对合规平台的信任,不仅取决于软件能够实现哪些功能。
银行、金融科技公司和其他受监管机构还需要确信,技术供应商能够妥善管理个人数据。它们需要了解谁可以访问这些数据、数据为何被处理、会保留多长时间,以及发现隐私风险或事件时会采取什么措施。
这正是 WIDTH 推进 ISO/IEC 27701 认证的原因。
认证过程有助于加强 WIDTH 在整个组织内界定、记录、审查和持续改进隐私责任的方式,也为客户在采购、安全审查和持续供应商监督期间评估 WIDTH 提供更清晰、经过独立评估的依据。
什么是 ISO/IEC 27701?
ISO/IEC 27701 是一项国际标准,规定了建立、实施、维护和持续改进隐私信息管理体系(通常简称为 PIMS)的要求。
PIMS 为管理个人身份信息提供结构化框架,将隐私政策与实际责任、运营程序、风险评估、控制措施、记录和持续改进联系起来。
该标准适用于作为个人信息控制者、处理者或同时承担两种角色的组织。其要求可涵盖以下方面:
- 隐私治理与问责;
- 识别和评估隐私风险;
- 明确处理目的和合法依据;
- 管理数据主体权利;
- 控制个人信息的收集、使用、披露和保留;
- 管理处理者、次级处理者和其他第三方;
- 隐私事件管理;
- 将隐私保护融入设计;
- 保留隐私相关决策的证据;以及
- 监测并改进隐私信息管理体系。
现行版本 ISO/IEC 27701:2025 可以作为独立的管理体系标准运行,同时仍与 ISO/IEC 27001 保持一致,使隐私与信息安全控制能够作为综合管理体系的一部分协同运作。ISO 对 ISO/IEC 27701 的介绍
ISO 27701 与 ISO 27001 有何不同?
ISO/IEC 27001 侧重于信息安全管理,帮助组织管理影响信息保密性、完整性和可用性的风险。
ISO/IEC 27701 则更具体地关注隐私信息管理和负责任地处理个人信息。
这两项标准关系密切,但回答的是不同问题。
ISO/IEC 27001 关注组织是否建立了管理信息安全风险的结构化体系;ISO/IEC 27701 则进一步深入个人信息、隐私义务,以及控制者和处理者的责任。
WIDTH 已公开说明,其信息安全管理体系已通过 ISO/IEC 27001:2022 认证。推进 ISO/IEC 27701 认证是在这一基础上进一步发展,为个人数据治理建立更明确、经过独立评估的框架。WIDTH 安全中心
ISO 27701 认证意味着什么?
认证意味着由独立认证机构评估组织的隐私信息管理体系是否符合该标准的适用要求。
ISO 负责制定和发布标准,但 ISO 本身并不审核公司或签发证书。认证由外部认证机构执行。ISO 关于管理体系认证的指引
审核所关注的不只是隐私政策是否存在。
审核会评估责任是否已经分配、控制措施是否已经实施、记录是否得到保存、风险是否经过审查,以及管理体系是否在实际运营中发挥作用。审核也会考虑组织如何识别差距、回应发现的问题,并随时间推移改进控制措施。
因此,认证能够就既定认证范围内的管理体系提供独立保证。
认证并不保证组织永远不会发生隐私事件,也不会自动证明组织符合每个司法管辖区的所有隐私法律。隐私义务仍需根据组织的角色、处理活动和适用法律进行评估。
WIDTH 为什么正在推进 ISO 27701 认证
个人信息是合规工作的核心
合规流程经常涉及个人信息和商业敏感信息。
KYC 和 KYB 审查可能包括身份证明文件、联系信息、所有权记录,以及董事或实益所有人的相关资料。筛查和调查工作流程还可能加入风险指标、审查人员意见、佐证材料和决策记录。
因此,对 WIDTH 而言,隐私管理并非边缘性的行政事务,而是与客户所依赖的系统和工作流程密切相关。
我们的隐私控制需要在信息的整个生命周期内反映其敏感程度,包括收集、使用、访问、披露、保留和删除。
隐私需要一套可落地运行的体系
隐私政策说明组织作出的承诺,而隐私信息管理体系则决定这些承诺如何得到实施和维护。
推进认证要求组织将隐私责任转化为可重复执行的运营实践,包括明确责任归属、评估风险、保存记录、审查第三方、测试控制措施和处理发现的问题。
这种纪律有助于使隐私成为日常运营的一部分,而不是只有在客户发来问卷或监管机构要求提供证据时才会审阅的文件。
独立评估加强问责
客户不应只能依赖技术供应商对自身控制措施的描述。
独立认证审核会引入外部审视。审核人员根据明确要求评估管理体系,并检查已记录的控制措施是否在认证范围内有效运行。
这不能取代客户自身的尽职调查,但能为客户提供额外且结构化的保证来源。
隐私要求持续演变
WIDTH 为在不同市场和监管环境中运营的组织提供服务。每个组织都可能有自己的隐私义务、风险偏好和采购要求。
获得广泛认可的隐私管理框架,可以为 WIDTH 评估这些要求并改进自身实践提供一致基础。
管理体系方法尤其重要,因为隐私风险并非一成不变。产品会变化,次级处理者会变化,法律会演进,数据的新用途也会出现。管理体系必须具备应对这些变化的能力。
ISO 27701 如何使 WIDTH 客户受益
提高供应商尽职调查效率
受监管机构在选用技术供应商前,通常会进行广泛的安全和隐私审查。
ISO/IEC 27701 证书配合范围清晰的保证文件,可以帮助采购、隐私、合规和安全团队了解供应商的隐私信息管理体系如何接受评估。
认证不会消除客户开展尽职调查的需要,但可以为审查团队提供更一致的起点,并减少对缺乏佐证的声明的依赖。
更清晰的隐私责任
成熟的 PIMS 要求组织明确自身在个人信息处理方面的角色,并为相关控制措施分配责任。
对客户而言,这有助于围绕以下事项进行更清晰的沟通:
- 控制者与处理者的责任;
- 经批准的处理目的;
- 个人信息的访问权限;
- 次级处理者和第三方;
- 保留和删除;
- 隐私事件;
- 跨境相关考虑;以及
- 审查或审核期间所需的证据。
这些事项仍需在合同、数据处理协议和解决方案设计中处理。认证则支持履行这些承诺所依赖的基础管理实践。
更完善的生命周期治理
隐私保护不应只在信息存储时才开始,也不应在客户准入决定作出后便结束。
个人信息需要在整个生命周期内得到管理,包括如何收集、使用、共享、保留、更正和最终删除。
结构化的隐私管理体系有助于 WIDTH 系统地审查这些生命周期控制,而不是把每个阶段视为彼此独立的问题。
为客户审查提供更充分的证据
受监管客户可能需要证明,它们已经评估与服务供应商相关的风险。
独立认证可以成为这类证据的一部分。视资格、范围和保密要求而定,客户还可以通过 WIDTH 既定的审查流程申请相关安全与隐私文件。
证书应始终经过仔细阅读。客户应审查获认证的法律实体、适用标准、范围、签发日期、到期日期和认证机构,而不是只依赖标志或一般性声明。
持续改进
管理体系认证并非一次性的工作。
组织必须持续监测体系、审查风险、纠正问题并改进控制措施。监督和续证活动则提供进一步接受独立审查的机会。
这对客户十分重要,因为隐私风险、产品和监管期望都会变化。信任应由能够适应变化的运营体系提供支持,而不是建立在某次历史评估之上。
ISO 27701 为什么对 WIDTH 很重要
WIDTH 帮助受监管团队通过共享的工作流程和决策记录,将客户准入、筛查、监测和调查连接起来。
这些流程可能涉及敏感信息和复杂责任。因此,隐私治理必须与 WIDTH 平台、其集成和使用平台的组织同步发展。
推进 ISO/IEC 27701 认证可从四个重要方面支持 WIDTH:
- 让各团队和流程中的隐私问责更加明确。
- 将隐私风险管理与我们现有的信息安全框架连接起来。
- 为评估和改进隐私控制提供获得认可的结构。
- 为客户自身的治理和供应商审查流程提供额外证据。
这项工作的重要性,不只是因为认证可能出现在采购核对清单中,更因为严格的隐私管理有助于就个人信息应如何处理作出更好的决定。
客户如何更加信任 WIDTH
信任应建立在证据之上,而不应只依靠一个认证标志。
ISO/IEC 27701 认证能够提供有意义的独立保证,但客户也应考虑更广泛的控制环境,包括信息安全治理、合同承诺、访问控制、事件处理流程、数据所在地要求,以及相关部署的技术设计。
WIDTH 通过安全中心、隐私政策和安全审查流程支持这项评估。
我们的目标是让客户清楚了解:
- 隐私和安全责任如何得到治理;
- 哪些控制适用于客户所使用的服务;
- 可以提供哪些证据;
- 风险和事件如何得到管理;以及
- 控制环境如何得到审查和改进。
ISO/IEC 27701 认证将为这一信任框架增加另一层经过独立评估的保证。
隐私保证是一项持续承诺
隐私不能被简化为挂在墙上的一张证书。
隐私工作需要持续关注人员、流程、技术,以及个人信息使用方式的变化。认证提供获得认可的结构和独立评估,但基础工作必须每天持续进行。
对 WIDTH 而言,推进 ISO/IEC 27701 认证体现了我们的承诺:将隐私问责纳入服务的设计、运营和改进方式之中。
对客户而言,这意味着在将敏感合规信息托付给 WIDTH 时,能够获得更充分的证据、更清晰的治理和更强的信心。
如需进一步了解 WIDTH 的安全与隐私计划,请访问 WIDTH 安全中心。如需讨论贵组织的安全、隐私或部署要求,请预约演示。
常见问题
ISO/IEC 27701 是一项关于建立、实施、维护和持续改进隐私信息管理体系的国际标准,为控制或处理个人身份信息的组织提供结构化框架。
不同。ISO/IEC 27001 侧重于信息安全管理,而 ISO/IEC 27701 专注于隐私信息管理。这两项标准可以共同构成综合管理体系的一部分。
在撰写本文时,WIDTH 正在推进 ISO/IEC 27701 认证。有关最新认证状态和适用范围,应查阅 WIDTH 当前的安全文件。
不保证。认证可以支持组织的隐私治理,并为结构化管理体系提供证据,但不会自动证明组织符合所有适用法律。相关法律要求仍需单独评估。
不签发。ISO 负责制定和发布标准,但不执行认证。审核和证书签发由独立认证机构完成。
它可以为客户提供额外的独立保证、更清晰的供应商尽职调查证据、更结构化的隐私治理,并增强客户对隐私控制会得到持续审查和改进的信心。
