Polem
Catálogo
Checklist

Norma 03 · ISO/IEC 27701:2025

Privacidad, escrita contra la norma nueva.

La segunda edición de ISO/IEC 27701 se publicó en octubre de 2025 y dejó de ser una extensión: hoy es una norma autónoma, certificable por sí sola, con sus propias cláusulas 4 a 10 y setenta y ocho controles en el Anexo A. Este kit está escrito contra esa edición, no contra la de 2019.

63documentos 78controles del Anexo A 20libros de Excel 2028fin de la transición
Ver precios Checklist gratuito

Los sesenta y tres documentos están terminados y se entregan completos: Pack Esencial y las Partes A, B y C.


§1 Qué cambió

Dos relojes corriendo a la vez.

El primero es la norma. La edición de 2019 exigía tener ISO/IEC 27001 para certificarse; la de 2025 no. Es un sistema de gestión completo por derecho propio, y quien esté certificado contra la versión anterior tiene que transicionar antes de octubre de 2028.

El segundo es la ley. México promulgó en 2025 una nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, con una autoridad distinta a la anterior. Eso significa que todo aviso de privacidad redactado antes quedó desactualizado, y que ningún pack de plantillas escrito hace dos años está contra la ley vigente.

  • Norma autónoma: no hace falta 27001 para certificarse en privacidad.
  • Cláusulas 4 a 10 propias, con evaluación de riesgos de privacidad separada.
  • Anexo A con setenta y ocho controles en tres tablas.
  • Los certificados contra la edición 2019 transicionan antes de octubre de 2028.

§2 Contenido

Cuatro entregas, en el orden en que se llenan.

Aquí el orden importa más que en ningún otro kit, porque el primer documento decide cuáles de los setenta y ocho controles le aplican a su organización. Empezar por otro sitio obliga a rehacer el trabajo.

Pack Esencial · 6 documentos

Determinación del rol por actividad, registro de actividades de tratamiento, política de privacidad, metodología y registro de evaluación de impacto, y la declaración de aplicabilidad con los setenta y ocho controles.

Parte A · El sistema de gestión · 17 documentos

Cláusulas 4 a 7: contexto con enfoque de privacidad, partes interesadas —los titulares entran aunque no sean clientes—, alcance, procesos, roles, riesgos de privacidad con su plan de tratamiento, el programa de seguridad que exige la cláusula 6.1.3, objetivos, cambios, recursos, competencia, concienciación, comunicación y control documental.

Parte B · Controles del responsable · 14 documentos

La tabla A.1 completa: bases de licitud, consentimiento con su registro, aviso de privacidad, atención de derechos del titular con cálculo de plazos, limitación de la finalidad y minimización, exactitud, conservación y supresión, decisiones automatizadas, y transferencias con sus garantías.

Parte C · Encargado, seguridad y mejora · 26 documentos

Las tablas A.2 y A.3 y las cláusulas 8 a 10: obligaciones como encargado, cláusulas contractuales, subencargados, devolución y borrado, los ocho documentos de seguridad acotada a datos personales, gestión de brechas, privacidad desde el diseño, medición, auditoría interna, revisión por la dirección, no conformidad y mejora continua.


§3 El Anexo A

Setenta y ocho controles, y no todos le aplican.

El Anexo A se reparte en tres tablas según el papel de la organización en cada tratamiento. Cuál le aplica no es opinable: sale del primer documento del kit.

Tabla RolResponsable31 controles RolEncargado18 controles RolCompartidos29 controles
Cuándo aplicaSi decide para qué se tratan los datosSi trata datos por cuenta de un cliente
Qué cubreLicitud, consentimiento, información al titular, derechos, minimización, retención y transferenciasInstrucciones del cliente, subencargados, divulgaciones y devolución de datos
Parte del kitParte BParte C

Casi ninguna PyME es una cosa u otra

La mayoría son responsables de los datos de sus empleados y de sus clientes directos, y encargadas de los datos que tratan por cuenta de un cliente suyo. Las dos cosas, a la vez, en actividades distintas.

Por eso el rol se determina por actividad y no por empresa. Declararse solo responsable deja fuera dieciocho controles que sí aplican; declararse solo encargado deja fuera treinta y uno. Cualquiera de los dos errores invalida la declaración de aplicabilidad entera.

La declaración de aplicabilidad hace la cuenta sola

La hoja pregunta dos cosas —si actúa como responsable, si actúa como encargada— y de ahí deriva, control por control, cuáles le exige su rol. Después marca en rojo el error caro: excluir un control que su rol sí exigía, sin justificación escrita.


§4 Si ya tiene 27001

Qué se repite, y qué no.

Es la primera pregunta de quien ya nos compró el kit de seguridad, así que la respondemos aquí y no por correo.

Se reutiliza señalando, no copiando

El control de la información documentada, la competencia, la comunicación y los ocho documentos de seguridad de la Parte C admiten remisión: si ya existen, esta parte se llena apuntando a ellos. El kit trae una hoja pensada para eso, que mapea el programa de seguridad contra los documentos que ya tenga. Lo que sí hay que revisar es que cada política contemple los requisitos legales de protección de datos personales, porque eso la norma lo pide de forma expresa.

No se reutiliza

El contexto, el alcance y la evaluación de riesgos cambian de objeto. En seguridad el activo protegido es la información de la organización; en privacidad, además, es la persona. Un registro de riesgos heredado de 27001 puntúa el daño para la empresa y por eso deja pasar tratamientos que para un titular son graves. Toda la Parte B —licitud, consentimiento, aviso, derechos, retención, transferencias— no existe en 27001.

Y al revés

Si empieza por privacidad y más tarde va a por seguridad, el registro de actividades de tratamiento y el mapa de partes interesadas le sirven de punto de partida. No habrá que rehacerlos.


§5 Cuadro comparativo
Comparativa PackEsencial39 USD KitCore 27701229 USD
Documentos6
Cláusulas cubiertas4.4, 5.2 y 6.1
Controles del Anexo ALa declaración, sin los documentos que la sostienen
Registros en Excel3
Derechos del titular con cálculo de plazos
Gestión de brechas y notificación
Cláusulas contractuales y subencargados
Auditoría interna y revisión por la dirección
Documentos marcados para revisión legal1
Manifiesto de control documental
Actualizaciones de versión
Comprar

La diferencia de precio es la diferencia entre tener la declaración de aplicabilidad y tener los documentos que la sostienen. El Pack Esencial dice qué controles le aplican; el Kit Core trae, control por control, el documento con el que se demuestra.


§7 Anexo · gratuito

Checklist de brechas ISO/IEC 27701:2025

Cuarenta y seis puntos de verificación con la severidad que tendría cada hallazgo en una auditoría de certificación, y el documento del kit que lo cierra. Cubre la segunda edición, la de 2025, que se certifica sola y ya no exige tener antes ISO/IEC 27001. Sin costo y sin llamada.

Un correo con el PDF. Puedes darte de baja en cualquier momento.