Security Management System (ISMS) beschrijft, voegt ISO 27701 daar een Privacy Information Management System (PIMS) aan toe.
Kort gezegd:
De norm sluit direct aan op de Europese AVG (GDPR) en vertaalt juridische verplichtingen naar controleerbare processen.
Belangrijk: je kunt ISO 27701 niet los certificeren. Het is altijd een uitbreiding op een bestaand ISO 27001-managementsysteem.
Veel MKB-organisaties realiseren zich niet dat zij vaak een centrale rol spelen in de privacyketen. Zodra je gegevens van een klant verwerkt, word je juridisch vrijwel altijd:
En daar zit precies het probleem.
Grote organisaties zijn zelf AVG-aansprakelijk en schuiven daarom privacy-eisen contractueel door naar hun leveranciers. Dat betekent dat niet alleen softwareleveranciers, maar ook IT-beheerders, consultants, HR-dienstverleners en marketingbedrijven privacy moeten aantonen.
Je merkt dat bijvoorbeeld aan vragen als:
Zonder aantoonbaar systeem leidt dit vaak tot: lange Excel-vragenlijsten, juridische discussies en audits per klant.
ISO 27701 vervangt dat in feite door één jaarlijkse audit.
Vooral in B2B-relaties wordt ISO 27701 snel relevant. Denk aan organisaties die:
Deze organisaties hebben toegang tot persoonsgegevens van klanten of hun personeel. Daarmee zijn ze vrijwel altijd verwerker onder de AVG.
In aanbestedingen en security-assessments wordt ISO 27001 inmiddels vaak gezien als bewijs van informatiebeveiliging — maar niet meer als bewijs van privacy-compliance. Daarvoor wordt steeds vaker ISO 27701 gevraagd.
De norm vertaalt AVG-verplichtingen naar beheersmaatregelen en procedures. Je richt onder andere in:
Het grote verschil met losse policies: het moet aantoonbaar werken, niet alleen beschreven zijn.
Zonder ISO 27701 moet je elke klant afzonderlijk overtuigen dat je AVG-compliant bent. Met ISO 27701 verplaats je dat naar één externe audit per jaar.
In de praktijk betekent dit: minder security-questionnaires, minder juridische onderhandelingen en snellere contractacceptatie.
Veel organisaties accepteren ISO 27001 + ISO 27701 inmiddels als vervanging voor uitgebreide leveranciersbeoordelingen.
ISO 27701 is meestal niet nodig als:
Voorbeeld: een productiebedrijf of groothandel zonder klantportaal heeft vaak weinig voordeel. Een IT-dienstverlener met 20 medewerkers daarentegen vrijwel altijd wel.
Belangrijk om te begrijpen: ISO 27701 vervangt de AVG niet.
De AVG blijft wetgeving. ISO 27701 is een aantoonbaar managementsysteem dat laat zien dat je structureel aan de AVG werkt.
Je kunt het daarom zien als: een auditbare vorm van AVG-compliance.
De markt beweegt richting een tweedeling:
Steeds meer organisaties — vooral overheid, zorg en grote ondernemingen — vinden alleen ISO 27001 niet meer voldoende voor leveranciers die persoonsgegevens verwerken.
ISO 27701 is voor het MKB geen wettelijke verplichting, maar in veel gevallen wel een zakelijke noodzaak.
Voor organisaties tot ongeveer 500 medewerkers geldt:
Het certificaat is daarmee minder een compliance-label en meer een manier om vertrouwen te organiseren — en precies dat is wat opdrachtgevers tegenwoordig zoeken.
Wij helpen u met het uitbreiden van uw ISO 27001 certificering naar ISO 27701, inclusief verwerkingsregister, DPIA-proces en procedures voor rechten van betrokkenen.