Veel middelgrote organisaties denken dat privacy-certificering alleen bedoeld is voor multinationals en zorginstellingen. In de praktijk gebeurt echter het tegenovergestelde: juist het MKB krijgt er steeds vaker mee te maken. Klanten, gemeenten en grotere opdrachtgevers verwachten aantoonbare privacy-compliance — en een AVG-paragraaf in een offerte is meestal niet meer genoeg.

ISO 27701 is daarom de laatste jaren uitgegroeid tot een van de meest praktische normen voor organisaties die persoonsgegevens verwerken.

Wat is ISO 27701?

ISO 27701 is een uitbreiding op ISO 27001. Waar ISO 27001 een Information Security Management System (ISMS) beschrijft, voegt ISO 27701 daar een Privacy Information Management System (PIMS) aan toe.

Kort gezegd:

  • ISO 27001 → beschermt informatie
  • ISO 27701 → beschermt persoonsgegevens én privacyrechten

De norm sluit direct aan op de Europese AVG (GDPR) en vertaalt juridische verplichtingen naar controleerbare processen.

Belangrijk: je kunt ISO 27701 niet los certificeren. Het is altijd een uitbreiding op een bestaand ISO 27001-managementsysteem.

Waarom juist relevant voor het MKB

Veel MKB-organisaties realiseren zich niet dat zij vaak een centrale rol spelen in de privacyketen. Zodra je gegevens van een klant verwerkt, word je juridisch vrijwel altijd:

  • verwerker (processor), of
  • mede-verwerkingsverantwoordelijke.

En daar zit precies het probleem.

Grote organisaties zijn zelf AVG-aansprakelijk en schuiven daarom privacy-eisen contractueel door naar hun leveranciers. Dat betekent dat niet alleen softwareleveranciers, maar ook IT-beheerders, consultants, HR-dienstverleners en marketingbedrijven privacy moeten aantonen.

Je merkt dat bijvoorbeeld aan vragen als:

  • Hebben jullie een datalekprocedure?
  • Is er een DPIA-proces?
  • Hoe behandelen jullie inzageverzoeken?
  • Waar staan subverwerkers?
  • Wat zijn jullie bewaartermijnen?

Zonder aantoonbaar systeem leidt dit vaak tot: lange Excel-vragenlijsten, juridische discussies en audits per klant.

ISO 27701 vervangt dat in feite door één jaarlijkse audit.

Wanneer het praktisch noodzakelijk wordt

Vooral in B2B-relaties wordt ISO 27701 snel relevant. Denk aan organisaties die:

  • SaaS-diensten leveren
  • IT-beheer of MSP-diensten uitvoeren
  • HR- of salarisadministratie doen
  • cloud-hosting aanbieden
  • CRM- of marketingplatforms beheren
  • support- of servicedesks verzorgen

Deze organisaties hebben toegang tot persoonsgegevens van klanten of hun personeel. Daarmee zijn ze vrijwel altijd verwerker onder de AVG.

In aanbestedingen en security-assessments wordt ISO 27001 inmiddels vaak gezien als bewijs van informatiebeveiliging — maar niet meer als bewijs van privacy-compliance. Daarvoor wordt steeds vaker ISO 27701 gevraagd.

Wat ISO 27701 concreet toevoegt

De norm vertaalt AVG-verplichtingen naar beheersmaatregelen en procedures. Je richt onder andere in:

  • een verwerkingsregister
  • grondslag- en doelbindingbeheer
  • bewaartermijnen
  • procedure voor rechten van betrokkenen (inzage, verwijdering, dataportabiliteit)
  • datalekproces met 72-uurs melding
  • DPIA-beoordelingen
  • verwerkersbeheer en subverwerkers
  • controle privacy by design bij nieuwe systemen

Het grote verschil met losse policies: het moet aantoonbaar werken, niet alleen beschreven zijn.

Groot praktisch voordeel

Zonder ISO 27701 moet je elke klant afzonderlijk overtuigen dat je AVG-compliant bent. Met ISO 27701 verplaats je dat naar één externe audit per jaar.

In de praktijk betekent dit: minder security-questionnaires, minder juridische onderhandelingen en snellere contractacceptatie.

Veel organisaties accepteren ISO 27001 + ISO 27701 inmiddels als vervanging voor uitgebreide leveranciersbeoordelingen.

Wanneer het waarschijnlijk overkill is

ISO 27701 is meestal niet nodig als:

  • je nauwelijks persoonsgegevens verwerkt
  • je geen accountsystemen of portals hebt
  • je geen klantdata opslaat
  • je alleen interne administratie voert

Voorbeeld: een productiebedrijf of groothandel zonder klantportaal heeft vaak weinig voordeel. Een IT-dienstverlener met 20 medewerkers daarentegen vrijwel altijd wel.

Relatie met de AVG

Belangrijk om te begrijpen: ISO 27701 vervangt de AVG niet.

De AVG blijft wetgeving. ISO 27701 is een aantoonbaar managementsysteem dat laat zien dat je structureel aan de AVG werkt.

Je kunt het daarom zien als: een auditbare vorm van AVG-compliance.

De ontwikkeling die nu zichtbaar is

De markt beweegt richting een tweedeling:

  • ISO 27001 toont aan dat je informatie beveiligd is
  • ISO 27701 toont aan dat je persoonsgegevens rechtmatig en zorgvuldig verwerkt

Steeds meer organisaties — vooral overheid, zorg en grote ondernemingen — vinden alleen ISO 27001 niet meer voldoende voor leveranciers die persoonsgegevens verwerken.

Conclusie

ISO 27701 is voor het MKB geen wettelijke verplichting, maar in veel gevallen wel een zakelijke noodzaak.

Voor organisaties tot ongeveer 500 medewerkers geldt:

  • vooral relevant in B2B
  • zeer waardevol voor IT- en dienstverlenende bedrijven
  • sterk vereenvoudigend bij audits en aanbestedingen
  • praktisch hulpmiddel om AVG structureel te borgen

Het certificaat is daarmee minder een compliance-label en meer een manier om vertrouwen te organiseren — en precies dat is wat opdrachtgevers tegenwoordig zoeken.

Hulp nodig bij ISO 27701 implementatie?

Wij helpen u met het uitbreiden van uw ISO 27001 certificering naar ISO 27701, inclusief verwerkingsregister, DPIA-proces en procedures voor rechten van betrokkenen.

← Terug naar kennisbank