آیا سازمان شما اطلاعات مشتریان، کارکنان، بیماران یا کاربران را جمعآوری و پردازش میکند؟ آیا مشتری خارجی، کارفرما یا شریک تجاری از شما مدرکی برای اثبات مدیریت حریم خصوصی خواسته است؟
استاندارد ISO/IEC 27701:2025 الزامات ایجاد، اجرا، نگهداری و بهبود مستمر سیستم مدیریت اطلاعات حریم خصوصی را مشخص میکند. این سیستم با عنوان Privacy Information Management System یا PIMS شناخته میشود.
نسخه دوم استاندارد در اکتبر ۲۰۲۵ منتشر شد و جایگزین ISO/IEC 27701:2019 شد. مهمترین تغییر آن این است که نسخه ۲۰۲۵ به یک استاندارد مستقل سیستم مدیریتی تبدیل شده است؛ یعنی سازمان میتواند بدون الزام به دریافت قبلی ISO/IEC 27001، سیستم مدیریت حریم خصوصی خود را براساس ISO 27701 پیادهسازی و برای ارزیابی مستقل آن اقدام کند.

اول مشخص کنید ISO 27701 را برای چه هدفی میخواهید
ما در ایرانگواه بررسی پروژه را با یک سؤال ساده شروع میکنیم:
قرار است گواهینامه ISO 27701 کدام مشکل شما را حل کند؟
مسیر یک فروشگاه اینترنتی که برای اعتمادسازی داخلی اقدام میکند، با شرکت نرمافزاری که باید در ارزیابی تأمینکننده خارجی پذیرفته شود، کاملاً یکسان نیست.
معمولاً متقاضیان در یکی از این سه گروه قرار میگیرند:
| هدف سازمان | مسیر پیشنهادی |
|---|---|
| قرارداد یا همکاری بینالمللی | اجرای کامل PIMS، بررسی قوانین بازار مقصد و انتخاب مرجع صدور قابلقبول برای مشتری |
| مدیریت واقعی ریسک حریم خصوصی | شناسایی جریان داده، ارزیابی ریسک، اصلاح قراردادها و اجرای کنترلهای سازمانی |
| اعتمادسازی و مزیت رقابتی | اجرای متناسب با اندازه سازمان و دریافت گواهینامه قابل استعلام |
اگر مشتری یا کارفرمای مشخصی از شما ISO 27701 خواسته است، قبل از انتخاب مرجع صدور باید متن قرارداد، پرسشنامه امنیتی یا الزامات تأمینکننده بررسی شود. گاهی طرف مقابل گواهینامه مستقل PIMS را میپذیرد و گاهی انتظار دارد ISO 27701 همراه با ISO/IEC 27001 اجرا شده باشد.
سیستم مدیریت اطلاعات حریم خصوصی چیست؟
PIMS مجموعهای از خطمشیها، مسئولیتها، فرایندها و کنترلهاست که مشخص میکند سازمان اطلاعات شخصی را چگونه جمعآوری، استفاده، نگهداری، انتقال و حذف میکند.
در یک سیستم قابلدفاع باید بتوانید به پرسشهای زیر پاسخ دهید:
- چه اطلاعات شخصی در اختیار سازمان است؟
- اطلاعات از چه منبعی دریافت میشوند؟
- هدف جمعآوری و پردازش آنها چیست؟
- چه واحدها و افرادی به دادهها دسترسی دارند؟
- اطلاعات در اختیار چه پیمانکاران یا سرویسدهندگانی قرار میگیرند؟
- دادهها چه مدت نگهداری میشوند؟
- درخواست دسترسی، اصلاح یا حذف اطلاعات چگونه رسیدگی میشود؟
- در صورت افشا یا نقض حریم خصوصی چه اقدامی انجام میشود؟
ISO/IEC 27701 برای کنترلکنندگان و پردازشکنندگان اطلاعات قابلشناسایی اشخاص طراحی شده و میتواند در سازمانهای خصوصی، دولتی و غیرانتفاعی مورد استفاده قرار گیرد.
چه سازمانهایی به ISO 27701 نیاز دارند؟
این استاندارد برای هر سازمانی مناسب است که اطلاعات شخصی را جمعآوری، ذخیره، کنترل یا پردازش میکند؛ اما برای برخی کسبوکارها اهمیت بیشتری دارد:
- فروشگاههای اینترنتی و پلتفرمهای آنلاین؛
- شرکتهای نرمافزاری و ارائهدهندگان SaaS؛
- بانکها، فینتکها و شرکتهای بیمه؛
- بیمارستانها، آزمایشگاهها و مراکز درمانی؛
- شرکتهای منابع انسانی و کاریابی؛
- مراکز تماس و خدمات پشتیبانی؛
- مؤسسات آموزشی و دانشگاهها؛
- شرکتهای تبلیغات و تحلیل رفتار کاربران؛
- اپراتورها، دیتاسنترها و ارائهدهندگان خدمات ابری؛
- شرکتهایی که با مشتریان یا شرکای خارجی کار میکنند.
داشتن اطلاعات شخصی بهتنهایی به معنی آمادگی برای ممیزی نیست. سازمان باید جریان اطلاعات، مسئولیت واحدها، ریسکها و شواهد اجرای کنترلها را نیز مشخص کند.
کنترلکننده و پردازشکننده اطلاعات چه تفاوتی دارند؟
یکی از اولین اقدامات پروژه، تعیین نقش سازمان است.
کنترلکننده PII درباره هدف و روش اصلی پردازش اطلاعات تصمیم میگیرد. برای مثال، فروشگاهی که اطلاعات مشتری را برای ثبت سفارش و ارسال کالا جمعآوری میکند، معمولاً کنترلکننده است.
پردازشکننده PII اطلاعات را براساس دستور کنترلکننده پردازش میکند. شرکت میزبان، سامانه حقوق و دستمزد ابری یا مرکز تماس برونسپاریشده ممکن است پردازشکننده باشد.
یک سازمان میتواند همزمان در برخی فرایندها کنترلکننده و در فرایندهای دیگر پردازشکننده باشد. به همین دلیل، نمیتوان نقش کل شرکت را بدون بررسی فعالیتها تعیین کرد.
در مقرراتی مانند GDPR نیز مسئولیتهای کنترلکننده و پردازشکننده از یکدیگر تفکیک شدهاند و پردازش توسط پیمانکار باید در قالب قرارداد و براساس دستورهای مستند کنترلکننده انجام شود.
تفاوت ISO 27701:2025 با نسخه 2019
نسخه ۲۰۱۹ بهعنوان افزونه ISO/IEC 27001 و ISO/IEC 27002 تدوین شده بود. در نتیجه، اجرای آن به ساختار سیستم مدیریت امنیت اطلاعات وابستگی زیادی داشت.
در نسخه ۲۰۲۵ این وابستگی برداشته شده است. اکنون سازمان میتواند:
- ISO 27701 را بهصورت مستقل اجرا کند؛
- آن را با ISO 27001 ادغام کند؛
- گواهینامه مستقل PIMS دریافت کند؛
- فرایندهای مشترک دو سیستم را یکپارچه نگه دارد.
نسخه قبلی رسماً کنار گذاشته شده و ISO نسخه ۲۰۲۵ را بهعنوان ویرایش جدید معرفی کرده است.
استقلال استاندارد به این معنی نیست که امنیت اطلاعات دیگر اهمیت ندارد. حفاظت از حریم خصوصی بدون کنترل دسترسی، مدیریت رخداد، امنیت زیرساخت و کنترل تأمینکننده قابل اجرا نیست. تفاوت در این است که سازمان برای ایجاد PIMS الزاماً مجبور نیست ابتدا تمام دامنه ISO 27001 را گواهی کند.
مراحل پیادهسازی ISO 27701 در ایرانگواه
گام اول: تعیین هدف و دامنه سیستم
ابتدا مشخص میکنیم کدام خدمات، واحدها، شعب، سامانهها و اطلاعات در دامنه PIMS قرار میگیرند.
دامنهای مانند «مدیریت حریم خصوصی» بسیار کلی است. دامنه باید فعالیت واقعی سازمان را نشان دهد؛ برای مثال:
مدیریت حریم خصوصی اطلاعات کاربران در طراحی، توسعه و ارائه خدمات نرمافزاری ابری.
دامنه نامناسب ممکن است در روز ممیزی یا هنگام ارائه گواهینامه به مشتری قابل دفاع نباشد.
گام دوم: شناسایی اطلاعات و جریان داده
اطلاعات شخصی موجود در سازمان شناسایی میشوند. سپس مشخص میکنیم دادهها از کجا وارد میشوند، در کدام سامانه قرار میگیرند، چه افرادی به آنها دسترسی دارند و به چه طرفهایی منتقل میشوند.
در این مرحله معمولاً نقشه جریان اطلاعات، فهرست فعالیتهای پردازش و رجیستر داراییهای اطلاعاتی تهیه میشود.
گام سوم: تعیین نقشها و الزامات مرتبط
برای هر فعالیت مشخص میشود سازمان کنترلکننده است یا پردازشکننده. همچنین الزامات قانونی، قراردادی، صنفی و انتظارات مشتریان شناسایی میشوند.
ISO 27701 به سازمان برای مدیریت نظاممند حریم خصوصی کمک میکند، اما دریافت گواهینامه بهتنهایی تضمین نمیکند تمام قوانین هر کشور رعایت شدهاند. قوانین و قراردادهای مرتبط باید جداگانه بررسی و وارد سیستم شوند.
گام چهارم: ارزیابی ریسک حریم خصوصی
ریسکهای مرتبط با جمعآوری بیشازحد اطلاعات، دسترسی غیرمجاز، انتقال نامناسب، نگهداری طولانی، افشا، استفاده خارج از هدف و ضعف پیمانکاران ارزیابی میشوند.
برای هر ریسک باید اقدام کنترلی، مسئول، زمان اجرا و روش سنجش اثربخشی تعیین شود.
گام پنجم: طراحی مستندات و کنترلها
براساس تحلیل شکاف، مدارک و کنترلهای موردنیاز طراحی میشوند. هدف تولید انبوه فرم نیست؛ هر سند باید یک نیاز واقعی را پوشش دهد.
مهمترین موضوعات معمولاً شامل موارد زیر هستند:
- خطمشی حریم خصوصی؛
- روش ارزیابی ریسک؛
- مدیریت رضایت و اطلاعرسانی؛
- رسیدگی به درخواست صاحبان اطلاعات؛
- نگهداری و حذف دادهها؛
- مدیریت رخدادهای حریم خصوصی؛
- کنترل پیمانکاران و پردازشکنندگان فرعی؛
- حفظ محرمانگی کارکنان؛
- انتقال اطلاعات به اشخاص یا کشورهای دیگر؛
- حریم خصوصی در طراحی محصولات و خدمات.
گام ششم: اجرا و جمعآوری سوابق
ممیز فقط روش اجرایی را بررسی نمیکند. باید شواهدی وجود داشته باشد که سیستم واقعاً اجرا شده است.
نمونه سوابق قابل ارائه عبارتاند از:
- ارزیابی ریسکهای انجامشده؛
- قراردادهای اصلاحشده با تأمینکنندگان؛
- سوابق درخواست دسترسی یا حذف اطلاعات؛
- گزارش رخدادها؛
- آموزش کارکنان؛
- تأیید دسترسیها؛
- سوابق حذف یا بازگرداندن دادهها؛
- ارزیابی عملکرد پیمانکاران.
گام هفتم: ممیزی داخلی و بازنگری مدیریت
قبل از ممیزی صدور، سیستم از داخل سازمان ارزیابی میشود. عدم انطباقها ثبت و اقدامات اصلاحی انجام خواهند شد.
مدیریت ارشد نیز باید نتایج ریسکها، رخدادها، شکایتها، عملکرد تأمینکنندگان و نیازهای بهبود را بررسی کند.
گام هشتم: انتخاب مرجع و ممیزی صدور
پس از آمادهشدن سیستم، مرجع صدور متناسب با هدف سازمان انتخاب میشود. ISO/IEC 27706:2025 الزامات مراجع ممیزی و صدور گواهینامه PIMS را تعیین کرده و بر صلاحیت، ثبات و قابلیت اعتماد این مراجع تمرکز دارد.
قبل از عقد قرارداد باید این موارد بررسی شوند:
- آیا مرجع، ISO 27701:2025 را در دامنه خدمات خود دارد؟
- ممیز تجربه واقعی حریم خصوصی دارد؟
- گواهینامه قابل استعلام است؟
- اعتبار مرجع برای مشتری یا کارفرمای شما پذیرفته میشود؟
- دامنه درجشده روی گواهینامه با فعالیت واقعی شرکت هماهنگ است؟
سازمان ISO مستقیماً گواهینامه صادر نمیکند؛ گواهی توسط مراجع مستقل صادر میشود.
مدارک لازم برای اخذ ISO 27701
مدارک دقیق به اندازه و فعالیت سازمان بستگی دارد، اما معمولاً موارد زیر نیاز خواهند بود:
- مدارک ثبتی و معرفی فعالیت سازمان؛
- دامنه سیستم مدیریت حریم خصوصی؛
- ساختار سازمانی و مسئولیتها؛
- خطمشی و اهداف حریم خصوصی؛
- فهرست اطلاعات شخصی و فعالیتهای پردازش؛
- نقشه جریان داده؛
- رجیستر الزامات قانونی و قراردادی؛
- ارزیابی ریسک و برنامه کنترل؛
- قراردادهای کنترلکننده و پردازشکننده؛
- روش مدیریت رخداد؛
- روش نگهداری و حذف اطلاعات؛
- سوابق آموزش و محرمانگی کارکنان؛
- گزارش ممیزی داخلی؛
- صورتجلسه بازنگری مدیریت؛
- اقدامات اصلاحی.
اگر سازمان قبلاً ISO 27001 را اجرا کرده باشد، بخشی از فرایندهای مدیریت ریسک، مستندات، ممیزی و کنترل دسترسی قابل استفاده مجدد خواهند بود.
تفاوت ISO 27701 و ISO 27001
| استاندارد | تمرکز اصلی |
|---|---|
| ISO/IEC 27001 | مدیریت امنیت اطلاعات و ریسکهای محرمانگی، صحت و دسترسپذیری |
| ISO/IEC 27701 | مدیریت حریم خصوصی و مسئولیتپذیری در پردازش اطلاعات شخصی |
ISO 27001 تمام داراییهای اطلاعاتی مهم سازمان را پوشش میدهد، اما ISO 27701 روی اطلاعات قابلشناسایی اشخاص و حقوق و مسئولیتهای مرتبط با پردازش آنها تمرکز دارد. ISO 27001 نسخه ۲۰۲۲ همچنان استاندارد اصلی سیستم مدیریت امنیت اطلاعات است.
اجرای ترکیبی این دو استاندارد برای سازمانهایی مناسب است که هم امنیت اطلاعات و هم حریم خصوصی برای مشتریانشان اهمیت دارد. اما در نسخه ۲۰۲۵، اخذ ISO 27701 دیگر الزاماً وابسته به دریافت ISO 27001 نیست.
تفاوت ISO 27701 و ISO 27018
ISO/IEC 27018:2025 راهنمای حفاظت از اطلاعات شخصی در خدمات ابری عمومی است؛ بهویژه زمانی که ارائهدهنده ابر در نقش پردازشکننده فعالیت میکند.
در مقابل، ISO 27701 یک سیستم مدیریت حریم خصوصی مستقل است و برای صنایع و سازمانهای مختلف کاربرد دارد. ISO 27018 مکمل کنترلهای محیط ابری است و بهتنهایی سیستم مدیریتی مستقل محسوب نمیشود.
یک شرکت SaaS ممکن است هر سه استاندارد زیر را اجرا کند:
- ISO 27001 برای امنیت اطلاعات؛
- ISO 27701 برای مدیریت حریم خصوصی؛
- ISO 27018 برای کنترلهای تخصصی فضای ابری.
هزینه و زمان اخذ ISO 27701
هزینه ثابت و یکسانی برای تمام سازمانها وجود ندارد. قیمت و مدت پروژه به عوامل زیر بستگی دارد:
- تعداد کارکنان و شعب؛
- دامنه گواهینامه؛
- تعداد سامانهها و فعالیتهای پردازش؛
- حجم و حساسیت اطلاعات شخصی؛
- نقش سازمان بهعنوان کنترلکننده یا پردازشکننده؛
- وجود یا نبود ISO 27001؛
- وضعیت قراردادها و مستندات؛
- نوع و اعتبار مرجع صدور؛
- نیاز به ممیزی حضوری یا چندمرحلهای.
یک شرکت کوچک نرمافزاری با یک سامانه مشخص، مسیر متفاوتی از بیمارستان، بانک یا پلتفرم بزرگ چندخدمتی خواهد داشت.
ما در ایرانگواه ابتدا هدف، دامنه، مشتریان و وضعیت فعلی سازمان را بررسی میکنیم و سپس برنامه پیادهسازی و نوع مرجع مناسب را پیشنهاد میدهیم.
سه اشتباه رایج در اخذ ISO 27701
اشتباه اول: خرید گواهینامه بدون شناسایی اطلاعات
اگر سازمان نداند چه اطلاعاتی در اختیار دارد و دادهها کجا منتقل میشوند، سیستم حریم خصوصی قابل دفاع نخواهد بود.
اشتباه دوم: محدودکردن پروژه به واحد IT
حریم خصوصی فقط موضوع فناوری نیست. منابع انسانی، فروش، بازاریابی، حقوقی، پشتیبانی و مدیریت تأمینکنندگان نیز در پردازش اطلاعات نقش دارند.
اشتباه سوم: تصور اینکه گواهینامه جایگزین قانون است
ISO 27701 چارچوب مدیریت ایجاد میکند، اما قوانین، قراردادها و مقررات حوزه فعالیت باید جداگانه شناسایی و اجرا شوند.
جمعبندی
ISO/IEC 27701:2025 استاندارد مستقل سیستم مدیریت اطلاعات حریم خصوصی است. این استاندارد به سازمان کمک میکند اطلاعات شخصی را شناسایی کند، مسئولیت کنترلکننده و پردازشکننده را مشخص نماید، ریسکها را کاهش دهد و شواهد قابل ارائهای از مدیریت حریم خصوصی ایجاد کند.
برای اخذ گواهینامه، داشتن چند متن حریم خصوصی در سایت کافی نیست. سازمان باید جریان داده، قراردادها، دسترسیها، زمان نگهداری، حقوق اشخاص، رخدادها و عملکرد تأمینکنندگان را بهصورت واقعی مدیریت کند.
ایرانگواه میتواند در تعیین Scope، تحلیل شکاف، ارزیابی ریسک، تدوین مستندات، آموزش کارکنان، ممیزی داخلی و انتخاب مرجع صدور مناسب ISO 27701 همراه سازمان شما باشد.
برای بررسی شرایط سازمان و دریافت برنامه اجرایی با شماره ۰۲۱-۴۶۱۳۴۱۵۶ تماس بگیرید.
پرسشهای متداول
آیا ISO 27701:2025 مستقل از ISO 27001 است؟
بله. نسخه ۲۰۲۵ یک استاندارد مستقل سیستم مدیریتی است و میتواند بدون گواهینامه قبلی ISO 27001 اجرا شود.
آیا ISO 27701 قابل صدور گواهینامه است؟
بله. استاندارد شامل الزامات PIMS است و ISO/IEC 27706 نیز الزامات مراجع ممیزی و صدور گواهینامه آن را مشخص میکند.
آیا دریافت ISO 27701 به معنی رعایت کامل GDPR است؟
خیر. این استاندارد به مدیریت و اثبات مسئولیتپذیری کمک میکند، اما قوانین مرتبط باید براساس کشور، بازار و فعالیت سازمان جداگانه بررسی شوند.
چه کسبوکارهایی بیشتر به ISO 27701 نیاز دارند؟
شرکتهای نرمافزاری، فروشگاههای اینترنتی، بانکها، مراکز درمانی، مؤسسات آموزشی، شرکتهای منابع انسانی و تمام مجموعههایی که اطلاعات شخصی قابلتوجهی پردازش میکنند.
اگر ISO 27001 داشته باشیم، اجرای ISO 27701 سادهتر میشود؟
معمولاً بله؛ زیرا بخشی از مدیریت ریسک، کنترل مستندات، ممیزی، مدیریت رخداد و کنترل دسترسی از قبل ایجاد شده است. بااینحال، کنترلها و مسئولیتهای تخصصی حریم خصوصی باید جداگانه تکمیل شوند.
