Certificação ISO 27701 para Sistemas de Gestão de Informações de Privacidade
Certificação ISO/IEC 27701 por um organismo de certificação acreditado pela UAF em Dallas–Fort Worth, Texas, para organizações que tratam dados pessoais como controlador ou operador. Um auditor sênior, uma proposta de preço fixo e orientações claras sobre a nova edição de 2025. A maioria das auditorias de certificação leva de 6 a 12 semanas.
Página revisada em 29 de setembro de 2026 pela equipe de certificação da Accredify Global.
O que é a certificação ISO 27701?
A certificação ISO 27701 é a confirmação independente de que o seu sistema de gestão de informações de privacidade (SGIP) atende à ISO/IEC 27701. Ela demonstra a clientes, parceiros e órgãos reguladores que você gerencia informações de identificação pessoal (PII) com funções definidas, riscos avaliados e controles que funcionam na prática.
A norma abrange controladores de DP, que decidem por que e como os dados pessoais são tratados. Também abrange operadores de DP, que os tratam em nome de um cliente. Muitas empresas de SaaS e de serviços são ambos. Nossa auditoria acompanha dados pessoais reais em seus sistemas, da coleta e do consentimento às solicitações de acesso, retenção e exclusão.
Certificamos organizações dos EUA a partir de nossa sede em Dallas–Fort Worth, Texas, e auditamos clientes em 71 países. Você pode certificar a ISO 27701 isoladamente na edição de 2025 ou em conjunto com a ISO 27001.
A ISO/IEC 27701:2025 É Independente: O Que Mudou e O Que Isso Significa para o Seu Certificado
A ISO publicou a ISO/IEC 27701:2025 em 14 de outubro de 2025. A maior mudança é que agora ela é uma norma de sistema de gestão independente. Na edição de 2019, a ISO 27701 só podia ser certificada como extensão de um sistema de gestão da segurança da informação ISO 27001. Na edição de 2025, você pode certificar seu sistema de gestão de privacidade de forma independente.
A edição de 2025 segue a mesma estrutura das demais normas ISO de sistemas de gestão, por isso se integra à ISO 27001, à ISO 9001 e à ISO 42001. Espera-se que o período de transição se estenda até por volta de outubro de 2028, com as regras exatas definidas pelos organismos de acreditação. Os certificados ISO 27701:2019 permanecem válidos até lá. Confirmamos qual edição se aplica à sua auditoria na revisão de escopo e planejamos qualquer transição dentro do seu ciclo atual.
Fontes: DNV: revisão da ISO/IEC 27701 · A-LIGN: atualizações da ISO 27701
Quando as organizações precisam da certificação ISO 27701?
A maioria dos projetos de ISO 27701 começa quando um cliente, órgão regulador ou equipe de privacidade pede uma comprovação independente de que os dados pessoais são governados, e não apenas protegidos.
Clientes corporativos querem evidências de que você trata os dados pessoais dos usuários deles somente conforme as instruções.
Um SGIP certificado fornece evidências estruturadas para a conformidade com o GDPR, embora não seja uma certificação GDPR.
Os DPAs dos clientes exigem controles de operador, supervisão de suboperadores e notificação de violações que você consiga comprovar.
Registros claros de para onde vão os dados pessoais e das salvaguardas usadas em cada transferência.
Dados pessoais sensíveis sob a HIPAA, regras de privacidade financeira e contratos com clientes.
Responsabilização em privacidade para clientes globais e para a Digital Personal Data Protection Act da Índia.
ISO 27701 para Controladores de PII vs. Operadores de PII
A ISO 27701 tem conjuntos de controles separados para cada papel. Seu escopo pode incluir um ou ambos.
| Região | Controlador de DP | Operador de DP |
|---|---|---|
| Quem é você | Você decide por que e como os dados pessoais são tratados | Você trata dados pessoais em nome de um cliente |
| Base legal e consentimento | Identifique a base legal e registre e gerencie o consentimento | Tratar dados somente conforme as instruções documentadas do cliente |
| Direitos dos titulares | Responda a solicitações de acesso, correção e exclusão | Ajudar o cliente a responder a essas solicitações |
| Terceiros | Gerencie operadores e transferências | Divulgue e controle os suboperadores |
| Retenção e exclusão | Defina prazos de retenção e exclua os dados no prazo | Devolver ou excluir os dados ao final do contrato |
Como Obter a Certificação ISO 27701
Seis etapas da primeira chamada até o certificado, com o mesmo auditor sênior em todas as etapas de auditoria.
Não sabe se você é controlador, operador ou ambos, ou para qual edição se certificar? Uma revisão de escopo gratuita responde antes do auditor.
Agende uma revisão gratuita do escopo da auditoriaO que torna diferente uma auditoria ISO 27701 na Accredify Global
As perguntas que os compradores mais fazem ao comparar organismos de certificação ISO 27701, respondidas de antemão.
O auditor que define o escopo da sua certificação conduz o Estágio 1, o Estágio 2 e as auditorias de manutenção. As constatações citam as evidências e a cláusula ou o controle correspondente.
Acompanhamos os dados pessoais da coleta à exclusão e fazemos amostragem de solicitações de acesso reais, registros de consentimento e avaliações de suboperadores.
Se você já tem ou deseja a ISO 27001, as duas normas funcionam como um único programa de auditoria, com evidências compartilhadas e menos dias de auditoria.
Informamos se você deve se certificar na edição de 2019 ou de 2025 e planejamos qualquer transição dentro do seu ciclo de manutenção atual.
Requisitos da Certificação ISO 27701: O Que a Auditoria Avalia
Os auditores verificam o sistema de gestão de privacidade e os controles de controlador ou operador no seu escopo.
Escopo e funções
Um escopo de SGIP definido e seu papel como controlador, operador ou ambos, para cada atividade de tratamento.
Avaliação de riscos de privacidade
Riscos aos indivíduos avaliados e tratados, com avaliações de impacto à privacidade quando necessário.
Registros de tratamento
Quais dados pessoais você mantém, por quê, onde são armazenados e com quem são compartilhados.
Direitos dos titulares
Solicitações de acesso, correção, exclusão e oposição respondidas no prazo, com registros.
Terceiros e transferências
Contratos com operadores e suboperadores, supervisão e salvaguardas para transferências internacionais.
Tratamento de violações e melhoria
Resposta a incidentes de privacidade, notificação, auditoria interna e análise crítica pela direção.
Documentos que o auditor solicitará
- Escopo do SGIP e política de privacidade
- Funções, incluindo um responsável nomeado pela privacidade
- Avaliação de riscos de privacidade e plano de tratamento
- Declaração de Aplicabilidade para controles de controlador e de operador
- Registros das atividades de tratamento
- Avisos de privacidade e registros de consentimento
- Acordos de processamento de dados e lista de suboperadores
- Procedimentos de solicitações de direitos, violações e retenção
- Resultados da auditoria interna e da análise crítica pela direção
O que mudou na edição de 2025
- Independente — a ISO 27001 deixou de ser um pré-requisito
- Estrutura comum — alinhada a outras normas ISO de sistemas de gestão
- Controles de segurança incluídos — os controles de segurança da informação de que um SGIP precisa agora estão na norma
- Controles para controladores e operadores — atualizados e mantidos como conjuntos separados
Custo e Prazo da Certificação ISO 27701
A certificação ISO 27701 não tem preço de tabela. Os honorários seguem o número de dias-auditor que o seu escopo exige, o que depende principalmente do número de funcionários, das unidades e da complexidade do tratamento de dados. Uma revisão de escopo gratuita gera uma única proposta de preço fixo para o seu escopo real.
O que define os dias-auditor da sua auditoria (e o valor)
- Funcionários no escopo do SGIP
- Número de unidades e onde os dados pessoais são tratados
- Sua função: controlador, operador ou ambos
- Volume e sensibilidade dos dados pessoais e número de atividades de tratamento
- Se a ISO 27001 é certificada no mesmo programa de auditoria
Prazo típico da auditoria de certificação
| Controles documentados maduros | 6–8 semanas |
|---|---|
| Maturidade de gestão moderada | 8–10 semanas |
| Escopo com várias unidades ou complexo | 10–12 semanas |
Esses prazos abrangem a auditoria de certificação depois que seu SGIP estiver documentado e em uso.
ISO 27701 vs. ISO 27001, GDPR, SOC 2 e ISO 27018
Como a ISO 27701 se relaciona com as estruturas com as quais é mais frequentemente comparada.
| Estrutura | O que abrange | Como ela se relaciona com a ISO 27701 |
|---|---|---|
| ISO 27001 | Gestão da segurança da informação | Protege todas as informações; a ISO 27701 rege os dados pessoais. Frequentemente certificadas em conjunto. |
| GDPR | Lei de proteção de dados da UE | A ISO 27701 apoia a responsabilização exigida pelo GDPR, mas não é uma certificação GDPR. |
| SOC 2 | Asseguração por CPA, com um critério opcional de privacidade | Popular entre compradores dos EUA; a ISO 27701 oferece um certificado internacional. |
| ISO 27018 | Código de prática para PII em nuvens públicas | Diretrizes para provedores de nuvem que complementam um SGIP ISO 27701. |
| HIPAA | Lei de privacidade e segurança em saúde dos EUA | Os controles da ISO 27701 ajudam a evidenciar as práticas de privacidade da HIPAA. |
Como Escolher um Organismo de Certificação ISO 27701
As perguntas que vale a pena fazer a qualquer organismo de certificação ISO 27701 antes de assinar, e como a Accredify Global as responde.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Vocês são acreditados, e posso verificar isso? | Somos acreditados pela UAF no âmbito do IAF MLA. Consulte nosso escopo no diretório da UAF e qualquer certificado que emitimos no IAF CertSearch. |
| Precisamos da ISO 27001 primeiro? | Não na edição de 2025. Na de 2019, sim. Confirmamos a edição correta na revisão de escopo. |
| Quem de fato conduz a auditoria? | Um auditor sênior dedicado, da chamada de definição de escopo até o certificado e ao longo das auditorias de manutenção. |
| Como é definido o preço da auditoria? | Um valor fixo, definido pelos dias-auditor que seu escopo exige. Nenhum custo oculto é adicionado depois que você o aprova. |
| Vocês podem auditar a ISO 27001 ao mesmo tempo? | Sim, como um único programa de auditoria integrado, com evidências compartilhadas. |
| Quanto tempo levará a certificação? | Geralmente 6–12 semanas para a auditoria em si, quando seu SGIP estiver em uso. |
O que você recebe
Abrange o escopo e o papel do SGIP definidos por você, com validade de três anos e auditorias de manutenção anuais.
Cada constatação vinculada à evidência e à cláusula ou ao controle correspondente.
Os clientes podem consultar seu certificado em nossa página de verificação de certificados.
Redação do certificado e do escopo pronta para questionários de privacidade e DPAs.
Quando e como seu certificado migra para a ISO/IEC 27701:2025.
Adicione a ISO 27001 ou a ISO 42001 ao mesmo programa de auditoria quando estiver pronto.
Perguntas Frequentes sobre a Certificação ISO 27701
Respostas diretas sobre a edição de 2025, a ISO 27001, o GDPR, custo e prazo.
O que é a certificação ISO 27701?
A certificação ISO 27701 é a confirmação independente de que o sistema de gestão de informações de privacidade (SGIP) de uma organização atende à ISO/IEC 27701. Ela demonstra a clientes, parceiros e órgãos reguladores que os dados pessoais são gerenciados com funções definidas, riscos avaliados e controles que funcionam. É verificada por meio de auditorias de Estágio 1 e Estágio 2.
Qual é a versão mais recente da ISO 27701?
A ISO/IEC 27701:2025, publicada em 14 de outubro de 2025, é a edição mais recente. Ela substitui a ISO/IEC 27701:2019 e torna a ISO 27701 uma norma de sistema de gestão independente.
Preciso da ISO 27001 antes da ISO 27701?
Não na edição de 2025, que pode ser certificada isoladamente. Na edição de 2019, a ISO 27701 é uma extensão da ISO 27001 e requer um sistema de gestão de segurança da informação ISO 27001. A Accredify Global confirma a edição correta para sua auditoria na revisão de escopo.
O que acontece com os certificados ISO 27701:2019?
Eles permanecem válidos durante um período de transição que deve se estender até por volta de outubro de 2028, com as regras exatas definidas pelos organismos de acreditação. Organizações certificadas migram para a edição de 2025 por meio de uma auditoria de transição, que a Accredify Global planeja dentro do seu ciclo atual.
Como obter a certificação ISO 27701?
Defina o escopo do seu SGIP e o seu papel como controlador, operador ou ambos. Implemente os controles de privacidade, opere o sistema por tempo suficiente para concluir uma auditoria interna e uma análise crítica pela direção e, em seguida, submeta-o à auditoria de um organismo de certificação. Com a Accredify Global, o caminho é: revisão de escopo gratuita, solicitação, Estágio 1, Estágio 2, decisão de certificação e auditorias de manutenção anuais.
Qual é a diferença entre um controlador de DP e um operador de DP?
Um controlador de PII decide por que e como os dados pessoais são tratados. Um operador de PII trata dados pessoais em nome de um cliente, seguindo as instruções documentadas desse cliente. A ISO 27701 tem conjuntos de controles separados para cada papel, e muitas organizações exercem os dois.
Quais são os requisitos da certificação ISO 27701?
A ISO 27701 exige um escopo e papéis do SGIP definidos, uma avaliação de riscos de privacidade e uma Declaração de Aplicabilidade para os controles de controlador e de operador. Também exige registros das operações de tratamento, avisos de privacidade e consentimento, atendimento aos direitos dos titulares, controles de operadores e de transferências, tratamento de violações, auditoria interna e análise crítica pela direção.
A certificação ISO 27701 significa conformidade com o GDPR?
Não. A ISO 27701 apoia a responsabilização exigida pelo GDPR com evidências estruturadas e auditadas, mas não é uma certificação GDPR e não garante a conformidade com nenhuma lei.
Quanto custa a certificação ISO 27701?
O custo da certificação ISO 27701 depende dos dias-auditor que o seu escopo exige. Os principais fatores são o número de funcionários, as unidades e o seu papel como controlador ou operador. O volume e a sensibilidade dos dados pessoais, e se a ISO 27001 é auditada ao mesmo tempo, também influenciam. A Accredify Global analisa seu escopo gratuitamente e emite uma única proposta de preço fixo.
Quanto tempo leva a certificação ISO 27701?
A auditoria de certificação normalmente leva de 6 a 12 semanas. São 6–8 semanas para controles documentados maduros, 8–10 semanas para maturidade moderada e 10–12 semanas para escopos com várias unidades ou complexos.
Por quanto tempo um certificado ISO 27701 é válido?
Três anos. Auditorias anuais de manutenção confirmam que o SGIP continua sendo mantido, e uma auditoria de recertificação é necessária antes do vencimento do certificado.
A ISO 27001 e a ISO 27701 podem ser auditadas juntas?
Sim. A Accredify Global as audita como um único programa integrado, com evidências compartilhadas. Isso reduz o tempo de auditoria repetido para processos compartilhados, como avaliação de riscos, auditoria interna e análise crítica pela direção.
Qual é a diferença entre a ISO 27701 e a ISO 27001?
A ISO 27001 gerencia a segurança de todas as informações. A ISO 27701 gerencia a privacidade dos dados pessoais, incluindo o tratamento lícito, os direitos dos titulares e as obrigações do operador. Muitas organizações certificam ambas.
Qual é a diferença entre a ISO 27701 e a ISO 27018?
A ISO 27018 é um código de prática para proteger dados pessoais em serviços de nuvem pública e não é certificada isoladamente como sistema de gestão. A ISO 27701 é uma norma certificável de sistema de gestão de privacidade. Provedores de nuvem costumam usar ambas.
A ISO 27701 pode ajudar com a DPDP Act da Índia?
Sim. A ISO 27701 oferece uma forma estruturada de demonstrar responsabilização em privacidade, o que apoia programas de conformidade com a Digital Personal Data Protection Act da Índia. Ela não substitui o aconselhamento jurídico sobre a lei.
Como escolher um organismo de certificação ISO 27701?
Verifique se o organismo de certificação é acreditado no âmbito do IAF MLA e se seus certificados aparecem no IAF CertSearch. Depois, pergunte por qual edição ele certifica, quem conduz a auditoria e como o valor é definido. Pergunte também se a ISO 27001 pode ser auditada ao mesmo tempo.
Receba uma Proposta de Preço Fixo para o Seu Escopo Real de Privacidade
Conte-nos sobre sua função, seus sistemas e o cliente ou regulador que pergunta sobre privacidade. Recomendaremos uma edição e um cronograma e enviaremos uma proposta com taxa fixa.
Agende sua revisão gratuita do escopo da auditoria →