¿Cuáles son las principales diferencias entre ISO/IEC 27701:2019 e ISO/IEC 27701:2025?

ISO/IEC 27701:2025 ya no depende de ISO/IEC 27001 e introduce una nueva estructura de controles para responsables y encargados del tratamiento de PII, así como para responsabilidades compartidas.

La principal diferencia entre ISO/IEC 27701:2019 e ISO/IEC 27701:2025 es estructural. La versión 2025 transforma ISO/IEC 27701 en una norma autónoma de sistema de gestión de la privacidad, ya no vinculada formalmente a ISO/IEC 27001.

Este cambio refleja las realidades regulatorias y operativas observadas en 2024-2025, en particular en la aplicación de GDPR y en las prácticas de auditoría. Permite a las organizaciones sin certificación ISO/IEC 27001 implementar un PIMS formal.

Desde la perspectiva de los controles, ISO/IEC 27701:2025 elimina el mapeo uno a uno directo con ISO/IEC 27002. Los controles ahora se agrupan en tres categorías: responsables del tratamiento de PII, encargados del tratamiento de PII y controles compartidos. Las referencias a ISO/IEC 27002 siguen siendo posibles, pero ya no son estructuralmente dominantes.

Las cláusulas 4 a 10 también se han revisado para alinearse con las normas modernas de sistemas de gestión ISO, con expectativas más claras en torno a liderazgo, planificación y mejora continua.

En la práctica, las organizaciones deben revisar el mapeo de controles, los modelos de gobernanza y la lógica de cumplimiento, en lugar de aplicar actualizaciones superficiales.

Related Information

  • ISO/IEC 27701:2025 es una norma autónoma.
  • Los controles ya no están mapeados por cláusula a ISO/IEC 27002.
  • Los roles de PII son centrales en la nueva estructura.
  • Las cláusulas 4 a 10 han evolucionado significativamente.
  • Se requiere un análisis formal de brechas.

Expert Insight

A menudo vemos organizaciones que intentan superponer ISO/IEC 27701:2025 sobre su estructura 2019 sin repensar la lógica subyacente. Este enfoque casi siempre lleva a inconsistencias.

Las transiciones exitosas requieren releer la norma desde cero. Los controles deben justificarse por rol de PII, lo que cambia significativamente cómo se estructura y presenta la evidencia de cumplimiento.

«La versión 2025 obliga finalmente a las organizaciones a tratar el PIMS como un sistema propio, no como una extensión del SGSI.»

Lars ZIMMERMANN
Lars ZIMMERMANN

PECB Certified Trainer • ISO 42001 Senior Lead Auditor

Ver todas las formaciones Seguridad de la Información

Todas las preguntas frecuentes →

Base de conocimiento completa

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.