
ISO 27701 is de internationale norm voor Privacy Information Management Systems (PIMS). De norm beschrijft hoe organisaties hun informatiebeveiligingsmanagementsysteem (ISMS) kunnen uitbreiden met specifieke privacycontrols voor de verwerking van persoonsgegevens. ISO 27701 is gebaseerd op ISO 27001 en ISO 27002, maar voegt een privacylaag toe die direct aansluit op de AVG (GDPR) en andere privacywetgeving.
Voor MSPs die persoonsgegevens verwerken namens klanten — en dat zijn vrijwel alle MSPs — is ISO 27701 het meest concrete instrument om aantoonbaar privacyverantwoord te werken als verwerker.
Wat is ISO 27701?
ISO/IEC 27701:2019 (herzien in 2025 als ISO/IEC 27701:2025) is een internationale norm gepubliceerd door de International Organization for Standardization (ISO) en de International Electrotechnical Commission (IEC). De volledige naam is: Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management.
De norm introduceert het begrip PIMS: Privacy Information Management System — een beheersysteem specifiek gericht op de verwerking van persoonsgegevens. Een PIMS is geen losstaand systeem maar een uitbreiding op een bestaand ISMS (ISO 27001).
ISO 27701 onderscheidt twee rollen die de norm anders invullen:
- PII Controller (verwerkingsverantwoordelijke): de organisatie die het doel en de middelen van de gegevensverwerking bepaalt. In AVG-termen: de verwerkingsverantwoordelijke.
- PII Processor (verwerker): de organisatie die persoonsgegevens verwerkt namens een controller. In AVG-termen: de verwerker. Voor MSPs is dit de meest relevante rol.
ISO 27701 vs ISO 27001: wat is het verschil?
ISO 27001 en ISO 27701 zijn geen alternatieven — ze zijn complementair. ISO 27001 is de basis; ISO 27701 is de uitbreiding.
| ISO 27001 | ISO 27701 | |
|---|---|---|
| Focus | Informatiebeveiliging breed | Privacy van persoonsgegevens |
| Scope | Alle informatie-assets | Verwerking van PII/persoonsgegevens |
| Rol | Alle organisaties | Controllers én processors apart |
| Vereiste basis | Zelfstandig | Vereist ISO 27001 als fundament |
| AVG-koppeling | Indirect (technische maatregelen) | Direct (AVG-controls ingebouwd) |
| Certificering | Zelfstandig mogelijk | Alleen gecombineerd met ISO 27001 |
Praktisch: je kunt niet ISO 27701 certificeren zonder eerst ISO 27001 gecertificeerd te zijn. De norm voegt controls toe aan de bestaande Annex A-controls van ISO 27001, specifiek gericht op privacybescherming.
Wat voegt ISO 27701 toe aan ISO 27001?
ISO 27701 breidt het ISMS op vier gebieden uit:
1. Aanvullende PIMS-vereisten
De norm voegt specifieke eisen toe aan het managementsysteem zelf: privacydoelstellingen formuleren, privacyrisico’s beoordelen, en rollen aanwijzen voor privacybeheer (waaronder de functionaris voor gegevensbescherming, FG/DPO).
2. Aanvullende controls voor controllers
Organisaties die zelf het doel van gegevensverwerking bepalen, moeten aanvullende controls implementeren gericht op: transparantie richting betrokkenen, rechten van betrokkenen (inzage, verwijdering, bezwaar), privacyverklaringen en grondslagen voor verwerking.
3. Aanvullende controls voor processors (meest relevant voor MSPs)
Verwerkers zoals MSPs krijgen aanvullende controls gericht op: verwerkingsovereenkomsten, sub-verwerkersbeheer, aantoonbare instructieopvolging, terugkeer of verwijdering van gegevens bij beëindiging van de opdracht, en transparantie richting de controller over incidenten.
4. Mapping naar AVG-artikelen
ISO 27701 bevat een expliciete mapping tussen de norm-controls en de artikelen uit de AVG. Dit maakt het mogelijk om ISO 27701-certificering te gebruiken als aantoonbaar bewijs van AVG-compliance — niet als juridische garantie, maar als sterk technisch en organisatorisch bewijsmiddel.

ISO 27701 en de AVG: wat is de koppeling?
De AVG (Algemene Verordening Gegevensbescherming) verplicht organisaties tot het nemen van “passende technische en organisatorische maatregelen” voor de bescherming van persoonsgegevens (artikel 32 AVG). De norm specificeert niet welke maatregelen dat precies zijn — dat is bewust, om technologieneutraliteit te bewaren.
ISO 27701 vult die open norm concreet in. De Annex D van de norm bevat een directe mapping tussen de ISO 27701-controls en de relevante AVG-artikelen. Dit betekent:
- Een organisatie met ISO 27701-certificering kan aantoonbaar maken dat haar maatregelen overeenkomen met de AVG-vereisten
- Bij een AVG-audit of datalek-onderzoek biedt het certificaat een sterke positie tegenover de Autoriteit Persoonsgegevens (AP)
- Verwerkersovereenkomsten worden concreter: in plaats van vage afspraken over “passende maatregelen” kun je verwijzen naar het ISO 27701-certificaat
Belangrijk: ISO 27701-certificering is geen AVG-compliance-certificering. De Autoriteit Persoonsgegevens heeft geen officieel certificeringsschema op basis van ISO 27701. Het certificaat is een sterk bewijsmiddel, geen juridische vrijwaring.
ISO 27701 en NIS2: de combinatie voor MSPs
NIS2 verplicht MSPs tot aantoonbaar risicobeheer, incidentmanagement en supply chain-beveiliging. De NIS2-richtlijn stelt geen specifieke norm voor privacy — maar verwerkersovereenkomsten met NIS2-plichtige klanten bevatten steeds vaker eisen over privacybescherming van klantdata.
De combinatie ISO 27001 + ISO 27701 biedt MSPs een sterk gecombineerd bewijs:
| Vraagstuk | ISO 27001 dekt | ISO 27701 voegt toe |
|---|---|---|
| NIS2 risicobeheersmaatregelen | ✓ volledig | — |
| NIS2 supply chain-beveiliging | ✓ gedeeltelijk | ✓ sub-verwerkersbeheer |
| AVG verwerkersverantwoordelijkheden | ✓ technische maatregelen | ✓ organisatorische privacycontrols |
| Klant-transparantie over incidenten | ✓ gedeeltelijk | ✓ processor-specifieke meldplicht |
| Verwerkersovereenkomst invulling | ✓ gedeeltelijk | ✓ volledig |
Voor MSPs die zowel NIS2- als AVG-compliance aantoonbaar willen maken, is de combinatie ISO 27001 + ISO 27701 de meest efficiënte route. De BIO voor overheidsklanten sluit hier ook op aan: BIO-compliance is aantoonbaar via ISO 27001, en ISO 27701 dekt de privacylaag die de BIO vereist voor persoonsgegevens.
Wat MSPs concreet moeten regelen voor ISO 27701
Als MSP die als verwerker optreedt, zijn dit de meest relevante ISO 27701-vereisten:
Verwerkersovereenkomsten (artikel 28 AVG): ISO 27701 vereist dat je als processor aantoonbaar werkt op basis van gedocumenteerde instructies van de controller. Je verwerkersovereenkomsten moeten specifiek beschrijven welke persoonsgegevens je verwerkt, voor welk doel, en hoe lang.
Sub-verwerkersbeheer: Als jij zelf weer partijen inschakelt die klantdata verwerken (cloudplatforms, tooling, subcontractors), ben jij als MSP verantwoordelijk voor hun compliance. ISO 27701 vereist dat je sub-verwerkers beoordeelt en contractueel bindt aan dezelfde privacyvereisten. Dit sluit direct aan op de supply chain-eisen van NIS2.
Incident- en datalekbeheer: Bij een datalek waarbij klantpersoonsgegevens betrokken zijn, moet je als verwerker de controller onverwijld informeren. ISO 27701 formaliseert dit in je incidentmanagementproces. Gebruik de OSINT-methodieken voor proactieve detectie van gelekte klantdata.
Gegevensretentie en -verwijdering: Bij beëindiging van een klantrelatie moeten persoonsgegevens worden teruggegeven of aantoonbaar vernietigd. ISO 27701 vereist een gedocumenteerd proces hiervoor.
Rechten van betrokkenen faciliteren: Als verwerker moet je de controller ondersteunen bij het afhandelen van verzoeken van betrokkenen (inzage, correctie, verwijdering). Je processen moeten dit technisch en organisatorisch mogelijk maken.
Privacy by design en by default: Bij het ontwerpen van nieuwe diensten of het kiezen van nieuwe tools moet privacybescherming standaard worden meegenomen — niet als nagedachte. ISO 27701 formaliseert dit als vereiste in je ontwikkelproces.
ISO 27701 certificering: hoe werkt het?
ISO 27701-certificering verloopt altijd gecombineerd met ISO 27001-certificering. Je kunt niet ISO 27701 halen zonder een geldig ISO 27001-certificaat.
Stap 1: ISO 27001-basis op orde Als je nog geen ISO 27001-certificering hebt, is dit de eerste stap. Een gap analyse brengt in kaart waar je staat ten opzichte van de ISO 27001-vereisten.
Stap 2: PIMS opzetten Breid je ISMS uit met de ISO 27701-vereisten: privacy scope definiëren, privacyrisico’s beoordelen, controls selecteren (controller én processor controls, afhankelijk van je rol), en beleid documenteren.
Stap 3: Implementatie en interne audit Implementeer de aanvullende controls en voer een interne audit uit. Dit is ook het moment om sub-verwerkers te beoordelen en verwerkersovereenkomsten te actualiseren.
Stap 4: Gecombineerde certificeringsaudit Een geaccrediteerde certificeringsinstantie (TÜV, Kiwa, DNV, Dekra, Lloyd’s) voert een gecombineerde ISO 27001/ISO 27701-audit uit. De audit bestaat uit een documentbeoordeling (Stage 1) en een implementatieaudit op locatie (Stage 2).
Doorlooptijd: voor een MSP zonder bestaand ISMS: 9-18 maanden. Met een bestaand ISO 27001-certificaat: 3-6 maanden voor de 27701-uitbreiding.
Kosten: de certificeringsaudit zelf kost voor een MSP van 20-50 medewerkers doorgaans €5.000-€12.000. Implementatiekosten (intern of met adviseur) komen daar bovenop.
ISO 27701:2025 — de nieuwe versie
In 2025 is een herziene versie van ISO 27701 gepubliceerd: ISO/IEC 27701:2025. De belangrijkste wijzigingen ten opzichte van de 2019-versie:
- Aansluiting op ISO 27001:2022 (de 2019-versie was gebaseerd op ISO 27001:2013)
- Bijgewerkte mapping naar de AVG en andere internationale privacywetgeving
- Herstructurering van de controls in lijn met de nieuwe Annex A-structuur van ISO 27001:2022
- Verduidelijking van de processor-controls voor cloud- en verwerkingsdiensten
Als je een bestaand ISO 27701:2019-certificaat hebt, zul je op termijn moeten overstappen naar de 2025-versie. De transitieperiode is nog niet officieel vastgesteld — houd de communicatie van je certificeringsinstantie bij.
Veelgestelde vragen over ISO 27701
Wat is ISO 27701? ISO 27701 is de internationale norm voor Privacy Information Management Systems (PIMS). Het is een uitbreiding op ISO 27001 die organisaties helpt om de verwerking van persoonsgegevens aantoonbaar te beheren conform privacywetgeving zoals de AVG.
Wat is het verschil tussen ISO 27001 en ISO 27701? ISO 27001 richt zich op informatiebeveiliging breed; ISO 27701 voegt een privacylaag toe specifiek voor de verwerking van persoonsgegevens. ISO 27701 kan alleen worden gecertificeerd in combinatie met ISO 27001 — het is een uitbreiding, geen vervanging.
Wat is een PIMS? PIMS staat voor Privacy Information Management System. Het is het beheersysteem dat ISO 27701 beschrijft: een gestructureerde aanpak voor het beheren van privacyrisico’s, het documenteren van verwerkingen, en het aantoonbaar naleven van privacywetgeving.
Is ISO 27701 verplicht voor MSPs? Niet wettelijk direct. Maar MSPs die persoonsgegevens verwerken namens klanten zijn verplicht (artikel 28 AVG) om passende technische en organisatorische maatregelen te nemen. ISO 27701 is de meest concrete invulling van die verplichting. Daarnaast stellen steeds meer enterprise-klanten en overheidsopdrachten ISO 27701 als eis.
Wat is de relatie tussen ISO 27701 en de AVG? ISO 27701 bevat in Annex D een directe mapping naar AVG-artikelen. Een ISO 27701-certificaat is geen AVG-compliance-garantie, maar biedt een sterk technisch en organisatorisch bewijsmiddel dat je “passende maatregelen” hebt genomen zoals artikel 32 AVG vereist.
Kan ik ISO 27701 halen zonder ISO 27001? Nee. ISO 27701-certificering vereist een geldig ISO 27001-certificaat als basis. De norm is ontworpen als uitbreiding op ISO 27001, niet als zelfstandige norm.
Wat kost ISO 27701-certificering? De certificeringsaudit voor een MSP van 20-50 medewerkers kost doorgaans €5.000-€12.000. Implementatiekosten (intern werk of adviseur) zijn variabel — reken op 3-6 maanden voor de 27701-uitbreiding als je al ISO 27001 hebt.
Wat is ISO 27701:2025? ISO 27701:2025 is de herziene versie van de norm, bijgewerkt om aan te sluiten op ISO 27001:2022 en actuele privacywetgeving. Organisaties met een 27701:2019-certificaat moeten op termijn transiteren — de exacte transitietermijn wordt door certificeringsinstanties gecommuniceerd.
Hoe verhoudt ISO 27701 zich tot NIS2? NIS2 stelt geen specifieke privacynorm verplicht, maar verwerkersovereenkomsten met NIS2-plichtige klanten bevatten steeds vaker privacyvereisten. ISO 27701 complementeert ISO 27001 (de basis voor NIS2-aantoonbaarheid) door de privacylaag toe te voegen — de combinatie dekt zowel NIS2 als AVG-verplichtingen voor MSPs.
Wil je weten of jouw organisatie klaar is voor ISO 27701? Begin met een gap analyse om je huidige positie te meten ten opzichte van zowel ISO 27001 als de aanvullende privacy-controls van ISO 27701.
Gebruik ook de GRC compliance toolbox voor een snelle zelfevaluatie van je huidige GRC-volwassenheid — inclusief privacybeheer.
