ISO 27701:2025 轉版重點與 PIMS 導入指南
隱私資訊管理系統(PIMS)成為獨立標準:改版要素、架構差異與導入路徑
ISO/IEC 27701:2025 已正式發布,最關鍵的改變是——它從原本 ISO 27001/27002 的「延伸(extension)」,正式成為一套可獨立實施與驗證的隱私資訊管理系統(PIMS)標準。過去導入 ISO 27701:2019 必須先建置並通過 ISO 27001;2025 版取消了這項前置條件,大幅降低企業(尤其是中小企業)取得隱私認證的門檻。本文由咨安資訊資深顧問,依標準內容與輔導經驗,整理轉版重點與導入路徑。
一、最大改變:從「延伸」變成「獨立標準」
| 項目 | ISO 27701:2019 | ISO 27701:2025 |
|---|---|---|
| 前置條件 | 須先建置 ISO 27001 ISMS | 可獨立實施 PIMS,無需完整 ISMS |
| 範圍限制 | PIMS 範圍須與 ISMS 相同或在其內 | 可獨立定義 PIMS 範圍 |
| 認證條件 | 須先通過 ISO 27001 才能申請 | 可獨立取得隱私認證 |
| 適用對象 | 已具 ISMS 的組織為主 | 各種規模企業皆可,門檻與成本更低 |
二、五大改版要素
獨立標準
取消 ISO 27001 前置要求,簡化資料隱私認證流程,各種規模企業都能取得。
法規遵循
因應全球隱私法律多元化,不再僅參考 GDPR,提供可對應各司法管轄區的管理框架。
整合資安
從風險評鑑中識別所需資安控制,發展資訊安全計畫,整合隱私與資安作業。
建立問責
透過主條文 4~10 章與 PDCA 循環,產生可供獨立驗證的問責與證據。
夥伴互信
提供國際通用的隱私管理框架,協助跨國組織與客戶、監管機關建立信任。
三、名稱與架構變化
標準名稱由 2019 版的「Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management」,改為 2025 版的「Privacy information management systems — Requirements and guidance」(隱私資訊管理系統—要求與指引),呼應其獨立地位。
架構上,2025 版採用 ISO 的高階結構(High Level Structure),以獨立的第 4~10 章構成管理系統要求,並附:
- 附錄 A:PII 控制者、PII 處理者及資訊安全的控制措施(含參考控制目標)。
- 附錄 B:上述控制措施的實施指引。
- 其餘附錄提供與 ISO/IEC 29100、GDPR、ISO/IEC 27018/29151,以及 2019 版的對照。
四、主條文(第 4~10 章)差異重點
由於改為獨立標準,管理制度的「領導、支援、運作、績效評估、改善」等章節與 ISO 管理系統一致,多數無實質差異;差異主要集中在前段:
- 第 4 章 全景分析:組織須確定自身是 PII 控制者、PII 處理者,或兩者兼具;同時扮演兩種角色時,每個角色各對應一組控制措施。並須將 PII 當事人納入利害關係方。
- 第 6 章 規劃:須辨識並分析隱私風險(含對組織與 PII 當事人的後果),定義隱私風險處理流程,並記錄所實施的資訊安全計畫(可參考 ISO/IEC 27557、27005)。
- 第 5、7、8、9、10 章:領導、支援、運作、績效評估、改善的要求與一般管理系統一致,轉版時多為沿用既有制度並補充隱私相關文件。
五、控制措施概觀
2025 版將控制措施整理於附錄 A/B,並整合 ISO 27002:2022 的資安控制:
| 類別 | 項數 | 說明 |
|---|---|---|
| PII 控制者控制措施及指引 | 31 | 蒐集處理條件、對當事人義務、設計即隱私、共享揭露傳輸等 |
| PII 處理者控制措施及指引 | 18 | 處理者角色下的義務、設計即隱私、傳輸等 |
| 控制者與處理者共同控制措施 | 29 | 適用雙方的資訊安全相關控制 |
此外,資訊安全計畫涵蓋約 15 項要素(政策、組織、人資、資產、存取控制、營運、網路、開發、供應商、事件、持續性、密碼、實體環境等),與 ISO 27001/27002 相銜接。
六、依現況選擇導入或轉版路徑
不同起點的組織,導入 ISO 27701:2025 的做法不同:
已導入 27001+已導入 27701(轉版)
差異分析 → 教育訓練 → 風險評鑑 → 更新 SoA 與控制措施 → 內部稽核 → 管理審查 → 第三方驗證 → 持續改善。
已導入 27001+未導入 27701
整合研析 → 教育訓練 → 整合文件 → 個資盤點 → 隱私風險分析 → SoA → PDCA → 第三方驗證 → 持續改善。
27001、27701 皆未導入
全景分析(確認控制者/處理者角色)→ 教育訓練 → 個資盤點 → 風險分析 → SoA → 資安計畫 → 建立文件 → PDCA → 第三方驗證 → 持續改善。
七、驗證範圍與對台灣企業的意義
PIMS 的驗證範圍會載明組織所扮演的角色(控制者、處理者或兩者)、所處理的 PII 當事人類別(如員工、顧客),以及適用性聲明(SoA)版本;驗證人天則依 PII 處理活動複雜度、控制措施數量、資料量與司法管轄區數等因素計算。
對台灣企業而言,ISO 27701:2025 的獨立化恰逢個人資料保護法修正與國際供應鏈對隱私保護的要求升高。導入 PIMS 除了展現對個資保護的承諾,也有助於對應 GDPR 等跨境法規、與跨國客戶建立一致的隱私標準,並在無需先取得完整 ISMS 的情況下,以更低門檻取得國際認可的隱私認證。
常見問題
導入 ISO 27701:2025 一定要先通過 ISO 27001 嗎?
不用。2025 版已成為獨立標準,可獨立實施與驗證 PIMS,不再強制先建置或通過 ISO 27001。這也是本次改版最重要的變化。
已經有 ISO 27001 的組織導入 27701 會不會重工?
不會。領導、支援、運作、績效評估等章節可沿用既有 ISMS 制度,主要工作是補充隱私全景分析、個資盤點、隱私風險評鑑與相關控制措施及文件。
ISO 27701 和個資法、GDPR 是什麼關係?
ISO 27701 提供一套可對應各國隱私法規的管理框架。導入後有助於落實個資法要求、對應 GDPR 等跨境規範,並向客戶與監管機關提供可驗證的問責證據。
想評估貴組織適合的 PIMS 導入或轉版路徑嗎?咨安資深顧問可協助個資盤點、隱私風險評鑑與驗證準備。
咨安資訊