ISO 27701 與台灣個資法規要求:政府與各業別規範全解析
法規到底要求什麼?ISO 27701 在台灣的真實定位與應用(附官方來源)
企業常問:「政府或法規有沒有強制要求 ISO 27701?」為了給出可信答案,咨安顧問實際查閱了個人資料保護法與金融、零售、電子商務、電信、教育、醫療等各業別「個人資料檔案安全維護辦法」的法規原文,並比對主管機關公告。結論務求嚴謹,讓您在投標、委外與導入決策時有正確依據。
一、先講結論
法規要求「安全維護措施」
個資法與各業別辦法要求業者採取「適當安全維護措施」並監督委外廠商,但多不點名特定 ISO 標準。
ISO 27701 非法定強制
就查閱之各業別辦法原文,皆未明文強制 ISO 27701;它是「證明個資/隱私管理到位」的加值驗證選項。
唯一官方明確接點
ISO 27701 主導稽核員已列入國家資通安全專業證照清單,可作為政府專案履約人員資格。
醫療是少數硬要求驗證的領域
電子病歷須經中央主管機關認可之資安標準驗證,實務認可基準為 ISO/CNS 27001(ISMS)。
二、母法:個人資料保護法第 27 條
個人資料保護法第 27 條要求非公務機關保有個人資料檔案者,應採行「適當之安全維護措施」,防止個資被竊取、竄改、毀損、滅失或洩漏;並授權中央目的事業主管機關得指定業別、要求訂定「個人資料檔案安全維護計畫」或業務終止後的處理方法。各業別的「安全維護辦法」都是依此條授權訂定,這也是所有業別要求的共同源頭。
換言之,法律課予的義務是「做到適當的安全維護」——至於用什麼方法達成、要不要取得國際驗證,法規多半保留彈性,未強制指定 ISO 27701 或特定標準。
三、各業別「安全維護辦法」原文對照
以下為咨安查閱各業別辦法法規原文後的整理(是否於條文中點名 ISO 標準):
| 業別(主管機關) | 法規 | 點名 ISO 27701? | 點名 ISO/CNS 27001 或驗證? |
|---|---|---|---|
| 金融(金管會) | 指定非公務機關個資檔案安全維護辦法 | 否 | 否;僅要求矯正措施經「公正、獨立且取得公認認證資格之專家」檢視 |
| 零售(經濟部) | 零售業個資檔案安全維護管理辦法 | 否 | 否 |
| 電子商務/數位經濟(數位發展部) | 數位經濟相關產業個資檔案安全維護管理辦法 | 否 | 否 |
| 電信(NCC) | 指定非公務機關個資檔案安全維護辦法 | 否 | 否 |
| 教育(教育部) | 私立專科以上學校及私立學術研究機構個資安全維護計畫實施辦法 | 否 | 否;委外僅要求「適當監督並明確約定」 |
| 旅行業(交通部) | 旅行業個資檔案安全維護計畫及處理辦法 | 否 | 否 |
| 醫療(衛福部) | 醫療機構電子病歷製作及管理辦法(§6/§8) | 未列入 | 是:須經認可之資安標準驗證,實務基準為 ISO/CNS 27001 |
這些辦法的共同要求,是「訂定安全維護計畫」並落實:權限控管、加密與隱碼、防火牆與入侵偵測、事故通報(多為知悉後 72 小時內通報主管機關)、定期稽核、紀錄保存(常為五年以上),以及對受託(委外)處理者的契約約定與監督。要不要用 ISO 27701 或 ISO 27001 來達成與佐證,屬企業自行選擇。
四、少數有「驗證」硬要求的領域:醫療電子病歷
醫療機構電子病歷製作及管理辦法(2025 年大幅修正)第 6、8 條,要求製作/管理電子病歷之醫療機構及其受託(含雲端)廠商,須經中央主管機關認可之資訊安全標準驗證。就衛福部相關補助計畫與醫院實務觀察,其認可與採用的基準是 ISO/CNS 27001(ISMS),並要求驗證由國際認證論壇(IAF)認可之機構出具、範圍涵蓋電子病歷相關流程。此領域是少數把「取得資安驗證」寫成硬性條件者,但基準是 ISO 27001,而非 ISO 27701。ISO 27701 可作為在 27001 之上、進一步強化個資/隱私治理的加值。
五、ISO 27701 的官方接點:資通安全專業證照清單
在「政府認可」層面,最明確的一項是:ISO/IEC 27701 主導稽核員已列入數位發展部資通安全署公告之資通安全專業證照清單(管理類)。依《資通安全責任等級分級辦法》,特定機關與關鍵基礎設施提供者之資安專責人員須具備清單所列證照;因此政府專案或核心資通系統的履約團隊,常以此作為人員資格審查依據。這使 ISO 27701 證照成為承接政府案、展現隱私專業的實質加分項。
六、本土對應制度:TPIPAS/dp.mark
除了國際標準,台灣另有本土的個資管理制度——臺灣個人資料保護與管理制度(TPIPAS)及其資料隱私保護標章(dp.mark)。企業通過驗證後可取得標章,用以對外證明其個人資料管理制度符合台灣個資法要求。實務上,ISO 27701(國際化、與 ISO 27001 整合)與 TPIPAS/dp.mark(貼近本地個資法與監理)可視需求擇一或並行,作為對客戶、監理機關與供應鏈證明「個資管理到位」的方式。
七、既然法規少有強制,為什麼還要導入 ISO 27701?
一次滿足各業別要求
以 PIMS 系統化落實各業別辦法要求的「安全維護措施+委外監督」,避免零散補丁。
對應個資法與 GDPR
建立可對應個資法、GDPR 等法規的隱私管理框架,降低違規與外洩風險。
供應鏈與客戶要求
國際客戶、OEM 與大型企業常以隱私驗證作為合作條件,取得驗證有助爭取訂單。
與 ISO 27001 整合
2025 版可獨立導入,也能與既有 ISO 27001 整合,兼顧資安與隱私、共用制度。
咨安可協助個資盤點、隱私風險評鑑、PIMS 建置與驗證準備,並依貴組織所屬業別的安全維護辦法要求,規劃最適的導入與佐證方式。延伸閱讀:ISO 27701:2025 轉版重點與 PIMS 導入指南 →
常見問題
政府法規有「強制」要求 ISO 27701 嗎?
就咨安查閱之各業別「個人資料檔案安全維護辦法」原文,均未明文強制 ISO 27701。法規要求的是「適當安全維護措施」,ISO 27701 是達成與佐證的方式之一,並非法定強制項目。
那有沒有哪個領域一定要資安驗證?
有。醫療電子病歷(電子病歷製作及管理辦法)要求須經中央主管機關認可之資安標準驗證,實務認可基準為 ISO/CNS 27001(ISMS);ISO 27701 則可作為其上的隱私強化。
ISO 27701 和政府採購/證照有關嗎?
有。ISO 27701 主導稽核員已列入國家資通安全專業證照清單,是政府專案履約人員資格的認可證照之一;部分機關招標亦可能將相關驗證或證照列為評選加分(屬招標實務,非法規明文)。
ISO 27701 和 TPIPAS 該選哪個?
ISO 27701 偏國際化、可與 ISO 27001 整合,適合有跨國客戶或供應鏈要求者;TPIPAS/dp.mark 貼近台灣個資法與本地監理。兩者可依需求擇一或並行,咨安可協助評估。
參考來源(官方/法規原文)
以下連結為主管機關或全國法規資料庫之官方頁面,供查證使用。法規時有修正,實際適用請以最新版本為準。
- 個人資料保護法(全國法規資料庫)
- 金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法
- 零售業個人資料檔案安全維護管理辦法(經濟部)
- 數位經濟相關產業個人資料檔案安全維護管理辦法(數位發展部)
- 私立專科以上學校及私立學術研究機構個人資料檔案安全維護計畫實施辦法(教育部)
- 旅行業個人資料檔案安全維護計畫及處理辦法(交通部)
- 醫療機構電子病歷製作及管理辦法(衛福部)
- 資通安全專業證照清單(數位發展部資通安全署)
- 臺灣個人資料保護與管理制度 TPIPAS/dp.mark
想確認貴組織所屬業別的個資安全維護要求,並評估 ISO 27701/TPIPAS 導入方式嗎?咨安可協助個資盤點、隱私風險評鑑與驗證準備。
咨安資訊