En octobre 2025, l’Organisation internationale de normalisation (ISO) a officiellement publié la norme ISO/IEC 27701:2025, la version mise à jour de la norme internationale relative aux systèmes de management de la protection des informations personnelles (PIMS). Cette nouvelle édition marque une évolution majeure dans la manière dont les organisations abordent la protection des données personnelles et la gouvernance de la vie privée.
Dans cet article, nous présentons une synthèse claire des principales évolutions, expliquons leurs impacts pour les organisations et les professionnels et partageons des recommandations pratiques afin de faciliter une transition efficace et maîtrisée.
Contrairement à la version 2019, conçue comme une extension d’ISO/IEC 27001 et d’ISO/IEC 27002, l’édition 2025 devient une norme autonome. Les organisations peuvent désormais mettre en œuvre et faire certifier un PIMS indépendamment, sans devoir disposer au préalable d’un Système de management de la sécurité de l’information (SMSI).
Cette évolution ouvre l’accès à un public plus large d’organisations, y compris celles qui ne disposent pas encore d’un SMSI, leur permettant d’adopter un cadre international reconnu, spécifiquement dédié à la protection des données personnelles, à la gestion des risques liés à la vie privée et au respect des exigences réglementaires.
Par ailleurs, la structure de la norme ISO/IEC 27701 :2025 est désormais alignée sur les cadres des normes de systèmes de management tels que ISO/IEC 27001, ISO/IEC 42001, ISO 9001 et ISO 22301. Cet alignement facilite l’intégration dans des environnements multinormes et renforce la cohérence pour les organisations gérant plusieurs certifications simultanément.
| ISO/IEC 27701: 2019 | ISO/IEC 27701: 2025 |
| Positionnée comme une extension des normes ISO/IEC 27001 et ISO/IEC 27002. | Repositionnée comme une norme autonome |
| Mettait l’accent sur l’intégration au sein de la structure du SMSI. | Met l’accent sur la compatibilité et l’alignement avec les autres normes de systèmes de management. |
| S’appuyait sur les normes ISO/IEC 27000, 27001:2013 et 27002:2013 comme références normatives. | Ne conserve que l’ISO/IEC 29100 comme référence normative. |
| Utilisait les termes « législation et/ou réglementation ». | Terminologie modernisée en « exigences légales ». |
| Incluait une note de développement : « Initialement développée sous la référence ISO/IEC 27552 ». | Note historique supprimée : la norme est désormais mature et indépendante. |
| Langage plus technique et centré sur le SMSI. | Langage davantage orienté vers la protection de la vie privée. |
| Définissait la notion de « responsable conjoint des données à caractère personnel » et s’appuyait sur les définitions de l’ISO/IEC 27000. | Suppression de la notion de « responsable conjoint des données à caractère personnel » et ajout des définitions d’« organisation » et de « partie intéressée ». |
| Nécessitait une mise en œuvre dans le cadre d’un SMSI. | Applicable de manière autonome à toute organisation traitant des données à caractère personnel. |
| Utilisait le terme « parties prenantes ». | Mis à jour selon la terminologie ISO privilégiée « parties intéressées ». |
| Incluait des correspondances avec les normes 29100, 27018, 29151 et le RGPD, avec une mention des législations nationales. | Les mêmes correspondances sont conservées. |
| ISO/IEC 27701 : 2019 | ISO/IEC 27701 :2025 |
| Note : Les clauses suivantes (5.2 à 5.8) ont été ajoutées en tant qu’extension des exigences du SMSI. | Note : Les clauses suivantes (4 à 10) ne constituent pas des extensions du SMSI. Elles sont spécifiquement destinées à l’établissement d’un système de management indépendant, le PIMS. |
| Clause 5.2 Contexte de l’organisme | Clause 4 Contexte de l’organisme |
| Clause 5.3 Leadership | Clause 5 Leadership |
| Clause 5.4 Planification | Clause 6 Planification |
| Clause 5.5 Support | Clause 7 Support |
| Clause 5.6 Fonctionnement | Clause 8 Fonctionnement |
| Clause 5.7 Évaluation des performances | Clause 9 Évaluation des performances |
| Clause 5.8 Amélioration | Clause 10 Amélioration |
| Clause 6 Lignes directrices spécifiques au PIMS liées à l’ISO/IEC 27002 | Clause 6 (ancienne) Supprimée — les lignes directrices spécifiques sont désormais intégrées à l’Annexe B.3 |
| Clause 7 Lignes directrices supplémentaires de l’ISO/IEC 27002 pour les responsables du traitement de PII | Clause 7 (ancienne) Supprimée — les lignes directrices pour les responsables du traitement sont intégrées à l’Annexe B.1 |
| Clause 8 Lignes directrices supplémentaires de l’ISO/IEC 27002 pour les sous-traitants de PII | Clause 8 (ancienne) Supprimée — les lignes directrices pour les sous-traitants sont intégrées à l’Annexe B.2 |
| Annexe A Objectifs et contrôles de référence spécifique au PIMS (responsables du traitement de PII) | Annexe A (A.1) Objectifs et contrôles de référence PIMS pour les responsables et sous-traitants de PII |
| Annexe B Objectifs et contrôles de référence spécifique au PIMS (sous-traitants de PII) | Annexe A (A.2) Objectifs et contrôles de référence PIMS pour les responsables et sous-traitants de PII |
| Annexe C Correspondance avec l’ISO/IEC 29100 | Annexe C Correspondance avec l’ISO/IEC 29100 |
| Annexe D Correspondance avec le Règlement général sur la protection des données (RGPD) | Annexe D Correspondance avec le Règlement général sur la protection des données (RGPD) |
| Annexe E Correspondance avec l’ISO/IEC 27018 et l’ISO/IEC 29151 | Annexe E Correspondance avec l’ISO/IEC 27018 et l’ISO/IEC 29151 |
| Annexe F Comment appliquer l’ISO/IEC 27701 à l’ISO/IEC 27001 et à l’ISO/IEC 27002 | Annexe F Correspondance avec l’ISO/IEC 27701:2019 |
Les clauses 4 à 10 ont été affinées afin d’assurer une meilleure clarté, cohérence et applicabilité opérationnelle :
Les annexes de la norme ISO/IEC 27701 :2025 ont été réorganisées et enrichies afin d’améliorer la clarté et la lisibilité. Les objectifs de contrôle et contrôles de référence du PIMS applicables aux responsables du traitement des données à caractère personnel (PII controllers) et aux sous-traitants (PII processors), ainsi que les lignes directrices spécifiques à leur mise en œuvre, sont désormais regroupés dans les annexes A et B de la norme.
La correspondance avec l’ISO/IEC 29100 continue de remplir le même rôle que dans la version 2019, bien que les contrôles de l’ISO/IEC 27701 aient été mis à jour. Il en va de même pour l’Annexe E, qui conserve les correspondances avec les normes ISO/IEC 27018 et ISO/IEC 29151. L’Annexe D, relative au Règlement Général sur la Protection des Données (RGPD), a quant à elle été révisée afin de mieux illustrer comment l’ISO/IEC 27701 :2025 peut servir de cadre de certification pour démontrer la conformité aux législations internationales en matière de protection des données personnelles. Enfin, afin de faciliter l’identification des évolutions majeures en matière de contrôles de confidentialité et de sécurité de l’information, la norme ISO/IEC 27701 : 2025 introduit l’Annexe F, qui présente une correspondance détaillée avec l’ISO/IEC 27701 : 2019.
Les annexes de la norme ISO/IEC 27701 ont été renommées et renumérotées. L’Annexe A a été consolidée en une seule annexe, alors qu’elle était auparavant répartie en deux annexes distinctes pour les responsables de traitement des PII et les sous-traitants. La nouvelle Annexe A regroupe désormais les contrôles de sécurité applicables à la fois aux responsables de traitement et aux sous-traitants, dont un grand nombre sont alignés sur les contrôles de sécurité de l’information définis dans les normes ISO/IEC 27001 et ISO/IEC 27002.
L’Annexe B a été entièrement réécrite et enrichie. Elle remplace les orientations de mise en œuvre de l’édition 2019, qui étaient auparavant réparties entre les clauses 7 et 8. Cette annexe fournit désormais des indications pratiques et détaillées pour l’application des contrôles définis dans l’Annexe A.
Toutes les autres annexes demeurent inchangées, à l’exception de l’Annexe F. Celle-ci ne fournit plus de recommandations sur l’application de la norme ISO/IEC 27701 en lien avec ISO/IEC 27001 et ISO/IEC 27002. Elle présente désormais une correspondance entre l’édition 2025 et la version ISO/IEC 27701 :2019.
L’édition 2025 permet aux organisations de mettre en œuvre un Système de management de l’information de confidentialité (PIMS) de manière autonome, sans exiger l’existence préalable d’un Système de management de la sécurité de l’information (SMSI). Cette évolution accroît la flexibilité et l’accessibilité de la norme pour les organisations de toutes tailles et de tous secteurs. Les principaux avantages incluent notamment :
La publication de cette nouvelle édition redéfinit en profondeur l’approche des organisations en matière de gouvernance de la vie privée. La date limite de transition vers la version ISO/IEC 27701:2025 est fixée à octobre 2028. Les règles officielles de transition émises par les organismes d’accréditation devraient être publiées prochainement.
La transition vers l’ISO/IEC 27701 :2025 offre de réelles opportunités aux professionnels souhaitant renforcer leurs compétences ou se spécialiser en management de la protection de la vie privée. Les individus peuvent notamment bénéficier de :
Que vous soyez responsable de la protection des données, professionnel IT, auditeur, consultant ou futur spécialiste de la conformité, le développement de vos compétences via la formation ISO/IEC 27701:2025 vous permet de rester en avance dans un domaine en constante évolution.
La transition d’ISO/IEC 27701:2019 vers la version 2025 va bien au-delà d’une simple mise à jour de conformité : elle reflète une évolution vers un système de management autonome, centré sur la protection de la vie privée. En comprenant ces changements et en adoptant une démarche de transition structurée, les organisations peuvent renforcer leurs pratiques de confidentialité, accroître la confiance des parties intéressées et rester conformes dans un environnement réglementaire en constante évolution.
Commencez dès aujourd’hui votre parcours de transition avec la formation ISO/IEC 27701 :2025 Transition. Cette formation comprend une introduction à la norme ISO/IEC 27701 :2025 et à son évolution depuis la version ISO/IEC 27701 :2019, ainsi qu’une comparaison clause par clause et des recommandations pratiques pour la mise en œuvre de la transition.
Si vous souhaitez suivre cette formation, veuillez consulter les sessions planifiées ou nous contacter à support@pecb.com.
Share
This website utilizes technologies such as cookies to enable essential site functionality, as well as for analytics, personalization, and targeted advertising. To learn more, read our Cookie Policy and Data Privacy statement.