ISO 27701 – Implémenter un PIMS sur la base d'ISO 27001

10 min de lectureDernière mise à jour Par Marc Grob

Introduction

ISO/IEC 27701:2019 (officiellement Privacy Information Management – Extension de l'ISO/IEC 27001 et de l'ISO/IEC 27002 pour la gestion des informations personnelles) est la norme internationale pour les systèmes de gestion des informations sur la vie privée (PIMS). Elle s'appuie explicitement sur ISO 27001 – sans un SMSI certifié selon ISO 27001, une certification ISO 27701 est impossible. Pour les entreprises suisses qui exploitent déjà ISO 27001 et doivent simultanément démontrer leur conformité au RGPD ou à la LPD, l'extension ISO 27701 constitue la voie la plus économique vers une certification de protection de la vie privée reconnue.

Cet article traite :

  • De l'architecture d'ISO 27701 en tant qu'extension d'ISO 27001 et ISO 27002
  • Des deux rôles du PIMS : responsable du traitement (PII Controller) et sous-traitant (PII Processor)
  • Des extensions des clauses principales d'ISO 27001 et de l'Annexe A pour la protection de la vie privée
  • Des deux annexes supplémentaires (Annexe A pour les responsables du traitement, Annexe B pour les sous-traitants)
  • De la correspondance avec le RGPD art. 5–35 et la LPD art. 6–22
  • De la faisabilité d'un audit conjoint et de l'estimation des charges

Les destinataires sont les RSSI, DPO / responsables de la protection des données, responsables SMSI et directions qui souhaitent mettre en place une stratégie de conformité intégrée pour la sécurité de l'information et la protection des données. Nous abordons également la question fréquente de savoir si ISO 27701 démontre la conformité au RGPD – la réponse courte : de manière indicative oui, formellement non, mais elle réduit substantiellement la charge d'audit lors des audits clients.

Architecture d'ISO 27701

ISO 27701 est conceptuellement une extension, non une norme autonome. Elle reprend les clauses principales 4 à 10 d'ISO 27001 sans modification et les complète par des exigences spécifiques à la protection des données. L'Annexe A d'ISO 27701 contient des contrôles spécifiques aux responsables du traitement (PII Controller), l'Annexe B des contrôles spécifiques aux sous-traitants (PII Processor). Ces deux annexes sont implémentées en complément de l'Annexe A d'ISO 27001.

Mécanisme structurel :

  • Clauses 5–8 d'ISO 27701 : Complètent les clauses principales 4–10 d'ISO 27001 par des aspects de protection de la vie privée. Par exemple, la clause 5.2 (Information Security Policies) est étendue par une politique de gestion des informations sur la vie privée.
  • Annexe A d'ISO 27701 (31 contrôles supplémentaires) : Obligatoire pour les responsables du traitement. Couvre les conditions de collecte, les obligations envers les personnes concernées (PII Principals), la protection de la vie privée dès la conception, le partage des données personnelles.
  • Annexe B d'ISO 27701 (18 contrôles supplémentaires) : Obligatoire pour les sous-traitants. Couvre les conditions de collecte dans le contexte du sous-traitant, les obligations envers les personnes concernées via le client, la logique de partage des données personnelles.
  • Annexes C, D, E, F : Tables de correspondance avec le RGPD et l'ISO 29100 (cadre de protection de la vie privée). Non obligatoires, mais pratiquement utiles.

Prérequis pour la certification : vous devez soit disposer d'un SMSI certifié selon ISO 27001, soit faire auditer les deux normes simultanément. Une certification ISO 27701 isolée est impossible – ce qui fait de cette norme un investissement additionnel pour les entreprises déjà certifiées ISO 27001.

Responsable du traitement vs sous-traitant – les deux rôles

ISO 27701 distingue clairement les deux rôles en matière de protection des données, que le RGPD et la LPD utilisent également de manière centrale :

PII Controller (correspond au responsable du traitement au sens de la LPD et du Controller au sens du RGPD) : celui qui décide des finalités et des moyens du traitement. Exemple : une boutique en ligne suisse qui gère des comptes clients.

PII Processor (correspond au sous-traitant au sens de la LPD et du Processor au sens du RGPD) : celui qui traite pour le compte du responsable du traitement. Exemple : un fournisseur SaaS suisse qui héberge les comptes clients de la boutique en ligne.

Lors de la certification, l'entreprise choisit le(s) rôle(s) à certifier :

  • Responsable du traitement uniquement : l'Annexe A est implémentée, l'Annexe B non.
  • Sous-traitant uniquement : l'Annexe B est implémentée, l'Annexe A non.
  • Les deux : les deux annexes sont implémentées. Fréquent pour les fournisseurs SaaS qui traitent des données clients (sous-traitant) tout en ayant leurs propres données d'employés et de clients (responsable du traitement).

Le certificat mentionne explicitement le(s) rôle(s). Celui qui est certifié comme sous-traitant et se présente également comme responsable du traitement vis-à-vis des clients (p. ex. pour des bases de données marketing) a besoin d'une extension de rôle lors du prochain audit.

Conséquence pratique : la plupart de nos mandats combinent les deux rôles, car les constellations purement sous-traitant ou purement responsable du traitement sont rares dans la pratique. Celui qui exploite un produit SaaS a presque toujours aussi des données d'employés (rôle de responsable du traitement pour les RH) et des données clients en tant que sous-traitant.

Extensions essentielles des clauses principales

ISO 27701 complète les clauses principales d'ISO 27001 par des exigences spécifiques à la protection des données. Les plus importantes :

  • Clause 5.2.1 (Politique de gestion des informations sur la vie privée) : Politique PIMS propre en complément de la politique SMSI – ou document intégré.
  • Clause 6.12 (Protection de la vie privée dans l'évaluation des risques) : L'évaluation des risques doit inclure explicitement les risques pour la vie privée. C'est le lien avec l'AIPD / DSFA au sens de l'art. 22 LPD et de l'art. 35 RGPD.
  • Clause 7.4 (Sensibilisation) : Les collaborateurs doivent non seulement être sensibilisés à la sécurité de l'information, mais aussi à la protection des données – y compris une formation sur les droits des personnes concernées et la notification des violations de données.
  • Clause 7.5 (Informations documentées) : Étendue aux documents spécifiques à la protection des données : registre des activités de traitement (art. 30 RGPD / art. 12 LPD), rapports d'AIPD, réponses aux droits des personnes concernées, registre des violations de données.
  • Clause 8 (Fonctionnement) : Étendue à la planification opérationnelle pour la protection des données : flux de travail AIPD, flux de travail des droits des personnes concernées, réponse aux violations de données.
  • Clause 9.1 (Surveillance) : Métriques spécifiques à la protection des données (p. ex. respect des délais pour les demandes d'accès, nombre de violations de données, taux de couverture des formations).

Ces extensions sont déjà implémentées dans de nombreuses entreprises suisses – grâce à la LPD, qui impose ses propres obligations en matière de registre (art. 12), d'AIPD (art. 22) et de notification des violations de données (art. 24). La certification ISO 27701 représente alors principalement un travail de documentation et d'audit, non une construction de fond.

Annexe A pour les responsables du traitement – les 31 contrôles supplémentaires

L'Annexe A d'ISO 27701 contient 31 contrôles pour les responsables du traitement, structurés en quatre domaines. Nous donnons un aperçu compact des plus importants :

A.7.2 Conditions de collecte et de traitement (8 contrôles) :

  • A.7.2.1 Identification des finalités – limitation des finalités documentée
  • A.7.2.2 Base juridique – base légale (consentement, contrat, obligation légale, etc.)
  • A.7.2.3 Consentement – mécanismes de consentement avec possibilité de retrait
  • A.7.2.5 PIA – analyse d'impact sur la vie privée / AIPD

A.7.3 Obligations envers les personnes concernées (10 contrôles) :

  • A.7.3.1 Information aux personnes concernées – déclaration de protection des données (art. 19 LPD)
  • A.7.3.2 Fourniture d'informations – contenu obligatoire de l'information
  • A.7.3.5 Accès aux données personnelles – droit d'accès (art. 25 LPD)
  • A.7.3.7 Correction des données personnelles – droit de rectification (art. 32 LPD)
  • A.7.3.8 Effacement des données personnelles – droit à l'effacement (art. 32 LPD)
  • A.7.3.9 Portabilité des données personnelles – portabilité des données (art. 28 LPD)

A.7.4 Protection de la vie privée dès la conception et par défaut (9 contrôles) :

  • A.7.4.1 Limitation de la collecte – minimisation des données
  • A.7.4.5 Dépersonnalisation des données personnelles – pseudonymisation / anonymisation
  • A.7.4.6 Dépersonnalisation en fin de vie – suppression sécurisée
  • A.7.4.9 Contrôles de transmission des données personnelles – transmission chiffrée

A.7.5 Partage, transfert et divulgation des données personnelles (4 contrôles) :

  • A.7.5.1 Identification de la base de transfert – base juridique du transfert
  • A.7.5.2 Pays et organisations internationales – transfert vers des pays tiers
  • A.7.5.3 Registres des transferts de données personnelles – registre des transferts
  • A.7.5.4 Registres des divulgations – registre des divulgations

Ces contrôles correspondent largement aux obligations du RGPD aux art. 5–35. Celui qui dispose d'un dossier de conformité au RGPD peut justifier la plupart des contrôles avec les documents existants.

Annexe B pour les sous-traitants – les 18 contrôles supplémentaires

L'Annexe B d'ISO 27701 contient 18 contrôles pour les sous-traitants, également structurés en quatre domaines. Ces contrôles s'adressent à la situation spécifique d'un sous-traitant – responsable vis-à-vis du responsable du traitement, mais avec ses propres obligations envers les personnes concernées.

B.8.2 Conditions de collecte et de traitement (6 contrôles) :

  • B.8.2.1 Accord client – cadre contractuel (DPA / accord de sous-traitance)
  • B.8.2.2 Finalités de l'organisation – traitement uniquement aux fins du client
  • B.8.2.3 Utilisation à des fins de marketing et publicité – interdiction d'utilisation propre
  • B.8.2.4 Instruction contraire au droit – obligation d'information en cas d'instructions illicites

B.8.3 Obligations envers les personnes concernées (1 contrôle) :

  • B.8.3.1 Obligations envers les personnes concernées – soutien au responsable du traitement dans l'exercice des droits des personnes concernées

B.8.4 Protection de la vie privée dès la conception et par défaut (4 contrôles) :

  • B.8.4.1 Fichiers temporaires – gestion sécurisée des fichiers temporaires
  • B.8.4.2 Retour, transfert ou élimination des données personnelles – restitution / suppression des données en fin de contrat
  • B.8.4.3 Contrôles de transmission des données personnelles – transmission chiffrée

B.8.5 Partage, transfert et divulgation des données personnelles (7 contrôles) :

  • B.8.5.1 Base de transfert entre juridictions – transfert vers des pays tiers
  • B.8.5.2 Pays et organisations internationales vers lesquels les données personnelles peuvent être transférées – liste des pays tiers
  • B.8.5.4 Registres des divulgations de données personnelles à des tiers – registre des divulgations
  • B.8.5.6 Engagement d'un sous-traitant – gestion des sous-traitants ultérieurs
  • B.8.5.7 Changement de sous-traitant – procédure de changement

Pour les fournisseurs SaaS, les contrôles B.8.5.6 (Engagement d'un sous-traitant) et B.8.5.7 (Changement de sous-traitant) sont particulièrement critiques lors des audits – ils reflètent les exigences de la clause 9 des SCC UE 2021. Celui qui dispose d'un inventaire de sous-traitants bien tenu est prêt pour l'audit.

Audit conjoint et valeur ajoutée

Dans la pratique, trois stratégies d'audit sont courantes, selon la maturité et le marché cible :

  • Certification séquentielle : D'abord ISO 27001, puis ISO 27701 comme extension après 6 à 12 mois. Recommandé lorsqu'ISO 27001 est récente et doit d'abord se stabiliser.
  • Audit conjoint : Faire auditer ISO 27001 et ISO 27701 simultanément. La plupart des organismes de certification accrédités (SQS, SGS, TÜV SÜD, BSI) le proposent. Économise 20 à 30 % des coûts d'audit par rapport à une approche séquentielle.
  • ISO 27701 comme extension de surveillance : Dans le cadre d'un cycle de 3 ans existant pour ISO 27001, ISO 27701 est intégrée lors de la prochaine surveillance. Requiert que la documentation obligatoire soit déjà disponible.

Charge de l'extension ISO 27701 :

  • En cas de conformité RGPD/LPD existante : 15 à 30 jours-personnes supplémentaires, plus CHF 6'000–15'000 de frais supplémentaires pour l'organisme de certification (selon le nombre d'employés).
  • En cas de maturité en matière de protection des données incertaine : 60 à 120 jours-personnes, plus CHF 12'000–30'000 de frais supplémentaires pour l'organisme de certification.

Valeur ajoutée de la certification :

  • Réduction des audits lors des audits clients : un certificat ISO 27701 remplace fréquemment 60 à 80 % des questions d'audit en matière de protection des données.
  • Le RGPD art. 42 autorise explicitement les certifications comme indicateur de conformité. ISO 27701 n'est pas encore une certification officiellement reconnue selon l'art. 42 de l'UE, mais les autorités de surveillance (dont le PFPDT) la prennent en compte comme indice.
  • Argument commercial lors des ventes B2B, notamment sur le marché de l'UE et aux États-Unis.
  • Base structurée pour la protection de la vie privée dès la conception dans le cycle de développement logiciel.

Celui qui dispose déjà d'ISO 27001 et opère sur plusieurs marchés soumis à des exigences en matière de protection des données devrait sérieusement envisager ISO 27701 – la charge et les avantages sont dans un rapport clair.

Comment SIDD vous accompagne

SIDD réalise des implémentations conjointes d'ISO 27001 et ISO 27701 pour les entreprises suisses – séquentiellement ou en combinaison, selon la maturité et la stratégie. Notre mandat SMSI / ISO 27001 peut être complété de manière modulaire par l'extension ISO 27701, y compris l'implémentation des Annexes A et B, la correspondance avec la LPD et le RGPD, et la préparation à l'audit conjoint. Nous fournissons la politique de protection de la vie privée, le registre PIMS et les modèles d'AIPD qui s'intègrent harmonieusement dans le SMSI existant.

Pour le conseil parallèle en protection des données, nous combinons le mandat ISO 27701 avec notre conseil en protection des données en Suisse ou le DPO externe RGPD. Si vous êtes une entreprise suisse active sur le marché de l'UE sans établissement dans l'Union, nous assumons également le rôle de représentant UE selon l'art. 27 RGPD. La documentation, le module AIPD, le registre des activités de traitement et les trackers de violations de données sont exploités sur la plateforme Priverion.

Prenez rendez-vous pour un premier entretien via le formulaire de contact – nous vous livrons en 60 minutes une évaluation de votre état de préparation pour l'audit conjoint et un indicateur de charge. Pour une offre écrite, utilisez le formulaire d'offre.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

ISO 27701 – Implémenter un PIMS sur la base d'ISO 27001

PERSPECTIVE

InfoSec
24 mai 2026
Marc Grob
ISO/IEC 27701 comme extension d'un SMSI ISO 27001 : structure de la norme, mesures pour responsables et sous-traitants, audits combinés.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.