Expediente · ISO/IEC 27701
ISO/IEC 27701 · PrivacidadISO 27701 dejó de depender de ISO 27001.
El sistema de gestión de privacidad. Desde octubre de 2025 se certifica de forma independiente: ya no necesitas un SGSI previo.
Dónde está la norma hoy.
Estado normativo · julio 2026El cambio que casi nadie ha explicado
Lo que hay que saberHasta 2025, ISO 27701 no existía por su cuenta: era un anexo de privacidad que solo podías certificar si ya tenías ISO 27001. Eso dejaba fuera a un montón de organizaciones que manejan datos personales a diario y nunca montaron un sistema de seguridad de la información — salud, educación, BPO, mercadeo, cobranza.
La edición 2025 rompe esa dependencia. Puedes certificar tu sistema de gestión de privacidad sin tener un SGSI. Si tu empresa vive de tratar datos personales y la seguridad de la información no era tu conversación, esta es la puerta que se acaba de abrir.
Primero define tu rol, o todo lo demás sale mal
Lo que hay que saberAntes de mirar un solo control tienes que responder, por cada flujo de datos, si actúas como responsable (decides para qué y cómo se tratan los datos) o como encargado (los tratas por cuenta de otro). Los controles aplicables cambian por completo.
Y lo normal es que seas ambos: responsable de los datos de tus empleados y de tus clientes, encargado de los datos que un cliente te entrega para procesar. Confundirlo es el error más frecuente y el más caro de corregir después.
Cómo se cruza con la Ley 1581 en Colombia
Lo que hay que saberCertificarte no te vuelve automáticamente cumplidor de la ley: son dos planos distintos. El PIMS demuestra que gestionas la privacidad; la legalidad de cada tratamiento (base jurídica, autorización previa, expresa e informada) sigue siendo un análisis jurídico.
Dos detalles colombianos que se confunden todo el tiempo: los plazos para atender a los titulares son 10 días hábiles para consultas y 15 para reclamos — no el mes del RGPD. Y el registro de bases de datos ante la SIC (RNBD) no es lo mismo que el inventario de tratamientos del PIMS: el segundo es mucho más rico, con flujos, roles, bases jurídicas y retención.
Cómo se ve este trabajo adentro.
Con The Ark of ISOLevanta tu contexto
Procesos, alcance y lo que ya tengas escrito. Si llegas con documentos a medias, se aprovechan.
Mide la brecha
Requisito por requisito de ISO/IEC 27701, con cuatro estados: cumple, requiere actualización, no existe, observación.
Redacta y aprueba
Cada documento nace en borrador. Una persona lo aprueba y queda registrado, como exige el 7.5.
Ensaya la auditoría
Simulacros de Etapa 1 y 2 con hallazgos redactados como los redacta un auditor.
El catálogo de requisitos de The Ark of ISO usa interpretación propia y curada de cada cláusula. Nunca reproduce el texto literal de la norma, que es propiedad de ISO y de ICONTEC — para implementar necesitas tu ejemplar con licencia.
El zarpe.
Lista de esperaSé de los primeros en zarpar.
Sin spam. Te escribimos solo para el zarpe. · O escríbenos: administrator@thearkofiso.com
Preguntas del expediente.
FAQMisma base, distinto catálogo.
Las otras normasLas cuatro comparten las cláusulas 4 a 10. Documentas la base una vez y encima va el catálogo de cada una.
En la ruta, sobre la misma base: ISO 14001, ISO 45001, ISO 37001 e ISO 22301. Sumarlas no obliga a rehacer el sistema.