Guida agli standard sulla privacy

Cos'è la ISO 27701? Tutto ciò che devi sapere sullo standard globale per la gestione della privacy

La ISO 27701 è lo standard internazionale per la gestione delle informazioni sulla privacy. Ma comprendere cosa dice è solo metà della sfida. La vera domanda: come la rendi operativa in tutta la tua organizzazione, nelle tue filiali e in ogni giurisdizione in cui operi?

Tempo di lettura: 12 minuti · Ultimo aggiornamento: aprile 2026 · Scritto dal team di conformità privacy di Priverion

Scelto da team privacy che gestiscono la conformità in organizzazioni multi-entità

OSPITATO IN SVIZZERA ALLINEATO ALLA ISO 27001 SICUREZZA DI LIVELLO ENTERPRISE PROGRAMMI PRIVACY MULTI-ENTITÀ

172

Paesi con una legislazione sulla privacy dei dati

Greenleaf 2025, via SSRN

144

Paesi con leggi nazionali sulla privacy in vigore

IAPP Global Privacy Law Directory, gen. 2025

2025

ISO 27701 aggiornata a standard autonomo

ISO/IEC 27701:2025, pubblicata in ott. 2025

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

1. Cos'è la ISO 27701?

La ISO 27701 (formalmente ISO/IEC 27701) è lo standard internazionale per i sistemi di gestione delle informazioni sulla privacy (PIMS). Pubblicata congiuntamente da ISO e IEC, fornisce un quadro completo per le organizzazioni che raccolgono, trattano o gestiscono informazioni di identificazione personale (PII).

Pubblicata originariamente nel 2019 come estensione della ISO 27001 (sicurezza delle informazioni) e della ISO 27002 (controlli di sicurezza), lo standard è stato aggiornato in modo significativo a ottobre 2025. L'edizione 2025 introduce un cambiamento fondamentale: la ISO 27701 è ora uno standard certificabile autonomo. Le organizzazioni non hanno più bisogno di una certificazione ISO 27001 esistente come prerequisito.

In termini pratici, la ISO 27701 indica alla tua organizzazione:

  • Come istituire, implementare, mantenere e migliorare continuamente un sistema di gestione della privacy
  • Quali misure adottare sia per i titolari di PII sia per i responsabili del trattamento di PII
  • Come mappare tali misure su requisiti normativi specifici (compresi GDPR, LGPD e POPIA)
  • Come dimostrare la responsabilizzazione verso autorità di controllo, clienti e partner attraverso un quadro strutturato e verificabile

Per le organizzazioni multi-entità che gestiscono la privacy tra filiali e giurisdizioni, la ISO 27701 offre qualcosa che nessuna singola normativa può fornire: un modello operativo universale che si traduce oltre i confini.

Perché la ISO 27701 è importante

2. Perché le organizzazioni puntano alla certificazione ISO 27701?

Comprendere lo standard è la parte facile. Queste sono le pressioni concrete che ne guidano l'adozione tra settori e giurisdizioni.

70%

delle multinazionali dovrebbe implementare la ISO 27701 per la governance dei dati

360 Research Reports, ISO Certification Market Analysis, 2025

Pressione da parte di clienti e partner

I clienti enterprise richiedono sempre più spesso certificazioni sulla privacy ai fornitori, in particolare ai responsabili del trattamento che gestiscono dati personali. La certificazione ISO 27701 ti offre una risposta riconosciuta universalmente al questionario sulla privacy, sostituendo settimane di scambi con un unico certificato.

6+

principali normative sulla privacy mappate dalla ISO 27701, tra cui GDPR, LGPD, CCPA e POPIA

ISO/IEC 27701 Allegato D, quadro di mappatura normativa

Proliferazione normativa, un unico quadro

Se operi tra UE, Brasile, Sudafrica, Regno Unito e Asia-Pacifico, devi destreggiarti contemporaneamente tra GDPR, LGPD, POPIA, UK GDPR e PDPA. La ISO 27701 fornisce un unico quadro di gestione con mappature normative integrate, così implementi una volta e dimostri la conformità a tutte queste normative.

3 anni

ciclo di certificazione con audit di sorveglianza annuali, in sostituzione della raccolta estemporanea di prove

ISO/IEC 27701 Certification Structure (ISO.org)

Metti fine alla fatica degli audit

Senza un PIMS strutturato, ogni audit normativo o valutazione del cliente riparte da zero. La ISO 27701 crea un sistema ripetibile e basato sulle prove, in cui la dimostrazione è un sottoprodotto delle operazioni quotidiane, non una corsa dell'ultimo minuto prima dell'arrivo dell'auditor.

Vertice aziendale

responsabilità ora richiesta: l'edizione 2025 eleva la privacy a funzione di governance esecutiva

CompliancePoint, ISO 27701:2025 Analysis, novembre 2025

Responsabilità a livello di consiglio di amministrazione

La privacy non è più una nota a piè di pagina legale. La ISO 27701:2025 aggiornata richiede un coinvolgimento attivo della leadership, una pianificazione basata sul rischio e risultati misurabili in materia di privacy. Offre ai dirigenti un quadro di governance con ruoli, responsabilità e obiettivi definiti su cui possono garantire.

2025

edizione ora autonoma: la ISO 27001 non è più un prerequisito per la certificazione PIMS

ISO/IEC 27701:2025, pubblicata a ottobre 2025 (iso.org)

Differenziazione competitiva

La certificazione segnala maturità. Con l'edizione 2025 ora accessibile come standard certificabile autonomo, anche le organizzazioni prive di un ISMS ISO 27001 esistente possono perseguirla. Per le aziende mid-market che competono con le grandi imprese, o per i gruppi che gestiscono decine di filiali, è un acceleratore di fiducia.

Ott. 2028

scadenza per la transizione: le organizzazioni certificate secondo l'edizione 2019 devono migrare alla ISO 27701:2025

CompliancePoint, ISO 27701:2025 Transition Timeline, 2025

Il tempo stringe

Le organizzazioni attualmente certificate secondo la ISO 27701:2019 hanno un periodo di transizione di tre anni. Aspettare fino al 2027 comporta il rischio di colli di bottiglia, poiché gli organismi di certificazione si troveranno di fronte a una domanda crescente. Iniziare ora significa audit più fluidi, una postura privacy più solida e nessuna corsa dell'ultimo minuto prima della scadenza.

La sfida non è capire perché la ISO 27701 è importante. È costruire l'infrastruttura operativa per sostenerla in ogni entità, filiale e giurisdizione in cui operi. È qui che la maggior parte delle organizzazioni si blocca.

3. Struttura e clausole chiave della ISO 27701

L'edizione 2025 della ISO 27701 è organizzata in clausole del sistema di gestione (dalla 4 alla 10) e in allegati di controlli specifici per la privacy. Comprendere questa struttura aiuta a pianificare l'implementazione e a mappare le misure sui processi esistenti.

Clausole del sistema di gestione (4-10)

Queste clausole seguono la struttura di alto livello dell'Annex SL, condivisa da tutti gli standard ISO per i sistemi di gestione, rendendo semplice l'integrazione con la ISO 27001 se disponi già di un ISMS:

  • Clausola 4: Contesto dell'organizzazione: comprendere il panorama privacy, le parti interessate e l'ambito del tuo PIMS
  • Clausola 5: Leadership: impegno dei dirigenti, politica sulla privacy, ruoli e responsabilità (è qui che la responsabilità del vertice aziendale diventa obbligatoria)
  • Clausola 6: Pianificazione: valutazione e trattamento dei rischi per la privacy, obiettivi privacy e piani per raggiungerli
  • Clausola 7: Supporto: risorse, competenze, consapevolezza, comunicazione e informazioni documentate
  • Clausola 8: Operatività: pianificazione operativa, valutazioni dei rischi per la privacy e implementazione delle misure
  • Clausola 9: Valutazione delle prestazioni: monitoraggio, misurazione, audit interno e riesame della direzione
  • Clausola 10: Miglioramento: gestione delle non conformità, azioni correttive e miglioramento continuo

Allegati dei controlli sulla privacy

Gli allegati forniscono misure specifiche per i titolari e i responsabili del trattamento di PII:

  • Allegato A: misure per i titolari di PII: comprendono limitazione delle finalità, gestione del consenso, diritti degli interessati, privacy by design, trasferimenti transfrontalieri e notifica delle violazioni
  • Allegato B: misure per i responsabili del trattamento di PII: comprendono gestione dei sub-responsabili, restrizioni al trattamento, restituzione/cancellazione dei dati e obblighi di notifica delle violazioni specifici per il responsabile del trattamento
  • Allegato C: mappatura sui controlli della ISO 27002: mostra come i controlli di sicurezza esistenti si rapportano ai requisiti di privacy
  • Allegato D: mappatura normativa: il fondamentale allegato di mappatura sul GDPR che collega i controlli della ISO 27701 a specifici articoli del GDPR, oltre alle mappature per altre giurisdizioni

Per le organizzazioni che gestiscono più filiali, la struttura a clausole consente di definire una politica PIMS a livello di gruppo (Clausola 5), permettendo al contempo alle filiali di adattare i controlli operativi (Clausola 8) ai loro specifici requisiti giurisdizionali.

4. ISO 27001 e ISO 27701 a confronto: qual è la differenza?

Questi due standard sono complementari ma rispondono a finalità diverse. Comprendere la distinzione è essenziale per definire correttamente l'ambito della tua implementazione.

Aspetto ISO 27001 ISO 27701
Focus Gestione della sicurezza delle informazioni (ISMS) Gestione delle informazioni sulla privacy (PIMS)
Ambito Riservatezza, integrità e disponibilità di tutte le informazioni Gestione nello specifico delle informazioni di identificazione personale (PII)
Certificazione autonoma Sì (sempre autonoma) Sì, a partire dall'edizione 2025 (in precedenza richiedeva la ISO 27001)
Mappatura normativa Nessun allegato di mappatura normativa specifico L'Allegato D mappa i controlli su GDPR, LGPD, POPIA e altre leggi sulla privacy
Distinzione titolare/responsabile del trattamento Non applicabile Allegati di controlli separati per i titolari di PII (Allegato A) e i responsabili del trattamento (Allegato B)
Diritti degli interessati Non trattati Controlli dedicati alla gestione delle richieste degli interessati, alla gestione del consenso e alla limitazione delle finalità
Ideale per Organizzazioni focalizzate sulla postura di sicurezza delle informazioni Organizzazioni che devono dimostrare la conformità privacy tra più giurisdizioni

Il punto chiave: se la tua organizzazione dispone già della ISO 27001, aggiungere la ISO 27701 estende il tuo ISMS esistente alla privacy. Se non disponi della ISO 27001, l'edizione 2025 della ISO 27701 ti consente di passare direttamente alla certificazione sulla privacy senza dover prima costruire un ISMS.

Per le organizzazioni multi-entità, puntare a entrambi gli standard crea le fondamenta più solide: sicurezza e privacy gestite attraverso un sistema unificato, con prove che soddisfano sia gli auditor sia le autorità di regolamentazione.

5. Come implementare la ISO 27701: passo dopo passo

Le tempistiche di implementazione variano da 3 a 12 mesi a seconda delle dimensioni dell'organizzazione e della maturità esistente. Ecco la roadmap pratica, basata su ciò che vediamo funzionare nelle organizzazioni multi-entità.

Passo 1: definizione dell'ambito e analisi delle lacune

Definisci quali entità, processi aziendali e flussi di dati rientrano nell'ambito del tuo PIMS. Conduci un'analisi delle lacune rispetto ai requisiti della ISO 27701 per individuare ciò che già possiedi (in particolare se disponi della ISO 27001) e ciò che deve essere costruito.

Per i gruppi con più filiali, è qui che la visibilità centralizzata conta di più. Devi comprendere le pratiche di privacy in ogni entità prima di poter definire un sistema di gestione coerente.

Passo 2: valutazione dei rischi per la privacy

Individua e valuta i rischi per la privacy in tutta la tua organizzazione. Questo va oltre i rischi di sicurezza e copre la limitazione delle finalità, la minimizzazione dei dati, i trasferimenti transfrontalieri, la gestione del consenso e i diritti degli interessati. La Clausola 6 della ISO 27701 richiede piani documentati di trattamento del rischio.

Passo 3: costruisci la documentazione del tuo PIMS

Sviluppa le politiche, le procedure e i registri richiesti dallo standard:

  • Politica sulla privacy e dichiarazione dell'ambito del PIMS
  • Registro delle attività di trattamento in tutte le entità
  • Valutazioni d'impatto sulla protezione dei dati (DPIA) per i trattamenti ad alto rischio
  • Procedure di gestione dei fornitori e dei terzi
  • Procedure di gestione delle richieste degli interessati
  • Flussi di lavoro per la risposta agli incidenti e la notifica delle violazioni
  • Meccanismi e documentazione dei trasferimenti transfrontalieri

Passo 4: implementa i controlli

Mappa e implementa i controlli dell'Allegato A (titolare) e/o dell'Allegato B (responsabile del trattamento) che si applicano alla tua organizzazione. Questo include controlli tecnici, misure organizzative e processi documentati. Stabilisci le priorità in base ai risultati della tua valutazione del rischio.

Passo 5: formazione e consapevolezza

La Clausola 7 richiede che tutti coloro che sono coinvolti nel trattamento privacy comprendano le proprie responsabilità. Non si tratta di una formazione una tantum: è un programma continuo di sensibilizzazione che deve raggiungere le unità di business di tutte le filiali.

Passo 6: audit interno e riesame della direzione

Conduci audit interni rispetto ai requisiti della ISO 27701 (Clausola 9). Presenta i risultati alla direzione per il riesame. È qui che disporre di pacchetti di prove pronti per l'audit, generati automaticamente come sottoprodotto delle operazioni quotidiane, trasforma il processo da una corsa di più settimane a un riesame strutturato.

Passo 7: audit di certificazione

Coinvolgi un organismo di certificazione accreditato per un audit in due fasi: la Fase 1 esamina la documentazione e lo stato di preparazione; la Fase 2 verifica l'efficacia dell'implementazione. La certificazione è valida per tre anni, con audit di sorveglianza annuali.

Medtec ha risparmiato oltre 200 ore durante la preparazione alla ISO 27001 grazie ai pacchetti di prove predefiniti di Priverion e alla mappatura automatizzata dei controlli. La stessa automazione si applica all'implementazione della ISO 27701: trasformando mesi di lavoro manuale in settimane di impegno mirato.

Medtec, fase di preparazione alla ISO 27001

6. Come la ISO 27701 si mappa sul GDPR e su altre normative

Una delle caratteristiche più preziose della ISO 27701 è l'Allegato D: una mappatura dettagliata dei controlli della ISO 27701 su specifici requisiti normativi. Non si tratta di un allineamento generico: è una mappatura controllo per controllo che mostra ad auditor e autorità di regolamentazione esattamente come il tuo PIMS soddisfa i loro requisiti.

Mappatura sul GDPR (Allegato D)

La mappatura sul GDPR copre articoli chiave tra cui:

  • Articolo 5 (Principi): mappato sui controlli di limitazione delle finalità, minimizzazione dei dati ed esattezza
  • Articolo 6 (Base giuridica): mappato sui controlli di gestione del consenso e valutazione del legittimo interesse
  • Articoli 12-22 (Diritti degli interessati): mappati sulle procedure di gestione delle richieste degli interessati e sui meccanismi di risposta
  • Articolo 25 (Privacy by design): mappato sui controlli di privacy engineering e di impostazioni predefinite
  • Articolo 28 (Requisiti del responsabile del trattamento): mappato sui controlli specifici per il responsabile del trattamento dell'Allegato B
  • Articolo 30 (Registro dei trattamenti): mappato sui controlli di gestione del registro dei trattamenti
  • Articoli 33-34 (Notifica delle violazioni): mappati sui controlli del flusso di lavoro per la risposta agli incidenti e la notifica
  • Articolo 35 (DPIA): mappato sui controlli per la valutazione d'impatto sulla privacy
  • Articoli 44-49 (Trasferimenti internazionali): mappati sui controlli dei meccanismi di trasferimento transfrontaliero

Oltre il GDPR: mappatura multi-giurisdizionale

La ISO 27701 fornisce anche mappature su:

  • LGPD del Brasile: copre le basi giuridiche, i diritti degli interessati, i requisiti per il DPO e i meccanismi di trasferimento
  • POPIA del Sudafrica: mappa le condizioni per il trattamento lecito e gli obblighi dell'information officer
  • Leggi statali statunitensi sulla privacy (CCPA/CPRA): affronta i diritti dei consumatori, i meccanismi di opt-out e i requisiti per i fornitori di servizi
  • Normative dell'Asia-Pacifico (PDPA, APPI): copre i quadri sul consenso e i requisiti per i trasferimenti transfrontalieri

Per le organizzazioni che operano in oltre 6 giurisdizioni, questo significa che costruisci un unico PIMS e usi le mappature normative per dimostrare la conformità giurisdizione per giurisdizione: invece di costruire programmi di conformità separati per ogni normativa.

Confronto

7. Perché le aziende mid-market stanno passando da OneTrust

Con sanzioni GDPR che superano i 7,1 miliardi di euro e un'applicazione in accelerazione, la tua piattaforma di conformità dovrebbe ridurre la complessità, non crearne altra. Ecco come Priverion si confronta con OneTrust per le organizzazioni mid-market e multi-entità.

Totale sanzioni GDPR: DLA Piper GDPR Fines and Data Breach Survey, gennaio 2026

Priverion

Creato per i team mid-market multi-entità

  • Sovranità dei dati svizzera, garantita

    Sviluppato e ospitato in Svizzera. La Svizzera dispone di una decisione di adeguatezza dell'UE, il che significa che i tuoi dati beneficiano di solide tutele giuridiche senza l'applicabilità del CLOUD Act (18 U.S.C. §2713) che caratterizza le piattaforme ospitate negli Stati Uniti.

    Stato di adeguatezza UE secondo la decisione della Commissione europea

  • Operativo in settimane, non in mesi

    Esperienza utente intuitiva, progettata per gli RPD e i responsabili della conformità che lavorano tra le filiali. Non è richiesto alcun team di implementazione dedicato, né settimane di configurazione prima di vedere il valore.

  • Prezzi prevedibili, senza trappole di espansione

    Il prezzo si basa sul numero di aziende e sulle dimensioni dell'organizzazione. Non per utente, non per modulo. Non riceverai mai una fattura a sorpresa perché il tuo team è cresciuto o hai attivato un'altra funzionalità.

  • Gestione all-in-one del programma privacy

    Registro dei trattamenti, DPIA/TIA, rischio dei fornitori, gestione delle richieste degli interessati, gestione degli incidenti e registro IA per la prontezza al Regolamento europeo sull'IA. Tutto in un'unica piattaforma, con redazione assistita dall'IA che mantiene sempre il controllo umano.

  • Visibilità a livello di gruppo fin dal primo giorno

    Mappatura dei dati tra entità, ricertificazione automatizzata del registro dei trattamenti e dashboard pronte per il consiglio di amministrazione, progettate specificamente per le organizzazioni che gestiscono la conformità in più filiali e giurisdizioni.

Tipica piattaforma enterprise

Difficoltà comuni segnalate dai team mid-market