PT
Organismo de certificação ISO 27701

Certificação ISO 27701 para Sistemas de Gestão de Informações de Privacidade

Certificação ISO/IEC 27701 por um organismo de certificação acreditado pela UAF em Dallas–Fort Worth, Texas, para organizações que tratam dados pessoais como controlador ou operador. Um auditor sênior, uma proposta de preço fixo e orientações claras sobre a nova edição de 2025. A maioria das auditorias de certificação leva de 6 a 12 semanas.

Página revisada em 29 de setembro de 2026 pela equipe de certificação da Accredify Global.

ISO 27701 com a Accredify Global
6–12 semanasPrazo típico da auditoria de certificação
3 anosValidade do certificado
2025Nova edição independente
61+Auditores
23+Especialistas técnicos
71Países atendidos
ACREDITADO
Organismo de certificação acreditado
Verifique nosso escopo de acreditação UAF
Verificar acreditação ↗
SIGNATÁRIO DO MLA
Acordo de Reconhecimento Multilateral
Consultar registros de certificação acreditada
Verificar no IAF CertSearch ↗
CONDUZIDO POR SENIORES
Auditor sênior dedicado
Da definição do escopo até a certificação
VALOR FIXO
Uma proposta com valor fixo
Sem custos ocultos nem ampliação do escopo
A norma, em termos simples

O que é a certificação ISO 27701?

A certificação ISO 27701 é a confirmação independente de que o seu sistema de gestão de informações de privacidade (SGIP) atende à ISO/IEC 27701. Ela demonstra a clientes, parceiros e órgãos reguladores que você gerencia informações de identificação pessoal (PII) com funções definidas, riscos avaliados e controles que funcionam na prática.

A norma abrange controladores de DP, que decidem por que e como os dados pessoais são tratados. Também abrange operadores de DP, que os tratam em nome de um cliente. Muitas empresas de SaaS e de serviços são ambos. Nossa auditoria acompanha dados pessoais reais em seus sistemas, da coleta e do consentimento às solicitações de acesso, retenção e exclusão.

Certificamos organizações dos EUA a partir de nossa sede em Dallas–Fort Worth, Texas, e auditamos clientes em 71 países. Você pode certificar a ISO 27701 isoladamente na edição de 2025 ou em conjunto com a ISO 27001.

ISO/IEC 27701:2025Agora uma norma independente
Controladores e operadoresConjuntos de controles separados para cada papel
Estágio 1 + 2Auditoria de certificação acreditada em duas etapas
Ciclo de 3 anosManutenção anual, depois recertificação
Situação atual da norma

A ISO/IEC 27701:2025 É Independente: O Que Mudou e O Que Isso Significa para o Seu Certificado

A ISO publicou a ISO/IEC 27701:2025 em 14 de outubro de 2025. A maior mudança é que agora ela é uma norma de sistema de gestão independente. Na edição de 2019, a ISO 27701 só podia ser certificada como extensão de um sistema de gestão da segurança da informação ISO 27001. Na edição de 2025, você pode certificar seu sistema de gestão de privacidade de forma independente.

A edição de 2025 segue a mesma estrutura das demais normas ISO de sistemas de gestão, por isso se integra à ISO 27001, à ISO 9001 e à ISO 42001. Espera-se que o período de transição se estenda até por volta de outubro de 2028, com as regras exatas definidas pelos organismos de acreditação. Os certificados ISO 27701:2019 permanecem válidos até lá. Confirmamos qual edição se aplica à sua auditoria na revisão de escopo e planejamos qualquer transição dentro do seu ciclo atual.

14 out. 2025Publicação da ISO/IEC 27701:2025
IndependenteA ISO 27001 deixou de ser um pré-requisito
~Out. 2028Fim previsto da transição

Fontes: DNV: revisão da ISO/IEC 27701 · A-LIGN: atualizações da ISO 27701

Quem precisa disso, e quando

Quando as organizações precisam da certificação ISO 27701?

A maioria dos projetos de ISO 27701 começa quando um cliente, órgão regulador ou equipe de privacidade pede uma comprovação independente de que os dados pessoais são governados, e não apenas protegidos.

Operadores de SaaS e nuvem

Clientes corporativos querem evidências de que você trata os dados pessoais dos usuários deles somente conforme as instruções.

Responsabilização no GDPR

Um SGIP certificado fornece evidências estruturadas para a conformidade com o GDPR, embora não seja uma certificação GDPR.

Acordos de processamento de dados

Os DPAs dos clientes exigem controles de operador, supervisão de suboperadores e notificação de violações que você consiga comprovar.

Transferências internacionais

Registros claros de para onde vão os dados pessoais e das salvaguardas usadas em cada transferência.

Saúde e fintech

Dados pessoais sensíveis sob a HIPAA, regras de privacidade financeira e contratos com clientes.

Índia e equipes globais

Responsabilização em privacidade para clientes globais e para a Digital Personal Data Protection Act da Índia.

Seu papel define seus controles

ISO 27701 para Controladores de PII vs. Operadores de PII

A ISO 27701 tem conjuntos de controles separados para cada papel. Seu escopo pode incluir um ou ambos.

RegiãoControlador de DPOperador de DP
Quem é vocêVocê decide por que e como os dados pessoais são tratadosVocê trata dados pessoais em nome de um cliente
Base legal e consentimentoIdentifique a base legal e registre e gerencie o consentimentoTratar dados somente conforme as instruções documentadas do cliente
Direitos dos titularesResponda a solicitações de acesso, correção e exclusãoAjudar o cliente a responder a essas solicitações
TerceirosGerencie operadores e transferênciasDivulgue e controle os suboperadores
Retenção e exclusãoDefina prazos de retenção e exclua os dados no prazoDevolver ou excluir os dados ao final do contrato
Como funciona

Como Obter a Certificação ISO 27701

Seis etapas da primeira chamada até o certificado, com o mesmo auditor sênior em todas as etapas de auditoria.

Revisão de escopo gratuitaConfirmamos seu papel, sistemas, unidades e número de funcionários e enviamos uma proposta com valor fixo.
Solicitação e escopoEdição, escopo do SGIP e se a ISO 27001 também será auditada.
Auditoria de Estágio 1Análise dos documentos do seu SGIP, dos riscos de privacidade e dos registros das operações de tratamento.
Auditoria de Estágio 2Evidências de que os controles de privacidade funcionam, rastreadas por meio de fluxos de dados reais.
Decisão de certificaçãoRevisão independente da auditoria, seguida da emissão do certificado.
ManutençãoAuditorias de manutenção anuais, depois recertificação no terceiro ano.

Não sabe se você é controlador, operador ou ambos, ou para qual edição se certificar? Uma revisão de escopo gratuita responde antes do auditor.

Agende uma revisão gratuita do escopo da auditoria
Por que a Accredify Global

O que torna diferente uma auditoria ISO 27701 na Accredify Global

As perguntas que os compradores mais fazem ao comparar organismos de certificação ISO 27701, respondidas de antemão.

Um auditor sênior dedicado, do início ao fim

O auditor que define o escopo da sua certificação conduz o Estágio 1, o Estágio 2 e as auditorias de manutenção. As constatações citam as evidências e a cláusula ou o controle correspondente.

Privacidade rastreada por meio de dados reais

Acompanhamos os dados pessoais da coleta à exclusão e fazemos amostragem de solicitações de acesso reais, registros de consentimento e avaliações de suboperadores.

ISO 27001 e 27701 em uma única auditoria

Se você já tem ou deseja a ISO 27001, as duas normas funcionam como um único programa de auditoria, com evidências compartilhadas e menos dias de auditoria.

Uma transição clara para 2025

Informamos se você deve se certificar na edição de 2019 ou de 2025 e planejamos qualquer transição dentro do seu ciclo de manutenção atual.

O que os auditores verificam

Requisitos da Certificação ISO 27701: O Que a Auditoria Avalia

Os auditores verificam o sistema de gestão de privacidade e os controles de controlador ou operador no seu escopo.

Escopo e funções

Um escopo de SGIP definido e seu papel como controlador, operador ou ambos, para cada atividade de tratamento.

Avaliação de riscos de privacidade

Riscos aos indivíduos avaliados e tratados, com avaliações de impacto à privacidade quando necessário.

Registros de tratamento

Quais dados pessoais você mantém, por quê, onde são armazenados e com quem são compartilhados.

Direitos dos titulares

Solicitações de acesso, correção, exclusão e oposição respondidas no prazo, com registros.

Terceiros e transferências

Contratos com operadores e suboperadores, supervisão e salvaguardas para transferências internacionais.

Tratamento de violações e melhoria

Resposta a incidentes de privacidade, notificação, auditoria interna e análise crítica pela direção.

Documentos que o auditor solicitará

  • Escopo do SGIP e política de privacidade
  • Funções, incluindo um responsável nomeado pela privacidade
  • Avaliação de riscos de privacidade e plano de tratamento
  • Declaração de Aplicabilidade para controles de controlador e de operador
  • Registros das atividades de tratamento
  • Avisos de privacidade e registros de consentimento
  • Acordos de processamento de dados e lista de suboperadores
  • Procedimentos de solicitações de direitos, violações e retenção
  • Resultados da auditoria interna e da análise crítica pela direção

O que mudou na edição de 2025

  • Independente — a ISO 27001 deixou de ser um pré-requisito
  • Estrutura comum — alinhada a outras normas ISO de sistemas de gestão
  • Controles de segurança incluídos — os controles de segurança da informação de que um SGIP precisa agora estão na norma
  • Controles para controladores e operadores — atualizados e mantidos como conjuntos separados
Custo e prazo

Custo e Prazo da Certificação ISO 27701

A certificação ISO 27701 não tem preço de tabela. Os honorários seguem o número de dias-auditor que o seu escopo exige, o que depende principalmente do número de funcionários, das unidades e da complexidade do tratamento de dados. Uma revisão de escopo gratuita gera uma única proposta de preço fixo para o seu escopo real.

Pré-avaliaçãoOpcionalUma verificação pré-auditoria que aponta lacunas em relação à ISO 27701, sem projetar o seu SGIP. Orçada separadamente.
Auditoria de certificaçãoEstágio 1 + Estágio 2O Estágio 1 analisa os documentos do seu SGIP; o Estágio 2 testa os controles de privacidade em operação.
Auditorias de manutençãoAnos 2 e 3Uma verificação anual de que o SGIP continua funcionando conforme certificado.
RecertificaçãoFinal do ano 3Uma reavaliação completa antes do vencimento do certificado.

O que define os dias-auditor da sua auditoria (e o valor)

  • Funcionários no escopo do SGIP
  • Número de unidades e onde os dados pessoais são tratados
  • Sua função: controlador, operador ou ambos
  • Volume e sensibilidade dos dados pessoais e número de atividades de tratamento
  • Se a ISO 27001 é certificada no mesmo programa de auditoria

Prazo típico da auditoria de certificação

Controles documentados maduros6–8 semanas
Maturidade de gestão moderada8–10 semanas
Escopo com várias unidades ou complexo10–12 semanas

Esses prazos abrangem a auditoria de certificação depois que seu SGIP estiver documentado e em uso.

Como se integra ao que você já tem

ISO 27701 vs. ISO 27001, GDPR, SOC 2 e ISO 27018

Como a ISO 27701 se relaciona com as estruturas com as quais é mais frequentemente comparada.

EstruturaO que abrangeComo ela se relaciona com a ISO 27701
ISO 27001Gestão da segurança da informaçãoProtege todas as informações; a ISO 27701 rege os dados pessoais. Frequentemente certificadas em conjunto.
GDPRLei de proteção de dados da UEA ISO 27701 apoia a responsabilização exigida pelo GDPR, mas não é uma certificação GDPR.
SOC 2Asseguração por CPA, com um critério opcional de privacidadePopular entre compradores dos EUA; a ISO 27701 oferece um certificado internacional.
ISO 27018Código de prática para PII em nuvens públicasDiretrizes para provedores de nuvem que complementam um SGIP ISO 27701.
HIPAALei de privacidade e segurança em saúde dos EUAOs controles da ISO 27701 ajudam a evidenciar as práticas de privacidade da HIPAA.
Como escolher um organismo de certificação

Como Escolher um Organismo de Certificação ISO 27701

As perguntas que vale a pena fazer a qualquer organismo de certificação ISO 27701 antes de assinar, e como a Accredify Global as responde.

Pergunta a fazerA resposta da Accredify Global
Vocês são acreditados, e posso verificar isso?Somos acreditados pela UAF no âmbito do IAF MLA. Consulte nosso escopo no diretório da UAF e qualquer certificado que emitimos no IAF CertSearch.
Precisamos da ISO 27001 primeiro?Não na edição de 2025. Na de 2019, sim. Confirmamos a edição correta na revisão de escopo.
Quem de fato conduz a auditoria?Um auditor sênior dedicado, da chamada de definição de escopo até o certificado e ao longo das auditorias de manutenção.
Como é definido o preço da auditoria?Um valor fixo, definido pelos dias-auditor que seu escopo exige. Nenhum custo oculto é adicionado depois que você o aprova.
Vocês podem auditar a ISO 27001 ao mesmo tempo?Sim, como um único programa de auditoria integrado, com evidências compartilhadas.
Quanto tempo levará a certificação?Geralmente 6–12 semanas para a auditoria em si, quando seu SGIP estiver em uso.
Entregáveis

O que você recebe

Certificado ISO 27701

Abrange o escopo e o papel do SGIP definidos por você, com validade de três anos e auditorias de manutenção anuais.

Relatório de constatações da auditoria

Cada constatação vinculada à evidência e à cláusula ou ao controle correspondente.

Registro de certificado verificável

Os clientes podem consultar seu certificado em nossa página de verificação de certificados.

Evidências prontas para clientes

Redação do certificado e do escopo pronta para questionários de privacidade e DPAs.

Plano de transição 2025

Quando e como seu certificado migra para a ISO/IEC 27701:2025.

Um caminho de auditoria integrado

Adicione a ISO 27001 ou a ISO 42001 ao mesmo programa de auditoria quando estiver pronto.

Perguntas frequentes

Perguntas Frequentes sobre a Certificação ISO 27701

Respostas diretas sobre a edição de 2025, a ISO 27001, o GDPR, custo e prazo.

O que é a certificação ISO 27701?

A certificação ISO 27701 é a confirmação independente de que o sistema de gestão de informações de privacidade (SGIP) de uma organização atende à ISO/IEC 27701. Ela demonstra a clientes, parceiros e órgãos reguladores que os dados pessoais são gerenciados com funções definidas, riscos avaliados e controles que funcionam. É verificada por meio de auditorias de Estágio 1 e Estágio 2.

Qual é a versão mais recente da ISO 27701?

A ISO/IEC 27701:2025, publicada em 14 de outubro de 2025, é a edição mais recente. Ela substitui a ISO/IEC 27701:2019 e torna a ISO 27701 uma norma de sistema de gestão independente.

Preciso da ISO 27001 antes da ISO 27701?

Não na edição de 2025, que pode ser certificada isoladamente. Na edição de 2019, a ISO 27701 é uma extensão da ISO 27001 e requer um sistema de gestão de segurança da informação ISO 27001. A Accredify Global confirma a edição correta para sua auditoria na revisão de escopo.

O que acontece com os certificados ISO 27701:2019?

Eles permanecem válidos durante um período de transição que deve se estender até por volta de outubro de 2028, com as regras exatas definidas pelos organismos de acreditação. Organizações certificadas migram para a edição de 2025 por meio de uma auditoria de transição, que a Accredify Global planeja dentro do seu ciclo atual.

Como obter a certificação ISO 27701?

Defina o escopo do seu SGIP e o seu papel como controlador, operador ou ambos. Implemente os controles de privacidade, opere o sistema por tempo suficiente para concluir uma auditoria interna e uma análise crítica pela direção e, em seguida, submeta-o à auditoria de um organismo de certificação. Com a Accredify Global, o caminho é: revisão de escopo gratuita, solicitação, Estágio 1, Estágio 2, decisão de certificação e auditorias de manutenção anuais.

Qual é a diferença entre um controlador de DP e um operador de DP?

Um controlador de PII decide por que e como os dados pessoais são tratados. Um operador de PII trata dados pessoais em nome de um cliente, seguindo as instruções documentadas desse cliente. A ISO 27701 tem conjuntos de controles separados para cada papel, e muitas organizações exercem os dois.

Quais são os requisitos da certificação ISO 27701?

A ISO 27701 exige um escopo e papéis do SGIP definidos, uma avaliação de riscos de privacidade e uma Declaração de Aplicabilidade para os controles de controlador e de operador. Também exige registros das operações de tratamento, avisos de privacidade e consentimento, atendimento aos direitos dos titulares, controles de operadores e de transferências, tratamento de violações, auditoria interna e análise crítica pela direção.

A certificação ISO 27701 significa conformidade com o GDPR?

Não. A ISO 27701 apoia a responsabilização exigida pelo GDPR com evidências estruturadas e auditadas, mas não é uma certificação GDPR e não garante a conformidade com nenhuma lei.

Quanto custa a certificação ISO 27701?

O custo da certificação ISO 27701 depende dos dias-auditor que o seu escopo exige. Os principais fatores são o número de funcionários, as unidades e o seu papel como controlador ou operador. O volume e a sensibilidade dos dados pessoais, e se a ISO 27001 é auditada ao mesmo tempo, também influenciam. A Accredify Global analisa seu escopo gratuitamente e emite uma única proposta de preço fixo.

Quanto tempo leva a certificação ISO 27701?

A auditoria de certificação normalmente leva de 6 a 12 semanas. São 6–8 semanas para controles documentados maduros, 8–10 semanas para maturidade moderada e 10–12 semanas para escopos com várias unidades ou complexos.

Por quanto tempo um certificado ISO 27701 é válido?

Três anos. Auditorias anuais de manutenção confirmam que o SGIP continua sendo mantido, e uma auditoria de recertificação é necessária antes do vencimento do certificado.

A ISO 27001 e a ISO 27701 podem ser auditadas juntas?

Sim. A Accredify Global as audita como um único programa integrado, com evidências compartilhadas. Isso reduz o tempo de auditoria repetido para processos compartilhados, como avaliação de riscos, auditoria interna e análise crítica pela direção.

Qual é a diferença entre a ISO 27701 e a ISO 27001?

A ISO 27001 gerencia a segurança de todas as informações. A ISO 27701 gerencia a privacidade dos dados pessoais, incluindo o tratamento lícito, os direitos dos titulares e as obrigações do operador. Muitas organizações certificam ambas.

Qual é a diferença entre a ISO 27701 e a ISO 27018?

A ISO 27018 é um código de prática para proteger dados pessoais em serviços de nuvem pública e não é certificada isoladamente como sistema de gestão. A ISO 27701 é uma norma certificável de sistema de gestão de privacidade. Provedores de nuvem costumam usar ambas.

A ISO 27701 pode ajudar com a DPDP Act da Índia?

Sim. A ISO 27701 oferece uma forma estruturada de demonstrar responsabilização em privacidade, o que apoia programas de conformidade com a Digital Personal Data Protection Act da Índia. Ela não substitui o aconselhamento jurídico sobre a lei.

Como escolher um organismo de certificação ISO 27701?

Verifique se o organismo de certificação é acreditado no âmbito do IAF MLA e se seus certificados aparecem no IAF CertSearch. Depois, pergunte por qual edição ele certifica, quem conduz a auditoria e como o valor é definido. Pergunte também se a ISO 27001 pode ser auditada ao mesmo tempo.

Revisão gratuita do escopo da auditoria ISO 27701

Receba uma Proposta de Preço Fixo para o Seu Escopo Real de Privacidade

Conte-nos sobre sua função, seus sistemas e o cliente ou regulador que pergunta sobre privacidade. Recomendaremos uma edição e um cronograma e enviaremos uma proposta com taxa fixa.

Agende sua revisão gratuita do escopo da auditoria →
Prefere conversar primeiro? +1-214-899-5643 · Solicitar proposta