返回部落格

ISO 27701 隱私認證:它證明流程,不證明合規

認證標誌代表組織已建立隱私管理流程,不等於你的資料使用方式就合規。本文說明 ISO/IEC 27701 與 27001 的關係、PIMS 的涵蓋範圍,以及選擇工具時該如何解讀這項資訊。

挑選工具時,官網頁尾常會掛著一排標誌:ISO 27001、ISO 27701、SOC 2。多數人掃一眼就略過,因為看不懂,也不知道是否真的有用。但如果你準備把帳號資料、客戶資訊、營運設定放進一個平台,這些標誌是少數能在付款前就主動核對的項目。

ISO/IEC 27701 值得另外看一眼。它和常見的 27001 屬於同一套體系,管理的卻不是同一件事,許多誤讀都從這裡開始。

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701 是 27001 向隱私方向的延伸

27001 管的是資訊安全:資料不要遺失,也不要被沒有權限的人取得,具體控制措施列在 27002 裡。27701 不是另起一套標準,而是在這個框架上再加一層,專門處理個人資訊:蒐集哪些欄位、用途是什麼、保存多久、誰能存取,以及如何回應資料主體的請求。

標準本身規定組織作為個人資訊控制者與處理者時的要求,同時提供配套指引。落到管理上就是一套 PIMS,也就是隱私資訊管理系統:有人負責、有書面定義,而且流程確實在運作。

它和 GDPR 這類法規的關係常被說反。標準不是法律,有認證也不能免除監管責任。不過,27701 的條款設計確實朝 GDPR 的問責思路靠攏,合法性紀錄、資料主體權利回應、跨境傳輸限制、事件通報路徑,都能在標準中找到對應的管理要求。因此,通過認證通常代表組織已把法規中需要自我證明的部分,轉化為可稽核的日常流程。

27701 不能單獨取得,前提是已經有 27001 體系,再向外延伸。看到 27701,通常也可以推斷 27001 已經通過。

認證背後有一套機制正在運作

認證不是只發一張證書,而是稽核一套正在實際運行的機制。

比較具體的項目包括:個人資訊的處理邊界有書面定義,蒐集什麼、用於什麼目的、保存多久、誰可以存取,都寫清楚並且實際照著執行;定期進行隱私風險評估,發生事件時有明確的回應路徑;使用者知道自己的資料如何被使用,也有管道行使查詢、更正、刪除等權利。認證也有有效期限,需要定期複審,不是一次通過就能永久掛牌。

這些機制放到日常使用,大致就是三件事:帳號資料不會被任意關聯或對外分享,存取權限受到控制,異常存取會留下紀錄。

有認證,不等於你的用法就合規

這一層比前面的內容都重要,也最容易被誤解。

認證證明的是組織建立了管理體系,不是產品不會出事。任何系統都有可能遭到攻擊,認證改變不了這一點。它也不代表功能好用,一個通過 27701 的工具,功能仍然可能很普通。

更常見的誤解在於範圍。證書會寫明涵蓋哪些業務、哪些實體、哪些資料中心區域,可能只有某條產品線,而不是所有服務。如果你實際使用的部分不在範圍內,這張證書對你的情境就沒有實際意義。

剩下的責任仍在你自己。工具合規,不等於使用方式合規。個人資訊放在哪裡、拿來做什麼、有沒有取得必要授權,責任都在你這一側,不會因為服務商取得認證就轉移過去。

選型時怎麼解讀這項資訊

把它當成篩選門檻之一,不要當成決定性理由。實際核對主要就是四件事:

  • 範圍:證書涵蓋哪個產品、哪個地區,和你實際要用的部分是否一致;
  • 時效:目前是否仍然有效,還是幾年前通過後已經到期而沒有續證;
  • 可驗證性:多數認證可以在發證機構或標準組織的公開目錄中查到,不要只看官網自述;
  • 業務權重:如果只管理自己的營運帳號資料,隱私認證的權重可以降低;如果要替客戶管理身分資訊,它的重要性就明顯不同。

如果你在比較幾款同類工具,可以把是否具有獨立的隱私與安全認證單獨列一欄。這是少數平台無法自行證明、必須由第三方審查的能力。

在多環境帳號管理這類情境裡,不同環境之間的資料彼此隔離、權限邊界清楚,和隱私管理體系強調的最小必要原則是同一個方向。PurpleMark 把環境隔離與資料隔離視為基礎能力,走的就是這個方向。

認證範圍與有效性應以發證機構公開資訊為準。