Fruškogorska 35/80
21000 Novi Sad
Srbija
Šta je ISO/IEC 27701:2025?
Standard ISO/IEC 27701:2025 je međunarodni standard za upravljanje privatnošću i zaštitom ličnih podataka u organizacijama.
On proširuje standard ISO/IEC 27001 i dodaje pravila kako da firma organizuje:
- Obradu ličnih podataka;
- Zaštitu privatnosti korisnika;
- Usklađenost sa zakonima poput GDPR-a;
- Kontrolu pristupa podacima;
- Upravljanje rizicima privatnosti;
- Odgovornosti između kontrolora i obrađivača podataka.
Standard definiše tzv. PIMS (Privacy Information Management System) — sistem upravljanja informacijama o privatnosti.
Glavne oblasti koje pokriva standard ISO/IEC 27701:2025 su:
- Politike privatnosti;
- Upravljanje saglasnostima korisnika;
- Čuvanje i brisanje podataka;
- Incidenti i curenje podataka;
- Odgovornosti zaposlenih;
- Third-party/vendor kontrola;
- Evidencija obrade podataka;
- Procena rizika privatnosti.
Standard ISO/IEC 27701:2025 obično se implementira zajedno sa: ISO/IEC 27001 za bezbednost informacija, ISO/IEC 27002 za bezbednosne kontrole i GDPR zahtevima Evropske unije.
Kome je namenjen ISO/IEC 27701:2025?
Standard ISO/IEC 27701:2025 je namenjen organizacijama koje prikupljaju, obrađuju, čuvaju ili dele lične podatke.
Najčešće je relevantan za:
- IT i softverske kompanije;
- Cloud i SaaS provajdere;
- Banke i finansijske institucije;
- Osiguravajuća društva;
- Zdravstvene ustanove i laboratorije;
- E-commerce platforme;
- Telekom operatere;
- Državne institucije;
- Outsourcing i BPO kompanije;
- Marketing i HR agencije;
- Data centre i hosting provajdere.
Standard ISO/IEC 27701:2025 je posebno koristan za organizacije koje imaju ulogu:
- PII Controller — određuje svrhu i način obrade podataka;
- PII Processor — obrađuje podatke za drugu organizaciju.
Standard ISO/IEC 27701:2025 koriste firme koje žele:
- Usklađenost sa GDPR i zakonima o privatnosti;
- Međunarodne ugovore i tendere;
- Dokazanu zaštitu podataka;
- Smanjenje rizika od curenja informacija;
- Formalizovan sistem upravljanja privatnošću.
Standard ISO/IEC 27701:2025 je primenljiv i na: male firme, startup-e, velike korporacije i javni sektor.
Struktura standarda ISO/IEC 27701:2025?
Standard ISO/IEC 27701:2025 je organizovan kao proširenje standarda ISO/IEC 27001 i ISO/IEC 27002.
Struktura standarda ISO/IEC 27701:2025 obično sadrži sledeće celine:
- Scope (Predmet i područje primene)
Definiše: svrhu standarda, kome je namenjen i primenu na upravljanje privatnošću i ličnim podacima.
- Normative References
Navodi povezane standarde i dokumente: ISO/IEC 27001, ISO/IEC 27002 i druge relevantne ISO/IEC standarde.
- Terms and Definitions
Sadrži ključne pojmove: PII (Personally Identifiable Information), PII Controller, PII Processor, consent, privacy breach i data subject itd.
4–10. Zahtevi za PIMS (Privacy Information Management System)
Ovi zahtevi prate tzv. High Level Structure (HLS) zajedničku za ISO standarde.
- Context of the Organization: razumevanje organizacije, zainteresovane strane i obim PIMS sistema.
- Leadership: politika privatnosti, odgovornosti menadžmenta, uloge i ovlašćenja.
- Planning: procena rizika privatnosti, planiranje kontrola i ciljevi privatnosti.
- Support: resursi, kompetencije zaposlenih, obuke i dokumentacija.
- Operation: upravljanje obradom podataka, operativne kontrole i upravljanje incidentima.
- Performance Evaluation: monitoring, interni audit i analiza performansi PIMS-a.
- Improvement: korektivne mere i kontinuirano unapređenje sistema.
Annex delovi (najvažniji deo)
Annex A
Dodatne kontrole privatnosti za: PII Controllers.
Annex B
Dodatne kontrole za: PII Processors.
Annex C
Mapiranje kontrola za: PII Controllers.
Annex D
Mapiranje kontrola za: PII Processors.
Ključne oblasti koje standard pokriva su: upravljanje saglasnostima, obrada ličnih podataka, retention i brisanje podataka, transfer podataka, privacy incident management, prava korisnika, third-party management, DPIA (Data Protection Impact Assessment) i evidencije obrade podataka.
Prednosti uvođenja ISO/IEC 27701:2025?
Uvođenje standarda ISO/IEC 27701:2025 donosi organizaciji više poslovnih, pravnih i bezbednosnih prednosti, posebno ako obrađuje lične podatke korisnika, zaposlenih ili partnera.
Glavne prednosti su:
- Bolja zaštita ličnih podataka
Standard uvodi formalne procedure za: prikupljanje, obradu, čuvanje, brisanje podataka, kontrolu pristupa i upravljanje incidentima.
To smanjuje rizik od curenja ili zloupotrebe podataka.
- Lakša usklađenost sa GDPR i zakonima o privatnosti
Pomaže organizacijama da ispune zahteve: GDPR-a, Zakona o zaštiti podataka o ličnosti i drugih međunarodnih regulativa.
Olakšava dokazivanje usklađenosti tokom inspekcija i audita.
- Veće poverenje klijenata i partnera
Sertifikacija pokazuje da organizacija ozbiljno upravlja privatnošću podataka, što: povećava reputaciju, olakšava saradnju sa međunarodnim kompanijama i povećava poverenje korisnika.
- Smanjenje poslovnih i pravnih rizika
Uređen sistem upravljanja privatnošću smanjuje: rizik od kazni, reputacionu štetu, gubitak podataka i prekide poslovanja zbog incidenata.
- Jasne odgovornosti i procedure
Definišu se: uloge zaposlenih, odgovornosti za obradu podataka, procedure za incidente, pravila rada sa dobavljačima i partnerima.
- Lakša međunarodna saradnja
Mnoge kompanije traže dokaz o zaštiti podataka pre saradnje, posebno u: EU, fintech sektoru, cloud i SaaS industriji i outsourcing poslovima.
Standard ISO 27701 često postaje konkurentska prednost na tenderima.
- Integracija sa ISO 27001
Pošto je standard proširenje ISO/IEC 27001, može se lako integrisati sa postojećim sistemom bezbednosti informacija. To omogućava jedinstven sistem za: bezbednost informacija, upravljanje privatnošću i upravljanje rizicima.
- Kontinuirano unapređenje privatnosti
Standard zahteva: interne provere, merenje performansi, korektivne mere i stalno unapređenje procesa privatnosti.
Najveću korist imaju organizacije koje: obrađuju osetljive podatke, rade sa EU klijentima, koriste cloud servise, imaju veliki broj korisnika ili zaposlenih i žele međunarodnu sertifikaciju.
Šta je to implementacija ISO/IEC 27701:2025?
Implementacija standarda ISO/IEC 27701:2025 predstavlja proces uvođenja i primene sistema za upravljanje privatnošću podataka (PIMS — Privacy Information Management System) u organizaciji. Cilj implementacije je da organizacija uspostavi pravila, procese i kontrole za zaštitu ličnih podataka i usklađenost sa zakonima o privatnosti.
Implementacija obuhvata:
- Analiza trenutnog stanja (Gap Analysis)
Proverava se: kako se trenutno obrađuju podaci, koje procedure postoje, gde postoje rizici i neusaglašenosti. Upoređuje se postojeće stanje sa zahtevima standarda.
- Definisanje obima PIMS Sistema
Određuje se: koje lokacije, sistemi, odeljenja, procesi i podaci ulaze u obim standarda.
- Identifikacija ličnih podataka
Organizacija mapira: koje podatke prikuplja, gde se čuvaju, ko ima pristup, kako se prenose i brišu. Često se pravi: data flow mapa i registar obrade podataka.
- Procena rizika privatnosti
Analiziraju se rizici: curenja podataka, neovlašćenog pristupa, gubitka podataka i nepravilne obrade. Zatim se definišu mere zaštite.
- Uvođenje politika i procedura
Pripremaju se dokumenti kao što su: politika privatnosti, procedure za incidente, retention policy, procedure za prava korisnika, upravljanje saglasnostima i third-party/vendor procedure.
- Primena bezbednosnih kontrola
Uvode se tehničke i organizacione mere: kontrola pristupa, enkripcija, backup, logging, monitoring, MFA i klasifikacija podataka.
- Obuka zaposlenih
Zaposleni se obučavaju o: zaštiti podataka, pravilima privatnosti, incidentima i radu sa ličnim podacima.
- Interni audit
Organizacija proverava: da li sistem funkcioniše, da li su procedure primenjene i da li postoje odstupanja.
- Sertifikacioni audit
Akreditovano sertifikaciono telo proverava usklađenost sa standardom. Ako je organizacija usklađena — dobija sertifikat.
Šta je to sertifikacija ISO/IEC 27701:2025?
Sertifikacija standarda ISO/IEC 27701:2025 je zvaničan postupak u kome nezavisno akreditovano sertifikaciono telo proverava da li organizacija ima uspostavljen i efektivan sistem za upravljanje privatnošću podataka (PIMS) u skladu sa zahtevima standarda.
Proces sertifikacije:
- Priprema (implementacija)
Organizacija prvo uvodi ISO/IEC 27701:2025 kroz: politike privatnosti, procenu rizika, tehničke i organizacione mere i obuke zaposlenih.
- Interni audit
Organizacija sama proverava: da li su svi zahtevi standarda primenjeni, da li postoje slabosti i da li sistem funkcioniše u praksi.
- Sertifikacioni audit (eksterni audit)
Nezavisno sertifikaciono telo (npr. TÜV, SGS, Bureau Veritas): proverava dokumentaciju, testira procese, intervjuše zaposlene i proverava tehničke kontrole.
Audit obično ima 2 faze:Stage 1 – pregled dokumentacije i Stage 2 – provera primene u praksi
- Dobijanje sertifikata
Ako je organizacija usklađena: dobija ISO/IEC 27701 sertifikat i sertifikat važi obično 3 godine.
- Nadzorni auditi
Svake godine se rade: nadzorni auditi i provere održavanja sistema.
- Recertifikacija
Nakon 3 godine: kompletan ponovni audit i obnavljanje sertifikata.



