Saltar al contenido principal
ISO 27701 Privacidad Gdpr Lgpd
Solicitar propuesta
iso-27701

ISO 27701 — privacidad de datos personales · GDPR + LGPD + Ley 25.326

4 min de lectura

ISO 27701:2019 explicada · extensión de ISO 27001 para privacidad de datos. Cobertura GDPR (UE), LGPD (Brasil), Ley 25.326 (Argentina). Implementación + costos.

ISO 27701 — privacidad de datos personales · GDPR + LGPD + Ley 25.326
Tabla de Contenidos

Qué es ISO 27701 y por qué importa

ISO/IEC 27701:2019 es una norma certificable que extiende ISO/IEC 27001 e ISO/IEC 27002 con requisitos específicos para gestionar la privacidad de información personal identificable (PII). Su nombre completo: "Security techniques · Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management · Requirements and guidelines".

Lo crítico: ISO 27701 NO es independiente. Solo se puede certificar si la organización tiene (o implementa simultáneamente) un Sistema de Gestión de Seguridad de la Información (SGSI) bajo ISO 27001. Esto convierte a ISO 27701 en una extensión natural · no en una alternativa.

El driver de adopción son las regulaciones de privacidad que cada vez son más estrictas y similares entre jurisdicciones. Una organización con ISO 27701 certificado simplifica su cumplimiento ante GDPR (UE), LGPD (Brasil), Ley 25.326 (Argentina), CCPA (California), HIPAA (USA salud) y otras.

Cobertura GDPR · LGPD · Ley 25.326

ISO 27701 fue diseñada con foco en GDPR (que es la regulación más estricta del mundo). La cobertura aproximada por regulación:

RegulaciónJurisdicciónCobertura ISO 27701Multas máximas
GDPRUE + extraterritorial~75%€20M o 4% facturación
LGPDBrasil + extraterritorial~80%R$ 50M (~USD 10M)
Ley 25.326Argentina~85%ARS 5M (variable inflación)
CCPA / CPRACalifornia (USA)~70%USD 7.500/violación
HIPAAUSA salud~60%USD 1.5M/violación/año
Ley 1581Colombia~80%2.000 SMMLV

Lo que ISO 27701 NO cubre por sí sola y requiere implementación adicional: notificación de brechas en plazos legales (72h GDPR, varía LGPD), DPIA (Data Protection Impact Assessment) específicas por jurisdicción, atención formal a derechos del titular (acceso, rectificación, supresión, portabilidad, oposición), nombramiento de DPO cuando la regulación lo exige.

Requisitos clave de ISO 27701

La norma agrega 4 áreas sobre la base de ISO 27001:

  1. Anexo A.7 (PII Controllers) · 31 controles específicos para entidades que actúan como Controladores · obligaciones, consentimiento, derechos del titular, transferencias internacionales, vinculación con procesadores.
  2. Anexo A.8 (PII Processors) · 18 controles específicos para entidades que actúan como Procesadores · contratos con Controller, obligaciones de seguridad heredadas, transferencias.
  3. Cláusulas 5-8 extendidas · contexto, liderazgo, planificación y soporte tienen requerimientos adicionales relacionados con privacidad (ej · roles de privacidad documentados, consideración de partes interesadas titulares de datos).
  4. Operación + monitoreo · controles operacionales específicos · gestión de incidentes con foco PII, comunicación con autoridades de protección, gestión de transferencias internacionales.

Implementación 6-9 meses

Para una PyME tech con ISO 27001 ya certificado:

  • Mes 1 · Mapeo de flujos de datos personales · roles Controller/Processor · jurisdicciones aplicables
  • Mes 2-3 · Política de privacidad · matriz de tratamiento · evaluación DPIA para tratamientos de alto riesgo
  • Mes 4-5 · Procedimientos · derechos del titular · gestión de brechas · transferencias internacionales · contratos con processors
  • Mes 6 · Capacitación · primer ciclo de auditoría interna del PIMS
  • Mes 7-8 · Auditoría externa G-CERTI (en bloque integrado con ISO 27001 si vence ciclo) · cierre de NCs · emisión del certificado

Si la empresa NO tiene ISO 27001 previo, hay que implementar las dos en paralelo · plazo total 9-12 meses · costo combinado más eficiente que en serie.

Costos típicos LATAM 2026

EscenarioImplementaciónAuditoría G-CERTIPlazo
PyME (≤50) con ISO 27001 previo · agrega 27701USD 5.500-9.500USD 4.500-7.5006-9 meses
PyME desde cero · 27001 + 27701 paraleloUSD 14.000-22.000USD 12.000-18.0009-12 meses
Mediana (50-200) · 27001 + 27701USD 22.000-38.000USD 18.000-28.00010-14 meses

Conclusión · cuándo conviene

ISO 27701 es prioridad para empresas con al menos uno de estos drivers:

  • Operación de datos personales en escala (>100K titulares)
  • Exportación de servicios o productos a UE (GDPR es el driver)
  • Sector regulado (salud, fintech, banca, ed-tech)
  • Cliente B2B exige evidencia de gestión de privacidad
  • Sufrió o quiere prevenir incidente de privacidad significativo

Para empresas tech serias en LATAM, la trinorma ISO 27001 + ISO 27701 + ISO 22301 es el setup defensivo más completo · seguridad de información + privacidad + continuidad. Tres certificaciones distintas pero integrables en bloque, con auditoría combinada bajo IAF MD 11 cuando el alcance permite integrar jornadas y evidencia.

— Fernando Arrieta, Director Técnico G-CERTI.

ISO 27701 privacidad GDPR LGPD Ley 25326 PII

Compartir este artículo

Fernando Arrieta
Sobre el autor
Fernando Arrieta

Auditor líder

Auditor líder en 6 normas ISO. Representante regional de G-CERTI para el mercado hispanohablante y miembro del International Accreditation Center (IAC). Columnista y voz pública en certificación, cumplimiento, IA y calidad.

Auditor Líder ISO 9001, 14001, 45001, 27001, 37001, 42001 Representación regional G-CERTI para Latinoamérica, Caribe y mercado hispanohablante Miembro, International Accreditation Center (IAC) Columnista Sección Opinión, Infobae

Preguntas Frecuentes

No. ISO 27701 es una EXTENSIÓN de ISO 27001 enfocada en privacidad de PII. Para certificar ISO 27701, la organización debe tener primero (o en paralelo) ISO 27001 implementado y certificado. ISO 27701 agrega controles específicos de privacidad sobre la base de seguridad de la información que ISO 27001 establece.
Cubre el ~75% de los requisitos GDPR pero no el 100%. ISO 27701 es marco voluntario certificable; GDPR es ley con efecto extraterritorial. ISO 27701 demuestra debida diligencia y facilita prueba de cumplimiento ante DPA (Data Protection Authority), pero hay requisitos GDPR (notificación de brecha 72h, evaluaciones de impacto DPIA, derechos del titular) que son legalmente vinculantes independientemente de cualquier certificación.
Cada vez más sí. La regulación latinoamericana de protección de datos converge con GDPR · LGPD (Brasil) desde 2020, Ley 81 (Panamá) desde 2019, Ley 25.326 (Argentina · proyecto de actualización 2024-2026), Ley 1581 (Colombia). Una empresa que opera con datos personales en LATAM enfrenta progresivamente requerimientos similares a GDPR. ISO 27701 es la herramienta más eficiente para cumplir múltiples regulaciones simultáneamente.
PII Controller (Controlador de PII) = entidad que decide los propósitos y medios del tratamiento de datos personales · ej: la empresa que opera el e-commerce y decide cómo usa los datos del cliente. PII Processor (Procesador de PII) = entidad que trata datos personales por cuenta del Controller · ej: SaaS de email marketing que procesa datos de los clientes del Controller. ISO 27701 tiene controles distintos según el rol · una organización puede ser ambos según el flujo de datos.
Para PyME que ya tiene ISO 27001 certificado, agregar ISO 27701 cuesta ~50-70% adicional sobre el costo de ISO 27001 inicial: USD 5.500-9.500 implementación + USD 4.500-7.500 auditoría G-CERTI. Si se hacen las dos en paralelo desde cero, la combinación total es 30% más eficiente que separadas.

Lectura estratégica

Pase de información a evaluación

Si el contenido le ayudó a entender el problema, el siguiente paso es medir prioridad y conectar con la norma adecuada.

Fidelizar con utilidad