ISO/IEC 27701 (PIMS) : le guide complet de la norme de confidentialité 2025
regulatory-updates
audit-certification

ISO/IEC 27701 (PIMS) : le guide complet de la norme de confidentialité 2025

ISO/IEC 27701:2025 est désormais autonome. Ce qui a changé, comment un PIMS atteste le RGPD et la LPD suisse, comment fonctionnent certification et transition, et quelle formation vous convient.

Géraldine RAYET
Géraldine RAYET
8 min read

ISO/IEC 27701 est la norme internationale qui définit un système de management de la protection de la vie privée, aussi appelé PIMS. En octobre 2025, elle a connu un changement fondamental en passant du statut de complément à ISO/IEC 27001 à celui de norme autonome, qui peut être mise en œuvre et certifiée de manière indépendante. Ce guide explique ce que la révision 2025 a changé, comment un PIMS répond simultanément au RGPD et à la LPD suisse, comment se déroulent la certification et les audits, et quel parcours de formation correspond à votre rôle.

Où en est la norme aujourd'hui

ISO/IEC 27701:2025 (édition 2) a été publiée le 14 octobre 2025 en tant que norme autonome, et non plus comme une extension d'ISO/IEC 27001. Les organisations certifiées selon l'édition 2019 ont jusqu'en octobre 2028 pour effectuer la transition, après quoi les certificats fondés sur l'édition 2019 ne seront plus valables.

Qu'est-ce qu'ISO/IEC 27701 ?

ISO/IEC 27701 précise les exigences applicables à un système de management de la protection de la vie privée. Là où ISO/IEC 27001 encadre la sécurité de l'information, ISO/IEC 27701 encadre la protection des données en ajoutant les mesures dont une organisation a besoin lorsqu'elle agit comme responsable du traitement ou comme sous-traitant de données à caractère personnel. Un PIMS certifié transforme des obligations de confidentialité qui vivent d'ordinaire dans des avis juridiques et des documents de politique en un véritable système opérationnel doté de responsables, de preuves et d'une assurance indépendante.

Qu'est-ce qu'un système de management de la protection de la vie privée (PIMS) ?

Un PIMS est l'ensemble des politiques, des rôles, des processus et des mesures qu'une organisation utilise pour gérer les données personnelles de façon responsable et pour démontrer qu'elle le fait. ISO/IEC 27701 est la norme selon laquelle un PIMS peut être certifié de manière indépendante, ce sur quoi un client, une autorité de contrôle ou un délégué à la protection des données suisse peut s'appuyer.

La certification est délivrée par un organisme de certification accrédité, et non par l'ISO ni par un organisme de formation. La formation prépare les personnes, tandis que l'audit certifie l'organisation. Il s'agit de deux démarches distinctes, et cette distinction compte au moment de préparer un budget.

Responsable du traitement ou sous-traitant : quel rôle certifiez-vous ?

Votre rôle dans la relation de traitement façonne l'ensemble de votre PIMS. Un responsable du traitement de données à caractère personnel détermine les finalités et les moyens du traitement, ce qui le rend redevable de la base légale, de la transparence et des droits des personnes dont il détient les données. Un sous-traitant agit uniquement sur la base des instructions documentées du responsable du traitement, ce qui déplace ses obligations vers la sécurité, la gestion des sous-traitants ultérieurs et l'exécution fidèle des instructions. De nombreuses organisations sont les deux à la fois, responsables du traitement pour les données de leur personnel et de leurs clients, et sous-traitants pour les données de clients qu'elles traitent.

Le responsable du traitement comparé au sous-traitant selon ISO/IEC 27701

Dimension: Détermine les finalités et les moyens

Responsable du traitementOui
Sous-traitantNon, agit sur instructions

Dimension: Responsabilité principale

Responsable du traitementBase légale, transparence, droits des personnes concernées
Sous-traitantSécurité, exécution fidèle, sous-traitants ultérieurs

Dimension: Preuves d'audit essentielles

Responsable du traitementRegistre des traitements, gestion du consentement et des droits
Sous-traitantContrats, journal des instructions, mesures relatives aux sous-traitants

Dimension: Exemple typique

Responsable du traitementUn employeur ou une marque détenant des données clients
Sous-traitantUn fournisseur SaaS, un hébergeur cloud ou un prestataire de paie

La révision 2025 : ISO/IEC 27701 est désormais autonome.

Le point le plus important à comprendre au sujet d'ISO/IEC 27701 en 2025 est qu'elle n'est plus une extension d'ISO/IEC 27001. L'édition 2019 exigeait au préalable un SMSI conforme à ISO/IEC 27001. L'édition 2025, publiée sous le nom d'édition 2 le 14 octobre 2025, est une norme autonome dotée de son propre ensemble complet de clauses de système de management, de sorte qu'un PIMS peut être certifié indépendamment de tout SMSI. Les organisations qui exploitent déjà ISO/IEC 27001 peuvent toujours intégrer les deux, ce qui reste la voie la plus efficace pour les équipes pilotées par la sécurité.

ISO/IEC 27701:2019 comparée à l'édition 2025

Aspect: Statut

Édition 2019Extension d'ISO 27001 et 27002
Édition 2025 (éd. 2)Norme autonome

Aspect: Prérequis ISO 27001

Édition 2019Exigé
Édition 2025 (éd. 2)Non exigé

Aspect: Structure

Édition 2019Clauses de confidentialité ajoutées au SMSI
Édition 2025 (éd. 2)Ensemble complet de clauses de système de management, 4 à 10

Aspect: Annexe A

Édition 2019Annexes distinctes pour le responsable du traitement et le sous-traitant
Édition 2025 (éd. 2)Ensemble de mesures consolidé

Aspect: Recommandations élargies

Édition 2019Traitement général des données à caractère personnel
Édition 2025 (éd. 2)IA, cloud, biométrie, données de santé

Aspect: Recommandations pour les organismes de certification

Édition 2019Générales
Édition 2025 (éd. 2)Appuyées par ISO/IEC 27706:2025

Depuis la révision 2025, vous pouvez mettre en œuvre et certifier un PIMS sans qu'ISO/IEC 27001 soit en place. Cela abaisse la barrière pour les organisations orientées vers la protection des données qui n'avaient jamais prévu de viser une certification complète de sécurité, et c'est la principale raison pour laquelle la norme touche désormais un public plus large. Les équipes qui construisent un PIMS autonome à partir de zéro trouveront la méthodologie dans la formation ISO 27701 Lead Implementer.

Double conformité suisse : la LPD et le RGPD ensemble

C'est là que la norme prend toute sa valeur pour les organisations suisses, et c'est l'angle que la plupart des guides négligent. Comme la Suisse se situe en dehors de l'UE, une entreprise suisse qui propose des biens ou des services à des personnes se trouvant dans l'UE est soumise au RGPD de façon extraterritoriale tout en restant soumise à la LPD suisse sur son territoire, de sorte que la plupart des organisations suisses d'une certaine taille portent les deux obligations en même temps.

Un seul PIMS, deux régimes

ISO/IEC 27701 vous offre un cadre de mesures unique qui s'aligne à la fois sur le RGPD de l'UE et sur la LPD suisse révisée. Vous établissez la correspondance une seule fois et vous attestez les deux régimes ensemble, avec un seul jeu de mesures, un seul cycle d'audit et un seul corpus de preuves, au lieu de mener deux programmes de conformité déconnectés.

La LPD suisse révisée, en vigueur depuis le 1er septembre 2023, partage l'essentiel de son ADN avec le RGPD et couvre la transparence, la limitation des finalités, la sécurité du traitement et la responsabilité des responsables du traitement et des sous-traitants. Un PIMS conçu selon ISO/IEC 27701 satisfait aux deux au moyen d'un même cadre, plutôt que par un effort parallèle distinct.

Comment ISO/IEC 27701 s'aligne sur le RGPD et la LPD suisse

Obligation en matière de protection des données: Base légale et consentement

Ancrage RGPDArts. 6 to 7
Ancrage LPD suisseArt. 6, including 6(7) for high-risk profiling
Domaine de mesures ISO/IEC 27701Déterminer la base légale, recueillir et consigner le consentement

Obligation en matière de protection des données: Devoir d'information et transparence

Ancrage RGPDArts. 13 to 14
Ancrage LPD suisseArt. 19
Domaine de mesures ISO/IEC 27701Fournir l'information aux personnes concernées

Obligation en matière de protection des données: Droits des personnes concernées

Ancrage RGPDArts. 15 to 20
Ancrage LPD suisseArt. 25 for access; portability newly added
Domaine de mesures ISO/IEC 27701Obligations envers les personnes concernées

Obligation en matière de protection des données: Registre des traitements (RoPA)

Ancrage RGPDArt. 30
Ancrage LPD suisseArt. 12, with a small-organization exemption
Domaine de mesures ISO/IEC 27701Recenser et documenter les traitements

Obligation en matière de protection des données: Sécurité du traitement

Ancrage RGPDArt. 32
Ancrage LPD suisseArt. 8 and the Ordinance
Domaine de mesures ISO/IEC 27701Mesures de sécurité issues de la lignée 27001 et 27002

Obligation en matière de protection des données: Notification des violations

Ancrage RGPDArts. 33 to 34
Ancrage LPD suisseArt. 24, to the FDPIC for high-risk breaches
Domaine de mesures ISO/IEC 27701Gestion des incidents relatifs à la vie privée

Obligation en matière de protection des données: Analyse d'impact (AIPD)

Ancrage RGPDArt. 35
Ancrage LPD suisseArt. 22
Domaine de mesures ISO/IEC 27701Analyse d'impact relative à la protection des données

Obligation en matière de protection des données: Sous-traitance et traitement pour le compte d'autrui

Ancrage RGPDArt. 28
Ancrage LPD suisseArt. 9
Domaine de mesures ISO/IEC 27701Mesures relatives aux sous-traitants, contrats, sous-traitants ultérieurs

Obligation en matière de protection des données: Transferts transfrontaliers

Ancrage RGPDChapter V, Arts. 44 to 49
Ancrage LPD suisseArts. 16 to 17
Domaine de mesures ISO/IEC 27701Registre des transferts de données à caractère personnel entre juridictions

La correspondance est une orientation, pas un avis juridique

Les références d'articles ci-dessus sont indicatives et doivent être confirmées auprès de conseils juridiques suisses et européens qualifiés. ISO/IEC 27701 appuie et atteste la conformité au RGPD et à la LPD, mais elle n'établit pas à elle seule la conformité juridique, que seule une autorité compétente ou un tribunal peut trancher en définitive.

ISO/IEC 27701 n'est pas un certificat juridique délivré par le PFPDT, et aucun certificat ISO ne se substitue aux exigences propres à la LPD. Il s'agit d'une norme d'assurance reconnue à l'échelle internationale, et un PIMS certifié constitue une preuve crédible d'un programme de protection des données mature, que respecteront une autorité de contrôle suisse, son homologue de l'UE ou un client grand compte exigeant lors d'une due diligence. Construire délibérément la correspondance de double conformité est un élément central de la formation ISO 27701 Lead Implementer.

La place d'ISO/IEC 27701 parmi les autres normes

Les acheteurs évaluent rarement ISO/IEC 27701 de façon isolée. ISO/IEC 27001 encadre la sécurité de l'information au moyen d'un SMSI, tandis qu'ISO/IEC 27701 encadre la protection des données au moyen d'un PIMS, et les deux restent des partenaires naturels, même maintenant que la norme de protection des données est indépendante. Si vous vous demandez par où commencer côté sécurité, notre guide de certification et de formation ISO 27001 aborde le SMSI de front. ISO/IEC 42001 pour la gouvernance de l'IA et SOC 2 pour l'attestation de sécurité sont de proches voisines d'ISO/IEC 27701 sans en être des substituts.

Comment mettre en œuvre et certifier ISO/IEC 27701

La mise en œuvre suit une trajectoire reconnaissable, que vous étendiez un SMSI existant ou que vous construisiez un PIMS autonome. Vous commencez par définir le périmètre et par confirmer si vous vous certifiez en tant que responsable du traitement, sous-traitant, ou les deux. Vous menez ensuite une analyse d'écart par rapport à la norme, vous concevez et documentez les mesures manquantes, vous attribuez les responsabilités et vous faites fonctionner le système assez longtemps pour produire des enregistrements réels. Une revue de direction et un audit interne bouclent la boucle avant que vous n'invitiez un organisme de certification externe.

[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

Quelles preuves d'audit les auditeurs ISO/IEC 27701 recherchent-ils ?

Les auditeurs recherchent des preuves que les mesures ne sont pas seulement écrites, mais réellement en fonctionnement. Cela comprend un registre des traitements à jour, une gestion démontrable des demandes des personnes concernées, des analyses de risques opérationnelles, des contrats et des mesures couvrant les sous-traitants ultérieurs, ainsi que des enregistrements clairs de revue de direction et d'amélioration continue. Apprendre à réunir et à évaluer ces preuves est au cœur de la formation ISO 27701 Lead Auditor.

Quelle est la durée de validité d'un certificat ISO/IEC 27701 ?

Un certificat est délivré pour un cycle de trois ans. Pendant cette période, des audits de surveillance confirment que le PIMS fonctionne toujours, et un audit de recertification le renouvelle avant la fin du cycle. Lorsqu'un même système de management porte à la fois la sécurité et la protection des données, un audit intégré peut évaluer ISO 27701 et ISO 27001 ensemble afin de réduire les coûts et les doublons.

Passer de l'édition 2019 à l'édition 2025

Si vous étiez certifié selon l'ancienne édition, la révision autonome vous concerne directement. Les organisations certifiées selon ISO/IEC 27701:2019 ont jusqu'en octobre 2028 pour passer à l'édition 2025, après quoi les certificats fondés sur l'édition 2019 ne sont plus valables. Ce délai paraît généreux sur le papier, et il se referme plus vite qu'il n'y paraît une fois que l'on tient compte de la planification, des mesures correctives et de la programmation de l'audit en fonction des disponibilités d'un organisme de certification.

Parce que l'édition 2025 a restructuré la norme plutôt que de la retoucher, la transition est un véritable projet. Les exigences reprennent en grande partie le contenu existant d'ISO/IEC 27701:2019, d'ISO/IEC 27001:2022 et d'ISO/IEC 27002:2022, de sorte qu'un PIMS 2019 bien géré satisfait déjà à une bonne partie de la nouvelle norme, et le travail se concentre sur les clauses restructurées et les mesures réorganisées.

Liste de contrôle de préparation à la transition ISO/IEC 27701
Les étapes ci-dessous supposent une organisation actuellement certifiée selon ISO/IEC 27701:2019. Chacune nomme la preuve qu'un organisme de certification attendra.
  • 1. Confirmez la date d'expiration de votre certificat actuel et situez-la par rapport à l'échéance d'octobre 2028, en prévoyant une marge pour un audit de transition.
  • 2. Menez une analyse d'écart par rapport à la nouvelle structure des clauses 4 à 10 et à l'annexe A consolidée. Produisez un tableau de correspondance comme preuve principale de la transition.
  • 3. Réétalonnez votre périmètre de responsable du traitement et de sous-traitant au regard de l'ensemble de mesures unifié.
  • 4. Mettez à jour la documentation : déclaration de périmètre, registre des traitements, rôles, analyses de risques et enregistrements de preuves.
  • 5. Repérez les cas où le traitement lié à l'IA, au cloud, à la biométrie ou aux données de santé requiert désormais l'application des recommandations élargies.
  • 6. Réalisez un audit interne complet par rapport au texte 2025 avant l'audit de transition.
  • 7. Réservez l'audit de transition auprès de votre organisme de certification suffisamment tôt, avant que les capacités ne se réduisent à l'approche de 2028.

Le regard d'expert de notre formateur principal en protection des données

Dans les transitions que nous accompagnons, les organisations en difficulté sont rarement celles dont les systèmes sont faibles. Ce sont celles qui traitent une échéance comme un simple exercice documentaire et qui découvrent, lors de l'audit, que les mesures restructurées n'ont jamais été réétalonnées au regard de la façon dont elles traitent réellement les données. Commencez par l'analyse d'écart au regard de la nouvelle structure, et non par la paperasse. L'analyse d'écart vous indique où se trouve le vrai travail, et la documentation en découle.

Les changements sont suffisamment importants pour que la plupart des équipes tirent parti d'un parcours structuré présentant précisément ce qui a évolué, ce que propose la formation ISO/IEC 27701 Transition.

Quel parcours de formation ISO/IEC 27701 vous convient ?

Trois certifications, trois métiers différents. Le choix découle du rôle que vous jouerez dans le PIMS, et non de votre niveau de connaissances actuel.

Les parcours de certification ISO/IEC 27701 comparés

Certification: ISO 27701 Lead Implementer

À qui elle s'adresseDPO, responsables de la protection des données, responsables conformité et consultants qui pilotent le PIMS
Ce que vous pourrez faire ensuiteConcevoir, construire, maintenir et améliorer un PIMS ; diriger un projet de mise en œuvre

Certification: ISO 27701 Lead Auditor

À qui elle s'adresseAuditeurs internes et tiers et personnel de certification
Ce que vous pourrez faire ensuitePlanifier et mener des audits, réunir et apprécier les preuves, gérer un programme d'audit

Certification: ISO/IEC 27701 Transition

À qui elle s'adresseProfessionnels déjà certifiés selon l'édition 2019
Ce que vous pourrez faire ensuiteAppliquer les changements de 2025 sans refaire l'intégralité du programme
[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

Les trois sont dispensées sous forme de programmes de certification PECB et comprennent l'examen officiel. Abilene Academy est le seul PECB Titanium Partner en Suisse, ce qui compte lorsque votre certificat doit avoir du poids auprès des clients et des autorités de l'UE comme de la Suisse.

Questions fréquentes

Les questions ci-dessous portent sur ce que les organisations demandent le plus souvent lorsqu'une norme est révisée. Chacune reçoit une réponse complète dans la section FAQ de cette page.

Passez à l'étape suivante

Si vous allez construire le PIMS, ISO 27701 Lead Implementer est le parcours. Si vous allez auditer selon la norme, ISO 27701 Lead Auditor. Si vous faites évoluer une certification 2019 vers l'édition 2025, la formation ISO/IEC 27701 Transition couvre précisément ce qui a changé. Les prochaines dates de session sont publiées pour les trois.

Questions fréquentes

Non. Depuis la révision d'octobre 2025, ISO/IEC 27701 est une norme autonome et certifiable de façon indépendante, et non un complément d'ISO 27001. L'édition 2019 exigeait un SMSI existant, tandis que l'édition 2025 (édition 2) possède son propre ensemble complet de clauses de système de management, de sorte qu'un PIMS peut désormais être certifié seul.

Le changement majeur est l'indépendance : l'édition 2025 n'exige plus ISO 27001. Elle adopte la structure normalisée de système de management ISO sur les clauses 4 à 10, consolide les mesures relatives au responsable du traitement et au sous-traitant dans l'annexe A, et élargit les recommandations pour l'IA, le cloud, la biométrie et les données de santé. L'échéance de transition est fixée à octobre 2028.

Oui, depuis la révision 2025. Un PIMS peut désormais être mis en œuvre et certifié de manière indépendante, sans prérequis ISO 27001. Les organisations qui exploitent déjà un SMSI peuvent toujours intégrer les deux, mais un certificat PIMS autonome est maintenant possible, ce qui abaisse la barrière d'entrée pour les organisations centrées sur la protection des données qui ne visent pas de certification en sécurité de l'information.

Oui. ISO/IEC 27701 fournit un cadre de mesures unique qui s'aligne à la fois sur le RGPD de l'UE et sur la LPD suisse révisée, ce qui correspond à la position de double conformité dont la plupart des organisations suisses ont besoin. Elle ne remplace pas les obligations légales, mais ses mesures et ses preuves d'audit appuient et démontrent la conformité aux deux régimes en même temps.

Les organisations certifiées selon ISO/IEC 27701:2019 ont jusqu'en octobre 2028 pour passer à l'édition 2025, après quoi les certificats 2019 ne sont plus valables. Comme la norme est désormais autonome avec des clauses restructurées, la transition suppose une analyse d'écart et un audit de transition plutôt qu'une simple mise à jour documentaire.

Formations associées

Formations mentionnées dans cet article

Questions associées

Réponses expertes mentionnées dans cet article

Quelles sont les principales différences entre ISO/IEC 27701:2019 et ISO/IEC 27701:2025 ?

ISO/IEC 27701:2025 n’est plus liée à ISO/IEC 27001 et introduit une nouvelle structure de contrôles distincte pour responsables de traitement, sous-traitants et responsabilités partagées.

Lire la réponse

L'ISO/IEC 27701 s'applique-t-elle à la fois aux responsables de traitement et aux sous-traitants ?

Oui. L'ISO/IEC 27701 définit des exigences de protection de la vie privée distinctes pour les responsables du traitement des DCP et pour leurs sous-traitants.

Lire la réponse

Comment ISO 27701 soutient-elle la conformité au RGPD et les contrôles réglementaires ?

ISO 27701 soutient la conformité au RGPD en fournissant un système de management structuré et auditable de la protection des données. Elle permet de démontrer l’obligation de responsabilité prévue à l’article 5(2) du RGPD.

Lire la réponse

La certification ISO/IEC 27701 est-elle obligatoire pour la conformité en matière de protection des données ?

Non. La certification ISO/IEC 27701 est volontaire, mais elle aide à démontrer une gouvernance structurée de la protection de la vie privée.

Lire la réponse

Quelle est la différence entre ISO 27701 Lead Implementer et Lead Auditor ?

Le Lead Implementer conçoit et exploite le PIMS, tandis que le Lead Auditor évalue sa conformité de manière indépendante. L’un construit le système, l’autre vérifie qu’il respecte les exigences ISO 27701.

Lire la réponse

À qui s'adresse la formation ISO/IEC 27701 Lead Implementer ?

La formation ISO/IEC 27701 Lead Implementer s'adresse aux professionnels chargés de mettre en œuvre ou de gouverner un système de management de la protection de la vie privée.

Lire la réponse

Quels sont les prérequis pour suivre une formation ISO 27701 Lead Auditor ?

La formation ISO 27701 Lead Auditor nécessite une connaissance préalable des systèmes de management et de l’audit, notamment ISO 27001 et ISO 19011. Une compréhension opérationnelle du RGPD et des contrôles de sécurité de l’information est attendue.

Lire la réponse

Qu’est-ce que la formation ISO/IEC 27701 Transition ?

La formation ISO/IEC 27701 Transition permet de comprendre et appliquer les changements entre ISO/IEC 27701:2019 et ISO/IEC 27701:2025 afin d’adapter un PIMS existant aux nouvelles exigences.

Lire la réponse

Se certifier

ISO 27001, NIS2, gouvernance de l'IA & plus. Rejoignez 2 500+ professionnels.

Voir les formations
Demander à notre IA

Related Articles

Continue exploring topics that matter to your organization

Nous utilisons des cookies pour améliorer votre expérience

Les cookies nécessaires sont toujours actifs. Vous pouvez accepter, refuser les cookies non essentiels, ou personnaliser vos préférences.