Wsparcie w certyfikacji

Wdrożenie ISO/IEC 27701

Wspieramy organizacje w zaprojektowaniu, wdrożeniu i doskonaleniu Systemu Zarządzania Informacjami o Prywatności zgodnego z ISO/IEC 27701:2025 oraz w przygotowaniu do audytu certyfikacyjnego.

Systemowe zarządzanie prywatnością

ISO/IEC 27701:2025 określa wymagania i wytyczne dotyczące ustanowienia, wdrożenia, utrzymania i ciągłego doskonalenia Systemu Zarządzania Informacjami o Prywatności, zwanego PIMS.

System obejmuje zarządzanie ryzykiem dla prywatności oraz odpowiedzialnością organizacji przetwarzającej dane osobowe. Uwzględnia obowiązki administratora i podmiotu przetwarzającego, nadzór nad cyklem życia danych, realizację praw osób, zarządzanie dostawcami, reagowanie na naruszenia oraz wykazywanie rozliczalności.

Zakres współpracy obejmuje analizę stanu obecnego, określenie zakresu PIMS, uporządkowanie procesów przetwarzania, ocenę ryzyka dla prywatności, przygotowanie dokumentacji, wdrożenie mechanizmów nadzoru oraz ocenę gotowości do audytu certyfikacyjnego.

Aktualne wydanie normy: ISO/IEC 27701:2025 zastąpiła wycofaną ISO/IEC 27701:2019. Nowe wydanie jest samodzielną normą systemu zarządzania i stanowi bezpośrednią podstawę certyfikacji PIMS. Pozostaje jednocześnie zgodne strukturalnie z ISO/IEC 27001, co ułatwia integrację obu systemów.
Relacja z przepisami: wdrożenie i certyfikacja ISO/IEC 27701 wspierają uporządkowanie zarządzania prywatnością i wykazywanie rozliczalności, ale nie zastępują indywidualnej oceny zgodności z RODO ani innymi właściwymi przepisami.

Rozliczalność

PIMS obejmuje role, odpowiedzialności, udokumentowane decyzje i dowody potwierdzające nadzór nad przetwarzaniem danych osobowych.

Ryzyko dla prywatności

System obejmuje identyfikację, ocenę, ograniczanie i monitorowanie ryzyka dla osób, których dane dotyczą.

Cykl życia danych

PIMS obejmuje zasady pozyskiwania, wykorzystywania, ujawniania, przechowywania, przekazywania i usuwania danych osobowych.

Jak możemy pomóc

01AnalizaStan obecny, zakres PIMS, role i procesy przetwarzania

Analiza stanu obecnego

Przeprowadzamy ocenę zgodności istniejącego systemu zarządzania prywatnością, dokumentacji i praktyk operacyjnych z wymaganiami ISO/IEC 27701:2025.

Analiza obejmuje między innymi:

  • kontekst organizacji i potrzeby zainteresowanych stron,
  • role administratora i podmiotu przetwarzającego,
  • strukturę odpowiedzialności za prywatność,
  • rejestry procesów i czynności przetwarzania,
  • podstawy, cele i zakres przetwarzania,
  • zarządzanie ryzykiem dla prywatności,
  • realizację praw osób, których dane dotyczą,
  • zarządzanie dostawcami i transferami danych,
  • reagowanie na incydenty i naruszenia,
  • monitorowanie, audyty i przeglądy zarządzania.

Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.

Określenie zakresu PIMS

Wspieramy organizację w ustaleniu granic i zakresu Systemu Zarządzania Informacjami o Prywatności.

Zakres obejmuje całą organizację albo wybrane usługi, procesy, jednostki, systemy lub lokalizacje. Ustalenia uwzględniają kategorie danych i osób, role organizacji, odbiorców danych, podmioty przetwarzające, przepływy transgraniczne oraz zależności od usług chmurowych i pozostałych dostawców.

Inwentaryzacja przetwarzania

Porządkujemy informacje dotyczące procesów przetwarzania i ich właścicieli, wykorzystywanych systemów, źródeł danych, odbiorców, okresów przechowywania oraz przepływów danych.

Prace obejmują również przypisanie roli administratora lub podmiotu przetwarzającego oraz powiązanie procesów z wymaganiami prawnymi, umownymi i wewnętrznymi.

02ProjektowanieModel PIMS, ryzyko dla prywatności i dokumentacja

Projekt systemu zarządzania

Na podstawie wyników analizy projektujemy model PIMS dostosowany do struktury organizacji, jej roli w przetwarzaniu oraz skali i charakteru operacji na danych osobowych.

Prace obejmują:

  • ustanowienie polityki zarządzania prywatnością,
  • określenie ról, odpowiedzialności i uprawnień,
  • ustanowienie celów prywatności i mierników,
  • zaprojektowanie nadzoru nad procesami przetwarzania,
  • określenie zasad ochrony prywatności w projektach i zmianach,
  • zaprojektowanie audytów wewnętrznych i przeglądów zarządzania,
  • określenie zasad postępowania z niezgodnościami.

Ocena ryzyka dla prywatności

Opracowujemy lub dostosowujemy metodykę zarządzania ryzykiem dla prywatności, a następnie wspieramy organizację w przeprowadzeniu oceny.

Proces obejmuje:

  • identyfikację scenariuszy naruszenia prywatności,
  • ocenę konsekwencji dla osób, których dane dotyczą,
  • ocenę prawdopodobieństwa i poziomu ryzyka,
  • określenie właścicieli ryzyka,
  • wybór środków ograniczających ryzyko,
  • przygotowanie i monitorowanie planu postępowania.

Metodykę integrujemy z oceną ryzyka bezpieczeństwa informacji i oceną skutków dla ochrony danych, jeżeli organizacja stosuje te procesy.

Opracowanie dokumentacji

Przygotowujemy udokumentowane informacje potrzebne do ustanowienia i funkcjonowania PIMS. W zależności od uzgodnionego zakresu dokumentacja obejmuje:

  • zakres i model organizacyjny PIMS,
  • politykę zarządzania prywatnością,
  • metodykę oraz rejestr ryzyka dla prywatności,
  • rejestry dotyczące procesów przetwarzania,
  • zasady ochrony danych w fazie projektowania i domyślnej ochrony,
  • realizację praw osób, których dane dotyczą,
  • retencję i bezpieczne usuwanie danych,
  • nadzór nad podmiotami przetwarzającymi i dalszym powierzeniem,
  • transfery i ujawnianie danych,
  • reagowanie na incydenty oraz naruszenia ochrony danych,
  • audyty, przeglądy i działania korygujące.

Jeżeli organizacja posiada już odpowiednie polityki i procedury, poddajemy je przeglądowi i dostosowujemy zamiast tworzyć równoległą dokumentację.

03WdrożenieProcesy prywatności, nadzór operacyjny i szkolenia

Wdrożenie procesów PIMS

Wspieramy właścicieli procesów w przełożeniu wymagań PIMS na działania operacyjne i dowody potwierdzające ich realizację.

Wsparcie obejmuje:

  • ustanowienie właścicieli działań i terminów,
  • uruchomienie procesu oceny ryzyka dla prywatności,
  • włączenie prywatności do projektów i zarządzania zmianą,
  • wdrożenie obsługi żądań osób, których dane dotyczą,
  • wdrożenie zasad retencji i usuwania danych,
  • uporządkowanie nadzoru nad dostawcami,
  • wdrożenie reagowania na incydenty i naruszenia,
  • uruchomienie monitorowania i raportowania,
  • określenie sposobu gromadzenia dowodów.

Szkolenia i budowanie świadomości

Przygotowujemy szkolenia dla kadry zarządzającej, osób odpowiedzialnych za prywatność, właścicieli procesów, zespołów IT i bezpieczeństwa oraz pozostałych pracowników objętych PIMS.

Szkolenia obejmują role i odpowiedzialności, zasady przetwarzania danych, identyfikację ryzyka dla prywatności, ochronę danych w projektach, obsługę żądań oraz zgłaszanie incydentów i naruszeń.

04WeryfikacjaOcena gotowości, audyt wewnętrzny i wsparcie certyfikacyjne

Ocena gotowości do certyfikacji

Przed rozpoczęciem audytu certyfikacyjnego oceniamy, czy PIMS został prawidłowo zaprojektowany, wdrożony i udokumentowany.

Ocena obejmuje:

  • przegląd zakresu i dokumentacji PIMS,
  • rozmowy z właścicielami procesów,
  • weryfikację rejestrów i dowodów działania systemu,
  • ocenę zarządzania ryzykiem dla prywatności,
  • przegląd realizacji obowiązków administratora i podmiotu przetwarzającego,
  • sprawdzenie audytu wewnętrznego i przeglądu zarządzania,
  • identyfikację potencjalnych niezgodności.

Rezultatem jest raport oraz lista działań do zakończenia przed audytem certyfikacyjnym.

Internal audit

Przeprowadzamy audyt wewnętrzny PIMS albo wspieramy funkcję audytu wewnętrznego działającą w organizacji.

Zakres audytu jest ustalany z zachowaniem wymaganej niezależności i bezstronności. Jeżeli uczestniczyliśmy bezpośrednio we wdrożeniu określonych elementów PIMS, sposób realizacji audytu uzgadniamy tak, aby nie dochodziło do oceny własnej pracy.

Wsparcie podczas audytu certyfikacyjnego

Wspieramy organizację w przygotowaniu dokumentacji i dowodów, przygotowaniu właścicieli procesów do rozmów z audytorami, analizie ustaleń audytowych oraz zaplanowaniu i realizacji działań korygujących.

Informacja o certyfikacji: certyfikację przeprowadza niezależna jednostka certyfikująca. EFIGO świadczy usługi wdrożeniowe, doradcze i audytowe, ale nie wydaje certyfikatów ISO/IEC 27701.

Zakres współpracy

01Analiza lukOcena zgodności i plan dalszych działań
Ocena obecnego poziomu zgodności z ISO/IEC 27701:2025 oraz przygotowanie raportu i rekomendowanego planu działań.
02Kompleksowe wdrożenie PIMSSystem, ryzyko, dokumentacja, procesy i szkolenia
Zaprojektowanie i wdrożenie systemu obejmujące zarządzanie ryzykiem dla prywatności, dokumentację, procesy administratora i podmiotu przetwarzającego, szkolenia oraz przygotowanie do certyfikacji.
03Integracja z SZBIRozbudowa ISO/IEC 27001 o zarządzanie prywatnością
Włączenie wymagań PIMS do funkcjonującego Systemu Zarządzania Bezpieczeństwem Informacji z wykorzystaniem wspólnych procesów ryzyka, audytów, przeglądów i doskonalenia.
04Ocena gotowościPrzegląd przed audytem certyfikacyjnym
Niezależny przegląd funkcjonującego Systemu Zarządzania Informacjami o Prywatności przed audytem certyfikacyjnym.
05Utrzymanie i doskonalenie PIMSStałe wsparcie po wdrożeniu lub certyfikacji
Stałe wsparcie obejmujące aktualizację rejestrów, ocen ryzyka i dokumentacji, audyty wewnętrzne oraz przygotowanie do audytów nadzoru.

Rezultaty projektu

W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:

  • raport z analizy luk,
  • zakres i model organizacyjny PIMS,
  • mapę procesów i przepływów danych osobowych,
  • uporządkowane rejestry dotyczące przetwarzania,
  • metodykę i rejestr ryzyka dla prywatności,
  • politykę, cele i mierniki prywatności,
  • procedury i formularze PIMS,
  • zasady ochrony prywatności w projektach i zmianach,
  • zasady realizacji praw osób, retencji i usuwania danych,
  • zasady nadzoru nad dostawcami i transferami danych,
  • proces reagowania na incydenty i naruszenia,
  • materiały szkoleniowe,
  • raport z audytu wewnętrznego lub oceny gotowości,
  • plan działań korygujących,
  • przygotowanie organizacji do audytu certyfikacyjnego.

Dla kogo przeznaczona jest usługa

Wspieramy administratorów danych i podmioty przetwarzające, niezależnie od ich wielkości i sektora działalności.

Usługa jest w szczególności przeznaczona dla organizacji, które:

  • przygotowują się do pierwszej certyfikacji PIMS,
  • przetwarzają dane osobowe na dużą skalę,
  • świadczą usługi SaaS, IT, chmurowe lub outsourcingowe,
  • przetwarzają dane klientów w roli podmiotu przetwarzającego,
  • działają w wielu państwach lub obsługują transfery transgraniczne,
  • wdrażają wymagania klientów i partnerów dotyczące prywatności,
  • integrują prywatność z ISO/IEC 27001,
  • przechodzą z ISO/IEC 27701:2019 na wydanie z 2025 roku.

Integracja z innymi systemami i wymaganiami

System zarządzania zgodny z ISO/IEC 27701:2025 funkcjonuje samodzielnie albo jest integrowany z istniejącym SZBI oraz innymi wymaganiami dotyczącymi prywatności i ochrony danych.

ISO/IEC 27001 ISO/IEC 27002 ISO/IEC 27017 ISO/IEC 27018 ISO/IEC 29100 RODO Wymagania klientów

Integracja pozwala wykorzystywać wspólne procesy dotyczące kontekstu organizacji, ryzyka, dostawców, zarządzania incydentami, nadzoru nad dokumentacją, audytów, przeglądów zarządzania i działań doskonalących.

Porozmawiajmy o zakresie współpracy

Zakres i harmonogram wdrożenia zależą od roli organizacji w przetwarzaniu danych, planowanego zakresu certyfikacji, liczby procesów i systemów, skali współpracy z dostawcami oraz obecnego poziomu dojrzałości zarządzania prywatnością. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

Cybersecurity and data protection.
Penetration, social engineering, 
and performance testing. 
Safety audits and training. 
Authorized OffSec partner in Poland.
© 2026 efigo.pl

Stay safe with us.
+48 570 450 695
+48 512 669 907
Efigo Sp. z o.o.
ul. Mikołaja Kopernika 8/6
40-064 Katowice
POLAND

VAT No: PL9542760427
en_GBEN