ISO/IEC 27701:2025 Bezbednost informacija, sajber bezbednost i zaštita privatnosti – Sistemi upravljanja informacijama o privatnosti – Zahtevi i smernice

Šta je ISO/IEC 27701:2025?

Standard ISO/IEC 27701:2025 je međunarodni standard za upravljanje privatnošću i zaštitom ličnih podataka u organizacijama.

On proširuje standard ISO/IEC 27001 i dodaje pravila kako da firma organizuje:

  • Obradu ličnih podataka;
  • Zaštitu privatnosti korisnika;
  • Usklađenost sa zakonima poput GDPR-a;
  • Kontrolu pristupa podacima;
  • Upravljanje rizicima privatnosti;
  • Odgovornosti između kontrolora i obrađivača podataka.

Standard definiše tzv. PIMS (Privacy Information Management System) — sistem upravljanja informacijama o privatnosti.

Glavne oblasti koje pokriva standard ISO/IEC 27701:2025 su:

  1. Politike privatnosti;
  2. Upravljanje saglasnostima korisnika;
  3. Čuvanje i brisanje podataka;
  4. Incidenti i curenje podataka;
  5. Odgovornosti zaposlenih;
  6. Third-party/vendor kontrola;
  7. Evidencija obrade podataka;
  8. Procena rizika privatnosti.

Standard ISO/IEC 27701:2025 obično se implementira zajedno sa: ISO/IEC 27001 za bezbednost informacija, ISO/IEC 27002 za bezbednosne kontrole i GDPR zahtevima Evropske unije.

Kome je namenjen ISO/IEC 27701:2025?

Standard ISO/IEC 27701:2025 je namenjen organizacijama koje prikupljaju, obrađuju, čuvaju ili dele lične podatke.

Najčešće je relevantan za:

  • IT i softverske kompanije;
  • Cloud i SaaS provajdere;
  • Banke i finansijske institucije;
  • Osiguravajuća društva;
  • Zdravstvene ustanove i laboratorije;
  • E-commerce platforme;
  • Telekom operatere;
  • Državne institucije;
  • Outsourcing i BPO kompanije;
  • Marketing i HR agencije;
  • Data centre i hosting provajdere.

Standard ISO/IEC 27701:2025 je posebno koristan za organizacije koje imaju ulogu:

  • PII Controller — određuje svrhu i način obrade podataka;
  • PII Processor — obrađuje podatke za drugu organizaciju.

Standard ISO/IEC 27701:2025 koriste firme koje žele:

  • Usklađenost sa GDPR i zakonima o privatnosti;
  • Međunarodne ugovore i tendere;
  • Dokazanu zaštitu podataka;
  • Smanjenje rizika od curenja informacija;
  • Formalizovan sistem upravljanja privatnošću.

Standard ISO/IEC 27701:2025 je primenljiv i na: male firme, startup-e, velike korporacije i javni sektor.

Struktura standarda ISO/IEC 27701:2025?

Standard ISO/IEC 27701:2025 je organizovan kao proširenje standarda ISO/IEC 27001 i ISO/IEC 27002.

Struktura standarda ISO/IEC 27701:2025 obično sadrži sledeće celine:

  1. Scope (Predmet i područje primene)

Definiše: svrhu standarda, kome je namenjen i primenu na upravljanje privatnošću i ličnim podacima.

  1. Normative References

Navodi povezane standarde i dokumente: ISO/IEC 27001, ISO/IEC 27002 i druge relevantne ISO/IEC standarde.

  1. Terms and Definitions

Sadrži ključne pojmove: PII (Personally Identifiable Information), PII Controller, PII Processor, consent, privacy breach i data subject itd.

4–10. Zahtevi za PIMS (Privacy Information Management System)

Ovi zahtevi prate tzv. High Level Structure (HLS) zajedničku za ISO standarde.

  1. Context of the Organization: razumevanje organizacije, zainteresovane strane i obim PIMS sistema.
  2. Leadership: politika privatnosti, odgovornosti menadžmenta, uloge i ovlašćenja.
  3. Planning: procena rizika privatnosti, planiranje kontrola i ciljevi privatnosti.
  4. Support: resursi, kompetencije zaposlenih, obuke i dokumentacija.
  5. Operation: upravljanje obradom podataka, operativne kontrole i upravljanje incidentima.
  6. Performance Evaluation: monitoring, interni audit i analiza performansi PIMS-a.
  7. Improvement: korektivne mere i kontinuirano unapređenje sistema.

Annex delovi (najvažniji deo)

Annex A

Dodatne kontrole privatnosti za: PII Controllers.

Annex B

Dodatne kontrole za: PII Processors.

Annex C

Mapiranje kontrola za: PII Controllers.

Annex D

Mapiranje kontrola za: PII Processors.

Ključne oblasti koje standard pokriva su: upravljanje saglasnostima, obrada ličnih podataka, retention i brisanje podataka, transfer podataka, privacy incident management, prava korisnika, third-party management, DPIA (Data Protection Impact Assessment)  i evidencije obrade podataka.

Prednosti uvođenja ISO/IEC 27701:2025?

Uvođenje standarda ISO/IEC 27701:2025 donosi organizaciji više poslovnih, pravnih i bezbednosnih prednosti, posebno ako obrađuje lične podatke korisnika, zaposlenih ili partnera.

Glavne prednosti su:

  1. Bolja zaštita ličnih podataka

Standard uvodi formalne procedure za: prikupljanje, obradu, čuvanje, brisanje podataka, kontrolu pristupa i upravljanje incidentima.

To smanjuje rizik od curenja ili zloupotrebe podataka.

  1. Lakša usklađenost sa GDPR i zakonima o privatnosti

Pomaže organizacijama da ispune zahteve: GDPR-a, Zakona o zaštiti podataka o ličnosti i drugih međunarodnih regulativa.

Olakšava dokazivanje usklađenosti tokom inspekcija i audita.

  1. Veće poverenje klijenata i partnera

Sertifikacija pokazuje da organizacija ozbiljno upravlja privatnošću podataka, što: povećava reputaciju, olakšava saradnju sa međunarodnim kompanijama i povećava poverenje korisnika.

  1. Smanjenje poslovnih i pravnih rizika

Uređen sistem upravljanja privatnošću smanjuje: rizik od kazni, reputacionu štetu, gubitak podataka i prekide poslovanja zbog incidenata.

  1. Jasne odgovornosti i procedure

Definišu se: uloge zaposlenih, odgovornosti za obradu podataka, procedure za incidente, pravila rada sa dobavljačima i partnerima.

  1. Lakša međunarodna saradnja

Mnoge kompanije traže dokaz o zaštiti podataka pre saradnje, posebno u: EU, fintech sektoru, cloud i SaaS industriji i outsourcing poslovima.

Standard ISO 27701 često postaje konkurentska prednost na tenderima.

  1. Integracija sa ISO 27001

Pošto je standard proširenje ISO/IEC 27001, može se lako integrisati sa postojećim sistemom bezbednosti informacija. To omogućava jedinstven sistem za: bezbednost informacija, upravljanje privatnošću i upravljanje rizicima.

  1. Kontinuirano unapređenje privatnosti

Standard zahteva: interne provere, merenje performansi, korektivne mere i stalno unapređenje procesa privatnosti.

Najveću korist imaju organizacije koje: obrađuju osetljive podatke, rade sa EU klijentima, koriste cloud servise, imaju veliki broj korisnika ili zaposlenih i žele međunarodnu sertifikaciju.

Šta je to implementacija ISO/IEC 27701:2025?

Implementacija standarda ISO/IEC 27701:2025 predstavlja proces uvođenja i primene sistema za upravljanje privatnošću podataka (PIMS — Privacy Information Management System) u organizaciji. Cilj implementacije je da organizacija uspostavi pravila, procese i kontrole za zaštitu ličnih podataka i usklađenost sa zakonima o privatnosti.

Implementacija obuhvata:

  1. Analiza trenutnog stanja (Gap Analysis)

Proverava se: kako se trenutno obrađuju podaci, koje procedure postoje, gde postoje rizici i neusaglašenosti. Upoređuje se postojeće stanje sa zahtevima standarda.

  1. Definisanje obima PIMS Sistema

Određuje se: koje lokacije, sistemi, odeljenja, procesi i podaci ulaze u obim standarda.

  1. Identifikacija ličnih podataka

Organizacija mapira: koje podatke prikuplja, gde se čuvaju, ko ima pristup, kako se prenose i brišu. Često se pravi: data flow mapa i registar obrade podataka.

  1. Procena rizika privatnosti

Analiziraju se rizici: curenja podataka, neovlašćenog pristupa, gubitka podataka i nepravilne obrade. Zatim se definišu mere zaštite.

  1. Uvođenje politika i procedura

Pripremaju se dokumenti kao što su: politika privatnosti, procedure za incidente, retention policy, procedure za prava korisnika, upravljanje saglasnostima i third-party/vendor procedure.

  1. Primena bezbednosnih kontrola

Uvode se tehničke i organizacione mere: kontrola pristupa, enkripcija, backup, logging, monitoring, MFA i klasifikacija podataka.

  1. Obuka zaposlenih

Zaposleni se obučavaju o: zaštiti podataka, pravilima privatnosti, incidentima i radu sa ličnim podacima.

  1. Interni audit

Organizacija proverava: da li sistem funkcioniše, da li su procedure primenjene i da li postoje odstupanja.

  1. Sertifikacioni audit

Akreditovano sertifikaciono telo proverava usklađenost sa standardom. Ako je organizacija usklađena — dobija sertifikat.

Šta je to sertifikacija ISO/IEC 27701:2025?

Sertifikacija standarda ISO/IEC 27701:2025 je zvaničan postupak u kome nezavisno akreditovano sertifikaciono telo proverava da li organizacija ima uspostavljen i efektivan sistem za upravljanje privatnošću podataka (PIMS) u skladu sa zahtevima standarda.

Proces sertifikacije:

  1. Priprema (implementacija)

Organizacija prvo uvodi ISO/IEC 27701:2025 kroz: politike privatnosti, procenu rizika, tehničke i organizacione mere i obuke zaposlenih.

  1. Interni audit

Organizacija sama proverava: da li su svi zahtevi standarda primenjeni, da li postoje slabosti i da li sistem funkcioniše u praksi.

  1. Sertifikacioni audit (eksterni audit)

Nezavisno sertifikaciono telo (npr. TÜV, SGS, Bureau Veritas): proverava dokumentaciju, testira procese, intervjuše zaposlene i proverava tehničke kontrole.

Audit obično ima 2 faze:Stage 1 – pregled dokumentacije i Stage 2 – provera primene u praksi

  1. Dobijanje sertifikata

Ako je organizacija usklađena: dobija ISO/IEC 27701 sertifikat i sertifikat važi obično 3 godine.

  1. Nadzorni auditi

Svake godine se rade: nadzorni auditi i provere održavanja sistema.

  1. Recertifikacija

Nakon 3 godine: kompletan ponovni audit i obnavljanje sertifikata.

Podelite tekst