ISO/IEC 27701 es la norma internacional para un sistema de gestión de la privacidad de la información, o PIMS. En octubre de 2025 cambió de forma fundamental, pasando de ser un complemento de ISO/IEC 27001 a convertirse en una norma autónoma que puede implantarse y certificarse por sí sola. Esta guía explica qué cambió la revisión de 2025, cómo un PIMS se alinea a la vez con el RGPD y con la LPD suiza, cómo funcionan la certificación y las auditorías, y qué itinerario de formación se ajusta a tu rol.
Dónde se encuentra la norma hoy
ISO/IEC 27701:2025 (edición 2) se publicó el 14 de octubre de 2025 como norma autónoma, y ya no como una extensión de ISO/IEC 27001. Las organizaciones certificadas conforme a la edición de 2019 tienen hasta octubre de 2028 para efectuar la transición, tras lo cual los certificados basados en la edición de 2019 dejan de ser válidos.
¿Qué es ISO/IEC 27701?
ISO/IEC 27701 especifica los requisitos de un sistema de gestión de la privacidad de la información. Allí donde ISO/IEC 27001 rige la seguridad de la información, ISO/IEC 27701 rige la privacidad, añadiendo los controles que una organización necesita cuando actúa como responsable o encargado del tratamiento de información de identificación personal. Un PIMS certificado convierte las obligaciones de privacidad, que suelen residir en dictámenes jurídicos y documentos de política, en un sistema operativo con responsables, evidencias y garantía independiente detrás.
¿Qué es un sistema de gestión de la privacidad de la información (PIMS)?
Un PIMS es el conjunto de políticas, roles, procesos y controles que una organización emplea para gestionar los datos personales de forma responsable y para demostrar que lo hace. ISO/IEC 27701 es la norma frente a la cual un PIMS puede certificarse de manera independiente, que es aquello en lo que un cliente, una autoridad de control o un delegado de protección de datos suizo pueden apoyarse.
La certificación la emite un organismo de certificación acreditado, y no la ISO ni un proveedor de formación. La formación prepara a las personas, mientras que la auditoría certifica a la organización. Son dos operaciones distintas, y la distinción importa a la hora de preparar un presupuesto.
¿Responsable o encargado del tratamiento: qué rol estás certificando?
Tu rol en la relación de tratamiento configura todo tu PIMS. Un responsable del tratamiento de información de identificación personal decide los fines y los medios del tratamiento, lo que lo hace responsable de la base jurídica, la transparencia y los derechos de las personas cuyos datos posee. Un encargado del tratamiento actúa únicamente sobre la base de las instrucciones documentadas del responsable, lo que desplaza sus obligaciones hacia la seguridad, la gestión de los subencargados y la ejecución fiel de las instrucciones. Muchas organizaciones son ambas cosas a la vez: responsables del tratamiento de los datos de su propio personal y de sus clientes, y encargadas del tratamiento de los datos de clientes que manejan.
El responsable del tratamiento comparado con el encargado del tratamiento según ISO/IEC 27701
Dimensión: Decide los fines y los medios
Dimensión: Responsabilidad principal
Dimensión: Evidencias de auditoría clave
Dimensión: Ejemplo típico
La revisión de 2025: ISO/IEC 27701 ya es autónoma.
Lo más importante que hay que entender sobre ISO/IEC 27701 en 2025 es que ya no es una extensión de ISO/IEC 27001. La edición de 2019 exigía previamente un SGSI conforme a ISO/IEC 27001. La edición de 2025, publicada como edición 2 el 14 de octubre de 2025, es una norma autónoma dotada de su propio conjunto completo de cláusulas de sistema de gestión, de modo que un PIMS puede certificarse con independencia de cualquier SGSI. Las organizaciones que ya operan ISO/IEC 27001 pueden seguir integrando ambas, lo que sigue siendo la vía más eficiente para los equipos orientados a la seguridad.
ISO/IEC 27701:2019 comparada con la edición de 2025
Aspecto: Estatus
Aspecto: Prerrequisito ISO 27001
Aspecto: Estructura
Aspecto: Anexo A
Aspecto: Orientación ampliada
Aspecto: Orientación para organismos de certificación
Desde la revisión de 2025 puedes implantar y certificar un PIMS sin tener ISO/IEC 27001 implantada. Esto rebaja la barrera para las organizaciones impulsadas por la privacidad que nunca iban a buscar una certificación completa de seguridad, y es la principal razón por la que la norma llega ahora a un público más amplio. Los equipos que construyen un PIMS autónomo desde cero encontrarán la metodología en la formación ISO 27701 Lead Implementer.
Doble cumplimiento suizo: la LPD y el RGPD juntos
Aquí es donde la norma se gana su lugar para las organizaciones suizas, y es el ángulo que la mayoría de las guías pasa por alto. Como Suiza se sitúa fuera de la UE, una empresa suiza que ofrece bienes o servicios a personas que se encuentran en la UE queda sujeta al RGPD de forma extraterritorial, sin dejar de estar sujeta a la LPD suiza en su propio territorio, de modo que la mayoría de las organizaciones suizas de cierto tamaño soportan ambas obligaciones al mismo tiempo.
Un solo PIMS, dos regímenes
ISO/IEC 27701 te ofrece un único marco de controles que se alinea a la vez con el RGPD de la UE y con la LPD suiza revisada. Estableces la correspondencia una sola vez y evidencias ambos regímenes juntos, con un único conjunto de controles, un único ciclo de auditoría y un único cuerpo de evidencias, en lugar de gestionar dos programas de cumplimiento desconectados.
La LPD suiza revisada, en vigor desde el 1 de septiembre de 2023, comparte la mayor parte de su ADN con el RGPD y cubre la transparencia, la limitación de la finalidad, la seguridad del tratamiento y la responsabilidad de responsables y encargados del tratamiento. Un PIMS diseñado conforme a ISO/IEC 27701 satisface ambos con el mismo marco, en lugar de mediante un esfuerzo paralelo separado.
Cómo ISO/IEC 27701 se alinea con el RGPD y la LPD suiza
Obligación de protección de datos: Base jurídica y consentimiento
Obligación de protección de datos: Deber de información y transparencia
Obligación de protección de datos: Derechos de los interesados
Obligación de protección de datos: Registro de actividades de tratamiento (RoPA)
Obligación de protección de datos: Seguridad del tratamiento
Obligación de protección de datos: Notificación de violaciones de seguridad
Obligación de protección de datos: Evaluación de impacto (EIPD)
Obligación de protección de datos: Encargo del tratamiento
Obligación de protección de datos: Transferencias transfronterizas
La correspondencia es orientación, no un dictamen jurídico
Las referencias a artículos anteriores son indicativas y deben confirmarse con asesoría jurídica suiza y de la UE cualificada. ISO/IEC 27701 respalda y evidencia la conformidad con el RGPD y la LPD, pero no establece por sí sola el cumplimiento legal, que solo una autoridad competente o un tribunal pueden determinar en última instancia.
ISO/IEC 27701 no es un certificado jurídico emitido por el PFPDT, y ningún certificado ISO sustituye a los requisitos propios de la LPD. Es una norma de garantía reconocida internacionalmente, y un PIMS certificado constituye una prueba creíble de un programa de privacidad maduro, que respetarán una autoridad de control suiza, su homóloga de la UE o un cliente corporativo exigente durante una due diligence. Construir deliberadamente la correspondencia de doble cumplimiento es una parte central de la formación ISO 27701 Lead Implementer.
Dónde se sitúa ISO/IEC 27701 junto a otras normas
Los compradores rara vez evalúan ISO/IEC 27701 de forma aislada. ISO/IEC 27001 rige la seguridad de la información mediante un SGSI, mientras que ISO/IEC 27701 rige la privacidad mediante un PIMS, y ambas siguen siendo socias naturales incluso ahora que la norma de privacidad es independiente. Si estás decidiendo por dónde empezar en el lado de la seguridad, nuestra guía de certificación y formación ISO 27001 aborda el SGSI de frente. ISO/IEC 42001 para la gobernanza de la IA y SOC 2 para la atestación de seguridad son vecinas cercanas de ISO/IEC 27701 sin ser sustitutas de ella.
Cómo implantar y certificar ISO/IEC 27701
La implantación sigue una trayectoria reconocible, tanto si extiendes un SGSI existente como si construyes un PIMS autónomo. Empiezas por definir el alcance y confirmar si te certificas como responsable, como encargado del tratamiento, o como ambos. A partir de ahí realizas un análisis de brechas frente a la norma, diseñas y documentas los controles que faltan, asignas responsabilidades y operas el sistema el tiempo suficiente para generar registros reales. Una revisión por la dirección y una auditoría interna cierran el ciclo antes de que invites a un organismo de certificación externo.
¿Qué evidencias de auditoría buscan los auditores de ISO/IEC 27701?
Los auditores buscan evidencias de que los controles no solo están escritos, sino realmente en funcionamiento. Eso incluye un registro de actividades de tratamiento actualizado, una gestión demostrable de las solicitudes de los interesados, evaluaciones de riesgos operativas, contratos y controles que cubran a los subencargados, así como registros claros de revisión por la dirección y mejora continua. Aprender a reunir y evaluar esas evidencias es el núcleo de la formación ISO 27701 Lead Auditor.
¿Cuánto tiempo es válido un certificado ISO/IEC 27701?
Un certificado se emite para un ciclo de tres años. Durante ese tiempo, las auditorías de vigilancia confirman que el PIMS sigue operando, y una auditoría de recertificación lo renueva antes de que termine el ciclo. Cuando un mismo sistema de gestión abarca tanto la seguridad como la privacidad, una auditoría integrada puede evaluar ISO 27701 e ISO 27001 conjuntamente para reducir costes y duplicidades.
Transición de la edición de 2019 a la de 2025
Si estabas certificado conforme a la edición antigua, la revisión autónoma te afecta directamente. Las organizaciones certificadas conforme a ISO/IEC 27701:2019 tienen hasta octubre de 2028 para efectuar la transición a la edición de 2025, tras lo cual los certificados basados en la edición de 2019 dejan de ser válidos. Ese plazo parece generoso sobre el papel, y se cierra más deprisa de lo que aparenta una vez que tienes en cuenta la planificación, las medidas correctivas y la programación de la auditoría en función de la disponibilidad de un organismo de certificación.
Como la edición de 2025 reestructuró la norma en lugar de retocarla, la transición es un proyecto de verdad. Los requisitos proceden en gran parte del contenido existente de ISO/IEC 27701:2019, ISO/IEC 27001:2022 e ISO/IEC 27002:2022, de modo que un PIMS de 2019 bien gestionado ya satisface buena parte de la nueva norma, y el trabajo se concentra en las cláusulas reestructuradas y los controles reorganizados.
- 1. Confirma la fecha de caducidad de tu certificado actual y sitúala frente al plazo de octubre de 2028, dejando margen para una auditoría de transición.
- 2. Realiza un análisis de brechas frente a la nueva estructura de cláusulas 4 a 10 y al anexo A consolidado. Elabora una tabla de correspondencia como evidencia principal de la transición.
- 3. Reajusta el alcance de responsable y encargado del tratamiento conforme al conjunto de controles unificado.
- 4. Actualiza la documentación: declaración de alcance, registro de actividades de tratamiento, roles, evaluaciones de riesgos y registros de evidencias.
- 5. Identifica dónde el tratamiento relacionado con IA, nube, biometría o datos de salud requiere ahora aplicar la orientación ampliada.
- 6. Realiza una auditoría interna completa frente al texto de 2025 antes de la auditoría de transición.
- 7. Reserva la auditoría de transición con tu organismo de certificación con suficiente antelación, antes de que la capacidad se reduzca a medida que se acerque 2028.
La visión experta de nuestro formador principal en privacidad
En las transiciones que acompañamos, las organizaciones que tienen dificultades rara vez son las que tienen sistemas débiles. Son las que tratan un plazo como un ejercicio documental y descubren, en la auditoría, que los controles reestructurados nunca se reajustaron frente a cómo tratan realmente los datos. Empieza por el análisis de brechas frente a la nueva estructura, y no por el papeleo. El análisis de brechas te indica dónde está el trabajo de verdad, y la documentación se deriva de él.
Los cambios son lo bastante significativos como para que la mayoría de los equipos se beneficien de un recorrido estructurado que muestre exactamente qué se movió, que es lo que ofrece la formación ISO/IEC 27701 Transition.
¿Qué itinerario de formación ISO/IEC 27701 es el adecuado para ti?
Tres credenciales, tres trabajos distintos. La elección se deriva del rol que desempeñarás en el PIMS, y no de tu nivel de conocimientos actual.
Los itinerarios de certificación ISO/IEC 27701 comparados
Certificación: ISO 27701 Lead Implementer
Certificación: ISO 27701 Lead Auditor
Certificación: ISO/IEC 27701 Transition
Los tres se imparten como programas de certificación PECB e incluyen el examen oficial. Abilene Academy es el único PECB Titanium Partner en Suiza, lo que importa cuando tu certificado necesita tener peso ante clientes y autoridades de la UE además de los suizos.
Preguntas frecuentes
Las preguntas siguientes cubren lo que las organizaciones preguntan con más frecuencia cuando se revisa una norma. Cada una se responde por completo en la sección de preguntas frecuentes de esta página.
Da el siguiente paso
Si vas a construir el PIMS, ISO 27701 Lead Implementer es el itinerario. Si vas a auditar conforme a ella, ISO 27701 Lead Auditor. Si estás trasladando una credencial de 2019 a la edición de 2025, el curso ISO/IEC 27701 Transition cubre exactamente qué cambió. Las próximas fechas de sesión están publicadas para los tres.




