ISO/IEC 27701 est la norme internationale qui définit un système de management de la protection de la vie privée, aussi appelé PIMS. En octobre 2025, elle a connu un changement fondamental en passant du statut de complément à ISO/IEC 27001 à celui de norme autonome, qui peut être mise en œuvre et certifiée de manière indépendante. Ce guide explique ce que la révision 2025 a changé, comment un PIMS répond simultanément au RGPD et à la LPD suisse, comment se déroulent la certification et les audits, et quel parcours de formation correspond à votre rôle.
Où en est la norme aujourd'hui
ISO/IEC 27701:2025 (édition 2) a été publiée le 14 octobre 2025 en tant que norme autonome, et non plus comme une extension d'ISO/IEC 27001. Les organisations certifiées selon l'édition 2019 ont jusqu'en octobre 2028 pour effectuer la transition, après quoi les certificats fondés sur l'édition 2019 ne seront plus valables.
Qu'est-ce qu'ISO/IEC 27701 ?
ISO/IEC 27701 précise les exigences applicables à un système de management de la protection de la vie privée. Là où ISO/IEC 27001 encadre la sécurité de l'information, ISO/IEC 27701 encadre la protection des données en ajoutant les mesures dont une organisation a besoin lorsqu'elle agit comme responsable du traitement ou comme sous-traitant de données à caractère personnel. Un PIMS certifié transforme des obligations de confidentialité qui vivent d'ordinaire dans des avis juridiques et des documents de politique en un véritable système opérationnel doté de responsables, de preuves et d'une assurance indépendante.
Qu'est-ce qu'un système de management de la protection de la vie privée (PIMS) ?
Un PIMS est l'ensemble des politiques, des rôles, des processus et des mesures qu'une organisation utilise pour gérer les données personnelles de façon responsable et pour démontrer qu'elle le fait. ISO/IEC 27701 est la norme selon laquelle un PIMS peut être certifié de manière indépendante, ce sur quoi un client, une autorité de contrôle ou un délégué à la protection des données suisse peut s'appuyer.
La certification est délivrée par un organisme de certification accrédité, et non par l'ISO ni par un organisme de formation. La formation prépare les personnes, tandis que l'audit certifie l'organisation. Il s'agit de deux démarches distinctes, et cette distinction compte au moment de préparer un budget.
Responsable du traitement ou sous-traitant : quel rôle certifiez-vous ?
Votre rôle dans la relation de traitement façonne l'ensemble de votre PIMS. Un responsable du traitement de données à caractère personnel détermine les finalités et les moyens du traitement, ce qui le rend redevable de la base légale, de la transparence et des droits des personnes dont il détient les données. Un sous-traitant agit uniquement sur la base des instructions documentées du responsable du traitement, ce qui déplace ses obligations vers la sécurité, la gestion des sous-traitants ultérieurs et l'exécution fidèle des instructions. De nombreuses organisations sont les deux à la fois, responsables du traitement pour les données de leur personnel et de leurs clients, et sous-traitants pour les données de clients qu'elles traitent.
Le responsable du traitement comparé au sous-traitant selon ISO/IEC 27701
Dimension: Détermine les finalités et les moyens
Dimension: Responsabilité principale
Dimension: Preuves d'audit essentielles
Dimension: Exemple typique
La révision 2025 : ISO/IEC 27701 est désormais autonome.
Le point le plus important à comprendre au sujet d'ISO/IEC 27701 en 2025 est qu'elle n'est plus une extension d'ISO/IEC 27001. L'édition 2019 exigeait au préalable un SMSI conforme à ISO/IEC 27001. L'édition 2025, publiée sous le nom d'édition 2 le 14 octobre 2025, est une norme autonome dotée de son propre ensemble complet de clauses de système de management, de sorte qu'un PIMS peut être certifié indépendamment de tout SMSI. Les organisations qui exploitent déjà ISO/IEC 27001 peuvent toujours intégrer les deux, ce qui reste la voie la plus efficace pour les équipes pilotées par la sécurité.
ISO/IEC 27701:2019 comparée à l'édition 2025
Aspect: Statut
Aspect: Prérequis ISO 27001
Aspect: Structure
Aspect: Annexe A
Aspect: Recommandations élargies
Aspect: Recommandations pour les organismes de certification
Depuis la révision 2025, vous pouvez mettre en œuvre et certifier un PIMS sans qu'ISO/IEC 27001 soit en place. Cela abaisse la barrière pour les organisations orientées vers la protection des données qui n'avaient jamais prévu de viser une certification complète de sécurité, et c'est la principale raison pour laquelle la norme touche désormais un public plus large. Les équipes qui construisent un PIMS autonome à partir de zéro trouveront la méthodologie dans la formation ISO 27701 Lead Implementer.
Double conformité suisse : la LPD et le RGPD ensemble
C'est là que la norme prend toute sa valeur pour les organisations suisses, et c'est l'angle que la plupart des guides négligent. Comme la Suisse se situe en dehors de l'UE, une entreprise suisse qui propose des biens ou des services à des personnes se trouvant dans l'UE est soumise au RGPD de façon extraterritoriale tout en restant soumise à la LPD suisse sur son territoire, de sorte que la plupart des organisations suisses d'une certaine taille portent les deux obligations en même temps.
Un seul PIMS, deux régimes
ISO/IEC 27701 vous offre un cadre de mesures unique qui s'aligne à la fois sur le RGPD de l'UE et sur la LPD suisse révisée. Vous établissez la correspondance une seule fois et vous attestez les deux régimes ensemble, avec un seul jeu de mesures, un seul cycle d'audit et un seul corpus de preuves, au lieu de mener deux programmes de conformité déconnectés.
La LPD suisse révisée, en vigueur depuis le 1er septembre 2023, partage l'essentiel de son ADN avec le RGPD et couvre la transparence, la limitation des finalités, la sécurité du traitement et la responsabilité des responsables du traitement et des sous-traitants. Un PIMS conçu selon ISO/IEC 27701 satisfait aux deux au moyen d'un même cadre, plutôt que par un effort parallèle distinct.
Comment ISO/IEC 27701 s'aligne sur le RGPD et la LPD suisse
Obligation en matière de protection des données: Base légale et consentement
Obligation en matière de protection des données: Devoir d'information et transparence
Obligation en matière de protection des données: Droits des personnes concernées
Obligation en matière de protection des données: Registre des traitements (RoPA)
Obligation en matière de protection des données: Sécurité du traitement
Obligation en matière de protection des données: Notification des violations
Obligation en matière de protection des données: Analyse d'impact (AIPD)
Obligation en matière de protection des données: Sous-traitance et traitement pour le compte d'autrui
Obligation en matière de protection des données: Transferts transfrontaliers
La correspondance est une orientation, pas un avis juridique
Les références d'articles ci-dessus sont indicatives et doivent être confirmées auprès de conseils juridiques suisses et européens qualifiés. ISO/IEC 27701 appuie et atteste la conformité au RGPD et à la LPD, mais elle n'établit pas à elle seule la conformité juridique, que seule une autorité compétente ou un tribunal peut trancher en définitive.
ISO/IEC 27701 n'est pas un certificat juridique délivré par le PFPDT, et aucun certificat ISO ne se substitue aux exigences propres à la LPD. Il s'agit d'une norme d'assurance reconnue à l'échelle internationale, et un PIMS certifié constitue une preuve crédible d'un programme de protection des données mature, que respecteront une autorité de contrôle suisse, son homologue de l'UE ou un client grand compte exigeant lors d'une due diligence. Construire délibérément la correspondance de double conformité est un élément central de la formation ISO 27701 Lead Implementer.
La place d'ISO/IEC 27701 parmi les autres normes
Les acheteurs évaluent rarement ISO/IEC 27701 de façon isolée. ISO/IEC 27001 encadre la sécurité de l'information au moyen d'un SMSI, tandis qu'ISO/IEC 27701 encadre la protection des données au moyen d'un PIMS, et les deux restent des partenaires naturels, même maintenant que la norme de protection des données est indépendante. Si vous vous demandez par où commencer côté sécurité, notre guide de certification et de formation ISO 27001 aborde le SMSI de front. ISO/IEC 42001 pour la gouvernance de l'IA et SOC 2 pour l'attestation de sécurité sont de proches voisines d'ISO/IEC 27701 sans en être des substituts.
Comment mettre en œuvre et certifier ISO/IEC 27701
La mise en œuvre suit une trajectoire reconnaissable, que vous étendiez un SMSI existant ou que vous construisiez un PIMS autonome. Vous commencez par définir le périmètre et par confirmer si vous vous certifiez en tant que responsable du traitement, sous-traitant, ou les deux. Vous menez ensuite une analyse d'écart par rapport à la norme, vous concevez et documentez les mesures manquantes, vous attribuez les responsabilités et vous faites fonctionner le système assez longtemps pour produire des enregistrements réels. Une revue de direction et un audit interne bouclent la boucle avant que vous n'invitiez un organisme de certification externe.
Quelles preuves d'audit les auditeurs ISO/IEC 27701 recherchent-ils ?
Les auditeurs recherchent des preuves que les mesures ne sont pas seulement écrites, mais réellement en fonctionnement. Cela comprend un registre des traitements à jour, une gestion démontrable des demandes des personnes concernées, des analyses de risques opérationnelles, des contrats et des mesures couvrant les sous-traitants ultérieurs, ainsi que des enregistrements clairs de revue de direction et d'amélioration continue. Apprendre à réunir et à évaluer ces preuves est au cœur de la formation ISO 27701 Lead Auditor.
Quelle est la durée de validité d'un certificat ISO/IEC 27701 ?
Un certificat est délivré pour un cycle de trois ans. Pendant cette période, des audits de surveillance confirment que le PIMS fonctionne toujours, et un audit de recertification le renouvelle avant la fin du cycle. Lorsqu'un même système de management porte à la fois la sécurité et la protection des données, un audit intégré peut évaluer ISO 27701 et ISO 27001 ensemble afin de réduire les coûts et les doublons.
Passer de l'édition 2019 à l'édition 2025
Si vous étiez certifié selon l'ancienne édition, la révision autonome vous concerne directement. Les organisations certifiées selon ISO/IEC 27701:2019 ont jusqu'en octobre 2028 pour passer à l'édition 2025, après quoi les certificats fondés sur l'édition 2019 ne sont plus valables. Ce délai paraît généreux sur le papier, et il se referme plus vite qu'il n'y paraît une fois que l'on tient compte de la planification, des mesures correctives et de la programmation de l'audit en fonction des disponibilités d'un organisme de certification.
Parce que l'édition 2025 a restructuré la norme plutôt que de la retoucher, la transition est un véritable projet. Les exigences reprennent en grande partie le contenu existant d'ISO/IEC 27701:2019, d'ISO/IEC 27001:2022 et d'ISO/IEC 27002:2022, de sorte qu'un PIMS 2019 bien géré satisfait déjà à une bonne partie de la nouvelle norme, et le travail se concentre sur les clauses restructurées et les mesures réorganisées.
- 1. Confirmez la date d'expiration de votre certificat actuel et situez-la par rapport à l'échéance d'octobre 2028, en prévoyant une marge pour un audit de transition.
- 2. Menez une analyse d'écart par rapport à la nouvelle structure des clauses 4 à 10 et à l'annexe A consolidée. Produisez un tableau de correspondance comme preuve principale de la transition.
- 3. Réétalonnez votre périmètre de responsable du traitement et de sous-traitant au regard de l'ensemble de mesures unifié.
- 4. Mettez à jour la documentation : déclaration de périmètre, registre des traitements, rôles, analyses de risques et enregistrements de preuves.
- 5. Repérez les cas où le traitement lié à l'IA, au cloud, à la biométrie ou aux données de santé requiert désormais l'application des recommandations élargies.
- 6. Réalisez un audit interne complet par rapport au texte 2025 avant l'audit de transition.
- 7. Réservez l'audit de transition auprès de votre organisme de certification suffisamment tôt, avant que les capacités ne se réduisent à l'approche de 2028.
Le regard d'expert de notre formateur principal en protection des données
Dans les transitions que nous accompagnons, les organisations en difficulté sont rarement celles dont les systèmes sont faibles. Ce sont celles qui traitent une échéance comme un simple exercice documentaire et qui découvrent, lors de l'audit, que les mesures restructurées n'ont jamais été réétalonnées au regard de la façon dont elles traitent réellement les données. Commencez par l'analyse d'écart au regard de la nouvelle structure, et non par la paperasse. L'analyse d'écart vous indique où se trouve le vrai travail, et la documentation en découle.
Les changements sont suffisamment importants pour que la plupart des équipes tirent parti d'un parcours structuré présentant précisément ce qui a évolué, ce que propose la formation ISO/IEC 27701 Transition.
Quel parcours de formation ISO/IEC 27701 vous convient ?
Trois certifications, trois métiers différents. Le choix découle du rôle que vous jouerez dans le PIMS, et non de votre niveau de connaissances actuel.
Les parcours de certification ISO/IEC 27701 comparés
Certification: ISO 27701 Lead Implementer
Certification: ISO 27701 Lead Auditor
Certification: ISO/IEC 27701 Transition
Les trois sont dispensées sous forme de programmes de certification PECB et comprennent l'examen officiel. Abilene Academy est le seul PECB Titanium Partner en Suisse, ce qui compte lorsque votre certificat doit avoir du poids auprès des clients et des autorités de l'UE comme de la Suisse.
Questions fréquentes
Les questions ci-dessous portent sur ce que les organisations demandent le plus souvent lorsqu'une norme est révisée. Chacune reçoit une réponse complète dans la section FAQ de cette page.
Passez à l'étape suivante
Si vous allez construire le PIMS, ISO 27701 Lead Implementer est le parcours. Si vous allez auditer selon la norme, ISO 27701 Lead Auditor. Si vous faites évoluer une certification 2019 vers l'édition 2025, la formation ISO/IEC 27701 Transition couvre précisément ce qui a changé. Les prochaines dates de session sont publiées pour les trois.




