ISO 27701 — Sistemi menadžmenta informacijama o privatnosti

Šta je ISO 27701?

ISO/IEC 27701 je međunarodni standard za sistem menadžmenta informacijama o privatnosti (PIMS). U Srbiji je usvojen kao SRPS EN ISO/IEC 27701; u svakodnevnom govoru se ista oblast naziva i zaštitom podataka o ličnosti. Uređuje kako organizacija prikuplja, obrađuje, čuva, prenosi i briše podatke o ličnosti — po kom pravnom osnovu, koliko dugo i uz koje zapise.

Od izdanja ISO/IEC 27701:2025 standard je samostalan i sertifikuje se i bez ISO/IEC 27001. Dobrovoljan je; usklađenost sa GDPR-om i domaćim zakonom je zasebna pravna obaveza koju sertifikat ne zamenjuje.

Prelazak na izdanje ISO 27701:2025

ISO/IEC 27701:2025 objavljen je 14. oktobra 2025. i zamenjuje izdanje iz 2019. godine. Promena je suštinska, ne kozmetička:

  • Standard je postao samostalan. PIMS se uvodi i sertifikuje bez ISO/IEC 27001. U izdanju 2019. to nije bilo moguće.
  • Harmonizovana struktura (tačke 4–10), ista kao kod ostalih sistema menadžmenta — pa se integracija radi bez prevođenja poglavlja.
  • Zahtevi su preuređeni tako da stoje sami, umesto da se čitaju kao dopuna zahtevima bezbednosti informacija.

Organizacije sertifikovane po izdanju 2019. imaju prelazni rok koji ističe 1. oktobra 2028. Do tada sertifikati po izdanju 2019. važe. Raspored provera kod vašeg sertifikacionog tela proveravamo zajedno

Šta standard izričito traži

Standard pokriva ceo put podatka kroz organizaciju. Ono što izričito traži:

  • Uloge rukovaoca i obrađivača — standard ih razdvaja i za svaku daje poseban skup kontrola.
  • Pravni osnov i svrha obrade — za svaku obradu mora da se zna zašto se radi i po kom osnovu.
  • Prava lica na koja se podaci odnose — pristup, ispravka, brisanje, prigovor: kako se zahtev prima, ko postupa i u kom roku.
  • Ograničenje prikupljanja i čuvanja — koliko podataka i koliko dugo, sa pravilima brisanja.
  • Prenos podataka, uključujući prenos u druge zemlje i evidenciju o tome.
  • Obaveze prema obrađivačima — šta mora da bude ugovoreno i kako se nadzire.
  • Postupanje u slučaju povrede podataka, uz obaveze obaveštavanja.
  • Procena rizika, interna provera i pregled rukovodstva — kao i kod ostalih sistema menadžmenta.

Od izdanja 2025. standard prati harmonizovanu strukturu (tačke 4–10), istu koju koriste ISO 9001, ISO 14001 i ISO/IEC 27001 — pa se sa njima spaja bez dupliranja posla.

Rukovalac i obrađivač — ko šta primenjuje

Standard razlikuje dve uloge i za svaku propisuje sopstveni skup kontrola. Ista firma često ima obe — prema svojim zaposlenima je rukovalac, prema klijentima obrađivač.

  • Rukovalac odlučuje zašto se i kako podaci obrađuju. Njegove kontrole se tiču pravnog osnova, obaveštavanja lica, prava lica i procene uticaja na privatnost.
  • Obrađivač obrađuje podatke po nalogu drugoga. Njegove kontrole se tiču rada isključivo po uputstvu, ugovornih obaveza, podobrađivača i vraćanja ili brisanja podataka po isteku ugovora.

Uvode ga pružaoci softvera kao usluge, agencije koje obrađuju podatke za druge, računovodstvene i kadrovske usluge, pozivni centri, marketinške agencije, zdravstvene ustanove i svako ko podatke obrađuje za klijenta iz Evropske unije.

Kako izgleda uvođenje

  • Utvrđivanje obima i uloge — koje obrade ulaze u sistem i gde ste rukovalac, a gde obrađivač.
  • Popis obrada — koje podatke prikupljate, odakle, zašto, gde se čuvaju, ko im pristupa i koliko dugo se drže. Ovo je korak od kog zavisi sve ostalo.
  • Utvrđivanje pravnog osnova za svaku obradu i usklađivanje obaveštenja o privatnosti.
  • Procena rizika po lica čiji se podaci obrađuju, sa merama.
  • Postupak za prava lica, sa rokovima i odgovornim osobama.
  • Uređivanje odnosa sa obrađivačima i podobrađivačima — ugovori, nadzor, prenosi.
  • Postupak za povredu podataka — otkrivanje, procena, obaveštavanje.
  • Interna provera i pregled rukovodstva, pa sertifikaciona provera.

Ako već imate ISO/IEC 27001, veći deo okvira postoji i uvodi se samo ono što se tiče podataka o ličnosti. Ako nemate, PIMS se uvodi samostalno.

Šta se menja u obradi podataka

Promena je što se prestaje sa odgovorom „pa negde imamo te podatke“. Popis obrada je posao koji se lako odloži, a on je ono što sve ostalo drži.

  • Zna se koji podaci postoje, gde su i ko im pristupa — pa se pristup može i oduzeti.
  • Zahtev za brisanje ili pristup ima put i rok, umesto da luta po odeljenjima.
  • Podaci se ne čuvaju „za svaki slučaj“, jer za svaku vrstu postoji rok čuvanja.
  • Ugovori sa obrađivačima sadrže ono što moraju, pa odgovornost ne ostaje nedorečena.
  • Kada dođe do povrede, postoji ko procenjuje i koga se obaveštava, bez improvizacije.
  • Prema klijentima iz Evropske unije postoji dokaz koji se u proveri dobavljača traži.

Odnos prema GDPR-u i domaćem zakonu

Ovo je nesporazum koji standard izričito otklanja. Sertifikat po ISO/IEC 27701 nije potvrda usklađenosti sa GDPR-om niti sa domaćim Zakonom o zaštiti podataka o ličnosti. Propis je obaveza; standard je način da se ta obaveza uredi i dokaže.

Ono što standard stvarno donosi jeste struktura: popis obrada, pravni osnov, rokovi čuvanja, prava lica, ugovori sa obrađivačima i postupanje pri povredi — dakle upravo ono što propis traži da postoji. Standard uz to nudi i preslikavanje svojih kontrola na odredbe GDPR-a, pa se lakše pokaže šta pokriva koju obavezu.

Zato ga traže klijenti, a ne nadzorni organi — kao dokaz u proveri dobavljača, kada firma iz Evropske unije bira kome će poveriti obradu.

Klimatske promene u kontekstu organizacije

Klimatske promene su u razmatranje konteksta ušle amandmanom iz februara 2024. Izdanje ISO/IEC 27701:2019 tim amandmanom nije dopunjeno — ono nije bilo samostalan standard nego proširenje ISO/IEC 27001, pa se klima na njega odnosila posredno, preko amandmana na ISO/IEC 27001:2022.

Izdanje 2025. klimu nosi u sopstvenom tekstu, u tačkama o kontekstu organizacije i o zainteresovanim stranama — jer je objavljeno posle amandmana. Traži se da organizacija razmotri da li su klimatske promene značajne za njen kontekst i da li zainteresovane strane po tom osnovu postavljaju zahteve. To nije zaseban sistem ni nova dokumentacija: razmatranje treba da bude sprovedeno i vidljivo, u analizi konteksta i u pregledu rukovodstva. Ako zaključite da za vaš sistem zaštite podataka o ličnosti klimatske promene nisu značajne, i to je prihvatljiv ishod, pod uslovom da se vidi da je pitanje postavljeno.

Koliko traje uvođenje

Uvođenje ISO 27701 traje 30 do 90 dana. Koliko tačno, zavisi od veličine organizacije, broja zaposlenih i od toga koliko je od navedenog već uređeno. Popis obrada traži najviše vremena, jer zahteva ljude iz više odeljenja. Procenu za konkretan slučaj dajemo posle kratkog razgovora o obimu. Sa vaše strane, kod malih i srednjih organizacija to je 2 do 5 sati nedeljno ukupno, raspoređeno na više ljudi — više o tome među čestim pitanjima.

Šta utiče na cenu

Na cenu uvođenja utiču tri stvari:

  • veličina organizacije;
  • broj zaposlenih;
  • vrsta standarda koji se uvodi — obim posla se razlikuje od standarda do standarda.

Tačna cena se daje tek posle kontakta i kratkog razgovora o obimu. Bez toga je svaka brojka nagađanje, pa je ovde i ne navodimo.

Česta pitanja

Možemo li da se sertifikujemo samo po ISO 27701, bez ISO 27001?

Možete. Od izdanja ISO/IEC 27701:2025 standard je samostalan i sertifikuje se bez ISO/IEC 27001. Ako sistem bezbednosti informacija već imate, oba se spajaju i posao je manji — ali ISO/IEC 27001 više nije uslov.

Znači li sertifikat da smo usklađeni sa GDPR-om?

Ne. Usklađenost sa propisom utvrđuje nadležni organ, ne sertifikaciono telo. Standard daje strukturu koja ispunjavanje obaveza čini urednim i dokazivim, i time znatno olakšava posao — ali pravnu usklađenost ne potvrđuje.

Šta ako smo i rukovalac i obrađivač?

To je uobičajeno i standard to predviđa. Primenjuju se kontrole za obe uloge, ali samo na one obrade na koje se odnose — pa je popis obrada preduslov za svaku dalju odluku.

Do kada moramo da pređemo sa izdanja 2019?

Prelazni rok ističe 1. oktobra 2028. Do tada sertifikati po izdanju 2019. važe, pod uslovom da se redovni zahtevi i dalje ispunjavaju.

Može li nas proveriti bilo koje sertifikaciono telo?

Ne. Za proveru sistema menadžmenta informacijama o privatnosti postoji poseban dokument — ISO/IEC 27706 — koji propisuje zahteve za tela koja to rade. Pre izbora proverite da obim akreditacije pokriva ISO 27701, a ne samo ISO 27001.

Zamenjuje li ISO 27701 evidenciju o radnjama obrade?

Ne. Standard traži popis obrada i zapise koji se sa tom evidencijom poklapaju, pa posao ne radite dvaput — ali obaveza vođenja evidencije proizlazi iz propisa o zaštiti podataka i ostaje bez obzira na sertifikat.

Opšta pitanja — cena i trajanje, ko izdaje sertifikat i koliko dugo važi — objašnjena su među čestim pitanjima.

Povezani standardi

  • ISO 27001 — bezbednost informacija. Više nije uslov za ISO 27701, ali se uvode zajedno jer dele strukturu i veći deo kontrola.
  • GDPR — evropska uredba o zaštiti podataka; propis na koji se ovaj standard vezuje.
  • GDPR usklađivanje — naša usluga za pravni deo posla, odvojen od sistema upravljanja.
  • ISO 22301 — kontinuitet poslovanja; relevantno jer povreda podataka često dolazi zajedno sa prekidom rada.
  • Česta pitanja o ISO standardima — kako se sertifikat dobija, koliko važi, šta znače nova izdanja.
  • Pregled svih standarda — ako niste sigurni šta vam je potrebno.

Kako STANDARDISO može pomoći

Vodimo ceo proces — od popisa obrada i utvrđivanja pravnog osnova, preko postupka za prava lica i ugovora sa obrađivačima, do postupanja pri povredi podataka i interne provere. Sertifikat izdaje nezavisno akreditovano sertifikaciono telo.

Radimo po vašim stvarnim procesima: dokumentacija opisuje ono što se kod vas zaista radi, umesto da se posao prilagođava obrascu. Zaposlene obučavamo da sistem znaju da koriste i posle provere.