Loading

立即諮詢

關於頂峰

經營理念 頂峰團隊 人才招募 資訊安全政策

服務項目

ISMS 資訊安全管理系統顧問 PIMS 隱私資訊管理系統顧問 BCMS 營運持續管理系統顧問 AIMS 人工智慧管理系統顧問 資訊安全技術檢測服務 資訊安全教育訓練與顧問

更多

成功案例 產業觀點 最新消息 聯絡頂峰

首頁/ 產業觀點/ 內文

Insights

產業觀點

認證動態

ISO/IEC 27701:2025 改版重點與導入實務完整解析

2026.03.09 撰文:頂峰資訊 顧問團隊

ISO/IEC 27701:2025 為隱私資訊管理系統(Privacy Information Management System, PIMS)的現行國際標準版本,適用於處理個人可識別資訊(Personally Identifiable Information, PII)的各類型組織,包括政府機關、企業及非營利組織。相較於 ISO/IEC 27701:2019,2025 年版最大的改變,是由原本依附於 ISO/IEC 27001 與 ISO/IEC 27002 的延伸標準,調整為可獨立建立、實施、維持及持續改善的管理系統標準。

新版並採用 ISO 管理系統共同架構 Clause 4~10,重新整理 PII 控制者、PII 處理者及資訊安全相關控制措施,使組織可獨立建立 PIMS,也能與既有 ISO/IEC 27001 ISMS 整合導入。

一、由 ISO 27001 延伸標準改為獨立 PIMS 管理系統

ISO/IEC 27701:2019 的定位,是 ISO/IEC 27001 與 ISO/IEC 27002 在隱私資訊管理方面的延伸,因此組織通常需要在 ISMS 架構下建立 PIMS。

ISO/IEC 27701:2025 則正式成為可獨立使用的管理系統標準。

這代表組織現在可以:

  • 獨立建立 ISO/IEC 27701 PIMS
  • 不必先取得 ISO/IEC 27001 驗證
  • 與既有 ISO/IEC 27001 ISMS 整合導入
  • 與其他 ISO 管理系統進行整合管理

對於主要需求集中在個資保護、隱私治理或法規遵循的組織而言,新版提供更具彈性的導入方式。

二、採用 Clause 4~10 管理系統架構

ISO/IEC 27701:2025 採用 ISO 管理系統標準的共同架構,主要包括:

  • Clause 4 組織全景
  • Clause 5 領導
  • Clause 6 規劃
  • Clause 7 支援
  • Clause 8 運作
  • Clause 9 績效評估
  • Clause 10 改善

新版不再只是附加於 ISO/IEC 27001 的隱私要求,而是建立完整的 PIMS 管理循環。

因此,組織應從整體治理角度考量:

組織全景
→ 關注方與法規要求
→ 隱私風險評鑑
→ 隱私風險處理
→ 控制措施
→ PIMS 運作
→ 內部稽核
→ 管理審查
→ 持續改善

這使隱私管理由過去較偏向「ISMS 加值要求」,進一步提升為完整的隱私治理制度。

三、更明確強化隱私風險管理

ISO/IEC 27701:2025 更明確建立Privacy Risk Assessment(隱私風險評鑑)與 Privacy Risk Treatment(隱私風險處理)的要求。

組織應針對 PII 處理活動進行風險識別與評估,不僅考量資訊安全風險,也應考量 PII 當事人可能受到的隱私影響。

例如:

  • 個資遭未授權存取或洩漏
  • 蒐集超過業務所需的個資
  • 個資被用於原先未告知的目的
  • 個資保存期間過長
  • 當事人權利無法有效行使
  • 委外廠商不當處理個資
  • 跨境傳輸產生法規或隱私風險
  • 自動化處理或新技術造成個人權益影響

因此,PIMS 的風險管理不只是「資料會不會被駭」,更應從個人隱私權益角度進行評估。

四、Annex A 重新整合 Controller、Processor 與資訊安全控制

ISO/IEC 27701:2025 將主要控制措施集中於 Annex A,並依組織處理 PII 的角色區分為三個主要部分:

A.1 PII Controller 控制措施

適用於決定 PII 處理目的與方式的組織。

主要涵蓋:

  • 蒐集與處理的合法性
  • PII 處理目的
  • 法律依據
  • 同意管理
  • PII 當事人權利
  • Privacy by Design / Default
  • 個資保存與刪除
  • 個資分享與揭露
  • 跨境傳輸
  • 與 PII Processor 的管理關係

A.2 PII Processor 控制措施

適用於依 PII Controller 指示處理個資的組織。

主要涵蓋:

  • 依客戶或 Controller 指示處理 PII
  • 處理目的限制
  • 客戶協議與契約責任
  • 個資刪除或返還
  • 次處理者管理
  • 個資揭露管理
  • 資料傳輸與所在地管理
  • 支援 Controller 履行隱私責任

A.3 Controller 與 Processor 共通之資訊安全控制

新版因已成為獨立管理系統,不能再單純假設組織一定已導入 ISO/IEC 27001,因此 Annex A 亦納入與個資安全直接相關的資訊安全控制要求。

內容包含:

  • 資訊安全政策
  • 存取控制
  • 人員安全
  • 資產管理
  • 加密
  • 網路與系統安全
  • 供應商管理
  • 資安事件管理
  • 營運持續
  • 實體與環境安全

因此,即使組織未取得 ISO/IEC 27001 驗證,仍須建立足以保護 PII 的資訊安全管理機制。

五、Annex A 控制措施並非全部強制導入

與 ISO/IEC 27001 類似,ISO/IEC 27701:2025 同樣採取 風險導向(Risk-based Approach)。組織應先依隱私風險評鑑及風險處理結果決定必要控制措施,再與 Annex A 進行比對,以確認沒有遺漏必要的隱私及資訊安全控制。

因此:

Annex A 並不是要求所有組織將所有控制措施全部實施的固定檢核表。

組織應依:

  • PII Controller / Processor 角色
  • 實際個資處理活動
  • 隱私風險
  • 適用法令
  • 契約要求
  • 組織營運環境

判斷控制措施是否適用。

此外,若 Annex A 以外仍有必要的控制措施,組織亦可自行設計或引用其他來源的控制措施。

六、新版要求建立獨立的 PIMS SoA

ISO/IEC 27701:2025 要求組織建立 適用性聲明(Statement of Applicability, SoA)

SoA 應呈現:

  • 組織所決定的必要控制措施
  • 控制措施選用理由
  • 控制措施目前是否已實施
  • 排除 Annex A 控制措施的理由

對於同時扮演 PII Controller 與 Processor 的組織,應分別檢視相關控制措施。

例如:

企業對「員工個資」通常可能扮演 PII Controller;但若其資訊系統替客戶處理客戶的個資,則又可能同時扮演 PII Processor。

因此,PIMS 導入時不能只以「公司是 Controller 還是 Processor」做單一判斷,而應依實際 PII 處理活動進行角色辨識。

七、Annex B 提供控制措施實施指引

新版將 Annex A 作為控制目標與控制措施的主要參考架構,而 Annex B 則提供相關實施指引。

這樣的設計使新版結構更清楚:

Annex A:應考量哪些控制措施

Annex B:這些控制措施可以如何實施

因此,在實際導入或內部稽核時,可先由 Annex A 判斷控制適用性,再參考 Annex B 建立適合組織的管理程序及執行證據。

需要注意的是,實施指引並不代表所有組織都必須採用完全相同的作法。

組織仍應依:

  • 規模
  • 產業
  • 個資種類
  • 法令環境
  • 系統架構
  • PII 處理風險

選擇適合自己的管理與技術措施。

八、更加重視法令與 PII 當事人權利

ISO/IEC 27701:2025 的核心仍與全球隱私法規所強調的基本原則高度一致。

例如:

  • 蒐集應具有合法依據
  • 明確界定處理目的
  • 個資蒐集最小化
  • 提供適當的隱私告知
  • 管理同意與撤回
  • 支援查詢、更正、刪除等權利
  • 控制個資保存期限
  • 管理委外處理
  • 管理資料分享與跨境傳輸
  • 落實 Privacy by Design 與 Privacy by Default

ISO/IEC 27701 並不取代各國個資法或 GDPR 等法律。

組織仍應先辨識適用的法律、主管機關要求及契約義務,再透過 PIMS 將相關要求系統化納入日常管理。

對台灣組織而言,也應將《個人資料保護法》及相關子法、主管機關要求與契約責任納入 PIMS 管理架構。

九、ISO/IEC 27701:2025 建議導入步驟

組織可依下列步驟導入新版 PIMS:

  1. 確認 PIMS 適用範圍
    界定組織、地點、服務、系統及 PII 處理活動。
  2. 辨識 PII Controller / Processor 角色
    依不同個資處理活動確認組織所扮演的角色。
  3. 盤點個人資料與處理活動
    掌握蒐集、處理、利用、保存、傳輸、揭露與刪除流程。
  4. 辨識法令、契約與關注方要求
    建立適用的隱私法令及相關義務清單。
  5. 執行隱私風險評鑑
    評估 PII 處理可能對個人權益及組織造成的風險。
  6. 進行隱私風險處理
    決定必要的管理、技術及資訊安全控制措施。
  7. 與 Annex A 進行比對
    確認必要控制措施沒有遺漏。
  8. 建立 PIMS SoA
    說明控制措施適用性、選用理由及實施狀態。
  9. 建立及調整 PIMS 管理制度
    包括個資盤點、當事人權利、委外、資料保存、事件通報及個資安全等程序。
  10. 執行教育訓練與制度落實
    使相關人員了解隱私責任與作業要求。
  11. 執行內部稽核與管理審查
    確認制度符合標準及組織自身要求。
  12. 持續改善 PIMS
    依據法規、技術、風險、事件及營運變化持續調整制度。

十、2019 版轉換至 2025 版的實務重點

對已導入 ISO/IEC 27701:2019 的組織而言,新版不宜只是「修改控制措施編號」。

建議至少重新檢視:

  • PIMS 是否由原 ISMS 延伸架構調整為新版 Clause 4~10
  • 組織全景與關注方是否完整
  • PII Controller / Processor 角色是否正確
  • 隱私風險評鑑方法是否符合新版要求
  • 資訊安全管理機制是否足以支援獨立 PIMS
  • Annex A 控制措施是否重新完成適用性分析
  • SoA 是否依新版重新建立
  • 原有政策、程序及表單是否仍適用
  • 個資處理活動及資料生命週期是否完整
  • 內部稽核與管理審查是否涵蓋新版要求

新版 Annex F 亦提供與 ISO/IEC 27701:2019 的對應關係,可作為轉版差距分析的重要參考。

因此,轉版的核心不是「換版號」,而是重新確認現行隱私治理制度是否符合新版獨立 PIMS 的管理架構。

結語

ISO/IEC 27701:2025 最大的改變,是從 ISO/IEC 27001 的隱私延伸標準,正式轉型為可獨立建立與持續改善的隱私資訊管理系統。對組織而言,新版 PIMS 不應只是為了取得驗證證書,而應成為個人資料治理、隱私風險管理與法令遵循的長期管理機制。透過個資盤點、角色辨識、法規鑑別、隱私風險評鑑、控制措施、SoA、內部稽核、管理審查及持續改善,組織可以將隱私保護從「符合法規要求」進一步轉化為可持續運作的治理能力。

頂峰資訊持續投入 ISO/IEC 27701 隱私資訊管理系統之制度導入、轉版、教育訓練、內部稽核及驗證輔導,結合個人資料保護法規、隱私風險管理與資訊安全實務,協助企業與機關建立符合營運需求、法令要求且可持續運作的隱私資訊管理制度。