有了 ISO 27001,客户还在问"你们的隐私管理怎么做的":ISO/IEC 27701 补上的那块缺口

信源:ISO/IEC 27701 隐私信息管理体系标准框架;个人信息保护相关法规要求综合整理

很多企业的困惑很具体:"我们已经过了 ISO 27001,客户做供应商尽调时还是追着问个人信息的事,是不是还得再做一个证?"——这个问题的答案,取决于你把 27001 和 27701 的关系理解成"替代"还是"分工"。

27001 和 27701 到底差在哪里

  • ISO 27001 的视角是"信息资产":机密性、完整性、可用性——重点是别被偷、别被改、别断掉,覆盖的是全公司的信息安全管理体系;
  • ISO/IEC 27701 的视角是"个人信息":在 27001 的框架之上,追加针对个人数据处理的要求——收集的合法性基础、用途限定、告知与同意、留存期限、主体权利响应(查询、更正、删除)、第三方处理者的管理;
  • 关系是"扩展"不是"另行一套":27701 是建立在 27001(以及 27002)之上的隐私扩展标准。也就是说,有 27001 的企业做 27701,主要工作量在"补隐私这块"而不是"从头建体系";
  • 两个角色要分清:标准按"个人信息控制者"和"个人信息处理者"分别给出要求——同一家企业可能同时是两种角色(自己收集客户信息 = 控制者;替客户处理数据 = 处理者),适用条款并不相同。

哪几类企业最该考虑

  1. 向大客户提供数据处理服务的企业:软件 SaaS、数据服务、呼叫中心、人力外包、云服务——客户尽调问卷里"个人信息保护"栏位越来越细;
  2. 手里握着大量个人信息的行业:医疗健康、教育、金融、电商与物流(姓名电话地址是最常见的一类);
  3. 有跨境数据安排的企业:涉及个人信息出境评估、境外客户数据回传的场景,成体系的隐私管理是基础条件;
  4. 要参与招投标或平台入驻的企业:部分招标文件与平台准入已把隐私/数据合规能力列为加分或门槛项。

落地时最容易做成"两张皮"的四个地方

  • 只会写声明,不会查流程:隐私政策写得漂亮,但市场部在用的表单、客服在用的表格、IT 在导出的数据清单没人管——体系要落到"数据流图"上,先画出个人信息从收集到删除的完整路径;
  • 留存期限给了却没人执行:制度写了"客户信息留存 3 年",但数据库里躺着 8 年前的记录——删除机制要么系统化,要么定期清理并留痕;
  • 第三方处理者管不住:把数据交给外包客服或云服务商,合同里没写安全与隐私条款、没做评估——这部分恰恰是审核与监管最容易追责的环节;
  • 主体权利响应没有路径:客户要求删除自己的信息时,谁接、多久回、怎么证明已删——缺少流程,等于制度落空。

 

来源:ISO/IEC 27701 标准框架与个人信息保护要求综合整理

ꂃ ꁹ
首页  ꄲ  行业动态  ꄲ  有了 ISO 27001,客户还在问"你们的隐私管理怎么做的":ISO/IEC 27701 补上的那块缺口