Certificación ISO 27701 para sistemas de gestión de la información de privacidad
Certificación ISO/IEC 27701 de un organismo de certificación acreditado por UAF en Dallas–Fort Worth, Texas, para organizaciones que tratan datos personales como responsables o encargados del tratamiento. Un auditor sénior, una propuesta de tarifa fija y orientación clara sobre la nueva edición 2025. La mayoría de las auditorías de certificación toman 6–12 semanas.
Página revisada el 29 de septiembre de 2026 por el equipo de certificación de Accredify Global.
¿Qué es la certificación ISO 27701?
La certificación ISO 27701 es la confirmación independiente de que su sistema de gestión de la información de privacidad (SGIP) cumple con ISO/IEC 27701. Demuestra a clientes, socios y autoridades reguladoras que usted gestiona la información de identificación personal (PII) con funciones definidas, riesgos evaluados y controles que funcionan en la práctica.
La norma cubre a los responsables del tratamiento de PII, que deciden por qué y cómo se tratan los datos personales. También cubre a los encargados del tratamiento de PII, que los tratan en nombre de un cliente. Muchas empresas de SaaS y de servicios son ambas cosas. Nuestra auditoría sigue datos personales reales a través de sus sistemas, desde la recopilación y el consentimiento hasta las solicitudes de acceso, la conservación y la eliminación.
Certificamos a organizaciones de EE. UU. desde nuestra sede en Dallas–Fort Worth, Texas, y auditamos a clientes en 71 países. Puede certificarse en ISO 27701 por sí sola con la edición 2025, o junto con ISO 27001.
ISO/IEC 27701:2025 es independiente: qué cambió y qué significa para su certificado
ISO publicó ISO/IEC 27701:2025 el 14 de octubre de 2025. El cambio más importante es que ahora es una norma de sistema de gestión independiente. Con la edición 2019, ISO 27701 solo podía certificarse como extensión de un sistema de gestión de seguridad de la información ISO 27001. Con la edición 2025, usted puede certificar su sistema de gestión de la privacidad por sí solo.
La edición 2025 sigue la misma estructura que otras normas ISO de sistemas de gestión, por lo que se integra con ISO 27001, ISO 9001 e ISO 42001. Se prevé un período de transición hasta aproximadamente octubre de 2028, con reglas exactas definidas por los organismos de acreditación. Los certificados ISO 27701:2019 siguen siendo válidos hasta entonces. Confirmamos qué edición se aplica a su auditoría en la revisión de alcance y planificamos cualquier transición dentro de su ciclo actual.
Fuentes: DNV: revisión de ISO/IEC 27701 · A-LIGN: actualizaciones de ISO 27701
¿Cuándo necesitan las organizaciones la certificación ISO 27701?
La mayoría de los proyectos ISO 27701 comienzan cuando un cliente, un regulador o un equipo de privacidad solicita evidencia independiente de que los datos personales están gobernados, no solo protegidos.
Los clientes corporativos quieren evidencia de que usted trata los datos personales de sus usuarios solo según sus instrucciones.
Un SGIP certificado aporta evidencias estructuradas para el cumplimiento del GDPR, aunque no es una certificación GDPR.
Los DPA de los clientes exigen controles del encargado del tratamiento, supervisión de subencargados y notificación de brechas que usted pueda demostrar.
Registros claros de adónde van los datos personales y de las salvaguardas utilizadas en cada transferencia.
Datos personales sensibles sujetos a HIPAA, a normas de privacidad financiera y a contratos con clientes.
Rendición de cuentas en privacidad para clientes globales y para la Ley de Protección de Datos Personales Digitales de la India.
ISO 27701 para responsables frente a encargados del tratamiento de PII
ISO 27701 tiene conjuntos de controles separados para cada función. Su alcance puede incluir una o ambas.
| Zona | Responsable del tratamiento de PII | Encargado del tratamiento de PII |
|---|---|---|
| Quién es usted | Usted decide por qué y cómo se tratan los datos personales | Usted trata datos personales en nombre de un cliente |
| Base jurídica y consentimiento | Identificar la base jurídica, y registrar y gestionar el consentimiento | Tratar los datos solo según las instrucciones documentadas del cliente |
| Derechos de las personas | Responder a solicitudes de acceso, rectificación y supresión | Ayudar al cliente a responder esas solicitudes |
| Terceros | Gestionar encargados del tratamiento y transferencias | Divulgue y controle a los subencargados |
| Conservación y eliminación | Establecer plazos de conservación y eliminar los datos cuando corresponda | Devolver o eliminar los datos al finalizar el contrato |
Cómo obtener la certificación ISO 27701
Seis etapas desde la primera llamada hasta el certificado, con el mismo auditor sénior en cada etapa de auditoría.
¿No está seguro de si es responsable del tratamiento, encargado del tratamiento o ambos, o con qué edición certificarse? Una revisión de alcance gratuita se lo indica antes de que lo haga el auditor.
Reserve una revisión gratuita del alcance de la auditoríaQué hace diferente una auditoría ISO 27701 con Accredify Global
Las preguntas que más hacen los compradores al comparar organismos de certificación ISO 27701, respondidas de antemano.
El auditor que define el alcance de su certificación dirige la Etapa 1, la Etapa 2 y el seguimiento. Los hallazgos citan la evidencia y la cláusula o el control en que se basan.
Seguimos los datos personales desde su recopilación hasta su eliminación y tomamos muestras de solicitudes de acceso, registros de consentimiento y revisiones de subencargados reales.
Si usted tiene o desea obtener ISO 27001, ambas normas se gestionan como un solo programa de auditoría con evidencia compartida y menos días de auditoría.
Le indicamos si debe certificarse con la edición 2019 o la 2025, y planificamos cualquier transición dentro de su ciclo de seguimiento actual.
Requisitos de la certificación ISO 27701: qué evalúa la auditoría
Los auditores verifican el sistema de gestión de la privacidad y los controles de responsable o encargado del tratamiento incluidos en su alcance.
Alcance y funciones
Un alcance del SGIP definido y su función como responsable, encargado o ambos, para cada actividad de tratamiento.
Evaluación de riesgos de privacidad
Riesgos para las personas evaluados y tratados, con evaluaciones de impacto en la privacidad cuando sea necesario.
Registros de tratamiento
Qué datos personales conserva, por qué, dónde se almacenan y con quién se comparten.
Derechos de las personas
Solicitudes de acceso, rectificación, supresión y oposición respondidas a tiempo, con registros.
Terceros y transferencias
Contratos con encargados y subencargados, supervisión y salvaguardas para transferencias internacionales.
Gestión de violaciones de datos y mejora
Respuesta a incidentes de privacidad, notificación, auditoría interna y revisión por la dirección.
Documentos que solicitará el auditor
- Alcance del PIMS y política de privacidad
- Funciones, incluido un responsable de privacidad designado
- Evaluación de riesgos de privacidad y plan de tratamiento
- Declaración de Aplicabilidad para los controles de responsable y de encargado del tratamiento
- Registros de actividades de tratamiento
- Avisos de privacidad y registros de consentimiento
- Acuerdos de tratamiento de datos y lista de subencargados
- Procedimientos de solicitudes de derechos, brechas y conservación
- Resultados de la auditoría interna y de la revisión por la dirección
Qué cambió en la edición 2025
- Independiente — ISO 27001 ya no es un requisito previo
- Estructura común — alineada con otras normas ISO de sistemas de gestión
- Controles de seguridad incluidos — los controles de seguridad de la información que necesita un SGIP ahora están en la norma
- Controles para responsables y encargados del tratamiento — actualizados y mantenidos como conjuntos separados
Costo y plazos de la certificación ISO 27701
La certificación ISO 27701 no tiene un precio de lista. Los honorarios dependen del número de días-auditor que requiere su alcance, lo cual depende principalmente del número de empleados, las instalaciones y la complejidad del tratamiento. Una revisión de alcance gratuita le proporciona una única propuesta de tarifa fija para su alcance real.
Qué determina sus días-auditor (y sus honorarios)
- Empleados dentro del alcance del SGIP
- Número de sitios y dónde se tratan los datos personales
- Su función: responsable, encargado o ambos
- Volumen y sensibilidad de los datos personales, y número de actividades de tratamiento
- Si ISO 27001 se certifica en el mismo programa de auditoría
Plazo típico de la auditoría de certificación
| Controles documentados maduros | 6–8 semanas |
|---|---|
| Madurez de gestión moderada | 8–10 semanas |
| Alcance multisitio o complejo | 10–12 semanas |
Estos plazos cubren la auditoría de certificación una vez que su PIMS está documentado y en uso.
ISO 27701 frente a ISO 27001, GDPR, SOC 2 e ISO 27018
Cómo se relaciona ISO 27701 con los marcos con los que se compara con más frecuencia.
| Marco | Qué abarca | Relación con ISO 27701 |
|---|---|---|
| ISO 27001 | Gestión de la seguridad de la información | Protege toda la información; ISO 27701 rige los datos personales. Se suelen certificar juntas. |
| GDPR | Ley de protección de datos de la UE | ISO 27701 respalda la responsabilidad proactiva del GDPR, pero no es una certificación del GDPR. |
| SOC 2 | Atestiguamiento de CPA, con un criterio opcional de privacidad | Popular entre los compradores de EE. UU.; ISO 27701 otorga un certificado internacional. |
| ISO 27018 | Código de prácticas para PII en nubes públicas | Orientación para proveedores de nube que complementa un SGIP ISO 27701. |
| HIPAA | Ley de EE. UU. de privacidad y seguridad en salud | Los controles de ISO 27701 ayudan a evidenciar las prácticas de privacidad de HIPAA. |
Cómo elegir un organismo de certificación ISO 27701
Las preguntas que conviene hacer a cualquier organismo de certificación ISO 27701 antes de firmar, y cómo las responde Accredify Global.
| Pregunta que debe hacer | Respuesta de Accredify Global |
|---|---|
| ¿Están acreditados y puedo verificarlo? | Estamos acreditados por UAF en el marco del IAF MLA. Consulte nuestro alcance en el directorio de UAF y cualquier certificado que emitamos en IAF CertSearch. |
| ¿Necesitamos ISO 27001 primero? | No con la edición 2025. Con la 2019, sí. Confirmamos la edición adecuada en la revisión de alcance. |
| ¿Quién dirige realmente la auditoría? | Un auditor sénior dedicado, desde la llamada de definición de alcance hasta el certificado y durante el seguimiento. |
| ¿Cómo se fija el precio de la auditoría? | Una tarifa fija, determinada por los días-auditor que requiere su alcance. No se agregan costos ocultos después de que usted la acepta. |
| ¿Pueden auditar ISO 27001 al mismo tiempo? | Sí, como un programa de auditoría integrado con evidencias compartidas. |
| ¿Cuánto tiempo tomará la certificación? | Por lo general, de 6 a 12 semanas para la auditoría en sí, una vez que su PIMS está en uso. |
Lo que usted recibe
Abarca el alcance y la función definidos de su SGIP, con validez de tres años y auditorías de seguimiento anuales.
Cada hallazgo vinculado a la evidencia y a la cláusula o el control que lo respalda.
Los clientes pueden consultar su certificado en nuestra página de verificación de certificados.
Certificado y redacción del alcance listos para cuestionarios de privacidad y DPA.
Cuándo y cómo pasa su certificado a ISO/IEC 27701:2025.
Agregue ISO 27001 o ISO 42001 al mismo programa de auditoría cuando esté listo.
Preguntas frecuentes sobre la certificación ISO 27701
Respuestas claras sobre la edición 2025, ISO 27001, el GDPR, el costo y los plazos.
¿Qué es la certificación ISO 27701?
La certificación ISO 27701 es la confirmación independiente de que el sistema de gestión de la información de privacidad (SGIP) de una organización cumple con ISO/IEC 27701. Demuestra a clientes, socios y autoridades reguladoras que los datos personales se gestionan con funciones definidas, riesgos evaluados y controles en funcionamiento. Se verifica mediante auditorías de Etapa 1 y Etapa 2.
¿Cuál es la versión más reciente de ISO 27701?
ISO/IEC 27701:2025, publicada el 14 de octubre de 2025, es la edición más reciente. Reemplaza a ISO/IEC 27701:2019 y convierte a ISO 27701 en una norma de sistema de gestión independiente.
¿Necesito ISO 27001 antes de ISO 27701?
No con la edición 2025, que puede certificarse por sí sola. Con la edición 2019, ISO 27701 es una extensión de ISO 27001 y requiere un sistema de gestión de seguridad de la información ISO 27001. Accredify Global confirma la edición adecuada para su auditoría en la revisión de alcance.
¿Qué pasa con los certificados ISO 27701:2019?
Siguen siendo válidos durante un período de transición que se prevé hasta aproximadamente octubre de 2028, con reglas exactas definidas por los organismos de acreditación. Las organizaciones certificadas pasan a la edición 2025 mediante una auditoría de transición, que Accredify Global planifica dentro de su ciclo actual.
¿Cómo obtengo la certificación ISO 27701?
Defina el alcance de su SGIP y su función como responsable, encargado del tratamiento o ambos. Implemente los controles de privacidad, opere el sistema el tiempo suficiente para completar una auditoría interna y una revisión por la dirección, y luego haga que un organismo de certificación lo audite. Con Accredify Global, el camino es una revisión de alcance gratuita, la solicitud, la Etapa 1, la Etapa 2, la decisión de certificación y el seguimiento anual.
¿Cuál es la diferencia entre un responsable y un encargado del tratamiento de PII?
Un responsable del tratamiento de PII decide por qué y cómo se tratan los datos personales. Un encargado del tratamiento de PII trata datos personales en nombre de un cliente, siguiendo las instrucciones documentadas del cliente. ISO 27701 tiene conjuntos de controles separados para cada función, y muchas organizaciones cumplen ambas.
¿Cuáles son los requisitos de la certificación ISO 27701?
ISO 27701 exige un alcance y funciones del SGIP definidos, una evaluación de riesgos de privacidad y una Declaración de Aplicabilidad para los controles del responsable y del encargado del tratamiento. También exige registros de actividades de tratamiento, avisos de privacidad y consentimiento, atención de los derechos de las personas, controles del encargado y de transferencias, gestión de brechas, auditoría interna y revisión por la dirección.
¿La certificación ISO 27701 significa cumplimiento del GDPR?
No. ISO 27701 respalda la responsabilidad proactiva del GDPR con evidencia estructurada y auditada, pero no es una certificación del GDPR y no garantiza el cumplimiento de ninguna ley.
¿Cuánto cuesta la certificación ISO 27701?
El costo de la certificación ISO 27701 depende de los días-auditor que requiere su alcance. Los factores principales son el número de empleados, las instalaciones y su función como responsable o encargado del tratamiento. El volumen y la sensibilidad de los datos personales, y si ISO 27001 se audita al mismo tiempo, también influyen. Accredify Global revisa su alcance sin costo y emite una única propuesta de tarifa fija.
¿Cuánto tarda la certificación ISO 27701?
La auditoría de certificación suele durar de 6 a 12 semanas. Es decir, 6–8 semanas con controles documentados maduros, 8–10 semanas con una madurez moderada y 10–12 semanas para alcances con varios sitios o complejos.
¿Por cuánto tiempo es válido un certificado ISO 27701?
Tres años. Las auditorías de seguimiento anuales confirman que el PIMS se sigue manteniendo, y se requiere una auditoría de recertificación antes de que venza el certificado.
¿Se pueden auditar ISO 27001 e ISO 27701 en conjunto?
Sí. Accredify Global las audita como un solo programa integrado con evidencia compartida. Eso reduce el tiempo de auditoría repetido en procesos compartidos como la evaluación de riesgos, la auditoría interna y la revisión por la dirección.
¿Cuál es la diferencia entre ISO 27701 e ISO 27001?
ISO 27001 gestiona la seguridad de toda la información. ISO 27701 gestiona la privacidad de los datos personales, incluido el tratamiento lícito, los derechos de las personas y las obligaciones del encargado del tratamiento. Muchas organizaciones certifican ambas.
¿Cuál es la diferencia entre ISO 27701 e ISO 27018?
ISO 27018 es un código de prácticas para proteger los datos personales en servicios de nube pública y no se certifica por sí sola como sistema de gestión. ISO 27701 es una norma certificable de sistema de gestión de la privacidad. Los proveedores de nube suelen usar ambas.
¿Puede ISO 27701 ayudar con la Ley DPDP de India?
Sí. ISO 27701 ofrece una forma estructurada de demostrar la rendición de cuentas en privacidad, lo que respalda los programas de cumplimiento de la Ley de Protección de Datos Personales Digitales de la India. No sustituye el asesoramiento legal sobre la Ley.
¿Cómo elijo un organismo de certificación ISO 27701?
Verifique que el organismo de certificación esté acreditado en el marco del IAF MLA y que sus certificados aparezcan en IAF CertSearch. Luego pregunte con qué edición certifica, quién dirige la auditoría y cómo se fijan los honorarios. Pregunte también si ISO 27001 puede auditarse al mismo tiempo.
Obtenga una propuesta de tarifa fija para el alcance real de su privacidad
Cuéntenos sobre su función, sus sistemas y el cliente o regulador que pregunta por la privacidad. Le recomendaremos una edición y un cronograma, y le enviaremos una propuesta de tarifa fija.
Reserve su revisión gratuita del alcance de la auditoría →