whatsapp
Dédalo
A ISO/IEC 27701 foi atualizada. Veja o que muda com a versão 2025

A norma de gestão de privacidade da informação ISO/IEC 27701 tem nova versão (2025) e quem é certificado precisa fazer a transição até 31 de outubro de 2027. O que muda: estrutura harmonizada com as demais normas ISO, facilitando a integração com a ISO/IEC 27001; controles atualizados para Controladores e Operadores de dados pessoais; maior foco em riscos emergentes, como inteligência artificial, automação e transferências internacionais de dados; continuidade da integração com a ISO/IEC 27001, reforçando a relação entre privacidade e segurança da informação.
Quem não concluir a transição dentro da janela perde a validade da certificação. Saiba mais no decorrer deste artigo!

 

O que mudou na versão 2025 da ISO 27701?

  1. Estrutura harmonizada (cláusulas 4 a 10): a norma passa a seguir o mesmo formato das demais normas de sistemas de gestão ISO, facilitando a integração com a ISO/IEC 27001 e com outros sistemas de gestão já adotados pela organização.
  2. Controles revisados para Controladores e Operadores: as orientações relacionadas aos papéis no tratamento de dados pessoais foram atualizadas, tornando necessária a revisão da forma como essas responsabilidades estão definidas e documentadas no PIMS.
  3. Maior atenção aos riscos emergentes: a nova versão amplia o foco para temas que ganharam relevância nos últimos anos, como inteligência artificial, automação e transferências internacionais de dados.
  4. Integração mantida com a ISO/IEC 27001: a ISO/IEC 27701 continua baseada na ISO/IEC 27001 como fundamento para os controles de segurança da informação, reforçando que privacidade e segurança devem ser gerenciadas de forma integrada.

Saiba mais sobre as mudanças clicando aqui!

 

Quem precisa fazer a transição?

A transição é obrigatória para todas as organizações certificadas na ISO/IEC 27701:2019 que desejam manter a validade da certificação. Isso inclui empresas que já possuem um Sistema de Gestão de Privacidade da Informação (PIMS) certificado e precisam adequá-lo aos requisitos da versão 2025 dentro do prazo de transição. Publicada em 31 de outubro de 2025, a nova versão da norma que estabelece o Sistema de Gestão de Privacidade da Informação (PIMS) substitui a edição de 2019 e inaugura um período de transição que é obrigatório para quem quer manter a certificação acreditada.

 

Qual é o prazo para migrar para a versão 2025 da ISO 27701?

As organizações certificadas na ISO/IEC 27701:2019 devem observar o cronograma de transição definido para a nova versão da norma:

  • 31/10/2025 — publicação oficial da ISO/IEC 27701:2025.
  • 31/10/2026 — a partir desta data, novas certificações serão concedidas apenas com base na versão 2025.
  • 30/09/2027 — prazo final para a realização das auditorias de transição.
  • 31/10/2027 — encerramento do período de transição. A partir desta data, os certificados emitidos com base na versão 2019 deixam de ser válidos.

Iniciar a adequação com antecedência permite planejar as mudanças necessárias, realizar a auditoria dentro do prazo e manter a certificação sem interrupções.

 

O que acontece se a empresa não fizer a transição?

As organizações que não concluírem a transição até 31 de outubro de 2027 terão a certificação baseada na ISO/IEC 27701:2019 invalidada. Isso significa que, para manter a certificação, será necessário adequar o Sistema de Gestão de Privacidade da Informação (PIMS) aos requisitos da versão 2025 e concluir a auditoria de transição dentro do prazo estabelecido.

 

O que muda para quem vai implementar ou migrar?

Para quem já possui um Sistema de Gestão de Privacidade da Informação (PIMS) certificado na ISO/IEC 27701:2019, a transição para a versão 2025 não representa uma mudança completa do sistema. Os princípios e controles permanecem como base da norma, mas alguns requisitos foram reorganizados e atualizados para acompanhar a evolução das práticas de privacidade. A implementação ou migração envolve principalmente:

  • Revisar o escopo e as fronteiras do PIMS.
  • Confirmar a definição dos papéis de Controlador, Operador ou ambos.
  • Atualizar a avaliação de riscos de privacidade.
  • Revisar a Declaração de Aplicabilidade (SoA) de acordo com os novos controles.
  • Mapear atividades que envolvam inteligência artificial, automação e transferências internacionais de dados.
  • Atualizar documentos e registros que precisem refletir os novos requisitos.
  • Realizar auditoria interna e análise crítica pela direção antes da auditoria de transição.
  • Para as organizações que ainda vão implementar um PIMS, a versão 2025 já deve ser utilizada como referência, evitando retrabalho e garantindo que o sistema seja estruturado conforme os requisitos mais atuais da norma.

Como realizar a migração?

A migração para a ISO/IEC 27701:2025 começa com uma avaliação do Sistema de Gestão de Privacidade da Informação (PIMS) para identificar os ajustes necessários. Entre os principais pontos estão a revisão do escopo e das fronteiras do sistema, a definição dos papéis de Controlador, Operador ou ambos, a atualização da avaliação de riscos de privacidade e a revisão da Declaração de Aplicabilidade conforme os novos controles da norma.

Também é importante mapear atividades que envolvam inteligência artificial, automação e transferências internacionais de dados, além de realizar a auditoria interna e a análise crítica pela direção antes da auditoria de transição.

 

Como a Dédalo pode ajudar

A Dédalo apoia sua organização em todas as etapas da transição para a ISO/IEC 27701:2025. A equipe realiza o diagnóstico do PIMS, identifica os requisitos que precisam ser atualizados, orienta a implementação das mudanças e acompanha a preparação para a auditoria de transição, contribuindo para que a certificação seja mantida dentro do prazo e em conformidade com a nova versão da norma. Entre em contato para saber mais!