ISO/IEC 27701 · Erweiterung zu ISO/IEC 27001
Wer verarbeitet in wessen Auftrag – und wer dahinter?
ISO/IEC 27701 macht aus einem Informationssicherheits-Managementsystem ein Datenschutz-Managementsystem. Die Rollenklärung entlang der Kette ist dabei der aufwendigste Teil.
Die Norm erweitert ISO/IEC 27001 und 27002 um Anforderungen und Anleitungen zum Schutz personenbezogener Daten. Sie unterscheidet konsequent zwischen der Rolle des Verantwortlichen und der des Auftragsverarbeiters – und verlangt für beide eigene Massnahmen.
Für die Lieferkette ist das der entscheidende Punkt. Ein Dienstleister ist selten nur eines von beidem: Er verarbeitet im Auftrag, setzt dafür eigene Unterauftragnehmer ein und ist für deren Auswahl verantwortlich. Wer diese Kette nicht abbildet, kann weder DSGVO noch revDSG sauber bedienen.
Für wen das relevant ist
- Dienstleister, die personenbezogene Daten im Auftrag verarbeiten und das nachweisen müssen.
- Unternehmen mit ISO 27001, die den Datenschutzteil belegen wollen, ohne ein zweites System aufzubauen.
- Anbieter, deren Kunden im Vergabeprozess nach einem Datenschutznachweis fragen.
- Konzerne mit gruppeninterner Verarbeitung über Ländergrenzen.
Was für die Kette zählt
- Rollenklärung
- Für jede Verarbeitung festlegen, wer Verantwortlicher und wer Auftragsverarbeiter ist.
- Unterauftrag
- Einsatz weiterer Auftragsverarbeiter regeln, genehmigen und dokumentieren.
- Weisungen
- Verarbeitung nur auf dokumentierte Weisung, mit nachvollziehbarem Ablauf.
- Betroffenenrechte
- Verfahren, die auch dann greifen, wenn Daten bei Unterauftragnehmern liegen.
- Übermittlung
- Grenzüberschreitende Verarbeitung samt Rechtsgrundlage dokumentieren.
Wie SCRM das abbildet
Rolle je Dienstleister
Verantwortlicher oder Auftragsverarbeiter als Feld, nicht als Auslegungsfrage.
Unterauftragnehmer
Genehmigte Unterbeauftragungen sichtbar, Änderungen ebenfalls.
Verträge mit Ablauf
Auftragsverarbeitungsverträge mit Gültigkeit und Wiedervorlage.
Bearbeitungsorte
Standort und Rechtsordnung als geprüfte Angaben.
Häufige Fragen
Ersetzt 27701 eine DSGVO-Prüfung?
Nein. Die Norm strukturiert das Managementsystem; die rechtliche Beurteilung bleibt gesondert. Sie erleichtert aber den Nachweis erheblich.
Brauchen wir zuerst ISO 27001?
Ja, 27701 setzt ein bestehendes ISMS voraus und erweitert es.
Was bringt das Schweizer Unternehmen?
Das revDSG verlangt, sich von der Datensicherheit des Auftragsbearbeiters zu überzeugen. Ein Zertifikat des Anbieters ist dafür ein starkes, prüfbares Argument.