ISO/IEC 27701 (PIMS): la guía completa de la norma de privacidad de 2025
regulatory-updates
audit-certification

ISO/IEC 27701 (PIMS): la guía completa de la norma de privacidad de 2025

ISO/IEC 27701:2025 ya es autónoma. Qué cambió, cómo un PIMS evidencia el RGPD y la LPD suiza, cómo funcionan la certificación y la transición, y qué itinerario de formación se ajusta a tu rol.

Géraldine RAYET
Géraldine RAYET
8 min read

ISO/IEC 27701 es la norma internacional para un sistema de gestión de la privacidad de la información, o PIMS. En octubre de 2025 cambió de forma fundamental, pasando de ser un complemento de ISO/IEC 27001 a convertirse en una norma autónoma que puede implantarse y certificarse por sí sola. Esta guía explica qué cambió la revisión de 2025, cómo un PIMS se alinea a la vez con el RGPD y con la LPD suiza, cómo funcionan la certificación y las auditorías, y qué itinerario de formación se ajusta a tu rol.

Dónde se encuentra la norma hoy

ISO/IEC 27701:2025 (edición 2) se publicó el 14 de octubre de 2025 como norma autónoma, y ya no como una extensión de ISO/IEC 27001. Las organizaciones certificadas conforme a la edición de 2019 tienen hasta octubre de 2028 para efectuar la transición, tras lo cual los certificados basados en la edición de 2019 dejan de ser válidos.

¿Qué es ISO/IEC 27701?

ISO/IEC 27701 especifica los requisitos de un sistema de gestión de la privacidad de la información. Allí donde ISO/IEC 27001 rige la seguridad de la información, ISO/IEC 27701 rige la privacidad, añadiendo los controles que una organización necesita cuando actúa como responsable o encargado del tratamiento de información de identificación personal. Un PIMS certificado convierte las obligaciones de privacidad, que suelen residir en dictámenes jurídicos y documentos de política, en un sistema operativo con responsables, evidencias y garantía independiente detrás.

¿Qué es un sistema de gestión de la privacidad de la información (PIMS)?

Un PIMS es el conjunto de políticas, roles, procesos y controles que una organización emplea para gestionar los datos personales de forma responsable y para demostrar que lo hace. ISO/IEC 27701 es la norma frente a la cual un PIMS puede certificarse de manera independiente, que es aquello en lo que un cliente, una autoridad de control o un delegado de protección de datos suizo pueden apoyarse.

La certificación la emite un organismo de certificación acreditado, y no la ISO ni un proveedor de formación. La formación prepara a las personas, mientras que la auditoría certifica a la organización. Son dos operaciones distintas, y la distinción importa a la hora de preparar un presupuesto.

¿Responsable o encargado del tratamiento: qué rol estás certificando?

Tu rol en la relación de tratamiento configura todo tu PIMS. Un responsable del tratamiento de información de identificación personal decide los fines y los medios del tratamiento, lo que lo hace responsable de la base jurídica, la transparencia y los derechos de las personas cuyos datos posee. Un encargado del tratamiento actúa únicamente sobre la base de las instrucciones documentadas del responsable, lo que desplaza sus obligaciones hacia la seguridad, la gestión de los subencargados y la ejecución fiel de las instrucciones. Muchas organizaciones son ambas cosas a la vez: responsables del tratamiento de los datos de su propio personal y de sus clientes, y encargadas del tratamiento de los datos de clientes que manejan.

El responsable del tratamiento comparado con el encargado del tratamiento según ISO/IEC 27701

Dimensión: Decide los fines y los medios

Responsable del tratamiento
Encargado del tratamientoNo, actúa según instrucciones

Dimensión: Responsabilidad principal

Responsable del tratamientoBase jurídica, transparencia, derechos de los interesados
Encargado del tratamientoSeguridad, ejecución fiel, subencargados

Dimensión: Evidencias de auditoría clave

Responsable del tratamientoRegistro de actividades de tratamiento, gestión del consentimiento y de los derechos
Encargado del tratamientoContratos, registro de instrucciones, controles de subencargados

Dimensión: Ejemplo típico

Responsable del tratamientoUn empleador o una marca que posee datos de clientes
Encargado del tratamientoUn proveedor SaaS, un alojador en la nube o un proveedor de nóminas

La revisión de 2025: ISO/IEC 27701 ya es autónoma.

Lo más importante que hay que entender sobre ISO/IEC 27701 en 2025 es que ya no es una extensión de ISO/IEC 27001. La edición de 2019 exigía previamente un SGSI conforme a ISO/IEC 27001. La edición de 2025, publicada como edición 2 el 14 de octubre de 2025, es una norma autónoma dotada de su propio conjunto completo de cláusulas de sistema de gestión, de modo que un PIMS puede certificarse con independencia de cualquier SGSI. Las organizaciones que ya operan ISO/IEC 27001 pueden seguir integrando ambas, lo que sigue siendo la vía más eficiente para los equipos orientados a la seguridad.

ISO/IEC 27701:2019 comparada con la edición de 2025

Aspecto: Estatus

Edición de 2019Extensión de 27001 y 27002
Edición de 2025 (ed. 2)Norma autónoma

Aspecto: Prerrequisito ISO 27001

Edición de 2019Exigido
Edición de 2025 (ed. 2)No exigido

Aspecto: Estructura

Edición de 2019Cláusulas de privacidad añadidas al SGSI
Edición de 2025 (ed. 2)Conjunto completo de cláusulas de sistema de gestión, 4 a 10

Aspecto: Anexo A

Edición de 2019Anexos separados para el responsable y el encargado del tratamiento
Edición de 2025 (ed. 2)Conjunto de controles consolidado

Aspecto: Orientación ampliada

Edición de 2019Tratamiento general de información de identificación personal
Edición de 2025 (ed. 2)IA, nube, biometría, datos de salud

Aspecto: Orientación para organismos de certificación

Edición de 2019General
Edición de 2025 (ed. 2)Respaldada por ISO/IEC 27706:2025

Desde la revisión de 2025 puedes implantar y certificar un PIMS sin tener ISO/IEC 27001 implantada. Esto rebaja la barrera para las organizaciones impulsadas por la privacidad que nunca iban a buscar una certificación completa de seguridad, y es la principal razón por la que la norma llega ahora a un público más amplio. Los equipos que construyen un PIMS autónomo desde cero encontrarán la metodología en la formación ISO 27701 Lead Implementer.

Doble cumplimiento suizo: la LPD y el RGPD juntos

Aquí es donde la norma se gana su lugar para las organizaciones suizas, y es el ángulo que la mayoría de las guías pasa por alto. Como Suiza se sitúa fuera de la UE, una empresa suiza que ofrece bienes o servicios a personas que se encuentran en la UE queda sujeta al RGPD de forma extraterritorial, sin dejar de estar sujeta a la LPD suiza en su propio territorio, de modo que la mayoría de las organizaciones suizas de cierto tamaño soportan ambas obligaciones al mismo tiempo.

Un solo PIMS, dos regímenes

ISO/IEC 27701 te ofrece un único marco de controles que se alinea a la vez con el RGPD de la UE y con la LPD suiza revisada. Estableces la correspondencia una sola vez y evidencias ambos regímenes juntos, con un único conjunto de controles, un único ciclo de auditoría y un único cuerpo de evidencias, en lugar de gestionar dos programas de cumplimiento desconectados.

La LPD suiza revisada, en vigor desde el 1 de septiembre de 2023, comparte la mayor parte de su ADN con el RGPD y cubre la transparencia, la limitación de la finalidad, la seguridad del tratamiento y la responsabilidad de responsables y encargados del tratamiento. Un PIMS diseñado conforme a ISO/IEC 27701 satisface ambos con el mismo marco, en lugar de mediante un esfuerzo paralelo separado.

Cómo ISO/IEC 27701 se alinea con el RGPD y la LPD suiza

Obligación de protección de datos: Base jurídica y consentimiento

Referencia RGPDArts. 6 to 7
Referencia LPD suizaArt. 6, including 6(7) for high-risk profiling
Área de control ISO/IEC 27701Determinar la base jurídica; obtener y registrar el consentimiento

Obligación de protección de datos: Deber de información y transparencia

Referencia RGPDArts. 13 to 14
Referencia LPD suizaArt. 19
Área de control ISO/IEC 27701Facilitar la información a los interesados

Obligación de protección de datos: Derechos de los interesados

Referencia RGPDArts. 15 to 20
Referencia LPD suizaArt. 25 for access; portability newly added
Área de control ISO/IEC 27701Obligaciones para con los interesados

Obligación de protección de datos: Registro de actividades de tratamiento (RoPA)

Referencia RGPDArt. 30
Referencia LPD suizaArt. 12, with a small-organization exemption
Área de control ISO/IEC 27701Identificar y documentar los tratamientos

Obligación de protección de datos: Seguridad del tratamiento

Referencia RGPDArt. 32
Referencia LPD suizaArt. 8 and the Ordinance
Área de control ISO/IEC 27701Controles de seguridad procedentes del linaje 27001 y 27002

Obligación de protección de datos: Notificación de violaciones de seguridad

Referencia RGPDArts. 33 to 34
Referencia LPD suizaArt. 24, to the FDPIC for high-risk breaches
Área de control ISO/IEC 27701Gestión de incidentes de privacidad

Obligación de protección de datos: Evaluación de impacto (EIPD)

Referencia RGPDArt. 35
Referencia LPD suizaArt. 22
Área de control ISO/IEC 27701Evaluación de impacto relativa a la protección de datos

Obligación de protección de datos: Encargo del tratamiento

Referencia RGPDArt. 28
Referencia LPD suizaArt. 9
Área de control ISO/IEC 27701Controles del encargado del tratamiento, contratos, subencargados

Obligación de protección de datos: Transferencias transfronterizas

Referencia RGPDChapter V, Arts. 44 to 49
Referencia LPD suizaArts. 16 to 17
Área de control ISO/IEC 27701Registro de transferencias de datos personales entre jurisdicciones

La correspondencia es orientación, no un dictamen jurídico

Las referencias a artículos anteriores son indicativas y deben confirmarse con asesoría jurídica suiza y de la UE cualificada. ISO/IEC 27701 respalda y evidencia la conformidad con el RGPD y la LPD, pero no establece por sí sola el cumplimiento legal, que solo una autoridad competente o un tribunal pueden determinar en última instancia.

ISO/IEC 27701 no es un certificado jurídico emitido por el PFPDT, y ningún certificado ISO sustituye a los requisitos propios de la LPD. Es una norma de garantía reconocida internacionalmente, y un PIMS certificado constituye una prueba creíble de un programa de privacidad maduro, que respetarán una autoridad de control suiza, su homóloga de la UE o un cliente corporativo exigente durante una due diligence. Construir deliberadamente la correspondencia de doble cumplimiento es una parte central de la formación ISO 27701 Lead Implementer.

Dónde se sitúa ISO/IEC 27701 junto a otras normas

Los compradores rara vez evalúan ISO/IEC 27701 de forma aislada. ISO/IEC 27001 rige la seguridad de la información mediante un SGSI, mientras que ISO/IEC 27701 rige la privacidad mediante un PIMS, y ambas siguen siendo socias naturales incluso ahora que la norma de privacidad es independiente. Si estás decidiendo por dónde empezar en el lado de la seguridad, nuestra guía de certificación y formación ISO 27001 aborda el SGSI de frente. ISO/IEC 42001 para la gobernanza de la IA y SOC 2 para la atestación de seguridad son vecinas cercanas de ISO/IEC 27701 sin ser sustitutas de ella.

Cómo implantar y certificar ISO/IEC 27701

La implantación sigue una trayectoria reconocible, tanto si extiendes un SGSI existente como si construyes un PIMS autónomo. Empiezas por definir el alcance y confirmar si te certificas como responsable, como encargado del tratamiento, o como ambos. A partir de ahí realizas un análisis de brechas frente a la norma, diseñas y documentas los controles que faltan, asignas responsabilidades y operas el sistema el tiempo suficiente para generar registros reales. Una revisión por la dirección y una auditoría interna cierran el ciclo antes de que invites a un organismo de certificación externo.

[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

¿Qué evidencias de auditoría buscan los auditores de ISO/IEC 27701?

Los auditores buscan evidencias de que los controles no solo están escritos, sino realmente en funcionamiento. Eso incluye un registro de actividades de tratamiento actualizado, una gestión demostrable de las solicitudes de los interesados, evaluaciones de riesgos operativas, contratos y controles que cubran a los subencargados, así como registros claros de revisión por la dirección y mejora continua. Aprender a reunir y evaluar esas evidencias es el núcleo de la formación ISO 27701 Lead Auditor.

¿Cuánto tiempo es válido un certificado ISO/IEC 27701?

Un certificado se emite para un ciclo de tres años. Durante ese tiempo, las auditorías de vigilancia confirman que el PIMS sigue operando, y una auditoría de recertificación lo renueva antes de que termine el ciclo. Cuando un mismo sistema de gestión abarca tanto la seguridad como la privacidad, una auditoría integrada puede evaluar ISO 27701 e ISO 27001 conjuntamente para reducir costes y duplicidades.

Transición de la edición de 2019 a la de 2025

Si estabas certificado conforme a la edición antigua, la revisión autónoma te afecta directamente. Las organizaciones certificadas conforme a ISO/IEC 27701:2019 tienen hasta octubre de 2028 para efectuar la transición a la edición de 2025, tras lo cual los certificados basados en la edición de 2019 dejan de ser válidos. Ese plazo parece generoso sobre el papel, y se cierra más deprisa de lo que aparenta una vez que tienes en cuenta la planificación, las medidas correctivas y la programación de la auditoría en función de la disponibilidad de un organismo de certificación.

Como la edición de 2025 reestructuró la norma en lugar de retocarla, la transición es un proyecto de verdad. Los requisitos proceden en gran parte del contenido existente de ISO/IEC 27701:2019, ISO/IEC 27001:2022 e ISO/IEC 27002:2022, de modo que un PIMS de 2019 bien gestionado ya satisface buena parte de la nueva norma, y el trabajo se concentra en las cláusulas reestructuradas y los controles reorganizados.

Lista de comprobación de preparación para la transición a ISO/IEC 27701
Los pasos siguientes suponen una organización actualmente certificada conforme a ISO/IEC 27701:2019. Cada uno nombra la evidencia que un organismo de certificación esperará.
  • 1. Confirma la fecha de caducidad de tu certificado actual y sitúala frente al plazo de octubre de 2028, dejando margen para una auditoría de transición.
  • 2. Realiza un análisis de brechas frente a la nueva estructura de cláusulas 4 a 10 y al anexo A consolidado. Elabora una tabla de correspondencia como evidencia principal de la transición.
  • 3. Reajusta el alcance de responsable y encargado del tratamiento conforme al conjunto de controles unificado.
  • 4. Actualiza la documentación: declaración de alcance, registro de actividades de tratamiento, roles, evaluaciones de riesgos y registros de evidencias.
  • 5. Identifica dónde el tratamiento relacionado con IA, nube, biometría o datos de salud requiere ahora aplicar la orientación ampliada.
  • 6. Realiza una auditoría interna completa frente al texto de 2025 antes de la auditoría de transición.
  • 7. Reserva la auditoría de transición con tu organismo de certificación con suficiente antelación, antes de que la capacidad se reduzca a medida que se acerque 2028.

La visión experta de nuestro formador principal en privacidad

En las transiciones que acompañamos, las organizaciones que tienen dificultades rara vez son las que tienen sistemas débiles. Son las que tratan un plazo como un ejercicio documental y descubren, en la auditoría, que los controles reestructurados nunca se reajustaron frente a cómo tratan realmente los datos. Empieza por el análisis de brechas frente a la nueva estructura, y no por el papeleo. El análisis de brechas te indica dónde está el trabajo de verdad, y la documentación se deriva de él.

Los cambios son lo bastante significativos como para que la mayoría de los equipos se beneficien de un recorrido estructurado que muestre exactamente qué se movió, que es lo que ofrece la formación ISO/IEC 27701 Transition.

¿Qué itinerario de formación ISO/IEC 27701 es el adecuado para ti?

Tres credenciales, tres trabajos distintos. La elección se deriva del rol que desempeñarás en el PIMS, y no de tu nivel de conocimientos actual.

Los itinerarios de certificación ISO/IEC 27701 comparados

Certificación: ISO 27701 Lead Implementer

A quién se dirigeDPO, responsables de privacidad, responsables de cumplimiento y consultores que dirigen el PIMS
Qué podrás hacer despuésDiseñar, construir, mantener y mejorar un PIMS; dirigir un proyecto de implantación

Certificación: ISO 27701 Lead Auditor

A quién se dirigeAuditores internos y externos y personal de certificación
Qué podrás hacer despuésPlanificar y realizar auditorías, reunir y valorar evidencias, gestionar un programa de auditoría

Certificación: ISO/IEC 27701 Transition

A quién se dirigeProfesionales ya certificados en la edición de 2019
Qué podrás hacer despuésAplicar los cambios de 2025 sin repetir el programa completo
[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

Los tres se imparten como programas de certificación PECB e incluyen el examen oficial. Abilene Academy es el único PECB Titanium Partner en Suiza, lo que importa cuando tu certificado necesita tener peso ante clientes y autoridades de la UE además de los suizos.

Preguntas frecuentes

Las preguntas siguientes cubren lo que las organizaciones preguntan con más frecuencia cuando se revisa una norma. Cada una se responde por completo en la sección de preguntas frecuentes de esta página.

Da el siguiente paso

Si vas a construir el PIMS, ISO 27701 Lead Implementer es el itinerario. Si vas a auditar conforme a ella, ISO 27701 Lead Auditor. Si estás trasladando una credencial de 2019 a la edición de 2025, el curso ISO/IEC 27701 Transition cubre exactamente qué cambió. Las próximas fechas de sesión están publicadas para los tres.

Preguntas frecuentes

No. Desde la revisión de octubre de 2025, ISO/IEC 27701 es una norma autónoma y certificable de forma independiente, y no un complemento de ISO 27001. La edición de 2019 exigía un SGSI existente, mientras que la edición de 2025 (edición 2) posee su propio conjunto completo de cláusulas de sistema de gestión, de modo que un PIMS puede certificarse ahora por sí solo.

El cambio principal es la independencia: la edición de 2025 ya no exige ISO 27001. Adopta la estructura normalizada de sistema de gestión ISO en las cláusulas 4 a 10, consolida los controles del responsable y del encargado del tratamiento en el anexo A, y amplía la orientación para la IA, la nube, la biometría y los datos de salud. El plazo de transición es octubre de 2028.

Sí, desde la revisión de 2025. Un PIMS puede implantarse y certificarse ahora de manera independiente, sin el prerrequisito de ISO 27001. Las organizaciones que ya operan un SGSI pueden seguir integrando ambas, pero ahora es posible un certificado PIMS autónomo, lo que rebaja la barrera de entrada para las organizaciones centradas en la privacidad que no buscan una certificación de seguridad de la información.

Sí. ISO/IEC 27701 proporciona un único marco de controles que se alinea a la vez con el RGPD de la UE y con la LPD suiza revisada, que es la posición de doble cumplimiento que la mayoría de las organizaciones suizas necesita. No sustituye a las obligaciones legales, pero sus controles y sus evidencias de auditoría respaldan y demuestran la conformidad con ambos regímenes a la vez.

Las organizaciones certificadas conforme a ISO/IEC 27701:2019 tienen hasta octubre de 2028 para efectuar la transición a la edición de 2025, tras lo cual los certificados de 2019 dejan de ser válidos. Como la norma es ahora autónoma con cláusulas reestructuradas, la transición supone un análisis de brechas y una auditoría de transición en lugar de una simple actualización documental.

Formaciones relacionadas

Cursos mencionados en este artículo

Preguntas relacionadas

Respuestas expertas mencionadas en este artículo

¿Cuáles son las principales diferencias entre ISO/IEC 27701:2019 e ISO/IEC 27701:2025?

ISO/IEC 27701:2025 ya no depende de ISO/IEC 27001 e introduce una nueva estructura de controles para responsables y encargados del tratamiento de PII, así como para responsabilidades compartidas.

Leer respuesta

¿ISO/IEC 27701 aplica tanto a responsables como a encargados del tratamiento de PII?

Sí. ISO/IEC 27701 define requisitos de privacidad diferenciados tanto para responsables como para encargados del tratamiento de PII.

Leer respuesta

¿Cómo apoya ISO 27701 el cumplimiento de GDPR y las auditorías regulatorias?

ISO 27701 apoya el cumplimiento de GDPR al proporcionar un sistema de gestión estructurado y auditable para controles de privacidad, roles y rendición de cuentas. Ayuda a las organizaciones a demostrar la rendición de cuentas del artículo 5(2) del GDPR a través de procesos documentados, monitorizados y en mejora continua.

Leer respuesta

¿Es obligatoria la certificación ISO/IEC 27701 para el cumplimiento en privacidad?

No. La certificación ISO/IEC 27701 es voluntaria, pero ayuda a demostrar una gobernanza estructurada de la privacidad.

Leer respuesta

¿Cuál es la diferencia entre ISO/IEC 27701 Lead Implementer y Lead Auditor?

ISO/IEC 27701 Lead Implementer y Lead Auditor son dos certificaciones PECB distintas. El Lead Implementer diseña y opera el Sistema de Gestión de la Información de Privacidad (PIMS); el Lead Auditor evalúa de forma independiente su conformidad. Uno construye el sistema y el otro verifica que cumple los requisitos de la norma ISO/IEC 27701.

Leer respuesta

¿Quién debería asistir a la formación ISO/IEC 27701 Lead Implementer?

La formación ISO/IEC 27701 Lead Implementer está dirigida a profesionales responsables de implementar o gobernar sistemas de gestión de privacidad.

Leer respuesta

¿Cuáles son los prerrequisitos para la formación ISO 27701 Lead Auditor?

La formación ISO 27701 Lead Auditor requiere conocimiento previo de sistemas de gestión y auditoría, típicamente ISO 27001 e ISO 19011. Los participantes ya deben entender conceptos de GDPR, controles de seguridad de la información y principios de auditoría.

Leer respuesta

¿Qué es la formación ISO/IEC 27701 Transition?

La formación ISO/IEC 27701 Transition explica cómo llevar un PIMS existente de ISO/IEC 27701:2019 a ISO/IEC 27701:2025 y adaptarlo a los nuevos requisitos.

Leer respuesta

Certifícate

ISO 27001, NIS2, gobernanza de IA y más. Únase a 2.500+ profesionales.

Ver cursos
Preguntar a nuestra IA

Related Articles

Continue exploring topics that matter to your organization

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.