Loading
Insights
ISO/IEC 27701:2025 為隱私資訊管理系統(Privacy Information Management System, PIMS)的現行國際標準版本,適用於處理個人可識別資訊(Personally Identifiable Information, PII)的各類型組織,包括政府機關、企業及非營利組織。相較於 ISO/IEC 27701:2019,2025 年版最大的改變,是由原本依附於 ISO/IEC 27001 與 ISO/IEC 27002 的延伸標準,調整為可獨立建立、實施、維持及持續改善的管理系統標準。
新版並採用 ISO 管理系統共同架構 Clause 4~10,重新整理 PII 控制者、PII 處理者及資訊安全相關控制措施,使組織可獨立建立 PIMS,也能與既有 ISO/IEC 27001 ISMS 整合導入。
ISO/IEC 27701:2019 的定位,是 ISO/IEC 27001 與 ISO/IEC 27002 在隱私資訊管理方面的延伸,因此組織通常需要在 ISMS 架構下建立 PIMS。
ISO/IEC 27701:2025 則正式成為可獨立使用的管理系統標準。
這代表組織現在可以:
對於主要需求集中在個資保護、隱私治理或法規遵循的組織而言,新版提供更具彈性的導入方式。
ISO/IEC 27701:2025 採用 ISO 管理系統標準的共同架構,主要包括:
新版不再只是附加於 ISO/IEC 27001 的隱私要求,而是建立完整的 PIMS 管理循環。
因此,組織應從整體治理角度考量:
組織全景
→ 關注方與法規要求
→ 隱私風險評鑑
→ 隱私風險處理
→ 控制措施
→ PIMS 運作
→ 內部稽核
→ 管理審查
→ 持續改善
這使隱私管理由過去較偏向「ISMS 加值要求」,進一步提升為完整的隱私治理制度。
ISO/IEC 27701:2025 更明確建立Privacy Risk Assessment(隱私風險評鑑)與 Privacy Risk Treatment(隱私風險處理)的要求。
組織應針對 PII 處理活動進行風險識別與評估,不僅考量資訊安全風險,也應考量 PII 當事人可能受到的隱私影響。
例如:
因此,PIMS 的風險管理不只是「資料會不會被駭」,更應從個人隱私權益角度進行評估。
ISO/IEC 27701:2025 將主要控制措施集中於 Annex A,並依組織處理 PII 的角色區分為三個主要部分:
適用於決定 PII 處理目的與方式的組織。
主要涵蓋:
適用於依 PII Controller 指示處理個資的組織。
主要涵蓋:
新版因已成為獨立管理系統,不能再單純假設組織一定已導入 ISO/IEC 27001,因此 Annex A 亦納入與個資安全直接相關的資訊安全控制要求。
內容包含:
因此,即使組織未取得 ISO/IEC 27001 驗證,仍須建立足以保護 PII 的資訊安全管理機制。
與 ISO/IEC 27001 類似,ISO/IEC 27701:2025 同樣採取 風險導向(Risk-based Approach)。組織應先依隱私風險評鑑及風險處理結果決定必要控制措施,再與 Annex A 進行比對,以確認沒有遺漏必要的隱私及資訊安全控制。
因此:
Annex A 並不是要求所有組織將所有控制措施全部實施的固定檢核表。
組織應依:
判斷控制措施是否適用。
此外,若 Annex A 以外仍有必要的控制措施,組織亦可自行設計或引用其他來源的控制措施。
ISO/IEC 27701:2025 要求組織建立 適用性聲明(Statement of Applicability, SoA)。
SoA 應呈現:
對於同時扮演 PII Controller 與 Processor 的組織,應分別檢視相關控制措施。
例如:
企業對「員工個資」通常可能扮演 PII Controller;但若其資訊系統替客戶處理客戶的個資,則又可能同時扮演 PII Processor。
因此,PIMS 導入時不能只以「公司是 Controller 還是 Processor」做單一判斷,而應依實際 PII 處理活動進行角色辨識。
新版將 Annex A 作為控制目標與控制措施的主要參考架構,而 Annex B 則提供相關實施指引。
這樣的設計使新版結構更清楚:
Annex A:應考量哪些控制措施
Annex B:這些控制措施可以如何實施
因此,在實際導入或內部稽核時,可先由 Annex A 判斷控制適用性,再參考 Annex B 建立適合組織的管理程序及執行證據。
需要注意的是,實施指引並不代表所有組織都必須採用完全相同的作法。
組織仍應依:
選擇適合自己的管理與技術措施。
ISO/IEC 27701:2025 的核心仍與全球隱私法規所強調的基本原則高度一致。
例如:
ISO/IEC 27701 並不取代各國個資法或 GDPR 等法律。
組織仍應先辨識適用的法律、主管機關要求及契約義務,再透過 PIMS 將相關要求系統化納入日常管理。
對台灣組織而言,也應將《個人資料保護法》及相關子法、主管機關要求與契約責任納入 PIMS 管理架構。
組織可依下列步驟導入新版 PIMS:
對已導入 ISO/IEC 27701:2019 的組織而言,新版不宜只是「修改控制措施編號」。
建議至少重新檢視:
新版 Annex F 亦提供與 ISO/IEC 27701:2019 的對應關係,可作為轉版差距分析的重要參考。
因此,轉版的核心不是「換版號」,而是重新確認現行隱私治理制度是否符合新版獨立 PIMS 的管理架構。
ISO/IEC 27701:2025 最大的改變,是從 ISO/IEC 27001 的隱私延伸標準,正式轉型為可獨立建立與持續改善的隱私資訊管理系統。對組織而言,新版 PIMS 不應只是為了取得驗證證書,而應成為個人資料治理、隱私風險管理與法令遵循的長期管理機制。透過個資盤點、角色辨識、法規鑑別、隱私風險評鑑、控制措施、SoA、內部稽核、管理審查及持續改善,組織可以將隱私保護從「符合法規要求」進一步轉化為可持續運作的治理能力。
頂峰資訊持續投入 ISO/IEC 27701 隱私資訊管理系統之制度導入、轉版、教育訓練、內部稽核及驗證輔導,結合個人資料保護法規、隱私風險管理與資訊安全實務,協助企業與機關建立符合營運需求、法令要求且可持續運作的隱私資訊管理制度。