ISO 27701
ISO 27701-software om audit-klaar te worden
Normy toetst je privacymanagementsysteem (PIMS) met AI tegen ISO 27701 en de AVG: privacybeleid, verwerkingsregister, DPIA, betrokkenenrechten en datalekken. Zie waar je staat en dicht de hiaten. Je data blijft in de EU.
Je eerste hoofdstuk beoordeel je gratis. Zonder abonnementsverplichting.
Sneller ISO 27701-audit-klaar
ISO 27701 draait om aantoonbaar zorgvuldig omgaan met persoonsgegevens. Normy vergelijkt je documentatie met de PIMS-eisen, laat zien waar je voldoet en waar nog beleid, registraties of bewijs ontbreekt, en helpt je dat gericht aan te vullen. Je hoeft zelf geen privacyjurist te zijn.
Doe de snelle privacycheck
Vijf korte vragen, een indicatie van hoe ver je privacymanagement al is.
Heb je een actueel verwerkingsregister (art. 30 AVG)?
Een snelle indicatie, geen formele audit.
Wat Normy voor ISO 27701 doet
In de audit
Normy toetst je documentatie tegen ISO 27701 en zegt precies wat er nog ontbreekt.
AI-beoordeling tegen ISO 27701
Normy toetst je privacydocumentatie tegen de PIMS-eisen en geeft per eis een oordeel met onderbouwing en bron.
Verwerkingsregister en rechtsgronden
Controleer of je verwerkingsregister actueel is en of elke verwerking een geldige rechtsgrond en doelbinding heeft.
DPIA en privacyrisico's
Toets je proces voor gegevensbeschermingseffectbeoordelingen en de behandeling van privacyrisico's voor betrokkenen.
Rechten van betrokkenen
Laat zien dat je inzage-, correctie- en verwijderingsverzoeken binnen de termijn afhandelt en vastlegt.
Verwerkers en doorgifte
Beoordeel verwerkersovereenkomsten en de waarborgen bij doorgifte van gegevens buiten de EER.
Datalekken, gereedheid en rapport
Toets je datalekproces, zie je gereedheid en deel een helder rapport. Je data blijft in de EU.
In je managementsysteem
Normy is ook de plek waar je het systeem bijhoudt: van beleid tot registers, met de AI als hulp.
Managementsysteem in de PDCA-cyclus
Beleid, doelstellingen, processen, risico's, jaarplanning en directiebeoordeling, in de volgorde die ISO 27701 vraagt. Je nulmeting vult het alvast en de AI zet voorzetten klaar waar je dat wilt.
Handboek, documenten en werkvloer
Een handboek dat Normy uit je systeem opstelt, documentbeheer met versies en PDF in je huisstijl, en toolboxen, inspecties en een meldpunt die collega's zonder account gebruiken.
Registers voor ISO 27701
Beveiligingsincidenten, Autorisatiematrix, Bewaartermijnen en Assets, naast de algemene registers voor risico's, nalevingsverplichtingen, competenties, kalibratie en leveranciers. Elke regel rekent zelf, waarschuwt wat aandacht vraagt en herinnert vóór een datum verloopt.
Onderdelen voor ISO 27701
Normy toetst niet alleen; deze onderdelen van het managementsysteem helpen je de eisen van ISO 27701 in de praktijk waar te maken.
De keten van continuïteitsmanagement
Van asset tot oefening in 5 stappen
Assets → Bedrijfsimpactanalyse → Scenario's en risico's → Crisisteam en continuïteitsplan → Oefenen en testen
DPIA
Een DPIA als geleid dossier, met AI-voorzet en versiebeheer.
Bekijk DPIA →Verklaring van Toepasselijkheid
Je SoA voortkomend uit je risicobehandeling, altijd consistent.
Bekijk Verklaring van Toepasselijkheid →Incidentenregister informatiebeveiliging
Leg beveiligingsincidenten vast, handel ze gestructureerd af en borg de geleerde lessen, zoals ISO 27001 vraagt.
Bekijk het register →Bewaartermijnenregister
Bepaal per record- en documentsoort hoe lang je die bewaart, op welke grondslag, en wat er daarna mee gebeurt: vernietigen, anonimiseren of archiveren.
Bekijk het register →Bedrijfsimpactanalyse (BIA)
Per proces wat de impact is als het stilvalt, hoe lang uitval maximaal mag duren en binnen welke tijd het weer moet draaien. Normy stelt de regels voor uit je processen en rekent de prioriteit uit.
Bekijk het register →Oefeningen en tests
Tabletop, simulatie, back-up restore-test, uitwijktest, ontruiming en communicatietest. Per oefening het resultaat, de gehaalde hersteltijd tegen het doel en de leerpunten als acties.
Bekijk het register →Informatiebeveiligingsbeleid
Informatiebeveiligingsbeleid opstellen, vaststellen en versioneren.
Bekijk Informatiebeveiligingsbeleid →Toolboxen
Toolboxen en awareness-sessies schrijven met AI, uitsturen per mail of QR en laten aftekenen.
Bekijk Toolboxen →Autorisatiematrix
Breng in kaart wie welke toegang heeft tot je systemen en gegevens, waarom, en wanneer dat opnieuw beoordeeld wordt. Precies wat ISO 27001 vraagt.
Bekijk het register →Assetregister
Applicaties, servers, werkplekken, diensten, locaties en de informatie zelf, met eigenaar, classificatie en back-up. De basis voor je risico's, je Verklaring van Toepasselijkheid en je bedrijfsimpactanalyse.
Bekijk het register →Crisisteam: wie doet wat als het misgaat
Per rol de persoon, de vervanger, het telefoonnummer buiten kantooruren en de alarmeringsvolgorde. Een lid zonder vervanger of nummer krijgt een waarschuwing, en het team staat automatisch in het continuïteitsplan en op de noodkaart.
Bekijk het register →Zo werk je naar ISO 27701 toe
Documentatie toevoegen
Kies ISO 27701 en upload je privacybeleid, verwerkingsregister, DPIA's en procedures.
AI beoordeelt en bevraagt
Normy toetst elke PIMS-eis en vraagt door waar bewijs ontbreekt.
Team betrekken
Stuur openstaande punten uit aan de FG of collega's, getypt of via een gesproken interview.
Managementsysteem vullen
Je nulmeting vult beleid, processen, risico's en registers alvast. De hiaten werk je in het systeem weg, met de AI als hulp.
Rapport en gereedheid
Krijg je gereedheidsscore met de belangrijkste hiaten en een deelbaar rapport.
Zie Normy in actie
Twee kanten van hetzelfde verhaal: eerst de nulmeting, dan het vullen van je managementsysteem.
Weet in anderhalve minuut wat een nulmeting je oplevert.
Altijd grip
Zie hoe ver je bent richting ISO 27701
Normy vertaalt je beoordeling naar één gereedheidscijfer, met de grootste hiaten geprioriteerd, zodat je gericht toewerkt naar je audit.
Certificeringsgereedheid
78%Nog 3 eisen vragen aandacht vóór certificering.
Zo ziet je ISO 27701-rapport eruit
Een helder rapport met je gereedheid en per eis een oordeel met onderbouwing. Hieronder een voorbeeld.
ISO 27701 · Auditrapport
Privacymanagementsysteem
Voorbeeld B.V.
1
Voldoet
1
Observatie
1
Minor
1
Major
Certificeringsgereedheid
56%2 van de 4 eisen vragen nog aandacht.
Belangrijkste hiaten
- 9.2 · Interne auditmajor
- AVG art. 33 · Datalekken: melden en registrerenminor
Verbeterkansen (observaties)
- 8.2 · Transparantie en informatieplichtobservatie
Beoordeling per eis
7.1 · Verwerkingsregister
VoldoetEr is een actueel verwerkingsregister met doel, rechtsgrond, categorieën gegevens, ontvangers en bewaartermijnen.
“Verwerkingsregister 2026, laatst bijgewerkt in maart, met alle verwerkingen en bewaartermijnen.”
AVG art. 33 · Datalekken: melden en registreren
MinorEr is een datalekprocedure, maar het datalekregister wordt niet consequent bijgehouden en de 72-uurstermijn is niet aantoonbaar geborgd.
“Procedure aanwezig; in het register staan dit jaar geen meldingen, terwijl er wel incidenten waren.”
8.2 · Transparantie en informatieplicht
ObservatieEr is een privacyverklaring; een verbeterkans om die vollediger en actueel te houden voor alle verwerkingen.
“Privacyverklaring aanwezig; enkele recente verwerkingen nog niet vermeld.”
9.2 · Interne audit
MajorEr zijn geen interne audits van het privacymanagementsysteem uitgevoerd.
“Geen passage gevonden over uitgevoerde interne audits.”
Veelgestelde vragen over ISO 27701
Klik een vraag open voor het antwoord.
Bepaal je zelf het doel en de middelen van een verwerking, dan ben je verwerkingsverantwoordelijke; doe je het in opdracht van een ander, dan ben je verwerker. ISO 27701 stelt voor beide rollen eigen eisen, en veel organisaties zijn allebei tegelijk voor verschillende verwerkingen. De norm spreekt van PII (personally identifiable information), wat in de AVG persoonsgegevens heet.
ISO 27701 is de internationale norm voor een privacy-informatiemanagementsysteem (PIMS): het beheersen van de verwerking van persoonsgegevens. Sinds de herziening van 2025 is het een zelfstandige managementsysteemnorm (voorheen een uitbreiding op ISO 27001), met de AVG als belangrijke achtergrond.
Sinds de herziening van 2025 is ISO 27701 een zelfstandige norm; ISO 27001 is niet meer verplicht als basis. In de praktijk sluit het nog nauw aan op een ISMS, dus wie al ISO 27001 heeft, is een flink eind op weg. Normy toetst de PIMS-eisen zelfstandig, zodat je ook los je privacymanagement kunt nulmeten.
Ja. Normy toetst of je verwerkingsregister (art. 30 AVG) actueel en volledig is en of je een DPIA-proces hebt voor verwerkingen met een hoog risico, en laat zien waar nog iets ontbreekt.
Ja. Normy heeft een ingebouwd risicoregister en Verklaring van Toepasselijkheid die je naast de ISO 27701-nulmeting kunt gebruiken voor je informatiebeveiliging.
Nee. Normy maakt je intern audit-klaar en levert een helder rapport. De officiële certificering blijft bij je certificerende instelling.
ISO 27701 in jouw branche
ISO 27701 staat zelden alleen. Bekijk per branche welke normen ernaast horen, welke elkaar uitsluiten en wat een gecombineerde audit kost.
Ontdek ook
Plan een kennismaking
Liever even samen kijken?
Laat je gegevens achter, dan hoor je dezelfde werkdag van ons. In twintig minuten laten we zien wat Normy doet voor ISO 27701, en bespreken we waar je nu staat. Geen verkooppraatje, en je hoeft niets voor te bereiden.
Reactie
Dezelfde werkdag, met een paar tijdstippen
Liever zelf kijken? Maak alvast een gratis account en laat je eerste hoofdstuk kosteloos beoordelen.