¿Qué es la norma ISO 27701? Todo lo que necesitas saber sobre el estándar mundial de gestión de la privacidad
La norma ISO 27701 es el estándar internacional de gestión de la información de privacidad. Pero entender lo que dice es solo la mitad del reto. La verdadera pregunta: ¿cómo la operativizas en toda tu organización, en tus filiales y en cada jurisdicción en la que operas?
La confianza de equipos de privacidad que gestionan el cumplimiento en organizaciones multientidad
172
Países con legislación de privacidad de datos
Greenleaf 2025, vía SSRN
144
Países con leyes nacionales de privacidad en vigor
2025
ISO 27701 actualizada a estándar independiente
En esta guía
- 1. ¿Qué es la norma ISO 27701?
- 2. ¿Por qué las organizaciones apuestan por la ISO 27701?
- 3. Estructura y cláusulas clave de la ISO 27701
- 4. ISO 27001 vs. ISO 27701: ¿cuál es la diferencia?
- 5. Cómo implementar la ISO 27701: paso a paso
- 6. Cómo se relaciona la ISO 27701 con el RGPD y otras normativas
- 7. OneTrust vs. Priverion para el cumplimiento de la ISO 27701
- 8. Preguntas frecuentes
1. ¿Qué es la norma ISO 27701?
La ISO 27701 (formalmente ISO/IEC 27701) es el estándar internacional de los sistemas de gestión de la información de privacidad (PIMS). Publicado conjuntamente por ISO e IEC, proporciona un marco integral para las organizaciones que recopilan, tratan o gestionan información de identificación personal (PII).
Publicada originalmente en 2019 como una extensión de la ISO 27001 (seguridad de la información) y la ISO 27002 (controles de seguridad), la norma se actualizó de forma significativa en octubre de 2025. La edición de 2025 introduce un cambio fundamental: la ISO 27701 es ahora un estándar certificable independiente. Las organizaciones ya no necesitan disponer de una certificación ISO 27001 previa como requisito.
En términos prácticos, la ISO 27701 indica a tu organización:
- Cómo establecer, implementar, mantener y mejorar continuamente un sistema de gestión de la privacidad
- Qué controles aplicar tanto para los responsables del tratamiento de PII como para los encargados del tratamiento de PII
- Cómo relacionar esos controles con requisitos normativos concretos (incluidos el RGPD, la LGPD y la POPIA)
- Cómo demostrar la responsabilidad proactiva ante las autoridades de control, los clientes y los socios mediante un marco estructurado y auditable
Para las organizaciones multientidad que gestionan la privacidad en sus filiales y jurisdicciones, la ISO 27701 ofrece algo que ninguna normativa concreta puede aportar: un modelo operativo universal que se traduce más allá de las fronteras.
2. ¿Por qué las organizaciones apuestan por la certificación ISO 27701?
Entender el estándar es la parte fácil. Estas son las presiones reales que impulsan su adopción en distintos sectores y jurisdicciones.
70 %
de las corporaciones multinacionales prevén implementar la ISO 27701 para la gobernanza de datos
360 Research Reports, ISO Certification Market Analysis, 2025
Presión de clientes y socios
Los clientes corporativos exigen cada vez más certificaciones de privacidad a sus proveedores, en especial a los encargados del tratamiento que manejan datos personales. La certificación ISO 27701 te da una respuesta universalmente reconocida al cuestionario de privacidad, sustituyendo semanas de idas y venidas por un único certificado.
6+
normativas de privacidad principales relacionadas por la ISO 27701, incluidos el RGPD, la LGPD, la CCPA y la POPIA
ISO/IEC 27701 Anexo D, Marco de correspondencia normativa
Dispersión normativa, un solo marco
Si operas en la UE, Brasil, Sudáfrica, el Reino Unido y Asia-Pacífico, te enfrentas al RGPD, la LGPD, la POPIA, el RGPD del Reino Unido y la PDPA al mismo tiempo. La ISO 27701 proporciona un único marco de gestión con correspondencias normativas integradas, de modo que implementas una vez y demuestras el cumplimiento de todas ellas.
3 años
de ciclo de certificación con auditorías de seguimiento anuales, que sustituyen la recopilación de pruebas ad hoc
Estructura de certificación de ISO/IEC 27701 (ISO.org)
Acaba con la fatiga de auditorías
Sin un PIMS estructurado, cada auditoría normativa o evaluación de clientes empieza de cero. La ISO 27701 crea un sistema repetible y basado en pruebas en el que la evidencia es un subproducto de las operaciones diarias, no una carrera de última hora antes de que llegue el auditor.
Alta dirección
la responsabilidad ahora es obligatoria: la edición de 2025 eleva la privacidad a una función de gobernanza ejecutiva
CompliancePoint, ISO 27701:2025 Analysis, noviembre de 2025
Responsabilidad al máximo nivel
La privacidad ya no es una nota legal a pie de página. La actualizada ISO 27701:2025 exige una implicación activa del liderazgo, una planificación basada en riesgos y resultados de privacidad medibles. Ofrece a la dirección un marco de gobernanza con funciones, responsabilidades y objetivos definidos que pueden respaldar.
2025
la edición ahora es independiente: la ISO 27001 ya no es requisito para la certificación del PIMS
ISO/IEC 27701:2025, publicada en octubre de 2025 (iso.org)
Diferenciación competitiva
La certificación es señal de madurez. Con la edición de 2025 ahora accesible como estándar certificable independiente, incluso las organizaciones sin un SGSI ISO 27001 existente pueden obtenerla. Para las empresas del mercado medio que compiten contra grandes corporaciones, o para los grupos que gestionan decenas de filiales, es un acelerador de confianza.
Oct. 2028
plazo de transición: las organizaciones certificadas con la edición de 2019 deben migrar a la ISO 27701:2025
CompliancePoint, ISO 27701:2025 Transition Timeline, 2025
El reloj corre
Las organizaciones actualmente certificadas con la ISO 27701:2019 disponen de un periodo de transición de tres años. Esperar hasta 2027 supone arriesgarse a cuellos de botella a medida que los organismos certificadores afrontan una mayor demanda. Empezar ahora significa auditorías más fluidas, una postura de privacidad más sólida y ninguna carrera de última hora antes del plazo.
El reto no es entender por qué es importante la ISO 27701. Es construir la infraestructura operativa para mantenerla en cada entidad, filial y jurisdicción en la que operas. Ahí es donde la mayoría de las organizaciones se atascan.
3. Estructura y cláusulas clave de la ISO 27701
La edición de 2025 de la ISO 27701 se organiza en cláusulas del sistema de gestión (de la 4 a la 10) y anexos de controles específicos de privacidad. Comprender esta estructura te ayuda a planificar la implementación y a relacionar los controles con tus procesos existentes.
Cláusulas del sistema de gestión (4-10)
Estas cláusulas siguen la estructura de alto nivel del Anexo SL compartida por todos los estándares de sistemas de gestión ISO, lo que facilita la integración con la ISO 27001 si ya cuentas con un SGSI:
- Cláusula 4, Contexto de la organización: comprende tu panorama de privacidad, las partes interesadas y el alcance de tu PIMS
- Cláusula 5, Liderazgo: compromiso ejecutivo, política de privacidad, funciones y responsabilidades (aquí es donde la responsabilidad de la alta dirección se vuelve obligatoria)
- Cláusula 6, Planificación: evaluación y tratamiento de los riesgos de privacidad, objetivos de privacidad y planes para alcanzarlos
- Cláusula 7, Apoyo: recursos, competencia, concienciación, comunicación e información documentada
- Cláusula 8, Operación: planificación operativa, evaluaciones de riesgos de privacidad e implementación de controles
- Cláusula 9, Evaluación del desempeño: seguimiento, medición, auditoría interna y revisión por la dirección
- Cláusula 10, Mejora: gestión de no conformidades, acciones correctivas y mejora continua
Anexos de controles de privacidad
Los anexos proporcionan controles específicos para los responsables y los encargados del tratamiento de PII:
- Anexo A: controles para el responsable del tratamiento de PII, que abarcan la limitación de la finalidad, la gestión del consentimiento, los derechos de los interesados, la privacidad desde el diseño, las transferencias transfronterizas y la notificación de brechas
- Anexo B: controles para el encargado del tratamiento de PII, que abarcan la gestión de subencargados, las restricciones de tratamiento, la devolución o supresión de datos y las obligaciones de notificación de brechas específicas del encargado
- Anexo C: correspondencia con los controles de la ISO 27002, que muestra cómo se relacionan los controles de seguridad existentes con los requisitos de privacidad
- Anexo D: correspondencia normativa, el anexo clave de correspondencia con el RGPD que relaciona los controles de la ISO 27701 con artículos concretos del RGPD, además de correspondencias para otras jurisdicciones
Para las organizaciones que gestionan varias filiales, la estructura de cláusulas significa que puedes definir una política PIMS para todo el grupo (Cláusula 5) y, al mismo tiempo, permitir que las filiales adapten los controles operativos (Cláusula 8) a sus requisitos jurisdiccionales específicos.
4. ISO 27001 vs. ISO 27701: ¿cuál es la diferencia?
Estos dos estándares son complementarios, pero cumplen propósitos distintos. Comprender la diferencia es esencial para delimitar correctamente tu implementación.
| Aspecto | ISO 27001 | ISO 27701 |
|---|---|---|
| Enfoque | Gestión de la seguridad de la información (SGSI) | Gestión de la información de privacidad (PIMS) |
| Alcance | Confidencialidad, integridad y disponibilidad de toda la información | Gestión específica de la información de identificación personal (PII) |
| Certificación independiente | Sí (siempre independiente) | Sí, desde la edición de 2025 (anteriormente requería la ISO 27001) |
| Correspondencia normativa | Sin anexo específico de correspondencia normativa | El Anexo D relaciona los controles con el RGPD, la LGPD, la POPIA y otras leyes de privacidad |
| Distinción responsable/encargado | No aplicable | Anexos de controles separados para responsables del tratamiento de PII (Anexo A) y encargados (Anexo B) |
| Derechos de los interesados | No cubiertos | Controles específicos para la gestión de los derechos del interesado, la gestión del consentimiento y la limitación de la finalidad |
| Más adecuado para | Organizaciones centradas en su postura de seguridad de la información | Organizaciones que necesitan demostrar el cumplimiento en materia de privacidad en distintas jurisdicciones |
La conclusión clave: si tu organización ya cuenta con la ISO 27001, añadir la ISO 27701 amplía tu SGSI existente para cubrir la privacidad. Si no tienes la ISO 27001, la edición de 2025 de la ISO 27701 te permite ir directamente a la certificación de privacidad sin construir antes un SGSI.
Para las organizaciones multientidad, obtener ambos estándares crea la base más sólida: seguridad y privacidad gestionadas mediante un sistema unificado, con pruebas que satisfacen tanto a los auditores como a los reguladores.
5. Cómo implementar la ISO 27701: paso a paso
Los plazos de implementación varían de 3 a 12 meses según el tamaño de la organización y su madurez existente. Esta es la hoja de ruta práctica, basada en lo que vemos funcionar en organizaciones multientidad.
Paso 1: Alcance y análisis de carencias
Define qué entidades, procesos de negocio y flujos de datos entran en el alcance de tu PIMS. Realiza un análisis de carencias frente a los requisitos de la ISO 27701 para identificar lo que ya tienes (especialmente si dispones de la ISO 27001) y lo que necesitas construir.
Para los grupos con varias filiales, aquí es donde más importa la visibilidad centralizada. Necesitas comprender las prácticas de privacidad en cada entidad antes de poder definir un sistema de gestión coherente.
Paso 2: Evaluación de riesgos de privacidad
Identifica y evalúa los riesgos de privacidad en toda tu organización. Esto va más allá de los riesgos de seguridad para cubrir la limitación de la finalidad, la minimización de datos, las transferencias transfronterizas, la gestión del consentimiento y los derechos de los interesados. La Cláusula 6 de la ISO 27701 exige planes documentados de tratamiento de riesgos.
Paso 3: Crea la documentación de tu PIMS
Desarrolla las políticas, los procedimientos y los registros que exige el estándar:
- Política de privacidad y declaración de alcance del PIMS
- Registro de actividades de tratamiento (registro de tratamientos) de todas las entidades
- Evaluaciones de impacto relativas a la protección de datos (EIPD) para los tratamientos de alto riesgo
- Procedimientos de gestión de proveedores y terceros
- Procedimientos de gestión de solicitudes de los interesados
- Flujos de trabajo de respuesta a incidentes y notificación de brechas
- Mecanismos y documentación de transferencias transfronterizas
Paso 4: Implementa los controles
Relaciona e implementa los controles del Anexo A (responsable) o del Anexo B (encargado) que se apliquen a tu organización. Esto incluye controles técnicos, medidas organizativas y procesos documentados. Prioriza según los resultados de tu evaluación de riesgos.
Paso 5: Formación y concienciación
La Cláusula 7 exige que todas las personas implicadas en el tratamiento de datos de privacidad comprendan sus responsabilidades. No se trata de una formación puntual, sino de un programa de concienciación continuo que debe llegar a las unidades de negocio de todas las filiales.
Paso 6: Auditoría interna y revisión por la dirección
Realiza auditorías internas frente a los requisitos de la ISO 27701 (Cláusula 9). Presenta los hallazgos a la dirección para su revisión. Aquí es donde disponer de paquetes de pruebas listos para auditoría, generados automáticamente como subproducto de las operaciones diarias, transforma el proceso de una carrera de varias semanas en una revisión estructurada.
Paso 7: Auditoría de certificación
Contrata a un organismo de certificación acreditado para una auditoría en dos fases: la Fase 1 revisa la documentación y el grado de preparación; la Fase 2 verifica la eficacia de la implementación. La certificación tiene una validez de tres años, con auditorías de seguimiento anuales.
Medtec ahorró más de 200 horas durante su preparación para la ISO 27001 utilizando los paquetes de pruebas predefinidos y la correspondencia automatizada de controles de Priverion. La misma automatización se aplica a la implementación de la ISO 27701, convirtiendo meses de trabajo manual en semanas de esfuerzo enfocado.
Medtec, fase de preparación de la ISO 27001
6. Cómo se relaciona la ISO 27701 con el RGPD y otras normativas
Una de las funciones más valiosas de la ISO 27701 es el Anexo D: una correspondencia detallada de los controles de la ISO 27701 con requisitos normativos concretos. No es una alineación vaga, sino una correspondencia control por control que muestra a los auditores y reguladores exactamente cómo tu PIMS aborda sus requisitos.
Correspondencia con el RGPD (Anexo D)
La correspondencia con el RGPD abarca artículos clave, entre ellos:
- Artículo 5 (Principios): relacionado con controles de limitación de la finalidad, minimización de datos y exactitud
- Artículo 6 (Base jurídica): relacionado con controles de gestión del consentimiento y evaluación del interés legítimo
- Artículos 12-22 (Derechos de los interesados): relacionados con procedimientos de gestión de los derechos del interesado y mecanismos de respuesta
- Artículo 25 (Privacidad desde el diseño): relacionado con controles de ingeniería de privacidad y configuración por defecto
- Artículo 28 (Requisitos del encargado): relacionado con los controles específicos del encargado del Anexo B
- Artículo 30 (Registro de actividades de tratamiento): relacionado con controles de gestión del registro de tratamientos
- Artículos 33-34 (Notificación de brechas): relacionados con controles de respuesta a incidentes y flujos de trabajo de notificación
- Artículo 35 (EIPD): relacionado con controles de evaluación de impacto sobre la privacidad
- Artículos 44-49 (Transferencias internacionales): relacionados con controles de mecanismos de transferencia transfronteriza
Más allá del RGPD: correspondencia multijurisdiccional
La ISO 27701 también proporciona correspondencias con:
- La LGPD de Brasil: abarca las bases jurídicas, los derechos de los interesados, los requisitos del DPD y los mecanismos de transferencia
- La POPIA de Sudáfrica: se relaciona con las condiciones para el tratamiento lícito y las obligaciones del responsable de información
- Las leyes de privacidad estatales de EE. UU. (CCPA/CPRA): aborda los derechos del consumidor, los mecanismos de exclusión voluntaria y los requisitos de los proveedores de servicios
- Las normativas de Asia-Pacífico (PDPA, APPI): abarca los marcos de consentimiento y los requisitos de transferencia transfronteriza
Para las organizaciones que operan en más de 6 jurisdicciones, esto significa que construyes un único PIMS y utilizas las correspondencias normativas para demostrar el cumplimiento jurisdicción por jurisdicción, en lugar de crear programas de cumplimiento separados para cada normativa.
7. Por qué las empresas del mercado medio están migrando de OneTrust
Con multas del RGPD que superan los 7.100 millones de euros y una aplicación cada vez más intensa, tu plataforma de cumplimiento debería reducir la complejidad, no generar más. Así se compara Priverion con OneTrust para las organizaciones del mercado medio y multientidad.
Total de multas del RGPD: DLA Piper GDPR Fines and Data Breach Survey, enero de 2026
Priverion
Diseñado para equipos multientidad del mercado medio
-
Soberanía de datos suiza, garantizada
Desarrollado y alojado en Suiza. Suiza cuenta con una decisión de adecuación de la UE, lo que significa que tus datos se benefician de sólidas protecciones legales sin la aplicabilidad de la CLOUD Act (18 U.S.C. §2713) que conllevan las plataformas alojadas en EE. UU.
Estatus de adecuación de la UE según decisión de la Comisión Europea
-
Operativo en semanas, no en meses
Experiencia de usuario intuitiva, diseñada para DPD y responsables de cumplimiento que trabajan entre distintas filiales. No requiere un equipo de implementación dedicado ni semanas de configuración antes de obtener valor.
-
Precios predecibles, sin trampas de expansión
El precio se basa en el número de empresas y el tamaño de la organización. No por usuario ni por módulo. Nunca recibirás una factura sorpresa porque tu equipo haya crecido o hayas activado otra función.
-
Gestión integral del programa de privacidad
Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de los derechos del interesado, gestión de incidentes y Registro de IA para la preparación ante el Reglamento de IA de la UE. Todo en una sola plataforma, con redacción asistida por IA que siempre mantiene a las personas al control.
-
Visibilidad de todo el grupo desde el primer día
Mapeo de datos entre entidades, recertificación automatizada del registro de tratamientos y paneles listos para el consejo de administración, diseñados específicamente para organizaciones que gestionan el cumplimiento en varias filiales y jurisdicciones.
Plataforma empresarial típica


