Norma 03 · ISO/IEC 27701:2025
Privacidad, escrita contra la norma nueva.
La segunda edición de ISO/IEC 27701 se publicó en octubre de 2025 y dejó de ser una extensión: hoy es una norma autónoma, certificable por sí sola, con sus propias cláusulas 4 a 10 y setenta y ocho controles en el Anexo A. Este kit está escrito contra esa edición, no contra la de 2019.
Los sesenta y tres documentos están terminados y se entregan completos: Pack Esencial y las Partes A, B y C.
Dos relojes corriendo a la vez.
El primero es la norma. La edición de 2019 exigía tener ISO/IEC 27001 para certificarse; la de 2025 no. Es un sistema de gestión completo por derecho propio, y quien esté certificado contra la versión anterior tiene que transicionar antes de octubre de 2028.
El segundo es la ley. México promulgó en 2025 una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, con una autoridad distinta a la anterior. Eso significa que todo aviso de privacidad redactado antes quedó desactualizado, y que ningún pack de plantillas escrito hace dos años está contra la ley vigente.
- Norma autónoma: no hace falta 27001 para certificarse en privacidad.
- Cláusulas 4 a 10 propias, con evaluación de riesgos de privacidad separada.
- Anexo A con setenta y ocho controles en tres tablas.
- Los certificados contra la edición 2019 transicionan antes de octubre de 2028.
Cuatro entregas, en el orden en que se llenan.
Aquí el orden importa más que en ningún otro kit, porque el primer documento decide cuáles de los setenta y ocho controles le aplican a su organización. Empezar por otro sitio obliga a rehacer el trabajo.
Pack Esencial · 6 documentos
Determinación del rol por actividad, registro de actividades de tratamiento, política de privacidad, metodología y registro de evaluación de impacto, y la declaración de aplicabilidad con los setenta y ocho controles.
Parte A · El sistema de gestión · 17 documentos
Cláusulas 4 a 7: contexto con enfoque de privacidad, partes interesadas —los titulares entran aunque no sean clientes—, alcance, procesos, roles, riesgos de privacidad con su plan de tratamiento, el programa de seguridad que exige la cláusula 6.1.3, objetivos, cambios, recursos, competencia, concienciación, comunicación y control documental.
Parte B · Controles del responsable · 14 documentos
La tabla A.1 completa: bases de licitud, consentimiento con su registro, aviso de privacidad, atención de derechos del titular con cálculo de plazos, limitación de la finalidad y minimización, exactitud, conservación y supresión, decisiones automatizadas, y transferencias con sus garantías.
Parte C · Encargado, seguridad y mejora · 26 documentos
Las tablas A.2 y A.3 y las cláusulas 8 a 10: obligaciones como encargado, cláusulas contractuales, subencargados, devolución y borrado, los ocho documentos de seguridad acotada a datos personales, gestión de brechas, privacidad desde el diseño, medición, auditoría interna, revisión por la dirección, no conformidad y mejora continua.
Setenta y ocho controles, y no todos le aplican.
El Anexo A se reparte en tres tablas según el papel de la organización en cada tratamiento. Cuál le aplica no es opinable: sale del primer documento del kit.
| Tabla | RolResponsable31 controles | RolEncargado18 controles | RolCompartidos29 controles |
|---|---|---|---|
| Cuándo aplica | Si decide para qué se tratan los datos | Si trata datos por cuenta de un cliente | Siempre |
| Qué cubre | Licitud, consentimiento, información al titular, derechos, minimización, retención y transferencias | Instrucciones del cliente, subencargados, divulgaciones y devolución de datos | Seguridad de la información acotada al tratamiento de datos personales |
| Parte del kit | Parte B | Parte C | Parte C |
Casi ninguna PyME es una cosa u otra
La mayoría son responsables de los datos de sus empleados y de sus clientes directos, y encargadas de los datos que tratan por cuenta de un cliente suyo. Las dos cosas, a la vez, en actividades distintas.
Por eso el rol se determina por actividad y no por empresa. Declararse solo responsable deja fuera dieciocho controles que sí aplican; declararse solo encargado deja fuera treinta y uno. Cualquiera de los dos errores invalida la declaración de aplicabilidad entera.
La declaración de aplicabilidad hace la cuenta sola
La hoja pregunta dos cosas —si actúa como responsable, si actúa como encargada— y de ahí deriva, control por control, cuáles le exige su rol. Después marca en rojo el error caro: excluir un control que su rol sí exigía, sin justificación escrita.
Qué se repite, y qué no.
Es la primera pregunta de quien ya nos compró el kit de seguridad, así que la respondemos aquí y no por correo.
Se reutiliza señalando, no copiando
El control de la información documentada, la competencia, la comunicación y los ocho documentos de seguridad de la Parte C admiten remisión: si ya existen, esta parte se llena apuntando a ellos. El kit trae una hoja pensada para eso, que mapea el programa de seguridad contra los documentos que ya tenga. Lo que sí hay que revisar es que cada política contemple los requisitos legales de protección de datos personales, porque eso la norma lo pide de forma expresa.
No se reutiliza
El contexto, el alcance y la evaluación de riesgos cambian de objeto. En seguridad el activo protegido es la información de la organización; en privacidad, además, es la persona. Un registro de riesgos heredado de 27001 puntúa el daño para la empresa y por eso deja pasar tratamientos que para un titular son graves. Toda la Parte B —licitud, consentimiento, aviso, derechos, retención, transferencias— no existe en 27001.
Y al revés
Si empieza por privacidad y más tarde va a por seguridad, el registro de actividades de tratamiento y el mapa de partes interesadas le sirven de punto de partida. No habrá que rehacerlos.
| Comparativa | PackEsencial39 USD | KitCore 27701229 USD |
|---|---|---|
| Documentos | 6 | 63 |
| Cláusulas cubiertas | 4.4, 5.2 y 6.1 | 4 a 10 completas |
| Controles del Anexo A | La declaración, sin los documentos que la sostienen | Los 78, con el documento que evidencia cada uno |
| Registros en Excel | 3 | 20 |
| Derechos del titular con cálculo de plazos | — | Incluido |
| Gestión de brechas y notificación | — | Incluida |
| Cláusulas contractuales y subencargados | — | Incluidas |
| Auditoría interna y revisión por la dirección | — | Incluidas |
| Documentos marcados para revisión legal | 1 | 9 |
| Manifiesto de control documental | Sí | Sí |
| Actualizaciones de versión | — | 12 meses |
| Comprar | Comprar |
La diferencia de precio es la diferencia entre tener la declaración de aplicabilidad y tener los documentos que la sostienen. El Pack Esencial dice qué controles le aplican; el Kit Core trae, control por control, el documento con el que se demuestra.
Checklist de brechas ISO/IEC 27701:2025
Cuarenta y seis puntos de verificación con la severidad que tendría cada hallazgo en una auditoría de certificación, y el documento del kit que lo cierra. Cubre la segunda edición, la de 2025, que se certifica sola y ya no exige tener antes ISO/IEC 27001. Sin costo y sin llamada.
Un correo con el PDF. Puedes darte de baja en cualquier momento.