ISO 27701 – PIMS auf ISO 27001 aufsetzen

6 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

ISO/IEC 27701:2019 (offiziell Privacy Information Management – Erweiterung der ISO/IEC 27001 und ISO/IEC 27002 für das Privacy Information Management) ist die internationale Norm für Privacy Information Management Systems (PIMS). Sie baut explizit auf ISO 27001 auf – ohne ein zertifiziertes ISMS nach ISO 27001 ist eine ISO 27701-Zertifizierung nicht möglich. Für Schweizer Unternehmen, die ohnehin ISO 27001 betreiben und parallel DSGVO- oder DSG-Compliance nachweisen müssen, ist die ISO 27701-Erweiterung der wirtschaftlichste Weg zu einer akzeptierten Privacy-Zertifizierung.

Dieser Beitrag behandelt:

  • Die Architektur der ISO 27701 als Erweiterung von ISO 27001 und ISO 27002
  • Die zwei Rollen des PIMS: Controller (PII Controller) und Processor (PII Processor)
  • Die Erweiterungen der ISO 27001-Hauptklauseln und Annex A für Privacy
  • Die zwei zusätzlichen Anhänge (Annex A für Controller, Annex B für Processor)
  • Mapping auf DSGVO Art. 5–35 und DSG Art. 6–22
  • Joint-Audit-Machbarkeit und Aufwand-Schätzung

Adressaten sind CISOs, DPOs / DSB, ISMS-Manager und Geschäftsleitungen, die eine integrierte Compliance-Strategie für Informationssicherheit und Datenschutz aufbauen möchten. Wir adressieren auch die häufige Frage, ob ISO 27701 die DSGVO-Konformität nachweist – die kurze Antwort: indikativ ja, formal nein, aber sie reduziert die Audit-Last bei Kundenaudits substanziell.

Architektur der ISO 27701

ISO 27701 ist konzeptionell eine Erweiterung, kein eigenständiger Standard. Sie übernimmt die Hauptklauseln 4–10 der ISO 27001 unverändert und ergänzt sie um Datenschutz-spezifische Anforderungen. Annex A der ISO 27701 enthält PII-Controller-spezifische Controls, Annex B PII-Processor-spezifische Controls. Beide Annexe werden zusätzlich zu Annex A der ISO 27001 implementiert.

Strukturelle Mechanik:

  • Klauseln 5–8 der ISO 27701: Erweitern die ISO 27001-Hauptklauseln 4–10 um Privacy-Aspekte. Z. B. erweitert Klausel 5.2 (Information Security Policies) um eine Privacy Information Management Policy.
  • Annex A der ISO 27701 (31 zusätzliche Controls): Pflicht für Controller. Adressiert Conditions for Collection, Obligations to PII Principals (= betroffene Personen), Privacy by Design, PII Sharing.
  • Annex B der ISO 27701 (18 zusätzliche Controls): Pflicht für Processor. Adressiert Conditions for Collection im Processor-Kontext, Obligations to PII Principals via Customer, PII-Sharing-Logik.
  • Annex C, D, E, F: Mapping-Tabellen zur DSGVO und zur ISO 29100 (Privacy Framework). Nicht verpflichtend, aber praktisch hilfreich.

Voraussetzung für die Zertifizierung: Sie müssen entweder bereits ein zertifiziertes ISMS nach ISO 27001 haben oder beide Standards gleichzeitig auditieren lassen. Eine isolierte ISO 27701-Zertifizierung ist nicht möglich – das macht den Standard zu einer additiven Investition für bereits ISO 27001-zertifizierte Unternehmen.

Controller vs. Processor – die zwei Rollen

Die ISO 27701 unterscheidet sauber zwischen den beiden Datenschutz-Rollen, die auch DSGVO und DSG zentral verwenden:

PII Controller (entspricht dem Verantwortlichen im DSG bzw. dem Controller in der DSGVO): Wer über Zwecke und Mittel der Verarbeitung entscheidet. Beispiel: Ein Schweizer Online-Shop, der Kundenkonten verwaltet.

PII Processor (entspricht dem Auftragsbearbeiter im DSG bzw. dem Processor in der DSGVO): Wer im Auftrag des Controllers verarbeitet. Beispiel: Ein Schweizer SaaS-Anbieter, der die Kundenkonten des Online-Shops hostet.

Bei der Zertifizierung wählt das Unternehmen, welche Rolle(n) zertifiziert werden:

  • Nur Controller: Annex A wird implementiert, Annex B nicht.
  • Nur Processor: Annex B wird implementiert, Annex A nicht.
  • Beides: Beide Annexe werden implementiert. Häufig bei SaaS-Anbietern, die Kundendaten verarbeiten (Processor) und gleichzeitig eigene Mitarbeiter- und Kundendaten haben (Controller).

Das Zertifikat nennt explizit die Rolle(n). Wer als Processor zertifiziert ist und sich gegenüber Kunden auch als Controller darstellt (z. B. für Marketing-Datenbanken), benötigt eine Rollenerweiterung im nächsten Audit.

Praktische Folge: Die meisten unserer Mandate kombinieren beide Rollen, weil reine Processor- oder Controller-Konstellationen in der Praxis selten sind. Wer ein SaaS-Produkt betreibt, hat fast immer auch Mitarbeiterdaten (Controller-Rolle für HR) und Kundendaten als Processor.

Wesentliche Erweiterungen der Hauptklauseln

Die ISO 27701 ergänzt die ISO 27001-Hauptklauseln um Privacy-spezifische Anforderungen. Die wichtigsten:

  • Klausel 5.2.1 (Privacy Information Management Policy): Eigene PIMS-Politik zusätzlich zur ISMS-Politik – oder integriertes Dokument.
  • Klausel 6.12 (Privacy in Risk Assessment): Die Risikobewertung muss explizit Privacy-Risiken einschliessen. Das ist die Brücke zur DPIA / DSFA nach Art. 22 DSG bzw. Art. 35 DSGVO.
  • Klausel 7.4 (Awareness): Mitarbeiter müssen nicht nur Information-Security-Awareness haben, sondern auch Privacy-Awareness – einschliesslich Schulung zu Betroffenenrechten und Datenpannenmeldung.
  • Klausel 7.5 (Documented Information): Erweitert um Privacy-spezifische Dokumente: Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO / Art. 12 DSG), DPIA-Berichte, Betroffenenrechts-Antworten, Datenpannen-Register.
  • Klausel 8 (Operation): Erweitert um Betriebsplanung für Datenschutz: DPIA-Workflow, Betroffenenrechts-Workflow, Datenpannen-Reaktion.
  • Klausel 9.1 (Monitoring): Datenschutz-spezifische Metriken (z. B. SLA-Erfüllung Auskunftsbegehren, Anzahl Datenpannen, Schulungsabdeckung).

Diese Erweiterungen sind in vielen Schweizer Unternehmen bereits implementiert – durch das DSG, das eigene Pflichten zum Verzeichnis (Art. 12), zur DSFA (Art. 22) und zur Datenpannenmeldung (Art. 24) statuiert. Die ISO 27701-Zertifizierung ist dann hauptsächlich Dokumentations- und Auditierungsarbeit, nicht inhaltlicher Aufbau.

Annex A für Controller – die 31 zusätzlichen Controls

Annex A der ISO 27701 enthält 31 Controls für Controller, gegliedert in vier Bereiche. Wir geben eine kompakte Übersicht der wichtigsten:

A.7.2 Conditions for Collection and Processing (8 Controls):

  • A.7.2.1 Purpose identification – Zweckbindung dokumentiert
  • A.7.2.2 Lawful basis – Rechtsgrundlage (Einwilligung, Vertrag, gesetzliche Pflicht, etc.)
  • A.7.2.3 Consent – Einwilligungs-Mechanismen mit Widerrufbarkeit
  • A.7.2.5 PIA – Privacy Impact Assessment / DPIA

A.7.3 Obligations to PII Principals (10 Controls):

  • A.7.3.1 Information to PII Principals – Datenschutzerklärung (Art. 19 DSG)
  • A.7.3.2 Providing information – Pflicht-Inhalte der Information
  • A.7.3.5 Access to PII – Auskunftsrecht (Art. 25 DSG)
  • A.7.3.7 PII correction – Berichtigungsrecht (Art. 32 DSG)
  • A.7.3.8 PII erasure – Löschungsrecht (Art. 32 DSG)
  • A.7.3.9 PII portability – Datenportabilität (Art. 28 DSG)

A.7.4 Privacy by Design and Default (9 Controls):

  • A.7.4.1 Limit collection – Datenminimierung
  • A.7.4.5 PII de-identification – Pseudonymisierung / Anonymisierung
  • A.7.4.6 PII de-identification at end of life – Sichere Löschung
  • A.7.4.9 PII transmission controls – Verschlüsselte Übermittlung

A.7.5 PII Sharing, Transfer and Disclosure (4 Controls):

  • A.7.5.1 Identify basis for PII transfer – Übermittlungsgrundlage
  • A.7.5.2 Countries and international organisations – Drittstaat-Übermittlung
  • A.7.5.3 Records of PII transfers – Übermittlungs-Register
  • A.7.5.4 Records of disclosures – Offenbarungs-Register

Diese Controls entsprechen weitgehend den DSGVO-Pflichten der Art. 5–35. Wer eine DSGVO-Compliance-Mappe hat, kann die meisten Controls mit vorhandenen Dokumenten belegen.

Annex B für Processor – die 18 zusätzlichen Controls

Annex B der ISO 27701 enthält 18 Controls für Processor, ebenfalls in vier Bereiche gegliedert. Diese Controls adressieren die spezifische Lage eines Auftragsbearbeiters – verantwortlich gegenüber dem Controller, aber mit eigenen Pflichten gegenüber den betroffenen Personen.

B.8.2 Conditions for Collection and Processing (6 Controls):

  • B.8.2.1 Customer agreement – Vertraglicher Rahmen (DPA / AVV)
  • B.8.2.2 Organization's purposes – Bearbeitung nur für Zwecke des Customers
  • B.8.2.3 Marketing and advertising use – Verbot der Eigennutzung
  • B.8.2.4 Infringing instruction – Hinweispflicht bei rechtswidrigen Weisungen

B.8.3 Obligations to PII Principals (1 Control):

  • B.8.3.1 Obligations to PII Principals – Unterstützung des Controllers bei der Erfüllung von Betroffenenrechten

B.8.4 Privacy by Design and Default (4 Controls):

  • B.8.4.1 Temporary files – sicheres Handling temporärer Dateien
  • B.8.4.2 Return, transfer or disposal of PII – Datenrückgabe / Löschung am Vertragsende
  • B.8.4.3 PII transmission controls – Verschlüsselte Übermittlung

B.8.5 PII Sharing, Transfer and Disclosure (7 Controls):

  • B.8.5.1 Basis for PII transfer between jurisdictions – Drittstaat-Übermittlung
  • B.8.5.2 Countries and international organisations to which PII can be transferred – Liste der Drittländer
  • B.8.5.4 Records of PII disclosures to third parties – Offenbarungs-Register
  • B.8.5.6 Engagement of a subcontractor – Sub-Processor-Management
  • B.8.5.7 Change of subcontractor – Wechsel-Verfahren

Für SaaS-Anbieter sind besonders B.8.5.6 (Engagement of a subcontractor) und B.8.5.7 (Change of subcontractor) audit-kritisch – sie spiegeln die Klausel-9-Anforderungen der EU-SCC 2021 wider. Wer ein gut gepflegtes Sub-Processor-Inventar hat, ist hier audit-bereit.

Joint-Audit und Mehrwert

In der Praxis sind drei Audit-Strategien üblich, je nach Reife und Zielmarkt:

  • Sequentielle Zertifizierung: Zuerst ISO 27001, dann nach 6–12 Monaten ISO 27701 als Erweiterung. Empfohlen, wenn ISO 27001 frisch ist und sich erst stabilisieren soll.
  • Joint-Audit: ISO 27001 und ISO 27701 gleichzeitig auditieren lassen. Die meisten akkreditierten CBs (SQS, SGS, TÜV SÜD, BSI) bieten das an. Spart 20–30 % der Audit-Kosten gegenüber sequentieller Vorgehensweise.
  • ISO 27701 als Surveillance-Erweiterung: Bei bestehendem 3-Jahres-Zyklus ISO 27001 wird die ISO 27701 mit dem nächsten Surveillance integriert. Setzt voraus, dass Pflicht-Dokumentation bereits vorhanden ist.

Aufwand der ISO 27701-Erweiterung:

  • Bei vorhandener DSGVO/DSG-Compliance: 15–30 Personentage zusätzlich, plus CHF 6'000–15'000 CB-Mehrgebühren (je nach Mitarbeiterzahl).
  • Bei unklarer Privacy-Reife: 60–120 Personentage, plus CHF 12'000–30'000 CB-Mehrgebühren.

Mehrwert der Zertifizierung:

  • Audit-Reduktion bei Kundenaudits: ein ISO 27701-Zertifikat ersetzt häufig 60–80 % der Privacy-Audit-Fragen.
  • DSGVO Art. 42 erlaubt explizit Zertifizierungen als Compliance-Indikator. ISO 27701 ist noch keine offiziell anerkannte EU-Zertifizierung nach Art. 42, aber Aufsichtsbehörden (auch der EDÖB) berücksichtigen sie als Indiz.
  • Vertriebsargument bei B2B-Sales, besonders in der EU und im US-Markt.
  • Strukturierte Grundlage für Privacy by Design im SDLC.

Wer ISO 27001 bereits hat und in mehreren Märkten mit Privacy-Anforderungen tätig ist, sollte ISO 27701 ernsthaft prüfen – Aufwand und Nutzen sind in einem klaren Verhältnis.

Wie SIDD unterstützt

SIDD führt Joint-Implementierungen von ISO 27001 und ISO 27701 für Schweizer Unternehmen durch – sequenziell oder kombiniert, je nach Reife und Strategie. Unser ISMS / ISO 27001-Mandat kann modular um die ISO 27701-Erweiterung ergänzt werden, einschliesslich Annex-A- und Annex-B-Implementation, Mapping auf DSG und DSGVO, und Vorbereitung auf das Joint-Audit. Wir stellen die Privacy-Politik, das PIMS-Verzeichnis und die DPIA-Vorlagen bereit, die sich nahtlos in das bestehende ISMS einfügen.

Für die parallele Datenschutz-Beratung kombinieren wir das ISO 27701-Mandat mit unserer Datenschutzberatung Schweiz oder dem externen DSGVO-DPO. Wenn Sie als Schweizer Unternehmen ohne EU-Niederlassung im Unionsmarkt aktiv sind, übernehmen wir auch die Rolle des EU-Vertreters nach Art. 27 DSGVO. Die Dokumentation, das DPIA-Modul, das Verzeichnis der Bearbeitungstätigkeiten und die Datenpannen-Tracker werden in der Priverion-Plattform betrieben.

Vereinbaren Sie ein Erstgespräch über das Kontaktformular – wir liefern in 60 Minuten eine Einschätzung Ihrer Joint-Audit-Bereitschaft und einen Aufwand-Indikator. Für eine schriftliche Offerte nutzen Sie das Offerten-Formular.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

ISO 27701 – PIMS auf ISO 27001 aufsetzen

EINBLICK

InfoSec
24. Mai 2026
Marc Grob
ISO/IEC 27701 als Erweiterung eines ISO-27001-ISMS: Aufbau der Norm, Controls für Verantwortliche und Auftragsbearbeiter, gemeinsame Audits.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.