🔒 ISO 27701 · RGPD

ISO 27701 — O que é e Por que é Essencial para a Conformidade RGPD em Portugal

A norma de extensão da ISO 27001 para gestão de privacidade — o framework certificável que suporta o RGPD.

A proteção de dados pessoais é hoje uma das principais preocupações de conformidade para organizações em Portugal e na União Europeia. O RGPD, em vigor desde 2018, impõe obrigações rigorosas a qualquer organização que processe dados pessoais de residentes na UE. A ISO/IEC 27701:2019 — norma de extensão da ISO 27001 para gestão de privacidade — oferece um framework estruturado e certificável para demonstrar conformidade com as obrigações de privacidade. Neste guia, explicamos o que é a ISO 27701, como se relaciona com o RGPD, e por que é cada vez mais relevante para empresas em Portugal.

O que é a ISO 27701?

A ISO/IEC 27701:2019 é uma norma de extensão da ISO 27001 que especifica requisitos e orientações para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Informação Pessoal (PIMS — Privacy Information Management System). Publicada em agosto de 2019, foi a primeira norma internacional certificável que permite a uma organização demonstrar formalmente que tem um sistema de gestão de privacidade robusto.

A norma aplica-se tanto a controladores como a processadores de dados pessoais — abrangendo assim a maioria das organizações sujeitas ao RGPD. Importa notar que a ISO 27701 não é uma norma independente: requer que a organização tenha já implementado a ISO 27001, da qual é extensão direta. O âmbito do PIMS deve ser consistente com ou mais alargado do que o âmbito do SGSI ISO 27001.

Os controlos da ISO 27701 estendem os controlos do Anexo A da ISO 27001 com requisitos específicos de privacidade, e adicionam novos controlos dedicados à gestão de informação pessoal — organizados separadamente para controladores (Anexo B) e para processadores (Anexo C).

O que é o PIMS?

PIMS (Privacy Information Management System) é o sistema de gestão de privacidade definido e estruturado pela ISO 27701. O PIMS estende o SGSI (Sistema de Gestão de Segurança da Informação) da ISO 27001 com um conjunto específico de requisitos de privacidade:

O PIMS transforma as obrigações de privacidade do RGPD num sistema de gestão estruturado, documentado e auditável por terceiros — o que constitui a evidência mais robusta de accountability disponível no mercado.

ISO 27001 vs ISO 27701 — diferenças práticas

A ISO 27001 foca na segurança da informação em geral — confidencialidade, integridade e disponibilidade de todos os ativos de informação da organização. A ISO 27701 foca especificamente na privacidade e proteção de dados pessoais. As diferenças práticas são:

ISO 27701 e RGPD — como se complementam

O RGPD não define especificamente como implementar as medidas técnicas e organizativas que exige — deixa essa definição à organização, orientada pelo princípio da accountability (Art. 5.º(2)). A ISO 27701 preenche este vazio regulatório com um framework estruturado e certificável:

Nota importante: a certificação ISO 27701 por si só não garante conformidade RGPD completa — mas demonstra que a organização tem um sistema de gestão de privacidade robusto e funcionante, o que constitui a forma mais estruturada de demonstrar accountability perante a CNPD.

A sua organização processa dados pessoais de residentes na UE?

A BALTUM oferece certificação ISO 27701 + ISO 27001 em Portugal. Solicite uma proposta personalizada e saiba como estruturar a conformidade de privacidade da sua organização.

Solicitar proposta →

Para quem é relevante a ISO 27701?

A ISO 27701 é especialmente relevante para organizações que processam dados pessoais em escala ou em contextos sensíveis:

A combinação ISO 27001 + ISO 27701 é a abordagem mais completa para organizações que pretendem demonstrar maturidade tanto em segurança como em privacidade — respondendo simultaneamente ao RGPD, DORA e NIS2.

Processo de certificação ISO 27701

O processo de certificação ISO 27701 pressupõe a ISO 27001 já implementada, ou é realizado em conjunto num processo de certificação integrado:

  1. Gap analysis ISO 27701: avaliação das lacunas específicas de privacidade face à norma, com identificação dos controlos em falta para controladores e/ou processadores.
  2. Implementação do PIMS: registo de atividades de tratamento, políticas de privacidade, procedimentos para exercício dos direitos dos titulares, framework de DPIA, gestão de violações de dados pessoais.
  3. Auditoria interna combinada ISO 27001 + ISO 27701: verificação da conformidade do sistema de gestão integrado.
  4. Auditoria de certificação (Fase 1 + Fase 2): processo integrado com o mesmo organismo de certificação — revisão documental e auditoria operacional do PIMS.
  5. Emissão de certificados: normalmente dois certificados separados (ISO 27001 + ISO 27701) emitidos pelo mesmo organismo após um único processo de auditoria integrado.

A certificação conjunta ISO 27001 + ISO 27701 num único processo é significativamente mais eficiente do que projetos separados — a maioria dos documentos, evidências e entrevistas são partilhados entre as duas normas, reduzindo o esforço total de implementação e o tempo de auditoria.

Conclusão

A ISO 27701 é a norma internacional de referência para gestão de privacidade certificável — o complemento natural da ISO 27001 para organizações que precisam de demonstrar conformidade com o RGPD de forma estruturada, documentada e auditável por terceiros. Em Portugal, com a CNPD a aumentar a sua atividade de fiscalização e coimas a tornarem-se uma realidade, a certificação ISO 27701 é um investimento estratégico para organizações que processam dados pessoais em escala.

A BALTUM oferece certificação ISO 27001 + ISO 27701 acreditada em Portugal, com acompanhamento especializado em todas as fases do processo.

Certifique ISO 27701 com a BALTUM

Certifique ISO 27701 com a BALTUM. Proposta em 24 horas.

Solicitar proposta →
🔒
Equipa BALTUM
Especialistas em certificação ISO 27001, ISO 27701, ISO 42001 e conformidade regulatória para empresas em Portugal, Brasil e Reino Unido.

Artigos relacionados