Hot Posts

2/recent/ticker-posts

ISO 27701:2025 是什麼?PIMS 隱私資訊管理與新版重點

企業手上的個人資料越來越多,從客戶基本資料、會員資訊、員工資料,到委外服務與數位平台蒐集的資訊,都牽涉「資料怎麼取得、怎麼使用、保存多久,以及誰可以存取」等隱私管理問題。

ISO/IEC 27701:2025 隱私資訊管理系統(Privacy Information Management System,PIMS),就是針對個人識別資訊(PII)建立的一套國際管理標準,協助企業建立、執行、維護並持續改善隱私資訊管理制度。

2025 年新版最大的差異,是 ISO 27701 已從過去依附 ISO 27001 的延伸標準,轉變為可以獨立建立與驗證的管理系統標準。企業即使尚未取得 ISO 27001,也可以依自身的個資處理活動建立 PIMS;若原本已有 ISO 27001,則可進一步整合資訊安全與隱私管理。

ISO 27701 管的是什麼?

ISO 27001 重點放在資訊安全,關注資訊的機密性、完整性與可用性;ISO 27701 則把管理視角延伸到個人資料的使用方式、隱私風險與當事人權利。

企業除了要避免個資遭到未授權存取,也需要釐清為什麼要蒐集個資、資料使用是否符合原本目的、保存多久、當事人提出查詢或更正要求時如何處理,以及委託第三方處理個資時應如何管理。

因此,PIMS 並不只是資訊部門的工作,也會牽涉法務、人資、行銷、客服、採購與資訊等不同部門。

ISO 27701 的兩種重要角色:Controller 與 Processor

PII Controller|個資控制者

指決定「為什麼處理個資」以及「如何處理個資」的組織。例如企業蒐集會員資料提供客戶服務,通常就是決定資料使用目的與方式的一方,因此需要管理蒐集目的、處理依據、當事人權利、資料保存與分享等議題。

PII Processor|個資處理者

指依控制者委託,代為處理個人資料的組織,例如部分雲端服務、資訊委外或人力資源服務業者。處理者除了要依約定方式使用個資,也需要管理資料安全、委外關係與相關處理活動。

企業實務上可能同時扮演 Controller 與 Processor,關鍵在於不同個資處理活動中的角色與責任是否被清楚辨識。

Privacy by Design:隱私不能等到出問題才處理

ISO 27701 強調把隱私管理放到產品、服務與流程設計階段。企業在規劃新的個資處理活動時,就要先思考:真的需要蒐集這麼多資料嗎?資料會如何使用?可能對當事人造成什麼影響?

因此,標準涵蓋隱私衝擊評估(PIA)、資料最小化、保存與刪除,以及 Privacy by Design and Default 等管理概念。重點不是資料蒐集得越多越好,而是只處理完成目的所需要的資料,並在制度設計一開始就考量隱私風險。

2025 版最大改變:ISO 27701 可以獨立驗證

2019 年版 ISO 27701 是 ISO 27001 與 ISO 27002 的延伸標準,因此 PIMS 必須與既有資訊安全管理系統連結。

ISO 27701:2025 已調整為可獨立運作的管理系統標準,具有自己的第 4~10 章管理架構,包括組織背景、領導、規劃、支援、運作、績效評估與改善。

這代表企業可以依實際個資處理活動、流程或服務界定 ISO 27701 的導入範圍,不一定要和 ISO 27001 的驗證範圍完全一致。

ISO 27701:2019 與 2025 有哪些差異?

比較項目

2019 版

2025 版

標準定位

ISO 27001/27002 延伸標準

可獨立運作的 PIMS 管理系統

ISO 27001

須與 ISO 27001 結合

不再是必要前提

管理架構

延伸既有 ISMS

具有完整第 4~10 章管理系統架構

隱私控制

分散於原有架構

重新整理至 Annex A

角色管理

Controller、Processor

Controller、Processor 與共同適用控制

隱私風險

延伸資訊安全風險管理

建立更明確的隱私風險管理架構

 

ISO 27701 與 ISO 27001 到底差在哪?

兩套標準不是互相取代。可以簡單理解為:ISO 27001 管「資訊是否安全」;ISO 27701 更進一步管理「個人資料是否被適當使用」。

ISO 27001 會關注存取控制、資訊安全事件、帳號權限與資訊資產等議題;ISO 27701 則進一步把個資處理目的、當事人權利、資料最小化、第三方處理與個資傳輸等議題納入管理。

已經導入 ISO 27001 的企業,可以利用既有的風險管理、內部稽核、管理審查與文件制度,再進一步整合 PIMS;沒有 ISO 27001 的企業,2025 版也可以獨立建立 ISO 27701。

哪些企業適合導入 ISO 27701?

·        金融與保險業

·        電商與會員平台

·        雲端與資訊服務業

·        人力資源與委外服務

·        醫療與相關服務機構

·        行銷與顧問服務業

·        擁有大量客戶或員工個資的企業

只要企業大量蒐集、控制或處理個人識別資訊,都可以評估建立 PIMS。特別是身為國際客戶的個資處理者時,企業往往不只需要證明資訊系統安全,也需要提出可說明個資管理責任的制度。

ISO 27701 能不能代表符合 GDPR 或個資法?

導入 ISO 27701 不等於取得 GDPR、台灣個資法或其他隱私法規的「合格證明」。

較精準的理解是:ISO 27701 可以成為企業管理隱私法規要求的重要制度基礎,協助組織建立結構化的隱私管理、問責與風險管理方式,但不能取代企業對個別法規的法律判斷。

ISO 27701 導入可以怎麼開始?

第一步:盤點現況

確認現行個資管理制度與 ISO 27701:2025 要求之間有哪些落差。

第二步:盤點 PII 與資料流向

釐清哪些部門蒐集個資、資料從哪裡取得、交給誰處理、保存在哪裡,以及最後如何刪除。

第三步:建立隱私風險管理

針對個資處理活動評估可能對當事人造成的影響,建立適當的風險處理方式。

第四步:補強制度與文件

包含個資處理、當事人權利、第三方委外、跨境傳輸與相關管理程序。

第五步:確認制度實際運作

透過教育訓練、內部稽核與驗證前檢視,確認制度不是只停留在文件,而是能在日常營運中持續運作。

ISO 27701 的價值,不只是多一張證書

對企業而言,ISO 27701 最重要的意義,是把原本散落在人資、資訊、法務、行銷與各營運單位的個資管理工作,整理成一套可以持續運作的制度。

當企業能回答「我們有哪些個資?為什麼需要?誰可以使用?分享給誰?保存多久?出問題時怎麼處理?」隱私管理才真正從法規文件進入企業日常治理。

ISO 27701:2025 可以獨立驗證後,也讓企業能依自身資料處理特性決定導入範圍;若原本已有 ISO 27001,則可進一步整合資訊安全與隱私管理,減少制度重複。

捷思企管 ISO 27701 輔導服務

捷思企管提供 ISO 27701 新建與 2019 版轉版輔導,範圍包含差異分析、個資盤點與流向圖建立、隱私影響評估、管理系統文件建置、當事人權利與跨境傳輸程序撰擬、隱私意識與內部稽核員訓練,以及稽核陪同與缺失改善。

諮詢專線:0800-020-500|服務信箱:service@jsconsulting.com.tw