# ISO 27701 – PIMS auf ISO 27001 aufsetzen

> ISO/IEC 27701 als Erweiterung eines ISO-27001-ISMS: Aufbau der Norm, Controls für Verantwortliche und Auftragsbearbeiter, gemeinsame Audits.

- Quelle: https://www.sidd.swiss/einblicke/iso-27701-pims/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

ISO/IEC 27701:2019 (offiziell Privacy Information Management – Erweiterung der ISO/IEC 27001 und ISO/IEC 27002 für das Privacy Information Management) ist die internationale Norm für Privacy Information Management Systems (PIMS). Sie baut explizit auf ISO 27001 auf – ohne ein zertifiziertes ISMS nach ISO 27001 ist eine ISO 27701-Zertifizierung nicht möglich. Für Schweizer Unternehmen, die ohnehin ISO 27001 betreiben und parallel DSGVO- oder DSG-Compliance nachweisen müssen, ist die ISO 27701-Erweiterung der wirtschaftlichste Weg zu einer akzeptierten Privacy-Zertifizierung.

**Dieser Beitrag behandelt:**

- Die Architektur der ISO 27701 als Erweiterung von ISO 27001 und ISO 27002
- Die zwei Rollen des PIMS: Controller (PII Controller) und Processor (PII Processor)
- Die Erweiterungen der ISO 27001-Hauptklauseln und Annex A für Privacy
- Die zwei zusätzlichen Anhänge (Annex A für Controller, Annex B für Processor)
- Mapping auf DSGVO Art. 5–35 und DSG Art. 6–22
- Joint-Audit-Machbarkeit und Aufwand-Schätzung

Adressaten sind CISOs, DPOs / DSB, ISMS-Manager und Geschäftsleitungen, die eine integrierte Compliance-Strategie für Informationssicherheit und Datenschutz aufbauen möchten. Wir adressieren auch die häufige Frage, ob ISO 27701 die DSGVO-Konformität nachweist – die kurze Antwort: indikativ ja, formal nein, aber sie reduziert die Audit-Last bei Kundenaudits substanziell.

## Architektur der ISO 27701

ISO 27701 ist konzeptionell eine Erweiterung, kein eigenständiger Standard. Sie übernimmt die Hauptklauseln 4–10 der ISO 27001 unverändert und ergänzt sie um Datenschutz-spezifische Anforderungen. Annex A der ISO 27701 enthält PII-Controller-spezifische Controls, Annex B PII-Processor-spezifische Controls. Beide Annexe werden zusätzlich zu Annex A der ISO 27001 implementiert.

Strukturelle Mechanik:

- **Klauseln 5–8 der ISO 27701:** Erweitern die ISO 27001-Hauptklauseln 4–10 um Privacy-Aspekte. Z. B. erweitert Klausel 5.2 (Information Security Policies) um eine Privacy Information Management Policy.
- **Annex A der ISO 27701 (31 zusätzliche Controls):** Pflicht für Controller. Adressiert Conditions for Collection, Obligations to PII Principals (= betroffene Personen), Privacy by Design, PII Sharing.
- **Annex B der ISO 27701 (18 zusätzliche Controls):** Pflicht für Processor. Adressiert Conditions for Collection im Processor-Kontext, Obligations to PII Principals via Customer, PII-Sharing-Logik.
- **Annex C, D, E, F:** Mapping-Tabellen zur DSGVO und zur ISO 29100 (Privacy Framework). Nicht verpflichtend, aber praktisch hilfreich.

Voraussetzung für die Zertifizierung: Sie müssen entweder bereits ein zertifiziertes ISMS nach ISO 27001 haben oder beide Standards gleichzeitig auditieren lassen. Eine isolierte ISO 27701-Zertifizierung ist nicht möglich – das macht den Standard zu einer additiven Investition für bereits ISO 27001-zertifizierte Unternehmen.

## Controller vs. Processor – die zwei Rollen

Die ISO 27701 unterscheidet sauber zwischen den beiden Datenschutz-Rollen, die auch DSGVO und DSG zentral verwenden:

**PII Controller** (entspricht dem Verantwortlichen im DSG bzw. dem Controller in der DSGVO): Wer über Zwecke und Mittel der Verarbeitung entscheidet. Beispiel: Ein Schweizer Online-Shop, der Kundenkonten verwaltet.

**PII Processor** (entspricht dem Auftragsbearbeiter im DSG bzw. dem Processor in der DSGVO): Wer im Auftrag des Controllers verarbeitet. Beispiel: Ein Schweizer SaaS-Anbieter, der die Kundenkonten des Online-Shops hostet.

Bei der Zertifizierung wählt das Unternehmen, welche Rolle(n) zertifiziert werden:

- **Nur Controller:** Annex A wird implementiert, Annex B nicht.
- **Nur Processor:** Annex B wird implementiert, Annex A nicht.
- **Beides:** Beide Annexe werden implementiert. Häufig bei SaaS-Anbietern, die Kundendaten verarbeiten (Processor) und gleichzeitig eigene Mitarbeiter- und Kundendaten haben (Controller).

Das Zertifikat nennt explizit die Rolle(n). Wer als Processor zertifiziert ist und sich gegenüber Kunden auch als Controller darstellt (z. B. für Marketing-Datenbanken), benötigt eine Rollenerweiterung im nächsten Audit.

Praktische Folge: Die meisten unserer Mandate kombinieren beide Rollen, weil reine Processor- oder Controller-Konstellationen in der Praxis selten sind. Wer ein SaaS-Produkt betreibt, hat fast immer auch Mitarbeiterdaten (Controller-Rolle für HR) und Kundendaten als Processor.

## Wesentliche Erweiterungen der Hauptklauseln

Die ISO 27701 ergänzt die ISO 27001-Hauptklauseln um Privacy-spezifische Anforderungen. Die wichtigsten:

- **Klausel 5.2.1 (Privacy Information Management Policy):** Eigene PIMS-Politik zusätzlich zur ISMS-Politik – oder integriertes Dokument.
- **Klausel 6.12 (Privacy in Risk Assessment):** Die Risikobewertung muss explizit Privacy-Risiken einschliessen. Das ist die Brücke zur DPIA / DSFA nach Art. 22 DSG bzw. Art. 35 DSGVO.
- **Klausel 7.4 (Awareness):** Mitarbeiter müssen nicht nur Information-Security-Awareness haben, sondern auch Privacy-Awareness – einschliesslich Schulung zu Betroffenenrechten und Datenpannenmeldung.
- **Klausel 7.5 (Documented Information):** Erweitert um Privacy-spezifische Dokumente: Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO / Art. 12 DSG), DPIA-Berichte, Betroffenenrechts-Antworten, Datenpannen-Register.
- **Klausel 8 (Operation):** Erweitert um Betriebsplanung für Datenschutz: DPIA-Workflow, Betroffenenrechts-Workflow, Datenpannen-Reaktion.
- **Klausel 9.1 (Monitoring):** Datenschutz-spezifische Metriken (z. B. SLA-Erfüllung Auskunftsbegehren, Anzahl Datenpannen, Schulungsabdeckung).

Diese Erweiterungen sind in vielen Schweizer Unternehmen bereits implementiert – durch das DSG, das eigene Pflichten zum Verzeichnis (Art. 12), zur DSFA (Art. 22) und zur Datenpannenmeldung (Art. 24) statuiert. Die ISO 27701-Zertifizierung ist dann hauptsächlich Dokumentations- und Auditierungsarbeit, nicht inhaltlicher Aufbau.

## Annex A für Controller – die 31 zusätzlichen Controls

Annex A der ISO 27701 enthält 31 Controls für Controller, gegliedert in vier Bereiche. Wir geben eine kompakte Übersicht der wichtigsten:

**A.7.2 Conditions for Collection and Processing (8 Controls):**

- A.7.2.1 Purpose identification – Zweckbindung dokumentiert
- A.7.2.2 Lawful basis – Rechtsgrundlage (Einwilligung, Vertrag, gesetzliche Pflicht, etc.)
- A.7.2.3 Consent – Einwilligungs-Mechanismen mit Widerrufbarkeit
- A.7.2.5 PIA – Privacy Impact Assessment / DPIA

**A.7.3 Obligations to PII Principals (10 Controls):**

- A.7.3.1 Information to PII Principals – Datenschutzerklärung (Art. 19 DSG)
- A.7.3.2 Providing information – Pflicht-Inhalte der Information
- A.7.3.5 Access to PII – Auskunftsrecht (Art. 25 DSG)
- A.7.3.7 PII correction – Berichtigungsrecht (Art. 32 DSG)
- A.7.3.8 PII erasure – Löschungsrecht (Art. 32 DSG)
- A.7.3.9 PII portability – Datenportabilität (Art. 28 DSG)

**A.7.4 Privacy by Design and Default (9 Controls):**

- A.7.4.1 Limit collection – Datenminimierung
- A.7.4.5 PII de-identification – Pseudonymisierung / Anonymisierung
- A.7.4.6 PII de-identification at end of life – Sichere Löschung
- A.7.4.9 PII transmission controls – Verschlüsselte Übermittlung

**A.7.5 PII Sharing, Transfer and Disclosure (4 Controls):**

- A.7.5.1 Identify basis for PII transfer – Übermittlungsgrundlage
- A.7.5.2 Countries and international organisations – Drittstaat-Übermittlung
- A.7.5.3 Records of PII transfers – Übermittlungs-Register
- A.7.5.4 Records of disclosures – Offenbarungs-Register

Diese Controls entsprechen weitgehend den DSGVO-Pflichten der Art. 5–35. Wer eine DSGVO-Compliance-Mappe hat, kann die meisten Controls mit vorhandenen Dokumenten belegen.

## Annex B für Processor – die 18 zusätzlichen Controls

Annex B der ISO 27701 enthält 18 Controls für Processor, ebenfalls in vier Bereiche gegliedert. Diese Controls adressieren die spezifische Lage eines Auftragsbearbeiters – verantwortlich gegenüber dem Controller, aber mit eigenen Pflichten gegenüber den betroffenen Personen.

**B.8.2 Conditions for Collection and Processing (6 Controls):**

- B.8.2.1 Customer agreement – Vertraglicher Rahmen (DPA / AVV)
- B.8.2.2 Organization's purposes – Bearbeitung nur für Zwecke des Customers
- B.8.2.3 Marketing and advertising use – Verbot der Eigennutzung
- B.8.2.4 Infringing instruction – Hinweispflicht bei rechtswidrigen Weisungen

**B.8.3 Obligations to PII Principals (1 Control):**

- B.8.3.1 Obligations to PII Principals – Unterstützung des Controllers bei der Erfüllung von Betroffenenrechten

**B.8.4 Privacy by Design and Default (4 Controls):**

- B.8.4.1 Temporary files – sicheres Handling temporärer Dateien
- B.8.4.2 Return, transfer or disposal of PII – Datenrückgabe / Löschung am Vertragsende
- B.8.4.3 PII transmission controls – Verschlüsselte Übermittlung

**B.8.5 PII Sharing, Transfer and Disclosure (7 Controls):**

- B.8.5.1 Basis for PII transfer between jurisdictions – Drittstaat-Übermittlung
- B.8.5.2 Countries and international organisations to which PII can be transferred – Liste der Drittländer
- B.8.5.4 Records of PII disclosures to third parties – Offenbarungs-Register
- B.8.5.6 Engagement of a subcontractor – Sub-Processor-Management
- B.8.5.7 Change of subcontractor – Wechsel-Verfahren

Für SaaS-Anbieter sind besonders B.8.5.6 (Engagement of a subcontractor) und B.8.5.7 (Change of subcontractor) audit-kritisch – sie spiegeln die Klausel-9-Anforderungen der EU-SCC 2021 wider. Wer ein gut gepflegtes Sub-Processor-Inventar hat, ist hier audit-bereit.

## Joint-Audit und Mehrwert

In der Praxis sind drei Audit-Strategien üblich, je nach Reife und Zielmarkt:

- **Sequentielle Zertifizierung:** Zuerst ISO 27001, dann nach 6–12 Monaten ISO 27701 als Erweiterung. Empfohlen, wenn ISO 27001 frisch ist und sich erst stabilisieren soll.
- **Joint-Audit:** ISO 27001 und ISO 27701 gleichzeitig auditieren lassen. Die meisten akkreditierten CBs (SQS, SGS, TÜV SÜD, BSI) bieten das an. Spart 20–30 % der Audit-Kosten gegenüber sequentieller Vorgehensweise.
- **ISO 27701 als Surveillance-Erweiterung:** Bei bestehendem 3-Jahres-Zyklus ISO 27001 wird die ISO 27701 mit dem nächsten Surveillance integriert. Setzt voraus, dass Pflicht-Dokumentation bereits vorhanden ist.

**Aufwand der ISO 27701-Erweiterung:**

- Bei vorhandener DSGVO/DSG-Compliance: 15–30 Personentage zusätzlich, plus CHF 6'000–15'000 CB-Mehrgebühren (je nach Mitarbeiterzahl).
- Bei unklarer Privacy-Reife: 60–120 Personentage, plus CHF 12'000–30'000 CB-Mehrgebühren.

**Mehrwert der Zertifizierung:**

- Audit-Reduktion bei Kundenaudits: ein ISO 27701-Zertifikat ersetzt häufig 60–80 % der Privacy-Audit-Fragen.
- DSGVO Art. 42 erlaubt explizit Zertifizierungen als Compliance-Indikator. ISO 27701 ist noch keine offiziell anerkannte EU-Zertifizierung nach Art. 42, aber Aufsichtsbehörden (auch der EDÖB) berücksichtigen sie als Indiz.
- Vertriebsargument bei B2B-Sales, besonders in der EU und im US-Markt.
- Strukturierte Grundlage für Privacy by Design im SDLC.

Wer ISO 27001 bereits hat und in mehreren Märkten mit Privacy-Anforderungen tätig ist, sollte ISO 27701 ernsthaft prüfen – Aufwand und Nutzen sind in einem klaren Verhältnis.

## Wie SIDD unterstützt

SIDD führt Joint-Implementierungen von ISO 27001 und ISO 27701 für Schweizer Unternehmen durch – sequenziell oder kombiniert, je nach Reife und Strategie. Unser [ISMS / ISO 27001-Mandat](https://www.sidd.swiss/leistungen/isms-iso27001) kann modular um die ISO 27701-Erweiterung ergänzt werden, einschliesslich Annex-A- und Annex-B-Implementation, Mapping auf DSG und DSGVO, und Vorbereitung auf das Joint-Audit. Wir stellen die Privacy-Politik, das PIMS-Verzeichnis und die DPIA-Vorlagen bereit, die sich nahtlos in das bestehende ISMS einfügen.

Für die parallele Datenschutz-Beratung kombinieren wir das ISO 27701-Mandat mit unserer [Datenschutzberatung Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) oder dem [externen DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu). Wenn Sie als Schweizer Unternehmen ohne EU-Niederlassung im Unionsmarkt aktiv sind, übernehmen wir auch die Rolle des [EU-Vertreters nach Art. 27 DSGVO](https://www.sidd.swiss/leistungen/eu-vertreter). Die Dokumentation, das DPIA-Modul, das Verzeichnis der Bearbeitungstätigkeiten und die Datenpannen-Tracker werden in der [Priverion-Plattform](https://www.sidd.swiss/priverion-plattform) betrieben.

Vereinbaren Sie ein Erstgespräch über das [Kontaktformular](https://www.sidd.swiss/kontakt) – wir liefern in 60 Minuten eine Einschätzung Ihrer Joint-Audit-Bereitschaft und einen Aufwand-Indikator. Für eine schriftliche Offerte nutzen Sie das [Offerten-Formular](https://www.sidd.swiss/offerte).

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
