ISO/IEC 27701 telah mengalami pembaruan penting. Pada 14 Oktober 2025, ISO menerbitkan ISO/IEC 27701:2025 sebagai edisi kedua sekaligus pengganti ISO/IEC 27701:2019. Perubahan ini penting bagi perusahaan, perbankan, BUMN/BUMD, pemerintahan, hingga organisasi lain yang mengelola data pribadi.
Salah satu perubahan paling mendasar adalah ISO/IEC 27701 kini dapat diterapkan sebagai Privacy Information Management System (PIMS) yang berdiri sendiri. Organisasi tidak lagi harus menjadikan ISO/IEC 27001 sebagai prasyarat untuk membangun PIMS.
Lalu, apa saja yang berubah dan apa dampaknya bagi perusahaan?
Apa Itu ISO/IEC 27701:2025?
ISO/IEC 27701:2025 adalah standar internasional yang menetapkan persyaratan untuk membangun, menerapkan, memelihara, dan meningkatkan Privacy Information Management System (PIMS) secara berkelanjutan.
Standar ini ditujukan bagi organisasi yang berperan sebagai PII controller maupun PII processor, yaitu organisasi yang menentukan tujuan pemrosesan atau melakukan pemrosesan Personally Identifiable Information (PII).
Penerapan PIMS membantu organisasi membangun pengelolaan privasi yang lebih terstruktur, berbasis risiko, terdokumentasi, dan dapat dievaluasi.
Perbedaan ISO 27701:2019 dan ISO 27701:2025
Perubahan versi 2025 bukan sekadar perubahan penomoran klausul. Struktur dan pendekatan terhadap pengelolaan privasi juga berubah.
| Aspek | ISO 27701:2019 | ISO 27701:2025 |
|---|---|---|
| Posisi standar | Extension ISO 27001/27002 | Stand-alone management system |
| ISO 27001 | Menjadi fondasi PIMS | Tidak lagi menjadi prasyarat |
| Struktur | Bergantung pada struktur ISO 27001 | Memiliki klausul manajemen sendiri |
| Manajemen risiko | Terintegrasi dengan ISMS | Privacy risk lebih eksplisit |
| Kontrol | Mengikuti struktur versi lama | Annex direstrukturisasi |
| Implementasi | Sangat terkait ISMS | Bisa mandiri atau terintegrasi |
Meski dapat berdiri sendiri, ISO/IEC 27701:2025 tetap dapat diintegrasikan dengan ISO/IEC 27001 untuk organisasi yang ingin mengelola keamanan informasi dan privasi dalam satu sistem manajemen.
5 Perubahan Penting ISO/IEC 27701:2025
1. PIMS Kini Dapat Berdiri Sendiri
Ini merupakan perubahan terbesar. ISO secara resmi menyatakan bahwa ISO/IEC 27701:2025 merupakan independent management system standard.
Artinya, organisasi yang belum menerapkan ISO 27001 tetap dapat membangun dan mensertifikasi PIMS berdasarkan ISO 27701.
2. Menggunakan Struktur Klausul 4–10
ISO 27701:2025 mengikuti harmonized structure standar sistem manajemen ISO, yaitu:
konteks organisasi;
kepemimpinan;
perencanaan;
dukungan;
operasional;
evaluasi kinerja; dan
peningkatan berkelanjutan.
Struktur tersebut membuat PIMS lebih mudah diintegrasikan dengan standar manajemen lain.
3. Privacy Risk Assessment Lebih Eksplisit
Organisasi perlu mengidentifikasi, menilai, dan menangani risiko privasi serta risiko keamanan informasi yang berkaitan dengan PII.
Karena itu, perusahaan perlu mengevaluasi kembali metodologi penilaian risiko, risk register, risk treatment, hingga kontrol yang digunakan.
4. Kontrol Controller dan Processor Direstrukturisasi
Annex A ISO 27701:2025 mengelompokkan kontrol untuk PII controller, PII processor, serta kontrol keamanan informasi yang dapat digunakan keduanya. Annex B kemudian memberikan panduan penerapannya.
Perubahan ini penting bagi organisasi yang memiliki banyak vendor, menggunakan layanan cloud, menyediakan SaaS, atau memproses data pribadi atas nama organisasi lain.
5. Integrasi dengan ISO 27001 Tetap Relevan
Meskipun tidak lagi menjadi prasyarat, ISO 27001 tetap sangat relevan. Organisasi yang sudah memiliki Information Security Management System (ISMS) dapat mengintegrasikan keamanan informasi dan privasi sehingga pengelolaan risiko, audit internal, management review, dan dokumentasi menjadi lebih efisien.
Baca juga layanan Pendampingan Sertifikasi ISO 27001 Integra.
Apa Dampaknya bagi Perusahaan?
Dampaknya bergantung pada kondisi organisasi saat ini.
Perusahaan yang Sudah Menggunakan ISO 27701:2019
Organisasi perlu melakukan gap analysis untuk mengevaluasi antara lain:
scope PIMS;
kebijakan dan prosedur privasi;
privacy risk assessment;
risk treatment;
pemetaan kontrol;
dokumentasi PIMS;
audit internal; dan
management review.
Untuk skema akreditasi UKAS, certification bodies ditargetkan telah mentransisikan seluruh certified clients paling lambat 31 Oktober 2028. Namun, jadwal organisasi tetap perlu dikonfirmasi dengan certification body masing-masing karena ketentuan transisi dapat mengikuti skema akreditasi yang digunakan.
Perusahaan yang Sudah Memiliki ISO 27001
Perusahaan dapat mempertimbangkan integrated ISMS dan PIMS. Pendekatan ini memungkinkan kontrol keamanan informasi dan perlindungan privasi dikelola dalam governance yang lebih terpadu.
Perusahaan yang Belum Memiliki ISO 27001
ISO 27701:2025 memberikan pilihan baru. Organisasi dapat membangun PIMS secara mandiri atau mengembangkan ISO 27001 dan ISO 27701 secara terintegrasi sesuai kebutuhan bisnis, regulasi, dan risiko.

Langkah Persiapan Menghadapi ISO 27701:2025
Perusahaan dapat memulai dengan langkah berikut:
Menentukan scope PIMS, termasuk proses, sistem, unit organisasi, dan kategori PII.
Melakukan gap assessment terhadap persyaratan ISO 27701:2025.
Meninjau privacy risk assessment dan risk treatment.
Memetakan kontrol versi lama dengan struktur baru.
Memperbarui kebijakan, prosedur, dan dokumentasi PIMS.
Melakukan awareness dan pelatihan kepada personel terkait.
Melakukan internal audit dan management review sebelum proses sertifikasi atau transisi.

Kapan Perusahaan Membutuhkan Konsultan ISO 27701?
Pendampingan Konsultan ISO 27701 dapat dipertimbangkan apabila perusahaan belum mengetahui gap terhadap standar terbaru, memiliki pemrosesan PII yang kompleks, belum mempunyai metodologi privacy risk assessment, atau sedang mempersiapkan sertifikasi maupun transisi dari versi 2019.
Konsultan dapat membantu mulai dari gap analysis, penyusunan roadmap, dokumentasi PIMS, implementasi kontrol, audit internal, hingga persiapan menghadapi certification audit.
PT Integra Teknologi Solusi menyediakan Jasa Pendampingan Sertifikasi ISO 27701 untuk membantu organisasi membangun dan meningkatkan sistem manajemen privasi secara lebih sistematis.
Persiapkan ISO 27701:2025 Sejak Sekarang
ISO/IEC 27701:2025 membawa perubahan penting dari extension ISO 27001 menjadi PIMS yang dapat berdiri sendiri. Bagi organisasi yang sudah menerapkan versi 2019, langkah berikutnya adalah memahami gap dan menyiapkan proses transisi secara terencana.
Selain kesiapan PIMS, perusahaan juga perlu memastikan kontrol keamanan informasi benar-benar berjalan efektif. Melalui Pendampingan ISO 27001 PT Integra Teknologi Solusi, organisasi dapat mengidentifikasi gap kebijakan, proses, dan kontrol keamanan sekaligus memperoleh rekomendasi perbaikan berbasis risiko.
Konsultasikan kebutuhan ISO 27701 perusahaan Anda bersama PT Integra Teknologi Solusi untuk membangun pengelolaan privasi dan keamanan informasi yang lebih terukur dan berkelanjutan.





