ISO 27701:2025 : norme autonome et conformité RGPD
ISO 27701:2025 devient autonome. Vérifiez le périmètre, la transition depuis 2019 et la portée du certificat au regard du RGPD.
- Ce qui a changé avec l’édition 2025
- Formuler la décision attendue avant le devis
- Définir un périmètre compréhensible
- Distinguer norme de management et certification RGPD
- Vérifier un certificat reçu d’un fournisseur
- Préparer des preuves utilisables
- Passer de la procédure à une preuve limitée
- Comparer les propositions et organiser le maintien
- Traiter les réserves et préparer le changement de périmètre
- Ce qu’il faut retenir
- FAQ
ISO/IEC 27701:2025 est désormais une norme autonome de management de la vie privée. La présenter encore comme une simple extension exigeant une certification ISO 27001 préalable conduit à mal cadrer un projet ou un appel d’offres. L’ISO confirme cette autonomie dans sa fiche officielle et sa FAQ.
La bonne question est ensuite celle de la preuve recherchée : voulez-vous organiser la protection des données, rassurer un client sur un périmètre précis ou démontrer le respect d’exigences juridiques déterminées ? Ces objectifs doivent être explicités séparément.
Ce qui a changé avec l’édition 2025
L’édition 2025, publiée en octobre, remplace l’édition 2019 retirée. Elle porte sur le système de management des informations relatives à la vie privée, souvent appelé PIMS. Elle peut être utilisée de façon indépendante tout en étant articulée avec un SMSI existant.
La conséquence pratique est simple : ne recopiez pas dans un nouveau cahier des charges l’ancien prérequis systématique ISO 27001. Vérifiez avec l’organisme choisi l’édition auditée, le dispositif de certification et les règles de transition applicables à votre certificat. Le retrait d’une édition dans le catalogue ne suffit pas à déterminer, à lui seul, la date de fin de validité de chaque certificat déjà délivré.
Les numéros de clauses et d’annexes de 2019 ne doivent pas non plus être présentés comme ceux de 2025 sans vérification. La démarche ISO 27001 demeure complémentaire, avec son propre objet.
Formuler la décision attendue avant le devis
Rédigez une commande courte : services concernés, besoin du client ou de la direction, résultat recherché et limites connues. Si l’objectif est de répondre à un appel d’offres, relevez les termes exacts de l’exigence. Une demande de système de management, une certification déterminée et une preuve contractuelle de sécurité ne sont pas interchangeables.
Séparez ensuite trois décisions : adopter une organisation de management, solliciter une certification et corriger les écarts juridiques déjà identifiés. Leur calendrier peut se coordonner, mais l’attente d’un audit ne suspend pas les obligations RGPD applicables. Une durée de conservation injustifiée ne devient pas acceptable parce qu’un projet de certification est lancé.
Le budget doit tenir compte des travaux internes. Qui décrit les traitements, retrouve les contrats, interroge les équipes et applique les corrections dans les outils ? Une proposition d’accompagnement peut exclure ces tâches. Faites apparaître les exclusions et les livrables attendus pour éviter qu’une procédure rédigée soit présentée comme une mesure effectivement déployée.
Définir un périmètre compréhensible
Avant de solliciter une proposition, préparez une fiche de cadrage. Cette grille est une suggestion de préparation, pas une reproduction de la norme :
| Champ | Information à préparer |
|---|---|
| Organisation | Entités, sites et responsables concernés |
| Services | Activités incluses et exclusions explicites |
| Données | Catégories, personnes et principaux flux |
| Rôles | Responsable de traitement, sous-traitant ou situations mixtes |
| Prestataires | Intervenants et opérations externalisées |
| Preuves | Contrats, procédures, décisions et résultats disponibles |
Un même fournisseur peut avoir plusieurs rôles selon ses opérations. Qualifiez chaque activité au regard des faits et du RGPD ; une qualification commerciale globale ne remplace pas cette analyse. Pour les traitements effectués pour le compte d’un client, examinez les exigences de l’article 28 du RGPD.
Distinguer norme de management et certification RGPD
L’Art. 42(1) et (5) du RGPD prévoit des mécanismes de certification fondés sur des critères approuvés par l’autorité compétente ou le CEPD. Un certificat présenté sous le seul intitulé ISO 27701 ne démontre pas, à lui seul, que ce mécanisme précis a été utilisé.
Demandez le référentiel de certification, son approbation lorsqu’elle est revendiquée, l’organisme émetteur et le périmètre des opérations couvertes. Même une certification relevant de l’Art. 42 ne réduit pas la responsabilité du responsable ou du sous-traitant et ne porte pas atteinte aux pouvoirs des autorités : Art. 42(4).
Il faut donc éviter les formulations « entreprise entièrement conforme au RGPD » déduites d’un certificat. L’Art. 5(2) impose de démontrer le respect des principes ; les preuves doivent correspondre aux traitements réellement mis en œuvre.
Vérifier un certificat reçu d’un fournisseur
Pour examiner une pièce présentée lors d’un achat, utilisez cette grille proposée :
| Élément à rapprocher | Question de réception |
|---|---|
| Titulaire du certificat | Est-ce l’entité avec laquelle vous contractez ? |
| Activités et sites couverts | Le service utilisé entre-t-il dans le périmètre décrit ? |
| Édition et référentiel | Quel dispositif a réellement été évalué ? |
| Dates et statut | La pièce est-elle actuelle et son statut vérifiable ? |
| Organisme et référence | Peut-on obtenir une confirmation auprès de l’émetteur ? |
| Exclusions | Quelles opérations restent à examiner séparément ? |
Un logo sur une présentation commerciale ne répond pas à ces questions. Demandez la pièce complète et les précisions nécessaires lorsque l’intitulé est ambigu. Si le fournisseur invoque une couverture au niveau du groupe, faites identifier les entités et activités concernées : l’appartenance au groupe n’établit pas automatiquement cette couverture.
Conservez la conclusion avec sa date : périmètre confirmé, précision attendue ou document insuffisant pour la question examinée. Ce classement ne décide pas à lui seul de la conformité du fournisseur ; il précise la valeur de la pièce dans votre décision. Les exigences de l’Art. 28(1) et (3) restent à examiner pour une sous-traitance de données personnelles.
Préparer des preuves utilisables
Pour chaque procédure importante, rassemblez un exemple de fonctionnement réel et ses limites. Une procédure de suppression doit permettre de comprendre quelles données sont effacées, lesquelles restent conservées et pourquoi. Une procédure d’exercice des droits doit montrer qui reçoit la demande, comment elle est instruite et comment les délais sont suivis.
L’analyse d’impact et la durée de conservation répondent à des questions distinctes. Les ranger dans un dossier de certification ne garantit pas que leurs choix soient exacts ni appliqués dans les outils.
Exemple hypothétique : un service client annonce la suppression d’un compte, mais son export mensuel reste accessible dans un espace partagé. Le dossier doit traiter ce flux, son responsable et sa suppression ou sa justification de conservation. C’est cet écart opérationnel qu’il faut corriger.
Passer de la procédure à une preuve limitée
Pour préparer l’examen d’un processus, choisissez un parcours identifiable et notez les opérations réellement vérifiables. Sur une demande d’effacement, le sujet ne se limite pas à la présence d’un bouton : il faut comprendre le périmètre des données, les éventuelles raisons de conservation et les interventions des prestataires. Une preuve doit indiquer ce qu’elle couvre, la date de l’observation et les points non examinés.
Reprenons l’exemple fictif de l’export du service client. La suppression du compte dans l’application et le maintien d’une copie dans l’espace partagé correspondent à deux opérations distinctes. Il faut identifier la finalité de cet export, les personnes autorisées à y accéder et la règle de conservation retenue. La correction peut nécessiter une modification du processus d’export aussi bien que le traitement des fichiers existants.
Le dossier proposé comporte alors une décision sur la conservation, une action dans les outils, une vérification à effectuer et un responsable. Une capture montrant l’absence du compte dans l’application ne permet pas de conclure que tous les exports ont disparu. L’exemple est pédagogique : il ne décrit ni un audit réellement réalisé ni un résultat obtenu auprès d’un client.
Comparer les propositions et organiser le maintien
Demandez à chaque intervenant de distinguer accompagnement, travaux internes, audit et suivi du certificat. Faites préciser les hypothèses de périmètre, les compétences mobilisées, la gestion des écarts et les éventuelles conditions de transition depuis 2019. Une fourchette générique de prix ne remplace pas ces informations.
Prévoyez un responsable pour les changements : nouveau prestataire, nouvel usage des données, incident, réclamation ou évolution juridique. Un audit RGPD peut compléter l’examen des processus en vérifiant la conformité des traitements concernés. Son périmètre doit être défini, lui aussi, plutôt que promis comme une vérification exhaustive sans réserve.
Traiter les réserves et préparer le changement de périmètre
Prévoyez un suivi comportant la question ouverte, son impact, la personne chargée d’y répondre et les éléments nécessaires à sa clôture. « Document transmis » n’est pas toujours synonyme de « réserve levée » : le document peut décrire un autre service, une ancienne configuration ou une règle qui reste à appliquer.
Lorsqu’une activité évolue, examinez ensemble les conséquences sur le système de management et sur les traitements. L’ajout d’un prestataire peut modifier les contrats, les flux, les accès ou les informations à fournir aux personnes. Consultez les règles du dispositif de certification pour savoir quelles démarches entreprendre ; ne présumez pas une extension automatique du certificat.
Enfin, adaptez la communication commerciale au périmètre effectivement justifié. Une formulation précise indique l’entité et l’activité couvertes, le référentiel et les informations permettant de vérifier la portée de l’affirmation. Elle évite de transformer une reconnaissance limitée en promesse générale sur l’ensemble des traitements présents et futurs.
Ce qu’il faut retenir
- L’édition 2025 est autonome : l’ancien prérequis systématique ISO 27001 est dépassé.
- Vérifiez l’édition, le dispositif de certification et les règles de transition.
- Un certificat ne remplace pas l’examen juridique des traitements.
- Reliez les procédures à des preuves de fonctionnement et à leurs limites.
FAQ
Faut-il obligatoirement être certifié ISO 27001 avant ISO 27701 ?
Ce n’est plus un prérequis inhérent à l’édition autonome 2025. Vérifiez toutefois le dispositif concret proposé et les engagements de votre marché.
Un certificat ISO 27701 équivaut-il à une certification de l’Art. 42 ?
Le seul intitulé ne permet pas de le conclure. Il faut vérifier les critères approuvés, le mécanisme invoqué et les opérations couvertes.
Un ancien certificat 2019 est-il automatiquement nul ?
Le retrait de la norme au catalogue ne répond pas à cette question. Demandez à l’émetteur le statut du certificat et les règles de transition qui lui sont applicables.
Recevez nos analyses sur la protection des données et la conformité.
Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.