A norma de gestão de privacidade da informação ISO/IEC 27701 tem nova versão (2025) e quem é certificado precisa fazer a transição até 31 de outubro de 2027. O que muda: estrutura harmonizada com as demais normas ISO, facilitando a integração com a ISO/IEC 27001; controles atualizados para Controladores e Operadores de dados pessoais; maior foco em riscos emergentes, como inteligência artificial, automação e transferências internacionais de dados; continuidade da integração com a ISO/IEC 27001, reforçando a relação entre privacidade e segurança da informação.
Quem não concluir a transição dentro da janela perde a validade da certificação. Saiba mais no decorrer deste artigo!
O que mudou na versão 2025 da ISO 27701?
- Estrutura harmonizada (cláusulas 4 a 10): a norma passa a seguir o mesmo formato das demais normas de sistemas de gestão ISO, facilitando a integração com a ISO/IEC 27001 e com outros sistemas de gestão já adotados pela organização.
- Controles revisados para Controladores e Operadores: as orientações relacionadas aos papéis no tratamento de dados pessoais foram atualizadas, tornando necessária a revisão da forma como essas responsabilidades estão definidas e documentadas no PIMS.
- Maior atenção aos riscos emergentes: a nova versão amplia o foco para temas que ganharam relevância nos últimos anos, como inteligência artificial, automação e transferências internacionais de dados.
- Integração mantida com a ISO/IEC 27001: a ISO/IEC 27701 continua baseada na ISO/IEC 27001 como fundamento para os controles de segurança da informação, reforçando que privacidade e segurança devem ser gerenciadas de forma integrada.
Saiba mais sobre as mudanças clicando aqui!
Quem precisa fazer a transição?
A transição é obrigatória para todas as organizações certificadas na ISO/IEC 27701:2019 que desejam manter a validade da certificação. Isso inclui empresas que já possuem um Sistema de Gestão de Privacidade da Informação (PIMS) certificado e precisam adequá-lo aos requisitos da versão 2025 dentro do prazo de transição. Publicada em 31 de outubro de 2025, a nova versão da norma que estabelece o Sistema de Gestão de Privacidade da Informação (PIMS) substitui a edição de 2019 e inaugura um período de transição que é obrigatório para quem quer manter a certificação acreditada.
Qual é o prazo para migrar para a versão 2025 da ISO 27701?
As organizações certificadas na ISO/IEC 27701:2019 devem observar o cronograma de transição definido para a nova versão da norma:
- 31/10/2025 — publicação oficial da ISO/IEC 27701:2025.
- 31/10/2026 — a partir desta data, novas certificações serão concedidas apenas com base na versão 2025.
- 30/09/2027 — prazo final para a realização das auditorias de transição.
- 31/10/2027 — encerramento do período de transição. A partir desta data, os certificados emitidos com base na versão 2019 deixam de ser válidos.
Iniciar a adequação com antecedência permite planejar as mudanças necessárias, realizar a auditoria dentro do prazo e manter a certificação sem interrupções.
O que acontece se a empresa não fizer a transição?
As organizações que não concluírem a transição até 31 de outubro de 2027 terão a certificação baseada na ISO/IEC 27701:2019 invalidada. Isso significa que, para manter a certificação, será necessário adequar o Sistema de Gestão de Privacidade da Informação (PIMS) aos requisitos da versão 2025 e concluir a auditoria de transição dentro do prazo estabelecido.
O que muda para quem vai implementar ou migrar?
Para quem já possui um Sistema de Gestão de Privacidade da Informação (PIMS) certificado na ISO/IEC 27701:2019, a transição para a versão 2025 não representa uma mudança completa do sistema. Os princípios e controles permanecem como base da norma, mas alguns requisitos foram reorganizados e atualizados para acompanhar a evolução das práticas de privacidade. A implementação ou migração envolve principalmente:
- Revisar o escopo e as fronteiras do PIMS.
- Confirmar a definição dos papéis de Controlador, Operador ou ambos.
- Atualizar a avaliação de riscos de privacidade.
- Revisar a Declaração de Aplicabilidade (SoA) de acordo com os novos controles.
- Mapear atividades que envolvam inteligência artificial, automação e transferências internacionais de dados.
- Atualizar documentos e registros que precisem refletir os novos requisitos.
- Realizar auditoria interna e análise crítica pela direção antes da auditoria de transição.
- Para as organizações que ainda vão implementar um PIMS, a versão 2025 já deve ser utilizada como referência, evitando retrabalho e garantindo que o sistema seja estruturado conforme os requisitos mais atuais da norma.
Como realizar a migração?
A migração para a ISO/IEC 27701:2025 começa com uma avaliação do Sistema de Gestão de Privacidade da Informação (PIMS) para identificar os ajustes necessários. Entre os principais pontos estão a revisão do escopo e das fronteiras do sistema, a definição dos papéis de Controlador, Operador ou ambos, a atualização da avaliação de riscos de privacidade e a revisão da Declaração de Aplicabilidade conforme os novos controles da norma.
Também é importante mapear atividades que envolvam inteligência artificial, automação e transferências internacionais de dados, além de realizar a auditoria interna e a análise crítica pela direção antes da auditoria de transição.
Como a Dédalo pode ajudar
A Dédalo apoia sua organização em todas as etapas da transição para a ISO/IEC 27701:2025. A equipe realiza o diagnóstico do PIMS, identifica os requisitos que precisam ser atualizados, orienta a implementação das mudanças e acompanha a preparação para a auditoria de transição, contribuindo para que a certificação seja mantida dentro do prazo e em conformidade com a nova versão da norma. Entre em contato para saber mais!