對合規平台的信任,不僅取決於軟件能夠實現哪些功能。
銀行、金融科技公司和其他受監管機構還需要確信,技術供應商能夠妥善管理個人資料。它們需要了解誰可以存取這些資料、資料為何被處理、會保留多長時間,以及發現私隱風險或事件時會採取什麼措施。
這正是 WIDTH 推進 ISO/IEC 27701 認證的原因。
認證過程有助於加強 WIDTH 在整個機構內界定、記錄、審查和持續改進私隱責任的方式,也為客戶在採購、保安審查和持續供應商監督期間評估 WIDTH 提供更清晰且經獨立評估的依據。
什麼是 ISO/IEC 27701?
ISO/IEC 27701 是一項國際標準,規定了建立、實施、維護和持續改進私隱資訊管理系統(通常簡稱為 PIMS)的要求。
PIMS 為管理個人可識別資料提供結構化框架,將私隱政策與實際責任、營運程序、風險評估、控制措施、記錄和持續改進聯繫起來。
該標準適用於作為個人資料控制者、資料處理者或同時承擔兩種角色的機構。其要求可涵蓋以下方面:
- 私隱管治與問責;
- 識別和評估私隱風險;
- 明確處理目的和合法依據;
- 管理資料當事人權利;
- 控制個人資料的收集、使用、披露和保留;
- 管理資料處理者、次級處理者和其他第三方;
- 私隱事故管理;
- 將私隱保障納入設計;
- 保留私隱相關決策的證據;以及
- 監察並改進私隱資訊管理系統。
現行版本 ISO/IEC 27701:2025 可以作為獨立的管理系統標準運作,同時仍與 ISO/IEC 27001 保持一致,使私隱與資訊保安控制能夠作為綜合管理系統的一部分協同運作。ISO 對 ISO/IEC 27701 的介紹
ISO 27701 與 ISO 27001 有何不同?
ISO/IEC 27001 側重於資訊保安管理,幫助機構管理影響資訊保密性、完整性和可用性的風險。
ISO/IEC 27701 則更具體地關注私隱資訊管理和負責任地處理個人資料。
這兩項標準關係密切,但回答的是不同問題。
ISO/IEC 27001 關注機構是否建立了管理資訊保安風險的結構化體系;ISO/IEC 27701 則進一步深入個人資料、私隱義務,以及資料控制者和資料處理者的責任。
WIDTH 已公開說明,其資訊保安管理系統已獲 ISO/IEC 27001:2022 認證。推進 ISO/IEC 27701 認證是在這一基礎上進一步發展,為個人資料管治建立更明確、經獨立評估的框架。WIDTH 保安中心
ISO 27701 認證意味著什麼?
認證意味著由獨立認證機構評估機構的私隱資訊管理系統是否符合該標準的適用要求。
ISO 負責制定和發布標準,但 ISO 本身並不審核公司或簽發證書。認證由外部認證機構執行。ISO 關於管理系統認證的指引
審核所關注的不只是私隱政策是否存在。
審核會評估責任是否已經分配、控制措施是否已經實施、記錄是否得到保存、風險是否經過審查,以及管理系統是否在實際營運中有效運作。審核也會考慮機構如何識別差距、回應發現的問題,並隨時間推移改進控制措施。
因此,認證能夠就既定認證範圍內的管理系統提供獨立保證。
認證並不保證機構永遠不會發生私隱事故,也不會自動證明機構符合每個司法管轄區的所有私隱法律。私隱義務仍需根據機構的角色、處理活動和適用法律進行評估。
WIDTH 為何正推進 ISO 27701 認證
個人資料是合規工作的核心
合規流程經常涉及個人資料和商業敏感資料。
KYC 和 KYB 審查可能包括身份證明文件、聯絡資料、所有權記錄,以及董事或實益擁有人的相關資料。篩查和調查工作流程還可能加入風險指標、審查人員意見、佐證資料和決策記錄。
因此,對 WIDTH 而言,私隱管理並非邊緣性的行政事務,而是與客戶所依賴的系統和工作流程密切相關。
我們的私隱控制需要在資料的整個生命週期內反映其敏感程度,包括收集、使用、存取、披露、保留和刪除。
私隱需要一套可實際運作的體系
私隱政策說明機構作出的承諾,而私隱資訊管理系統則決定這些承諾如何得到實施和維護。
推進認證要求機構將私隱責任轉化為可重複執行的營運做法,包括明確責任歸屬、評估風險、保存記錄、審查第三方、測試控制措施和處理發現的問題。
這種紀律有助於使私隱成為日常營運的一部分,而不是只有在客戶發來問卷或監管機構要求提供證據時才會審閱的文件。
獨立評估加強問責
客戶不應只能依賴技術供應商對自身控制措施的描述。
獨立認證審核會引入外部審視。審核人員根據明確要求評估管理系統,並檢查已記錄的控制措施是否在認證範圍內有效運作。
這不能取代客戶自身的盡職調查,但能為客戶提供額外且結構化的保證來源。
私隱要求持續演變
WIDTH 為在不同市場和監管環境中營運的機構提供服務。每個機構都可能有自己的私隱義務、風險偏好和採購要求。
廣受認可的私隱管理框架,可以為 WIDTH 評估這些要求並改進自身做法提供一致基礎。
管理系統方法尤其重要,因為私隱風險並非一成不變。產品會變化,次級處理者會變化,法律會演進,資料的新用途也會出現。管理系統必須具備應對這些變化的能力。
ISO 27701 如何惠及 WIDTH 客戶
提高供應商盡職審查效率
受監管機構在選用技術供應商前,通常會進行廣泛的保安和私隱審查。
ISO/IEC 27701 證書配合範圍清晰的保證文件,可以幫助採購、私隱、合規和保安團隊了解供應商的私隱資訊管理系統如何接受評估。
認證不會消除客戶開展盡職調查的需要,但可以為審查團隊提供更一致的起點,並減少對缺乏佐證的聲明的依賴。
更清晰的私隱責任
成熟的 PIMS 要求機構明確自身在處理個人資料方面的角色,並為相關控制措施分配責任。
對客戶而言,這有助於圍繞以下事項進行更清晰的溝通:
- 資料控制者與資料處理者的責任;
- 獲批准的處理目的;
- 個人資料的存取權限;
- 次級處理者和第三方;
- 保留和刪除;
- 私隱事故;
- 跨境相關考慮;以及
- 審查或審核期間所需的證據。
這些事項仍需在合約、資料處理協議和方案設計中處理。認證則支援履行這些承諾所依賴的基礎管理做法。
更完善的生命週期管治
私隱保障不應只在資料儲存時才開始,也不應在客戶準入決定作出後便結束。
個人資料需要在整個生命週期內得到管理,包括如何收集、使用、共享、保留、更正和最終刪除。
結構化的私隱管理系統有助於 WIDTH 系統地審查這些生命週期控制,而不是把每個階段視為彼此獨立的問題。
為客戶審查提供更充分的證據
受監管客戶可能需要證明,它們已經評估與服務供應商相關的風險。
獨立認證可以成為這類證據的一部分。視資格、範圍和保密要求而定,客戶還可以透過 WIDTH 既定審查流程申請相關保安與私隱文件。
證書應始終經過仔細閱讀。客戶應審查獲認證的法律實體、適用標準、範圍、簽發日期、屆滿日期和認證機構,而不是只依賴標誌或一般聲明。
持續改進
管理系統認證並非一次性的工作。
機構必須持續監察體系、審查風險、糾正問題並改進控制措施。監察和續證活動則提供進一步接受獨立審查的機會。
這對客戶十分重要,因為私隱風險、產品和監管期望都會變化。信任應由能夠適應變化的營運體系提供支援,而不是建立在某次歷史評估之上。
ISO 27701 為何對 WIDTH 重要
WIDTH 幫助受監管團隊透過共享的工作流程和決策記錄,將客戶準入、篩查、監察和調查連接起來。
這些流程可能涉及敏感資料和複雜責任。因此,私隱管治必須與 WIDTH 平台、其整合和使用平台的機構同步發展。
推進 ISO/IEC 27701 認證可從四個重要方面支援 WIDTH:
- 讓各團隊和流程中的私隱問責更加明確。
- 將私隱風險管理與我們現有的資訊保安框架連接起來。
- 為評估和改進私隱控制提供廣受認可的框架。
- 為客戶自身的管治和供應商審查流程提供額外證據。
這項工作的重要性,不只是因為認證可能出現在採購核對清單中,更因為嚴格的私隱管理有助於就個人資料應如何處理作出更好的決定。
客戶如何更信任 WIDTH
信任應建立在證據之上,而不應只依靠一個認證標誌。
ISO/IEC 27701 認證能夠提供有意義的獨立保證,但客戶也應考慮更廣泛的控制環境,包括資訊保安管治、合約承諾、存取控制、事件處理流程、資料所在地要求,以及相關部署的技術設計。
WIDTH 透過保安中心、私隱政策和保安審查流程支援這項評估。
我們的目標是讓客戶清楚了解:
- 私隱和保安責任如何得到管治;
- 哪些控制適用於客戶所使用的服務;
- 可以提供哪些證據;
- 風險和事件如何得到管理;以及
- 控制環境如何得到審查和改進。
ISO/IEC 27701 認證將為這一信任框架增加另一層經獨立評估的保證。
私隱保障是一項持續承諾
私隱不能被簡化為掛在牆上的一張證書。
私隱工作需要持續關注人員、流程、技術,以及個人資料使用方式的變化。認證提供廣受認可的框架和獨立評估,但基礎工作必須每天持續進行。
對 WIDTH 而言,推進 ISO/IEC 27701 認證反映我們的承諾:將私隱問責納入服務的設計、營運和改進方式之中。
對客戶而言,這意味著在將敏感合規資料托付給 WIDTH 時,能夠獲得更充分的證據、更清晰的管治和更強的信心。
如需進一步了解 WIDTH 的保安與私隱計劃,請瀏覽 WIDTH 保安中心。如需討論貴機構的保安、私隱或部署要求,請預約示範。
常見問題
ISO/IEC 27701 是一項關於建立、實施、維護和持續改進私隱資訊管理系統的國際標準,為控制或處理個人可識別資料的機構提供結構化框架。
不同。ISO/IEC 27001 側重於資訊保安管理,而 ISO/IEC 27701 專注於私隱資訊管理。這兩項標準可以共同構成綜合管理系統的一部分。
在撰寫本文時,WIDTH 正推進 ISO/IEC 27701 認證。有關最新認證狀態和適用範圍,應查閱 WIDTH 現行保安文件。
不保證。認證可以支援機構的私隱管治,並為結構化管理系統提供證據,但不會自動證明機構符合所有適用法律。相關法律要求仍需單獨評估。
不簽發。ISO 負責制定和發布標準,但不執行認證。審核和證書簽發由獨立認證機構完成。
它可以為客戶提供額外的獨立保證、更清晰的供應商盡職審查證據、更結構化的私隱管治,並增強客戶對私隱控制會得到持續審查和改進的信心。
