Privacy

Privacy e protezione dei dati, la certificazione accreditata alla ISO/IEC 27701

 

Al via l’accreditamento degli organismi per certificare il Privacy Information Management System (PIMS) delle aziende e delle organizzazioni anche come schema autonomo. Verso un sistema di governo della privacy, che rafforza la fiducia degli stakeholder.

La capacità di governare in modo strutturato la protezione dei dati personali assume un peso crescente nelle relazioni di mercato e nella fiducia tra organizzazioni e stakeholder. In questo contesto, la nuova norma UNI CEI EN ISO/IEC 27701:2025 definisce un percorso autonomo di certificazione accreditata del Privacy Information Management System (PIMS). Una novità rispetto alla precedente norma del 2021, che era strutturata come estensione della ISO/IEC 27001 per i sistemi di gestione della sicurezza delle informazioni.

Il percorso riguarda le aziende e le organizzazioni che operano come titolari o responsabili del trattamento dei dati personali, mentre l’accreditamento assicura la competenza e imparzialità degli organismi responsabili della certificazione.

In particolare, la Circolare tecnica DC N° 33/2026 fornisce agli organismi tutte le indicazioni per rilasciare la certificazione accreditata del PIMS.

Il governo della privacy lungo tutto il ciclo di vita

L’oggetto della certificazione accreditata secondo la ISO/IEC 27701:2025 è un vero e proprio sistema di governo della privacy all’interno dell’organizzazione. Dopo aver individuato il contesto e le esigenze delle parti interessate, con il coinvolgimento della direzione, è necessario adottare una politica per la protezione dei dati personali, stabilire obiettivi misurabili, attribuire ruoli e responsabilità, pianificare e attuare le attività di valutazione e trattamento dei rischi privacy.

All’organizzazione spetta anche il compito di predisporre adeguati meccanismi di controllo, monitoraggio e riesame dell’efficacia del sistema di gestione, fino al completamento del ciclo Plan-Do-Check-Act (PDCA).

Questa impostazione valorizza le scelte consapevoli e responsabili delle organizzazioni nella gestione della privacy e promuove un approccio sostenibile e sistematico alla protezione dei dati personali, capace di rafforzare la fiducia delle parti interessate e dei soggetti a cui i dati si riferiscono.

L’organizzazione che richiede la certificazione deve dimostrare che ogni fase del trattamento dei dati – dalla raccolta alla conservazione, dall’utilizzo alla comunicazione, fino alla cancellazione o anonimizzazione – è governata in modo da garantirne liceità, correttezza, trasparenza e sicurezza.

I vantaggi della certificazione accreditata

Per l’organizzazione, il vantaggio concreto è dimostrare l’efficacia del proprio sistema di gestione della privacy, attraverso il certificato rilasciato da un organismo accreditato, competente, imparziale e indipendente.

Per certificare il PIMS secondo la ISO/IEC 27701:2025, l’organismo deve soddisfare i requisiti delle norme:

  • UNI CEI EN ISO/IEC 17021-1, che riguarda gli organismi di certificazione dei sistemi di gestione
  • ISO/IEC 27706:2025, che aggiunge i requisiti specifici per gli organismi che certificano i PIMS.

Questo quadro rafforza la struttura e l’affidabilità del processo di certificazione accreditata della privacy. Infatti, la verifica dell’organismo non considera soltanto le misure tecniche e organizzative adottate dall’azienda, ma anche la loro coerenza ed efficacia rispetto alle finalità perseguite, ai rischi individuati e alle esigenze delle parti interessate.

L’iter di accreditamento degli organismi

Come spiega la Circolare tecnica DC N. 33/2026, gli organismi che intendono certificare i Privacy Information Management System (PIMS) a fronte della UNI CEI EN ISO/IEC 27701:2025 devono:

– rispettare i Regolamenti Generali Accredia RG-01 – parte generale per gli organismi e RG-01-01 – parte specifica per la certificazione dei sistemi di gestione

– essere accreditati secondo la norma UNI CEI EN ISO/IEC 17021-1:2015 e soddisfare anche i requisiti della UNI CEI EN ISO/IEC 27706:2025

– affrontare un programma di giornate di verifica, diverso a seconda della casistica in cui rientrano.

Organismo accreditato alla UNI CEI EN ISO/IEC 17021-1:2015 e ISO/IEC 27001 

  • 1/2 giornata di esame documentale
  • 1 verifica in accompagnamento.

Organismo accreditato UNI CEI EN ISO/IEC 17021-1:2015 ma non ISO/IEC 27001

  • 1/2 giornata di esame documentale
  • 1 giornata di verifica in sede
  • 1 verifica in accompagnamento.

Organismo accreditato per schemi diversi dalla UNI CEI EN ISO/IEC 17021-1:2015 (Livello 3)

  • 1 giornata di esame documentale
  • 2 giornate di verifica in sede
  • 1 verifica in accompagnamento.

Organismo non accreditato in nessuno schema

  • 1 giornata di esame documentale
  • 4 giornate di verifica in sede
  • 1 verifica in accompagnamento.

Per il mantenimento dell’accreditamento, salvo situazioni particolari descritte nella Circolare, Accredia condurrà un numero di verifiche proporzionale ai certificati emessi dall’organismo:

Fino a 50 certificati

2 verifiche in sede e 1 in accompagnamento.

Più di 50 certificati

3 verifiche in sede e 1 in accompagnamento.

SCHEDA
Organismi di certificazione dei sistemi di gestione

L’organismo di certificazione dei sistemi di gestione verifica la capacità di un’organizzazione di realizzare un sistema per la gestione degli aspetti relativi alle proprie attività, prodotti e servizi in linea con la propria politica e i requisiti stabiliti dai riferimenti normativi applicabili.

Osservatorio Accredia

Privacy

Le certificazioni rilasciate dagli organismi accreditati sono accettate dal mercato come una garanzia e un atto di diligenza dell’adozione volontaria di un sistema di analisi e controllo dei principi e delle norme del Regolamento europeo.

Resta sempre aggiornato

Iscriviti alla nostra newsletter

Your subscription cannot be validated.
Your subscription has been successful.