Este libro ofrece una guía completa y práctica para comprender, implantar y auditar un Sistema de Gestión de Información de Privacidad (PIMS) conforme a ISO/IEC 27701:2025, especialmente dirigida a empresas de desarrollo de software que ya disponen de un SGSI basado en ISO/IEC 27001. A lo largo de la obra se analiza, desde una perspectiva práctica, técnica y de cumplimiento, cómo evolucionar desde ISO 27001 hacia ISO 27701, abordando el alcance del PIMS, los riesgos de privacidad, la Declaración de Aplicabilidad, los roles de responsable y encargado del tratamiento, los controles de privacidad y seguridad, la privacidad desde el diseño, la gestión de subencargados, las transferencias internacionales y el proceso de preparación para la certificación.
Mediante casos prácticos, ejemplos y situaciones habituales en empresas de software, la obra muestra cómo identificar las principales brechas de privacidad, determinar qué requisitos y controles resultan aplicables y transformar un SGSI ISO 27001 existente en un Sistema de Gestión de Información de Privacidad conforme a ISO/IEC 27701:2025. El lector aprenderá a abordar aspectos como el registro de actividades de tratamiento, los riesgos de privacidad, los derechos de los interesados, la conservación y borrado de datos, la gestión de subencargados, las transferencias internacionales y la privacidad desde el diseño, incorporando además plantillas y herramientas prácticas orientadas a facilitar la implantación y preparación para la auditoría de certificación.
Visión clara y práctica
La protección de los datos personales se ha convertido en una pieza esencial para cualquier organización y, especialmente, para las empresas de software que procesan información de empleados, clientes, usuarios y terceros. Disponer de un SGSI certificado conforme a ISO/IEC 27001 proporciona una base sólida de seguridad, pero no resuelve por sí solo todos los retos relacionados con la privacidad, los derechos de los interesados, las finalidades del tratamiento, la conservación de los datos o las obligaciones que surgen cuando una organización actúa como responsable o encargado del tratamiento.
La publicación de ISO/IEC 27701:2025 supone además un cambio importante al configurar la norma como un estándar autónomo para establecer, implantar, mantener y mejorar un Sistema de Gestión de Información de Privacidad (PIMS). Para las empresas que ya cuentan con ISO 27001, buena parte de la estructura de gestión y de los controles de seguridad pueden aprovecharse, permitiendo concentrar el esfuerzo en aquellos aspectos específicamente relacionados con la privacidad.
Este libro nace precisamente con ese objetivo: explicar cómo pasar de ISO 27001 a ISO 27701 de una forma práctica, comprensible y orientada a la realidad de una empresa de desarrollo de software, evitando convertir la implantación en un ejercicio meramente documental. La obra recorre las cláusulas 4 a 10 de la norma, sus 78 controles y el proceso completo de preparación para la certificación.
Entre los temas tratados se incluyen:
-
La relación entre ISO/IEC 27001:2022 e ISO/IEC 27701:2025 y qué elementos del SGSI pueden reutilizarse.
-
La definición del contexto, alcance, liderazgo, planificación, soporte, operación, evaluación y mejora del PIMS.
-
La identificación del papel de la organización como responsable, encargado del tratamiento o ambas figuras simultáneamente.
-
La metodología para identificar y evaluar riesgos de privacidad, considerando también el posible impacto sobre las personas.
-
La elaboración y mantenimiento de la Declaración de Aplicabilidad (SoA) y la evaluación de los 78 controles.
-
Los 31 controles aplicables al responsable, los 18 controles del encargado y los 29 controles de seguridad compartidos con el SGSI.
-
La elaboración y mantenimiento del Registro de Actividades de Tratamiento (RoPA) y la documentación de las bases jurídicas.
-
La gestión de los derechos de los interesados, incluyendo los procesos de acceso, rectificación, supresión y exportación de información.
-
Las Evaluaciones de Impacto en Protección de Datos (EIPD/DPIA) y su integración en los procesos de la organización.
-
La incorporación de la privacidad desde el diseño y por defecto al ciclo de vida de desarrollo de software (SDLC).
-
La gestión de subencargados, proveedores y cadena de suministro, incluyendo los correspondientes acuerdos de tratamiento.
-
Las transferencias internacionales de datos y la necesidad de documentar sus mecanismos y evaluaciones.
-
La conservación y eliminación de información, la protección de datos personales en logs, entornos de desarrollo, pruebas y sistemas productivos.
-
La gestión y respuesta ante brechas de datos personales, incluyendo la realización de simulacros.
-
Un proyecto de implantación estructurado en 24 semanas, desde el análisis inicial hasta las fases de auditoría y certificación.
-
La preparación de la auditoría interna, revisión por la dirección y auditoría de certificación, así como el mantenimiento posterior del PIMS.
-
Los errores más habituales que pueden comprometer una implantación o provocar hallazgos durante una auditoría.
La obra incorpora además cuatro casos prácticos ficticios pero construidos a partir de situaciones realistas del sector del software: una empresa de desarrollo a medida, una plataforma SaaS en crecimiento, una compañía que procesa datos de categoría especial y una empresa de videojuegos con usuarios menores de edad. Los casos permiten observar cómo los mismos requisitos de ISO 27701 pueden conducir a soluciones diferentes dependiendo del modelo de negocio, los datos tratados y el papel de la organización.
Dirigido a CISO, responsables de privacidad, DPO, auditores, consultores, responsables de calidad, CTO, responsables de cumplimiento y profesionales de empresas de desarrollo de software, el libro proporciona una metodología práctica para convertir las obligaciones de privacidad en procesos, controles y evidencias que puedan mantenerse y auditarse.
Su enfoque combina privacidad, seguridad de la información, cumplimiento normativo y realidad técnica del desarrollo de software, prestando especial atención a la diferencia entre disponer de políticas y procedimientos y poder demostrar que estos funcionan realmente.
La obra se completa con 19 plantillas listas para adaptar, entre ellas la política y alcance del PIMS, metodología de riesgos, Declaración de Aplicabilidad, RoPA, procedimiento de derechos, plantilla de EIPD, modelo de DPA, registro de subencargados, plan de respuesta a brechas, política de conservación, checklist de privacidad en el SDLC, programa de auditoría interna, revisión por la dirección, registro de no conformidades, plan de formación y mapa ISO 27701:2025–RGPD.
El resultado es una obra concebida no solo para obtener la certificación ISO/IEC 27701:2025, sino para construir un sistema de gestión de privacidad que funcione en la práctica, genere evidencias de cumplimiento y pueda integrarse de forma natural con un SGSI ISO 27001 ya existente..
Una obra escrita para profesionales de la privacidad y empresas de software
Este libro está dirigido a quienes necesitan implantar, gestionar, auditar o certificar un Sistema de Gestión de Información de Privacidad conforme a ISO/IEC 27701:2025, especialmente en organizaciones que ya disponen de ISO/IEC 27001 y quieren aprovechar esa base para avanzar hacia un modelo de gestión de la privacidad más completo.
Está pensado para CISO, DPO, responsables de privacidad, auditores, consultores, responsables de calidad, CTO, responsables de cumplimiento y profesionales de empresas de desarrollo de software que necesitan comprender qué exige realmente ISO 27701, qué parte de su SGSI pueden reutilizar y qué elementos nuevos deben incorporar para construir un PIMS operativo, auditable y preparado para la certificación.
Conclusión
La creciente dependencia de los datos personales y de los servicios digitales hace que la privacidad ya no pueda considerarse únicamente una cuestión jurídica o documental. En las empresas de software, los datos personales atraviesan aplicaciones, bases de datos, servicios cloud, sistemas de soporte, herramientas de analítica, logs, copias de seguridad y proveedores externos. Disponer de un SGSI conforme a ISO/IEC 27001 constituye una base importante, pero gestionar adecuadamente la privacidad exige incorporar una perspectiva adicional: qué datos tratamos, para qué los utilizamos, durante cuánto tiempo los conservamos, quién puede acceder a ellos y qué impacto puede tener su tratamiento sobre las personas.
Este libro le proporcionará los conocimientos necesarios para comprender cómo implantar un Sistema de Gestión de Información de Privacidad (PIMS) conforme a ISO/IEC 27701:2025 y cómo integrarlo con un SGSI ISO/IEC 27001:2022 ya existente. Aprenderá a definir el contexto y alcance del PIMS, identificar los roles de responsable y encargado, evaluar los riesgos de privacidad, elaborar la Declaración de Aplicabilidad y abordar los 78 controles de la norma: 31 para responsables, 18 para encargados y 29 controles de seguridad compartidos.
La obra presta especial atención a los aspectos que suelen representar el verdadero trabajo de una implantación: el Registro de Actividades de Tratamiento (RoPA), las bases jurídicas, los derechos de los interesados, las EIPD/DPIA, la conservación y eliminación de datos, la privacidad desde el diseño en el SDLC, los subencargados, las transferencias internacionales y la respuesta ante brechas de datos personales. El objetivo no es simplemente generar documentación para superar una auditoría, sino conseguir que los procedimientos y controles funcionen realmente dentro de la organización.
Todo ello se traslada a la práctica mediante cuatro casos ficticios pero realistas de empresas de software con problemáticas muy diferentes: desarrollo de software a medida, una plataforma SaaS en rápido crecimiento, tratamiento de datos de categoría especial y una empresa de videojuegos que trata datos de menores. Los casos permiten comprender cómo aplicar ISO 27701 en escenarios reales y qué decisiones técnicas, organizativas y de privacidad pueden resultar necesarias.
Tanto si es CISO, DPO, responsable de privacidad, auditor, consultor, CTO, responsable de calidad o cumplimiento, o trabaja en una empresa de desarrollo de software, encontrará en esta obra una guía práctica para comprender no solo qué exige ISO/IEC 27701:2025, sino cómo convertir sus requisitos en procesos, controles y evidencias capaces de superar una auditoría de certificación y mantenerse en el tiempo.
Una obra concebida para conectar ISO 27001, ISO 27701, RGPD, privacidad y desarrollo de software, ofreciendo además un proyecto de implantación estructurado y 19 plantillas listas para adaptar, desde la política y el alcance del PIMS hasta el SoA, RoPA, EIPD, DPA, gestión de subencargados, respuesta a brechas, conservación, auditoría interna y checklist de preparación para la certificación.
