استاندارد ISO/IEC 27701:2025 یک استاندارد بینالمللی برای طراحی، استقرار، نگهداری و بهبود مستمر سیستم مدیریت اطلاعات حریم خصوصی است. این سیستم با نام Privacy Information Management System یا بهاختصار PIMS شناخته میشود.
هدف ISO 27701 کمک به سازمانها برای شناسایی اطلاعات شخصی، ارزیابی ریسکهای حریم خصوصی، تعیین مسئولیتها، کنترل نحوه پردازش دادهها و ارائه شواهدی از مدیریت نظاممند اطلاعات شخصی است. این استاندارد برای سازمانهایی کاربرد دارد که در نقش کنترلکننده یا پردازشکننده اطلاعات قابلشناسایی اشخاص فعالیت میکنند.
نسخه دوم این استاندارد در اکتبر ۲۰۲۵ منتشر شد و جایگزین ISO/IEC 27701:2019 شد. مهمترین تغییر نسخه جدید این است که ISO 27701 دیگر فقط بهعنوان افزونه ISO 27001 تعریف نمیشود و سازمان میتواند یک سیستم مدیریت حریم خصوصی مستقل براساس آن پیادهسازی و برای دریافت گواهینامه اقدام کند.

سیستم مدیریت اطلاعات حریم خصوصی چیست؟
سیستم مدیریت اطلاعات حریم خصوصی مجموعهای منظم از خطمشیها، فرایندها، مسئولیتها، ارزیابیهای ریسک و کنترلهای سازمانی است که برای حفاظت از اطلاعات شخصی ایجاد میشود.
اطلاعات شخصی یا Personally Identifiable Information که بهاختصار PII نامیده میشود، شامل اطلاعاتی است که بهتنهایی یا همراه با اطلاعات دیگر میتواند به شناسایی یک شخص منجر شود. نام و نام خانوادگی، شماره تماس، نشانی، اطلاعات مالی، سوابق شغلی، مشخصات کاربران، تصاویر، اطلاعات موقعیت مکانی و برخی شناسههای آنلاین میتوانند در این گروه قرار گیرند.
یک سیستم PIMS مشخص میکند:
- چه اطلاعات شخصی در سازمان نگهداری میشود؛
- این اطلاعات از کجا جمعآوری میشوند؛
- هدف سازمان از پردازش آنها چیست؛
- چه افرادی به اطلاعات دسترسی دارند؛
- اطلاعات به چه اشخاص یا شرکتهایی منتقل میشوند؛
- دادهها چه مدت نگهداری خواهند شد؛
- اطلاعات چگونه اصلاح یا حذف میشوند؛
- رخدادهای نقض حریم خصوصی چگونه مدیریت خواهند شد.
ISO 27701 برای مدیریت این موضوعات یک چارچوب قابل ممیزی ایجاد میکند. بنابراین سازمان میتواند به مشتریان، شرکای تجاری و سایر طرفهای ذینفع نشان دهد که حفاظت از اطلاعات شخصی صرفاً یک ادعا نیست و براساس فرایندهای مستند و قابلارزیابی انجام میشود.
تفاوت ISO 27701:2025 با نسخه 2019
نسخه ISO/IEC 27701:2019 بهعنوان توسعهای برای ISO/IEC 27001 و ISO/IEC 27002 تدوین شده بود. در نتیجه، اجرای آن وابستگی زیادی به سیستم مدیریت امنیت اطلاعات داشت و سازمان ابتدا باید ساختار ISO 27001 را پیادهسازی میکرد.
در نسخه ۲۰۲۵ این وابستگی برداشته شده است. ISO 27701 اکنون یک استاندارد مستقل سیستم مدیریتی است و سازمان میتواند بدون دریافت قبلی گواهینامه ISO 27001، سیستم مدیریت اطلاعات حریم خصوصی خود را ایجاد کند.
البته استقلال استاندارد به معنی بیارتباطبودن آن با ISO 27001 نیست. سازمانهایی که سیستم مدیریت امنیت اطلاعات دارند، همچنان میتوانند ISO 27701 را با ساختار موجود ادغام کنند. این ادغام از تکرار فرایندهایی مانند مدیریت ریسک، کنترل مستندات، ممیزی داخلی، بازنگری مدیریت، مدیریت عدم انطباق و اقدامات اصلاحی جلوگیری میکند.
مهمترین تفاوتهای نسخه جدید عبارتاند از:
- تبدیلشدن ISO 27701 به استاندارد مستقل PIMS؛
- امکان دریافت گواهینامه مستقل مدیریت حریم خصوصی؛
- کاهش وابستگی پیادهسازی به ISO 27001؛
- هماهنگی بهتر با ساختار استانداردهای سیستم مدیریتی؛
- تفکیک روشنتر الزامات کنترلکنندگان و پردازشکنندگان اطلاعات؛
- امکان ادغام با سیستمهای مدیریت امنیت اطلاعات موجود.
سازمانهای دارای گواهینامه نسخه ۲۰۱۹ باید الزامات انتقال را از شرکت صادرکننده گواهینامه خود دریافت و سیستم موجود را با نسخه ۲۰۲۵ تطبیق دهند.
کنترلکننده و پردازشکننده اطلاعات شخصی چه تفاوتی دارند؟
ISO 27701 الزامات و راهنماییهایی را برای دو نقش اصلی در پردازش اطلاعات شخصی ارائه میکند: کنترلکننده PII و پردازشکننده PII.
کنترلکننده اطلاعات شخصی سازمانی است که هدف و روش پردازش اطلاعات را تعیین میکند. برای مثال، فروشگاهی که مشخصات مشتریان را برای ثبت سفارش، ارسال کالا و ارائه خدمات پس از فروش جمعآوری میکند، معمولاً در نقش کنترلکننده قرار دارد.
پردازشکننده اطلاعات شخصی سازمانی است که دادهها را به نمایندگی از کنترلکننده پردازش میکند. شرکت ارائهدهنده خدمات ابری، سامانه حقوق و دستمزد، مرکز تماس برونسپاریشده یا شرکت پردازش پرداخت ممکن است در نقش پردازشکننده فعالیت کند.
یک سازمان میتواند در برخی فرایندها کنترلکننده و در فرایندهای دیگر پردازشکننده باشد. به همین دلیل، شناسایی دقیق نقش سازمان برای تعیین دامنه PIMS و انتخاب کنترلهای مناسب ضروری است. ISO 27701 برای هر دو گروه مسئولیت و پاسخگویی در قبال پردازش اطلاعات شخصی در نظر گرفته است.
چه سازمانهایی به ISO 27701 نیاز دارند؟
این استاندارد برای تمام سازمانهایی مناسب است که حجم قابلتوجهی از اطلاعات مشتریان، کارکنان، کاربران، بیماران، دانشجویان یا شرکای تجاری را جمعآوری و پردازش میکنند.
بانکها، شرکتهای بیمه، فروشگاههای اینترنتی، پلتفرمهای آنلاین، شرکتهای فناوری، مراکز درمانی، مؤسسات آموزشی، اپراتورهای ارتباطی، شرکتهای منابع انسانی، مراکز تماس، شرکتهای نرمافزاری و ارائهدهندگان خدمات ابری از مهمترین متقاضیان بالقوه ISO 27701 هستند.
اجرای این استاندارد برای سازمانهایی که با مشتریان خارجی کار میکنند نیز اهمیت دارد؛ زیرا بسیاری از مشتریان و شرکتهای بینالمللی از تأمینکنندگان خود میخواهند شواهد مشخصی درباره حفاظت از دادههای شخصی ارائه کنند.
ISO 27701 میتواند به سازمان در مدیریت تعهدات قانونی و قراردادی حریم خصوصی کمک کند، اما دریافت این گواهینامه بهتنهایی تضمینکننده رعایت تمام قوانین یک کشور نیست. سازمان باید قوانین، مقررات، قراردادها و الزامات حوزه فعالیت خود را جداگانه شناسایی و اجرا کند.
مهمترین الزامات ISO 27701:2025
پیادهسازی استاندارد با شناخت شرایط سازمان و تعیین دامنه سیستم مدیریت اطلاعات حریم خصوصی آغاز میشود. سازمان باید مشخص کند چه واحدها، فرایندها، محصولات، سامانهها و محلهایی در محدوده PIMS قرار میگیرند.
مدیریت ارشد باید خطمشی حریم خصوصی را تصویب کند، مسئولیتها را تعیین کرده و منابع لازم را در اختیار سیستم قرار دهد. همچنین اهداف قابلاندازهگیری برای بهبود عملکرد حریم خصوصی باید تعیین شوند.
سایر الزامات اصلی عبارتاند از:
- تهیه فهرست اطلاعات شخصی و فعالیتهای پردازش؛
- شناسایی کنترلکنندگان، پردازشکنندگان و طرفهای دریافتکننده داده؛
- ارزیابی ریسکهای حریم خصوصی؛
- تعیین مبنای مجاز و هدف پردازش اطلاعات؛
- کنترل جمعآوری، استفاده، انتقال و نگهداری دادهها؛
- مدیریت درخواستهای صاحبان اطلاعات؛
- کنترل دسترسی کارکنان و پیمانکاران؛
- مدیریت رضایت و اطلاعرسانی به اشخاص؛
- کنترل حذف، اصلاح و ناشناسسازی اطلاعات؛
- مدیریت رخدادها و نقض اطلاعات شخصی؛
- ارزیابی عملکرد تأمینکنندگان؛
- انجام ممیزی داخلی و بازنگری مدیریت؛
- اصلاح عدم انطباقها و بهبود مستمر سیستم.
ارتباط ISO 27701 با ISO 27001 و ISO 27018
ISO 27001 بر مدیریت امنیت تمام داراییهای اطلاعاتی سازمان تمرکز دارد و موضوعاتی مانند محرمانگی، صحت و دسترسپذیری اطلاعات را پوشش میدهد. در مقابل، ISO 27701 بهطور تخصصی بر حریم خصوصی و نحوه پردازش اطلاعات قابلشناسایی اشخاص تمرکز دارد.
ISO 27018 نیز راهنمای حفاظت از اطلاعات شخصی در خدمات ابری عمومی است؛ بهویژه زمانی که ارائهدهنده خدمات ابری در نقش پردازشکننده PII فعالیت میکند. این استاندارد برخلاف ISO 27701 یک سیستم مدیریتی مستقل نیست و کنترلهای تخصصی محیط ابری را ارائه میکند.
بنابراین یک شرکت ارائهدهنده خدمات ابری ممکن است همزمان ISO 27001 را برای امنیت اطلاعات، ISO 27701 را برای مدیریت حریم خصوصی و ISO 27018 را برای کنترلهای تخصصی پردازش اطلاعات در فضای ابری به کار گیرد.
مراحل اخذ گواهینامه ISO 27701
فرایند اخذ گواهینامه با تحلیل وضعیت موجود و شناسایی فاصله سازمان با الزامات استاندارد آغاز میشود. سپس دامنه PIMS و نقش سازمان بهعنوان کنترلکننده یا پردازشکننده اطلاعات تعیین خواهد شد.
مراحل اصلی عبارتاند از:
- شناسایی اطلاعات شخصی و جریان انتقال دادهها؛
- تعیین دامنه سیستم مدیریت حریم خصوصی؛
- انجام تحلیل شکاف و ارزیابی ریسک؛
- تدوین خطمشیها، روشهای اجرایی و فرمها؛
- اجرای کنترلهای فنی و سازمانی؛
- آموزش کارکنان و مدیران؛
- جمعآوری سوابق اجرای سیستم؛
- انجام ممیزی داخلی؛
- برگزاری جلسه بازنگری مدیریت؛
- رفع عدم انطباقهای داخلی؛
- انتخاب مرجع صدور معتبر؛
- انجام ممیزی مرحله اول و دوم.
ISO/IEC 27706:2025 نیز الزامات مراجع ممیزی و صدور گواهینامه سیستمهای مدیریت اطلاعات حریم خصوصی را مشخص میکند. بنابراین پیش از عقد قرارداد باید صلاحیت، دامنه فعالیت و وضعیت اعتبار مرجع صادرکننده بررسی شود.
هزینه دریافت ISO 27701 چقدر است؟
هزینه اخذ گواهینامه ISO 27701 برای تمام سازمانها یکسان نیست. تعداد کارکنان، تعداد سایتها، حجم اطلاعات شخصی، پیچیدگی سامانهها، نقش سازمان، وجود یا نبود ISO 27001، میزان آمادگی مستندات و اعتبار شرکت صادرکننده بر هزینه نهایی اثر میگذارند.
سازمانی که قبلاً ISO 27001 را بهطور مؤثر پیادهسازی کرده است، میتواند از بسیاری از فرایندهای مشترک استفاده کند و معمولاً مسیر کوتاهتری برای استقرار ISO 27701 خواهد داشت. در مقابل، سازمانی که هنوز ساختار مشخصی برای مدیریت ریسک، کنترل دسترسی، مدیریت رخداد و ممیزی داخلی ندارد، به فعالیتهای اجرایی بیشتری نیاز خواهد داشت.
مزایای دریافت گواهینامه ISO 27701
پیادهسازی ISO 27701 به سازمان کمک میکند ریسکهای حریم خصوصی را قبل از تبدیلشدن به حادثه شناسایی کند. همچنین وظایف واحدهای فناوری اطلاعات، حقوقی، منابع انسانی، بازاریابی و مدیریت در قبال اطلاعات شخصی روشنتر میشوند.
مهمترین مزایا شامل افزایش اعتماد مشتریان، کاهش احتمال افشای اطلاعات، کنترل بهتر پیمانکاران، پاسخگویی منظم به درخواست صاحبان داده، بهبود مدیریت رخدادها و ارائه شواهد معتبر در مذاکرات و مناقصات است.
نسخه ۲۰۲۵ با تبدیلشدن به استاندارد مستقل، امکان استفاده از PIMS را برای سازمانهایی فراهم کرده است که به سیستم کامل ISO 27001 نیاز ندارند، اما میخواهند مدیریت حریم خصوصی خود را در قالبی بینالمللی و قابل ممیزی اجرا کنند.
جمعبندی
ISO/IEC 27701:2025 چارچوبی برای مدیریت نظاممند اطلاعات شخصی و اثبات مسئولیتپذیری سازمان در حوزه حریم خصوصی ارائه میکند. مستقلشدن نسخه ۲۰۲۵ مهمترین تفاوت آن با نسخه ۲۰۱۹ است و به سازمانها اجازه میدهد بدون الزام به دریافت قبلی ISO 27001، برای پیادهسازی و گواهینامه PIMS اقدام کنند.
گروه مهندسین هوداک سیستم فرتاک خدمات تحلیل شکاف، ارزیابی ریسک، مستندسازی، آموزش، پیادهسازی و آمادهسازی سازمان برای ممیزی ISO 27701:2025 را ارائه میکند. برای بررسی شرایط سازمان، برآورد هزینه و دریافت برنامه اجرایی سیستم مدیریت اطلاعات حریم خصوصی، با کارشناسان سیستم فرتاک تماس بگیرید.