Guía de estándares de privacidad

¿Qué es la norma ISO 27701? Todo lo que necesitas saber sobre el estándar mundial de gestión de la privacidad

La norma ISO 27701 es el estándar internacional de gestión de la información de privacidad. Pero entender lo que dice es solo la mitad del reto. La verdadera pregunta: ¿cómo la operativizas en toda tu organización, en tus filiales y en cada jurisdicción en la que operas?

Tiempo de lectura: 12 minutos · Última actualización: abril de 2026 · Redactado por el equipo de cumplimiento en materia de privacidad de Priverion

La confianza de equipos de privacidad que gestionan el cumplimiento en organizaciones multientidad

ALOJAMIENTO EN SUIZA ALINEADO CON ISO 27001 SEGURIDAD DE NIVEL EMPRESARIAL PROGRAMAS DE PRIVACIDAD MULTIENTIDAD

172

Países con legislación de privacidad de datos

Greenleaf 2025, vía SSRN

144

Países con leyes nacionales de privacidad en vigor

IAPP Global Privacy Law Directory, enero de 2025

2025

ISO 27701 actualizada a estándar independiente

ISO/IEC 27701:2025, publicada en octubre de 2025

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

1. ¿Qué es la norma ISO 27701?

La ISO 27701 (formalmente ISO/IEC 27701) es el estándar internacional de los sistemas de gestión de la información de privacidad (PIMS). Publicado conjuntamente por ISO e IEC, proporciona un marco integral para las organizaciones que recopilan, tratan o gestionan información de identificación personal (PII).

Publicada originalmente en 2019 como una extensión de la ISO 27001 (seguridad de la información) y la ISO 27002 (controles de seguridad), la norma se actualizó de forma significativa en octubre de 2025. La edición de 2025 introduce un cambio fundamental: la ISO 27701 es ahora un estándar certificable independiente. Las organizaciones ya no necesitan disponer de una certificación ISO 27001 previa como requisito.

En términos prácticos, la ISO 27701 indica a tu organización:

  • Cómo establecer, implementar, mantener y mejorar continuamente un sistema de gestión de la privacidad
  • Qué controles aplicar tanto para los responsables del tratamiento de PII como para los encargados del tratamiento de PII
  • Cómo relacionar esos controles con requisitos normativos concretos (incluidos el RGPD, la LGPD y la POPIA)
  • Cómo demostrar la responsabilidad proactiva ante las autoridades de control, los clientes y los socios mediante un marco estructurado y auditable

Para las organizaciones multientidad que gestionan la privacidad en sus filiales y jurisdicciones, la ISO 27701 ofrece algo que ninguna normativa concreta puede aportar: un modelo operativo universal que se traduce más allá de las fronteras.

Por qué es importante la ISO 27701

2. ¿Por qué las organizaciones apuestan por la certificación ISO 27701?

Entender el estándar es la parte fácil. Estas son las presiones reales que impulsan su adopción en distintos sectores y jurisdicciones.

70 %

de las corporaciones multinacionales prevén implementar la ISO 27701 para la gobernanza de datos

360 Research Reports, ISO Certification Market Analysis, 2025

Presión de clientes y socios

Los clientes corporativos exigen cada vez más certificaciones de privacidad a sus proveedores, en especial a los encargados del tratamiento que manejan datos personales. La certificación ISO 27701 te da una respuesta universalmente reconocida al cuestionario de privacidad, sustituyendo semanas de idas y venidas por un único certificado.

6+

normativas de privacidad principales relacionadas por la ISO 27701, incluidos el RGPD, la LGPD, la CCPA y la POPIA

ISO/IEC 27701 Anexo D, Marco de correspondencia normativa

Dispersión normativa, un solo marco

Si operas en la UE, Brasil, Sudáfrica, el Reino Unido y Asia-Pacífico, te enfrentas al RGPD, la LGPD, la POPIA, el RGPD del Reino Unido y la PDPA al mismo tiempo. La ISO 27701 proporciona un único marco de gestión con correspondencias normativas integradas, de modo que implementas una vez y demuestras el cumplimiento de todas ellas.

3 años

de ciclo de certificación con auditorías de seguimiento anuales, que sustituyen la recopilación de pruebas ad hoc

Estructura de certificación de ISO/IEC 27701 (ISO.org)

Acaba con la fatiga de auditorías

Sin un PIMS estructurado, cada auditoría normativa o evaluación de clientes empieza de cero. La ISO 27701 crea un sistema repetible y basado en pruebas en el que la evidencia es un subproducto de las operaciones diarias, no una carrera de última hora antes de que llegue el auditor.

Alta dirección

la responsabilidad ahora es obligatoria: la edición de 2025 eleva la privacidad a una función de gobernanza ejecutiva

CompliancePoint, ISO 27701:2025 Analysis, noviembre de 2025

Responsabilidad al máximo nivel

La privacidad ya no es una nota legal a pie de página. La actualizada ISO 27701:2025 exige una implicación activa del liderazgo, una planificación basada en riesgos y resultados de privacidad medibles. Ofrece a la dirección un marco de gobernanza con funciones, responsabilidades y objetivos definidos que pueden respaldar.

2025

la edición ahora es independiente: la ISO 27001 ya no es requisito para la certificación del PIMS

ISO/IEC 27701:2025, publicada en octubre de 2025 (iso.org)

Diferenciación competitiva

La certificación es señal de madurez. Con la edición de 2025 ahora accesible como estándar certificable independiente, incluso las organizaciones sin un SGSI ISO 27001 existente pueden obtenerla. Para las empresas del mercado medio que compiten contra grandes corporaciones, o para los grupos que gestionan decenas de filiales, es un acelerador de confianza.

Oct. 2028

plazo de transición: las organizaciones certificadas con la edición de 2019 deben migrar a la ISO 27701:2025

CompliancePoint, ISO 27701:2025 Transition Timeline, 2025

El reloj corre

Las organizaciones actualmente certificadas con la ISO 27701:2019 disponen de un periodo de transición de tres años. Esperar hasta 2027 supone arriesgarse a cuellos de botella a medida que los organismos certificadores afrontan una mayor demanda. Empezar ahora significa auditorías más fluidas, una postura de privacidad más sólida y ninguna carrera de última hora antes del plazo.

El reto no es entender por qué es importante la ISO 27701. Es construir la infraestructura operativa para mantenerla en cada entidad, filial y jurisdicción en la que operas. Ahí es donde la mayoría de las organizaciones se atascan.

3. Estructura y cláusulas clave de la ISO 27701

La edición de 2025 de la ISO 27701 se organiza en cláusulas del sistema de gestión (de la 4 a la 10) y anexos de controles específicos de privacidad. Comprender esta estructura te ayuda a planificar la implementación y a relacionar los controles con tus procesos existentes.

Cláusulas del sistema de gestión (4-10)

Estas cláusulas siguen la estructura de alto nivel del Anexo SL compartida por todos los estándares de sistemas de gestión ISO, lo que facilita la integración con la ISO 27001 si ya cuentas con un SGSI:

  • Cláusula 4, Contexto de la organización: comprende tu panorama de privacidad, las partes interesadas y el alcance de tu PIMS
  • Cláusula 5, Liderazgo: compromiso ejecutivo, política de privacidad, funciones y responsabilidades (aquí es donde la responsabilidad de la alta dirección se vuelve obligatoria)
  • Cláusula 6, Planificación: evaluación y tratamiento de los riesgos de privacidad, objetivos de privacidad y planes para alcanzarlos
  • Cláusula 7, Apoyo: recursos, competencia, concienciación, comunicación e información documentada
  • Cláusula 8, Operación: planificación operativa, evaluaciones de riesgos de privacidad e implementación de controles
  • Cláusula 9, Evaluación del desempeño: seguimiento, medición, auditoría interna y revisión por la dirección
  • Cláusula 10, Mejora: gestión de no conformidades, acciones correctivas y mejora continua

Anexos de controles de privacidad

Los anexos proporcionan controles específicos para los responsables y los encargados del tratamiento de PII:

  • Anexo A: controles para el responsable del tratamiento de PII, que abarcan la limitación de la finalidad, la gestión del consentimiento, los derechos de los interesados, la privacidad desde el diseño, las transferencias transfronterizas y la notificación de brechas
  • Anexo B: controles para el encargado del tratamiento de PII, que abarcan la gestión de subencargados, las restricciones de tratamiento, la devolución o supresión de datos y las obligaciones de notificación de brechas específicas del encargado
  • Anexo C: correspondencia con los controles de la ISO 27002, que muestra cómo se relacionan los controles de seguridad existentes con los requisitos de privacidad
  • Anexo D: correspondencia normativa, el anexo clave de correspondencia con el RGPD que relaciona los controles de la ISO 27701 con artículos concretos del RGPD, además de correspondencias para otras jurisdicciones

Para las organizaciones que gestionan varias filiales, la estructura de cláusulas significa que puedes definir una política PIMS para todo el grupo (Cláusula 5) y, al mismo tiempo, permitir que las filiales adapten los controles operativos (Cláusula 8) a sus requisitos jurisdiccionales específicos.

4. ISO 27001 vs. ISO 27701: ¿cuál es la diferencia?

Estos dos estándares son complementarios, pero cumplen propósitos distintos. Comprender la diferencia es esencial para delimitar correctamente tu implementación.

Aspecto ISO 27001 ISO 27701
Enfoque Gestión de la seguridad de la información (SGSI) Gestión de la información de privacidad (PIMS)
Alcance Confidencialidad, integridad y disponibilidad de toda la información Gestión específica de la información de identificación personal (PII)
Certificación independiente Sí (siempre independiente) Sí, desde la edición de 2025 (anteriormente requería la ISO 27001)
Correspondencia normativa Sin anexo específico de correspondencia normativa El Anexo D relaciona los controles con el RGPD, la LGPD, la POPIA y otras leyes de privacidad
Distinción responsable/encargado No aplicable Anexos de controles separados para responsables del tratamiento de PII (Anexo A) y encargados (Anexo B)
Derechos de los interesados No cubiertos Controles específicos para la gestión de los derechos del interesado, la gestión del consentimiento y la limitación de la finalidad
Más adecuado para Organizaciones centradas en su postura de seguridad de la información Organizaciones que necesitan demostrar el cumplimiento en materia de privacidad en distintas jurisdicciones

La conclusión clave: si tu organización ya cuenta con la ISO 27001, añadir la ISO 27701 amplía tu SGSI existente para cubrir la privacidad. Si no tienes la ISO 27001, la edición de 2025 de la ISO 27701 te permite ir directamente a la certificación de privacidad sin construir antes un SGSI.

Para las organizaciones multientidad, obtener ambos estándares crea la base más sólida: seguridad y privacidad gestionadas mediante un sistema unificado, con pruebas que satisfacen tanto a los auditores como a los reguladores.

5. Cómo implementar la ISO 27701: paso a paso

Los plazos de implementación varían de 3 a 12 meses según el tamaño de la organización y su madurez existente. Esta es la hoja de ruta práctica, basada en lo que vemos funcionar en organizaciones multientidad.

Paso 1: Alcance y análisis de carencias

Define qué entidades, procesos de negocio y flujos de datos entran en el alcance de tu PIMS. Realiza un análisis de carencias frente a los requisitos de la ISO 27701 para identificar lo que ya tienes (especialmente si dispones de la ISO 27001) y lo que necesitas construir.

Para los grupos con varias filiales, aquí es donde más importa la visibilidad centralizada. Necesitas comprender las prácticas de privacidad en cada entidad antes de poder definir un sistema de gestión coherente.

Paso 2: Evaluación de riesgos de privacidad

Identifica y evalúa los riesgos de privacidad en toda tu organización. Esto va más allá de los riesgos de seguridad para cubrir la limitación de la finalidad, la minimización de datos, las transferencias transfronterizas, la gestión del consentimiento y los derechos de los interesados. La Cláusula 6 de la ISO 27701 exige planes documentados de tratamiento de riesgos.

Paso 3: Crea la documentación de tu PIMS

Desarrolla las políticas, los procedimientos y los registros que exige el estándar:

  • Política de privacidad y declaración de alcance del PIMS
  • Registro de actividades de tratamiento (registro de tratamientos) de todas las entidades
  • Evaluaciones de impacto relativas a la protección de datos (EIPD) para los tratamientos de alto riesgo
  • Procedimientos de gestión de proveedores y terceros
  • Procedimientos de gestión de solicitudes de los interesados
  • Flujos de trabajo de respuesta a incidentes y notificación de brechas
  • Mecanismos y documentación de transferencias transfronterizas

Paso 4: Implementa los controles

Relaciona e implementa los controles del Anexo A (responsable) o del Anexo B (encargado) que se apliquen a tu organización. Esto incluye controles técnicos, medidas organizativas y procesos documentados. Prioriza según los resultados de tu evaluación de riesgos.

Paso 5: Formación y concienciación

La Cláusula 7 exige que todas las personas implicadas en el tratamiento de datos de privacidad comprendan sus responsabilidades. No se trata de una formación puntual, sino de un programa de concienciación continuo que debe llegar a las unidades de negocio de todas las filiales.

Paso 6: Auditoría interna y revisión por la dirección

Realiza auditorías internas frente a los requisitos de la ISO 27701 (Cláusula 9). Presenta los hallazgos a la dirección para su revisión. Aquí es donde disponer de paquetes de pruebas listos para auditoría, generados automáticamente como subproducto de las operaciones diarias, transforma el proceso de una carrera de varias semanas en una revisión estructurada.

Paso 7: Auditoría de certificación

Contrata a un organismo de certificación acreditado para una auditoría en dos fases: la Fase 1 revisa la documentación y el grado de preparación; la Fase 2 verifica la eficacia de la implementación. La certificación tiene una validez de tres años, con auditorías de seguimiento anuales.

Medtec ahorró más de 200 horas durante su preparación para la ISO 27001 utilizando los paquetes de pruebas predefinidos y la correspondencia automatizada de controles de Priverion. La misma automatización se aplica a la implementación de la ISO 27701, convirtiendo meses de trabajo manual en semanas de esfuerzo enfocado.

Medtec, fase de preparación de la ISO 27001

6. Cómo se relaciona la ISO 27701 con el RGPD y otras normativas

Una de las funciones más valiosas de la ISO 27701 es el Anexo D: una correspondencia detallada de los controles de la ISO 27701 con requisitos normativos concretos. No es una alineación vaga, sino una correspondencia control por control que muestra a los auditores y reguladores exactamente cómo tu PIMS aborda sus requisitos.

Correspondencia con el RGPD (Anexo D)

La correspondencia con el RGPD abarca artículos clave, entre ellos:

  • Artículo 5 (Principios): relacionado con controles de limitación de la finalidad, minimización de datos y exactitud
  • Artículo 6 (Base jurídica): relacionado con controles de gestión del consentimiento y evaluación del interés legítimo
  • Artículos 12-22 (Derechos de los interesados): relacionados con procedimientos de gestión de los derechos del interesado y mecanismos de respuesta
  • Artículo 25 (Privacidad desde el diseño): relacionado con controles de ingeniería de privacidad y configuración por defecto
  • Artículo 28 (Requisitos del encargado): relacionado con los controles específicos del encargado del Anexo B
  • Artículo 30 (Registro de actividades de tratamiento): relacionado con controles de gestión del registro de tratamientos
  • Artículos 33-34 (Notificación de brechas): relacionados con controles de respuesta a incidentes y flujos de trabajo de notificación
  • Artículo 35 (EIPD): relacionado con controles de evaluación de impacto sobre la privacidad
  • Artículos 44-49 (Transferencias internacionales): relacionados con controles de mecanismos de transferencia transfronteriza

Más allá del RGPD: correspondencia multijurisdiccional

La ISO 27701 también proporciona correspondencias con:

  • La LGPD de Brasil: abarca las bases jurídicas, los derechos de los interesados, los requisitos del DPD y los mecanismos de transferencia
  • La POPIA de Sudáfrica: se relaciona con las condiciones para el tratamiento lícito y las obligaciones del responsable de información
  • Las leyes de privacidad estatales de EE. UU. (CCPA/CPRA): aborda los derechos del consumidor, los mecanismos de exclusión voluntaria y los requisitos de los proveedores de servicios
  • Las normativas de Asia-Pacífico (PDPA, APPI): abarca los marcos de consentimiento y los requisitos de transferencia transfronteriza

Para las organizaciones que operan en más de 6 jurisdicciones, esto significa que construyes un único PIMS y utilizas las correspondencias normativas para demostrar el cumplimiento jurisdicción por jurisdicción, en lugar de crear programas de cumplimiento separados para cada normativa.

Comparación

7. Por qué las empresas del mercado medio están migrando de OneTrust

Con multas del RGPD que superan los 7.100 millones de euros y una aplicación cada vez más intensa, tu plataforma de cumplimiento debería reducir la complejidad, no generar más. Así se compara Priverion con OneTrust para las organizaciones del mercado medio y multientidad.

Total de multas del RGPD: DLA Piper GDPR Fines and Data Breach Survey, enero de 2026

Priverion

Diseñado para equipos multientidad del mercado medio

  • Soberanía de datos suiza, garantizada

    Desarrollado y alojado en Suiza. Suiza cuenta con una decisión de adecuación de la UE, lo que significa que tus datos se benefician de sólidas protecciones legales sin la aplicabilidad de la CLOUD Act (18 U.S.C. §2713) que conllevan las plataformas alojadas en EE. UU.

    Estatus de adecuación de la UE según decisión de la Comisión Europea

  • Operativo en semanas, no en meses

    Experiencia de usuario intuitiva, diseñada para DPD y responsables de cumplimiento que trabajan entre distintas filiales. No requiere un equipo de implementación dedicado ni semanas de configuración antes de obtener valor.

  • Precios predecibles, sin trampas de expansión

    El precio se basa en el número de empresas y el tamaño de la organización. No por usuario ni por módulo. Nunca recibirás una factura sorpresa porque tu equipo haya crecido o hayas activado otra función.

  • Gestión integral del programa de privacidad

    Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de los derechos del interesado, gestión de incidentes y Registro de IA para la preparación ante el Reglamento de IA de la UE. Todo en una sola plataforma, con redacción asistida por IA que siempre mantiene a las personas al control.

  • Visibilidad de todo el grupo desde el primer día

    Mapeo de datos entre entidades, recertificación automatizada del registro de tratamientos y paneles listos para el consejo de administración, diseñados específicamente para organizaciones que gestionan el cumplimiento en varias filiales y jurisdicciones.

Plataforma empresarial típica

Puntos débiles habituales que señalan los equipos del mercado medio