Το ISO/IEC 27701:2025 αποτελεί τη δεύτερη έκδοση του διεθνούς προτύπου για το Σύστημα Διαχείρισης Πληροφοριών Ιδιωτικότητας (PIMS), η οποία δημοσιεύθηκε τον Οκτώβριο του 2025. Η σημαντικότερη αλλαγή σε σχέση με την προηγούμενη έκδοση του 2019 είναι ότι πλέον λειτουργεί ως αυτόνομο πρότυπο (standalone standard), πράγμα που σημαίνει ότι οι οργανισμοί μπορούν να πιστοποιηθούν σε αυτό χωρίς να απαιτείται ως προϋπόθεση η προηγούμενη ή παράλληλη πιστοποίηση κατά ISO/IEC 27001. Για τους οργανισμούς που είναι ήδη πιστοποιημένοι με την παλαιότερη έκδοση ISO 27701:2019, ισχύουν τα εξής ορόσημα:

  • 31 Οκτωβρίου 2026: Όλες οι νέες πιστοποιήσεις που εκδίδονται από αυτή την ημερομηνία και μετά πρέπει να συμμορφώνονται υποχρεωτικά με την έκδοση του 2025.
  • 31 Οκτωβρίου 2027: Μετά από αυτή την ημερομηνία, τα πιστοποιητικά της έκδοσης 2019 παύουν να ισχύουν και απαιτείται πλήρης αρχικός έλεγχος για επαναπιστοποίηση.

Κύριες Αλλαγές και Χαρακτηριστικά της Έκδοσης 2025

  • Αυτόνομη Δομή: Υιοθετεί την Εναρμονισμένη Δομή (Harmonized Structure) των προτύπων ISO με τις ενότητες (Clauses) 4 έως 10. Καλύπτει πλήρως το πλαίσιο λειτουργίας, την ηγεσία, τον σχεδιασμό, την υποστήριξη, τη λειτουργία, την αξιολόγηση απόδοσης και τη συνεχή βελτίωση.
  • Διαχείριση Κινδύνων και Κλιματική Αλλαγή: Ενσωματώνει ρητές απαιτήσεις για τον σχεδιασμό αλλαγών και τη συνεκτίμηση της κλιματικής αλλαγής στο πλαίσιο λειτουργίας του οργανισμού (Clauses 4.1/4.2 και 6.3).
  • Εξορθολογισμός Ελέγχων Ασφαλείας: Αφαιρέθηκαν 52 έλεγχοι που δεν σχετίζονταν άμεσα με την ιδιωτικότητα. Το πρότυπο περιλαμβάνει πλέον 29 στοχευμένους ελέγχους ασφάλειας πληροφοριών από το ISO 27001:2022 που επηρεάζουν την προστασία δεδομένων, καθώς και 11 νέους ελέγχους (π.χ. Threat Intelligence, Cloud υπηρεσίες).
  • Δομή Παραρτημάτων (Annexes): Το Παράρτημα Α περιλαμβάνει πλέον 78 ελέγχους ιδιωτικότητας χωρισμένους σε κατηγορίες (34 για υπεύθυνους επεξεργασίας – controllers, 21 για εκτελούντες την επεξεργασία – processors και 31 κοινούς ελέγχους).

Οφέλη για τους Οργανισμούς

Το πρότυπο μειώνει το κόστος υιοθέτησης για οργανισμούς που επιθυμούν να εφαρμόσουν ένα ελεγμένο πλαίσιο διακυβέρνησης της ιδιωτικότητας, χωρίς να απαιτείται η πλήρης εφαρμογή ενός Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών (ISMS). Παράλληλα, προσφέρει:

  • Ευθυγράμμιση με κανονιστικές απαιτήσεις: Συμβάλλει στη συμμόρφωση με τον GDPR, το e-privacy directive, AI Act, Data Act και άλλους παγκόσμιους νόμους περί προστασίας προσωπικών δεδομένων.
  • Ενίσχυση της λογοδοσίας και της εμπιστοσύνης: Παρέχει τεκμηριωμένες αποδείξεις, μέσω ανεξάρτητου εξωτερικού ελέγχου, προς τις εποπτικές αρχές, τους πελάτες και τους συνεργάτες ότι τα προσωπικά δεδομένα διαχειρίζονται με συστηματικό, ελεγχόμενο και αξιόπιστο τρόπο.
  • Ενσωμάτωση PIA: Ενσωματώνει τη διενέργεια Εκτιμήσεων Αντικτύπου σχετικά με την Προστασία Δεδομένων (DPIA / PIA) στις καθημερινές λειτουργίες.
Denounce with righteous indignation and dislike men who are beguiled and demoralized by the charms pleasure moment so blinded desire that they cannot foresee the pain and trouble.