La privacidad ya no puede gestionarse únicamente mediante políticas, documentos aislados y hojas de cálculo. Las organizaciones necesitan disponer de un sistema que permita identificar requisitos, evaluar controles, gestionar riesgos, recopilar evidencias y demostrar que las medidas de privacidad funcionan realmente.
Por este motivo hemos desarrollado LegalAuditors ISO27701, una herramienta diseñada para facilitar la implantación, gestión y auditoría de un Sistema de Gestión de Información de Privacidad (PIMS) conforme a ISO/IEC 27701:2025.
De ISO 27001 a ISO 27701
Para las organizaciones que ya disponen de un SGSI basado en ISO/IEC 27001:2022, la implantación de ISO 27701 permite aprovechar buena parte de la estructura de gestión y de los controles ya existentes.
ISO/IEC 27701:2025 incorpora 78 controles, distribuidos entre 31 controles para organizaciones que actúan como responsables, 18 para encargados y 29 controles de seguridad compartidos.
La herramienta permite gestionar todo este proceso desde un único entorno.
¿Qué permite gestionar LegalAuditors ISO27701?
La plataforma guía a la organización paso a paso en la implantación del PIMS y permite trabajar, entre otros aspectos, con:
- Contexto y alcance del PIMS.
- Roles y responsabilidades.
- Evaluación y tratamiento de riesgos de privacidad.
- Declaración de Aplicabilidad (SoA).
- Registro de Actividades de Tratamiento (RoPA).
- Bases jurídicas de los tratamientos.
- Derechos de los interesados.
- Evaluaciones de Impacto en Protección de Datos (EIPD/DPIA).
- Privacidad desde el diseño y por defecto.
- Gestión de proveedores y subencargados.
- Transferencias internacionales.
- Conservación y eliminación de datos personales.
- Gestión de brechas de datos personales.
- No conformidades y acciones correctivas.
- Auditoría interna.
- Revisión por la dirección.
- Preparación de la auditoría de certificación.
La propia estructura de ISO 27701 abordada en nuestra metodología comprende desde las cláusulas 4 a 10 hasta los controles específicos de responsable, encargado y seguridad compartida.
Controles, evidencias y seguimiento
Uno de los principales objetivos de la herramienta es evitar que la implantación de ISO 27701 termine convirtiéndose en una colección de documentos.
Cada control puede gestionarse junto con su estado de cumplimiento, documentación, evidencias y acciones necesarias, permitiendo conocer de forma continua qué partes del sistema están implantadas y cuáles requieren trabajo adicional.
De esta forma, la organización construye progresivamente un PIMS estructurado, trazable y preparado para ser auditado.
Preparada para la auditoría de certificación
La plataforma facilita también la preparación de las auditorías mediante la centralización de las evidencias que posteriormente deberá revisar el auditor.
Entre ellas pueden encontrarse el alcance y política del PIMS, análisis de riesgos, SoA, RoPA, DPAs, evaluaciones de impacto, registros de subencargados y transferencias internacionales, evidencias de conservación y borrado, simulacros de brechas, formación, auditorías internas y revisiones por la dirección.
La misma herramienta que utilizamos en nuestras auditorías
LegalAuditors ISO27701 no pretende sustituir al auditor ni al profesional de privacidad.
Es una herramienta diseñada para facilitar el trabajo: estructurar la implantación, realizar el seguimiento de los controles y mantener organizada la documentación y las evidencias.
Los indicadores de cumplimiento dependen de la información introducida y de la calidad y veracidad de las evidencias aportadas.
Si además necesita que nuestro equipo realice la revisión profesional de los controles, documentación y evidencias de cumplimiento, puede solicitar nuestro servicio de auditoría ISO/IEC 27701.
Prueba LegalAuditors ISO27701
Puede acceder a la aplicación y explorar sus funcionalidades utilizando datos de ejemplo.
Si posteriormente desea implantarla en su organización, podemos adaptar el sistema a sus procesos, documentación, controles, estructura organizativa, evidencias, integraciones e imagen corporativa.
ISO/IEC 27701 no debería ser únicamente documentación preparada para superar una auditoría. El objetivo es construir un sistema de gestión de privacidad que funcione, pueda demostrarse y se mantenga vivo en el tiempo.
