ISO/IEC 27701:2025 چیست؟ مراحل پیاده‌سازی و اخذ گواهینامه مدیریت حریم خصوصی

آیا سازمان شما اطلاعات مشتریان، کارکنان، بیماران یا کاربران را جمع‌آوری و پردازش می‌کند؟ آیا مشتری خارجی، کارفرما یا شریک تجاری از شما مدرکی برای اثبات مدیریت حریم خصوصی خواسته است؟

استاندارد ISO/IEC 27701:2025 الزامات ایجاد، اجرا، نگهداری و بهبود مستمر سیستم مدیریت اطلاعات حریم خصوصی را مشخص می‌کند. این سیستم با عنوان Privacy Information Management System یا PIMS شناخته می‌شود.

نسخه دوم استاندارد در اکتبر ۲۰۲۵ منتشر شد و جایگزین ISO/IEC 27701:2019 شد. مهم‌ترین تغییر آن این است که نسخه ۲۰۲۵ به یک استاندارد مستقل سیستم مدیریتی تبدیل شده است؛ یعنی سازمان می‌تواند بدون الزام به دریافت قبلی ISO/IEC 27001، سیستم مدیریت حریم خصوصی خود را براساس ISO 27701 پیاده‌سازی و برای ارزیابی مستقل آن اقدام کند.

ISO/IEC 27701:2025 چیست

اول مشخص کنید ISO 27701 را برای چه هدفی می‌خواهید

ما در ایران‌گواه بررسی پروژه را با یک سؤال ساده شروع می‌کنیم:

قرار است گواهینامه ISO 27701 کدام مشکل شما را حل کند؟

مسیر یک فروشگاه اینترنتی که برای اعتمادسازی داخلی اقدام می‌کند، با شرکت نرم‌افزاری که باید در ارزیابی تأمین‌کننده خارجی پذیرفته شود، کاملاً یکسان نیست.

معمولاً متقاضیان در یکی از این سه گروه قرار می‌گیرند:

هدف سازمانمسیر پیشنهادی
قرارداد یا همکاری بین‌المللیاجرای کامل PIMS، بررسی قوانین بازار مقصد و انتخاب مرجع صدور قابل‌قبول برای مشتری
مدیریت واقعی ریسک حریم خصوصیشناسایی جریان داده، ارزیابی ریسک، اصلاح قراردادها و اجرای کنترل‌های سازمانی
اعتمادسازی و مزیت رقابتیاجرای متناسب با اندازه سازمان و دریافت گواهینامه قابل استعلام

اگر مشتری یا کارفرمای مشخصی از شما ISO 27701 خواسته است، قبل از انتخاب مرجع صدور باید متن قرارداد، پرسش‌نامه امنیتی یا الزامات تأمین‌کننده بررسی شود. گاهی طرف مقابل گواهینامه مستقل PIMS را می‌پذیرد و گاهی انتظار دارد ISO 27701 همراه با ISO/IEC 27001 اجرا شده باشد.

سیستم مدیریت اطلاعات حریم خصوصی چیست؟

PIMS مجموعه‌ای از خط‌مشی‌ها، مسئولیت‌ها، فرایندها و کنترل‌هاست که مشخص می‌کند سازمان اطلاعات شخصی را چگونه جمع‌آوری، استفاده، نگهداری، انتقال و حذف می‌کند.

در یک سیستم قابل‌دفاع باید بتوانید به پرسش‌های زیر پاسخ دهید:

  • چه اطلاعات شخصی در اختیار سازمان است؟
  • اطلاعات از چه منبعی دریافت می‌شوند؟
  • هدف جمع‌آوری و پردازش آنها چیست؟
  • چه واحدها و افرادی به داده‌ها دسترسی دارند؟
  • اطلاعات در اختیار چه پیمانکاران یا سرویس‌دهندگانی قرار می‌گیرند؟
  • داده‌ها چه مدت نگهداری می‌شوند؟
  • درخواست دسترسی، اصلاح یا حذف اطلاعات چگونه رسیدگی می‌شود؟
  • در صورت افشا یا نقض حریم خصوصی چه اقدامی انجام می‌شود؟

ISO/IEC 27701 برای کنترل‌کنندگان و پردازش‌کنندگان اطلاعات قابل‌شناسایی اشخاص طراحی شده و می‌تواند در سازمان‌های خصوصی، دولتی و غیرانتفاعی مورد استفاده قرار گیرد.

چه سازمان‌هایی به ISO 27701 نیاز دارند؟

این استاندارد برای هر سازمانی مناسب است که اطلاعات شخصی را جمع‌آوری، ذخیره، کنترل یا پردازش می‌کند؛ اما برای برخی کسب‌وکارها اهمیت بیشتری دارد:

  • فروشگاه‌های اینترنتی و پلتفرم‌های آنلاین؛
  • شرکت‌های نرم‌افزاری و ارائه‌دهندگان SaaS؛
  • بانک‌ها، فین‌تک‌ها و شرکت‌های بیمه؛
  • بیمارستان‌ها، آزمایشگاه‌ها و مراکز درمانی؛
  • شرکت‌های منابع انسانی و کاریابی؛
  • مراکز تماس و خدمات پشتیبانی؛
  • مؤسسات آموزشی و دانشگاه‌ها؛
  • شرکت‌های تبلیغات و تحلیل رفتار کاربران؛
  • اپراتورها، دیتاسنترها و ارائه‌دهندگان خدمات ابری؛
  • شرکت‌هایی که با مشتریان یا شرکای خارجی کار می‌کنند.

داشتن اطلاعات شخصی به‌تنهایی به معنی آمادگی برای ممیزی نیست. سازمان باید جریان اطلاعات، مسئولیت واحدها، ریسک‌ها و شواهد اجرای کنترل‌ها را نیز مشخص کند.

کنترل‌کننده و پردازش‌کننده اطلاعات چه تفاوتی دارند؟

یکی از اولین اقدامات پروژه، تعیین نقش سازمان است.

کنترل‌کننده PII درباره هدف و روش اصلی پردازش اطلاعات تصمیم می‌گیرد. برای مثال، فروشگاهی که اطلاعات مشتری را برای ثبت سفارش و ارسال کالا جمع‌آوری می‌کند، معمولاً کنترل‌کننده است.

پردازش‌کننده PII اطلاعات را براساس دستور کنترل‌کننده پردازش می‌کند. شرکت میزبان، سامانه حقوق و دستمزد ابری یا مرکز تماس برون‌سپاری‌شده ممکن است پردازش‌کننده باشد.

یک سازمان می‌تواند هم‌زمان در برخی فرایندها کنترل‌کننده و در فرایندهای دیگر پردازش‌کننده باشد. به همین دلیل، نمی‌توان نقش کل شرکت را بدون بررسی فعالیت‌ها تعیین کرد.

در مقرراتی مانند GDPR نیز مسئولیت‌های کنترل‌کننده و پردازش‌کننده از یکدیگر تفکیک شده‌اند و پردازش توسط پیمانکار باید در قالب قرارداد و براساس دستورهای مستند کنترل‌کننده انجام شود.

تفاوت ISO 27701:2025 با نسخه 2019

نسخه ۲۰۱۹ به‌عنوان افزونه ISO/IEC 27001 و ISO/IEC 27002 تدوین شده بود. در نتیجه، اجرای آن به ساختار سیستم مدیریت امنیت اطلاعات وابستگی زیادی داشت.

در نسخه ۲۰۲۵ این وابستگی برداشته شده است. اکنون سازمان می‌تواند:

  • ISO 27701 را به‌صورت مستقل اجرا کند؛
  • آن را با ISO 27001 ادغام کند؛
  • گواهینامه مستقل PIMS دریافت کند؛
  • فرایندهای مشترک دو سیستم را یکپارچه نگه دارد.

نسخه قبلی رسماً کنار گذاشته شده و ISO نسخه ۲۰۲۵ را به‌عنوان ویرایش جدید معرفی کرده است.

استقلال استاندارد به این معنی نیست که امنیت اطلاعات دیگر اهمیت ندارد. حفاظت از حریم خصوصی بدون کنترل دسترسی، مدیریت رخداد، امنیت زیرساخت و کنترل تأمین‌کننده قابل اجرا نیست. تفاوت در این است که سازمان برای ایجاد PIMS الزاماً مجبور نیست ابتدا تمام دامنه ISO 27001 را گواهی کند.

مراحل پیاده‌سازی ISO 27701 در ایران‌گواه

گام اول: تعیین هدف و دامنه سیستم

ابتدا مشخص می‌کنیم کدام خدمات، واحدها، شعب، سامانه‌ها و اطلاعات در دامنه PIMS قرار می‌گیرند.

دامنه‌ای مانند «مدیریت حریم خصوصی» بسیار کلی است. دامنه باید فعالیت واقعی سازمان را نشان دهد؛ برای مثال:

مدیریت حریم خصوصی اطلاعات کاربران در طراحی، توسعه و ارائه خدمات نرم‌افزاری ابری.

دامنه نامناسب ممکن است در روز ممیزی یا هنگام ارائه گواهینامه به مشتری قابل دفاع نباشد.

گام دوم: شناسایی اطلاعات و جریان داده

اطلاعات شخصی موجود در سازمان شناسایی می‌شوند. سپس مشخص می‌کنیم داده‌ها از کجا وارد می‌شوند، در کدام سامانه قرار می‌گیرند، چه افرادی به آنها دسترسی دارند و به چه طرف‌هایی منتقل می‌شوند.

در این مرحله معمولاً نقشه جریان اطلاعات، فهرست فعالیت‌های پردازش و رجیستر دارایی‌های اطلاعاتی تهیه می‌شود.

گام سوم: تعیین نقش‌ها و الزامات مرتبط

برای هر فعالیت مشخص می‌شود سازمان کنترل‌کننده است یا پردازش‌کننده. همچنین الزامات قانونی، قراردادی، صنفی و انتظارات مشتریان شناسایی می‌شوند.

ISO 27701 به سازمان برای مدیریت نظام‌مند حریم خصوصی کمک می‌کند، اما دریافت گواهینامه به‌تنهایی تضمین نمی‌کند تمام قوانین هر کشور رعایت شده‌اند. قوانین و قراردادهای مرتبط باید جداگانه بررسی و وارد سیستم شوند.

گام چهارم: ارزیابی ریسک حریم خصوصی

ریسک‌های مرتبط با جمع‌آوری بیش‌ازحد اطلاعات، دسترسی غیرمجاز، انتقال نامناسب، نگهداری طولانی، افشا، استفاده خارج از هدف و ضعف پیمانکاران ارزیابی می‌شوند.

برای هر ریسک باید اقدام کنترلی، مسئول، زمان اجرا و روش سنجش اثربخشی تعیین شود.

گام پنجم: طراحی مستندات و کنترل‌ها

براساس تحلیل شکاف، مدارک و کنترل‌های موردنیاز طراحی می‌شوند. هدف تولید انبوه فرم نیست؛ هر سند باید یک نیاز واقعی را پوشش دهد.

مهم‌ترین موضوعات معمولاً شامل موارد زیر هستند:

  • خط‌مشی حریم خصوصی؛
  • روش ارزیابی ریسک؛
  • مدیریت رضایت و اطلاع‌رسانی؛
  • رسیدگی به درخواست صاحبان اطلاعات؛
  • نگهداری و حذف داده‌ها؛
  • مدیریت رخدادهای حریم خصوصی؛
  • کنترل پیمانکاران و پردازش‌کنندگان فرعی؛
  • حفظ محرمانگی کارکنان؛
  • انتقال اطلاعات به اشخاص یا کشورهای دیگر؛
  • حریم خصوصی در طراحی محصولات و خدمات.

گام ششم: اجرا و جمع‌آوری سوابق

ممیز فقط روش اجرایی را بررسی نمی‌کند. باید شواهدی وجود داشته باشد که سیستم واقعاً اجرا شده است.

نمونه سوابق قابل ارائه عبارت‌اند از:

  • ارزیابی ریسک‌های انجام‌شده؛
  • قراردادهای اصلاح‌شده با تأمین‌کنندگان؛
  • سوابق درخواست دسترسی یا حذف اطلاعات؛
  • گزارش رخدادها؛
  • آموزش کارکنان؛
  • تأیید دسترسی‌ها؛
  • سوابق حذف یا بازگرداندن داده‌ها؛
  • ارزیابی عملکرد پیمانکاران.

گام هفتم: ممیزی داخلی و بازنگری مدیریت

قبل از ممیزی صدور، سیستم از داخل سازمان ارزیابی می‌شود. عدم انطباق‌ها ثبت و اقدامات اصلاحی انجام خواهند شد.

مدیریت ارشد نیز باید نتایج ریسک‌ها، رخدادها، شکایت‌ها، عملکرد تأمین‌کنندگان و نیازهای بهبود را بررسی کند.

گام هشتم: انتخاب مرجع و ممیزی صدور

پس از آماده‌شدن سیستم، مرجع صدور متناسب با هدف سازمان انتخاب می‌شود. ISO/IEC 27706:2025 الزامات مراجع ممیزی و صدور گواهینامه PIMS را تعیین کرده و بر صلاحیت، ثبات و قابلیت اعتماد این مراجع تمرکز دارد.

قبل از عقد قرارداد باید این موارد بررسی شوند:

  • آیا مرجع، ISO 27701:2025 را در دامنه خدمات خود دارد؟
  • ممیز تجربه واقعی حریم خصوصی دارد؟
  • گواهینامه قابل استعلام است؟
  • اعتبار مرجع برای مشتری یا کارفرمای شما پذیرفته می‌شود؟
  • دامنه درج‌شده روی گواهینامه با فعالیت واقعی شرکت هماهنگ است؟

سازمان ISO مستقیماً گواهینامه صادر نمی‌کند؛ گواهی توسط مراجع مستقل صادر می‌شود.

مدارک لازم برای اخذ ISO 27701

مدارک دقیق به اندازه و فعالیت سازمان بستگی دارد، اما معمولاً موارد زیر نیاز خواهند بود:

  • مدارک ثبتی و معرفی فعالیت سازمان؛
  • دامنه سیستم مدیریت حریم خصوصی؛
  • ساختار سازمانی و مسئولیت‌ها؛
  • خط‌مشی و اهداف حریم خصوصی؛
  • فهرست اطلاعات شخصی و فعالیت‌های پردازش؛
  • نقشه جریان داده؛
  • رجیستر الزامات قانونی و قراردادی؛
  • ارزیابی ریسک و برنامه کنترل؛
  • قراردادهای کنترل‌کننده و پردازش‌کننده؛
  • روش مدیریت رخداد؛
  • روش نگهداری و حذف اطلاعات؛
  • سوابق آموزش و محرمانگی کارکنان؛
  • گزارش ممیزی داخلی؛
  • صورت‌جلسه بازنگری مدیریت؛
  • اقدامات اصلاحی.

اگر سازمان قبلاً ISO 27001 را اجرا کرده باشد، بخشی از فرایندهای مدیریت ریسک، مستندات، ممیزی و کنترل دسترسی قابل استفاده مجدد خواهند بود.

تفاوت ISO 27701 و ISO 27001

استانداردتمرکز اصلی
ISO/IEC 27001مدیریت امنیت اطلاعات و ریسک‌های محرمانگی، صحت و دسترس‌پذیری
ISO/IEC 27701مدیریت حریم خصوصی و مسئولیت‌پذیری در پردازش اطلاعات شخصی

ISO 27001 تمام دارایی‌های اطلاعاتی مهم سازمان را پوشش می‌دهد، اما ISO 27701 روی اطلاعات قابل‌شناسایی اشخاص و حقوق و مسئولیت‌های مرتبط با پردازش آنها تمرکز دارد. ISO 27001 نسخه ۲۰۲۲ همچنان استاندارد اصلی سیستم مدیریت امنیت اطلاعات است.

اجرای ترکیبی این دو استاندارد برای سازمان‌هایی مناسب است که هم امنیت اطلاعات و هم حریم خصوصی برای مشتریانشان اهمیت دارد. اما در نسخه ۲۰۲۵، اخذ ISO 27701 دیگر الزاماً وابسته به دریافت ISO 27001 نیست.

تفاوت ISO 27701 و ISO 27018

ISO/IEC 27018:2025 راهنمای حفاظت از اطلاعات شخصی در خدمات ابری عمومی است؛ به‌ویژه زمانی که ارائه‌دهنده ابر در نقش پردازش‌کننده فعالیت می‌کند.

در مقابل، ISO 27701 یک سیستم مدیریت حریم خصوصی مستقل است و برای صنایع و سازمان‌های مختلف کاربرد دارد. ISO 27018 مکمل کنترل‌های محیط ابری است و به‌تنهایی سیستم مدیریتی مستقل محسوب نمی‌شود.

یک شرکت SaaS ممکن است هر سه استاندارد زیر را اجرا کند:

  • ISO 27001 برای امنیت اطلاعات؛
  • ISO 27701 برای مدیریت حریم خصوصی؛
  • ISO 27018 برای کنترل‌های تخصصی فضای ابری.

هزینه و زمان اخذ ISO 27701

هزینه ثابت و یکسانی برای تمام سازمان‌ها وجود ندارد. قیمت و مدت پروژه به عوامل زیر بستگی دارد:

  • تعداد کارکنان و شعب؛
  • دامنه گواهینامه؛
  • تعداد سامانه‌ها و فعالیت‌های پردازش؛
  • حجم و حساسیت اطلاعات شخصی؛
  • نقش سازمان به‌عنوان کنترل‌کننده یا پردازش‌کننده؛
  • وجود یا نبود ISO 27001؛
  • وضعیت قراردادها و مستندات؛
  • نوع و اعتبار مرجع صدور؛
  • نیاز به ممیزی حضوری یا چندمرحله‌ای.

یک شرکت کوچک نرم‌افزاری با یک سامانه مشخص، مسیر متفاوتی از بیمارستان، بانک یا پلتفرم بزرگ چندخدمتی خواهد داشت.

ما در ایران‌گواه ابتدا هدف، دامنه، مشتریان و وضعیت فعلی سازمان را بررسی می‌کنیم و سپس برنامه پیاده‌سازی و نوع مرجع مناسب را پیشنهاد می‌دهیم.

سه اشتباه رایج در اخذ ISO 27701

اشتباه اول: خرید گواهینامه بدون شناسایی اطلاعات

اگر سازمان نداند چه اطلاعاتی در اختیار دارد و داده‌ها کجا منتقل می‌شوند، سیستم حریم خصوصی قابل دفاع نخواهد بود.

اشتباه دوم: محدودکردن پروژه به واحد IT

حریم خصوصی فقط موضوع فناوری نیست. منابع انسانی، فروش، بازاریابی، حقوقی، پشتیبانی و مدیریت تأمین‌کنندگان نیز در پردازش اطلاعات نقش دارند.

اشتباه سوم: تصور اینکه گواهینامه جایگزین قانون است

ISO 27701 چارچوب مدیریت ایجاد می‌کند، اما قوانین، قراردادها و مقررات حوزه فعالیت باید جداگانه شناسایی و اجرا شوند.

جمع‌بندی

ISO/IEC 27701:2025 استاندارد مستقل سیستم مدیریت اطلاعات حریم خصوصی است. این استاندارد به سازمان کمک می‌کند اطلاعات شخصی را شناسایی کند، مسئولیت کنترل‌کننده و پردازش‌کننده را مشخص نماید، ریسک‌ها را کاهش دهد و شواهد قابل ارائه‌ای از مدیریت حریم خصوصی ایجاد کند.

برای اخذ گواهینامه، داشتن چند متن حریم خصوصی در سایت کافی نیست. سازمان باید جریان داده، قراردادها، دسترسی‌ها، زمان نگهداری، حقوق اشخاص، رخدادها و عملکرد تأمین‌کنندگان را به‌صورت واقعی مدیریت کند.

ایران‌گواه می‌تواند در تعیین Scope، تحلیل شکاف، ارزیابی ریسک، تدوین مستندات، آموزش کارکنان، ممیزی داخلی و انتخاب مرجع صدور مناسب ISO 27701 همراه سازمان شما باشد.

برای بررسی شرایط سازمان و دریافت برنامه اجرایی با شماره ۰۲۱-۴۶۱۳۴۱۵۶ تماس بگیرید.

پرسش‌های متداول

آیا ISO 27701:2025 مستقل از ISO 27001 است؟

بله. نسخه ۲۰۲۵ یک استاندارد مستقل سیستم مدیریتی است و می‌تواند بدون گواهینامه قبلی ISO 27001 اجرا شود.

آیا ISO 27701 قابل صدور گواهینامه است؟

بله. استاندارد شامل الزامات PIMS است و ISO/IEC 27706 نیز الزامات مراجع ممیزی و صدور گواهینامه آن را مشخص می‌کند.

آیا دریافت ISO 27701 به معنی رعایت کامل GDPR است؟

خیر. این استاندارد به مدیریت و اثبات مسئولیت‌پذیری کمک می‌کند، اما قوانین مرتبط باید براساس کشور، بازار و فعالیت سازمان جداگانه بررسی شوند.

چه کسب‌وکارهایی بیشتر به ISO 27701 نیاز دارند؟

شرکت‌های نرم‌افزاری، فروشگاه‌های اینترنتی، بانک‌ها، مراکز درمانی، مؤسسات آموزشی، شرکت‌های منابع انسانی و تمام مجموعه‌هایی که اطلاعات شخصی قابل‌توجهی پردازش می‌کنند.

اگر ISO 27001 داشته باشیم، اجرای ISO 27701 ساده‌تر می‌شود؟

معمولاً بله؛ زیرا بخشی از مدیریت ریسک، کنترل مستندات، ممیزی، مدیریت رخداد و کنترل دسترسی از قبل ایجاد شده است. بااین‌حال، کنترل‌ها و مسئولیت‌های تخصصی حریم خصوصی باید جداگانه تکمیل شوند.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا