Saltar al contenido

Expediente · ISO/IEC 27701

ISO/IEC 27701 · Privacidad

ISO 27701 dejó de depender de ISO 27001.

El sistema de gestión de privacidad. Desde octubre de 2025 se certifica de forma independiente: ya no necesitas un SGSI previo.

Carta 01

Dónde está la norma hoy.

Estado normativo · julio 2026
ISO/IEC 27701:2025
Vigente desde el 14-oct-2025Segunda edición. Por primera vez es certificable de forma independiente, sin ISO 27001
Vigente
ISO/IEC 27701:2019
En transiciónEra una extensión del SGSI. Los certificados migran antes de octubre de 2028
Atención
ISO/IEC 27706:2025
VigenteRequisitos para los organismos que auditan y certifican un PIMS
Guía
Carta 02

El cambio que casi nadie ha explicado

Lo que hay que saber
Nota de campo

Hasta 2025, ISO 27701 no existía por su cuenta: era un anexo de privacidad que solo podías certificar si ya tenías ISO 27001. Eso dejaba fuera a un montón de organizaciones que manejan datos personales a diario y nunca montaron un sistema de seguridad de la información — salud, educación, BPO, mercadeo, cobranza.

La edición 2025 rompe esa dependencia. Puedes certificar tu sistema de gestión de privacidad sin tener un SGSI. Si tu empresa vive de tratar datos personales y la seguridad de la información no era tu conversación, esta es la puerta que se acaba de abrir.

Carta 03

Primero define tu rol, o todo lo demás sale mal

Lo que hay que saber

Antes de mirar un solo control tienes que responder, por cada flujo de datos, si actúas como responsable (decides para qué y cómo se tratan los datos) o como encargado (los tratas por cuenta de otro). Los controles aplicables cambian por completo.

Y lo normal es que seas ambos: responsable de los datos de tus empleados y de tus clientes, encargado de los datos que un cliente te entrega para procesar. Confundirlo es el error más frecuente y el más caro de corregir después.

Carta 04

Cómo se cruza con la Ley 1581 en Colombia

Lo que hay que saber

Certificarte no te vuelve automáticamente cumplidor de la ley: son dos planos distintos. El PIMS demuestra que gestionas la privacidad; la legalidad de cada tratamiento (base jurídica, autorización previa, expresa e informada) sigue siendo un análisis jurídico.

Dos detalles colombianos que se confunden todo el tiempo: los plazos para atender a los titulares son 10 días hábiles para consultas y 15 para reclamos — no el mes del RGPD. Y el registro de bases de datos ante la SIC (RNBD) no es lo mismo que el inventario de tratamientos del PIMS: el segundo es mucho más rico, con flujos, roles, bases jurídicas y retención.

Carta 05

Cómo se ve este trabajo adentro.

Con The Ark of ISO
Paso 01

Levanta tu contexto

Procesos, alcance y lo que ya tengas escrito. Si llegas con documentos a medias, se aprovechan.

Paso 02

Mide la brecha

Requisito por requisito de ISO/IEC 27701, con cuatro estados: cumple, requiere actualización, no existe, observación.

Paso 03

Redacta y aprueba

Cada documento nace en borrador. Una persona lo aprueba y queda registrado, como exige el 7.5.

Paso 04

Ensaya la auditoría

Simulacros de Etapa 1 y 2 con hallazgos redactados como los redacta un auditor.

El catálogo de requisitos de The Ark of ISO usa interpretación propia y curada de cada cláusula. Nunca reproduce el texto literal de la norma, que es propiedad de ISO y de ICONTEC — para implementar necesitas tu ejemplar con licencia.

Carta 05

El zarpe.

Lista de espera
Pase de abordajeN.º TAoI-0001

Sé de los primeros en zarpar.

Pasajero
Tu empresa
Ruta
CERO → CERTIFICADO
Embarque
2026
Cupo
PILOTO

Sin spam. Te escribimos solo para el zarpe. · O escríbenos: administrator@thearkofiso.com

Carta 06

Preguntas del expediente.

FAQ
Correcto. ISO/IEC 27701:2025 se implementa y se certifica de forma independiente. Incorpora los controles de seguridad de la información que el sistema de privacidad necesita, sin exigirte el certificado de ISO 27001.
Planear la transición para tu próxima recertificación. Los certificados de la edición 2019 deben migrar antes de octubre de 2028, y esa fecha coincide con la cola de transiciones de otras normas — dejarlo para el final es la forma cara de hacerlo.
No. La política de tratamiento es una obligación legal colombiana y sigue siendo obligatoria. El PIMS es el sistema que hace que esa política se cumpla de verdad y que puedas demostrarlo.
Los datos de personas jurídicas no son datos personales en Colombia, pero los de comerciantes personas naturales sí. Y casi ninguna empresa se libra: los datos de tus propios empleados ya te ponen en el alcance.
Carta 07

Misma base, distinto catálogo.

Las otras normas

Las cuatro comparten las cláusulas 4 a 10. Documentas la base una vez y encima va el catálogo de cada una.

En la ruta, sobre la misma base: ISO 14001, ISO 45001, ISO 37001 e ISO 22301. Sumarlas no obliga a rehacer el sistema.

Reservar mi cupo