一、ISO/IEC 27018:2025 5.13 标准原文
条款要义(依据标准条款主题和控制目标整理):公有云服务提供商应建立与信息分类一致的标注规则,并在适当场景下对个人身份信息(PII)及其相关信息对象进行可视化和可处理的标注,使使用者和系统能够识别其敏感程度、处理要求、共享限制、保留边界和传递注意事项。
本条在27018中的重点,不是给文件简单加个页眉,而是让分类结果真正跟着信息流动起来,在人和系统两侧都可识别、可执行。
二、标准条款解读说明
2.1 为什么公有云PII标注不能只理解成“文档标签”
在传统办公环境中,信息标注经常表现为文件页眉页脚、文档封面、主题前缀或纸质材料印章。但在公有云PII处理场景里,真正流动的信息对象远比传统文档复杂。它们可能是CSV导出、JSON响应、对象存储文件、日志快照、数据库转储、工单附件、数据样本、备份镜像、分析报表、临时包或系统界面中的字段提示。若组织仍把标注理解为“给Word文档加一个密级页眉”,绝大多数高频PII对象都会处于无标注状态。
27018要求的标注,本质上是让分类结果在不同载体上保持可见和可执行。对人来说,它意味着工程师、客服、外包人员和客户成功拿到某份信息时,能直观看出这是不是PII、高不高敏、是否可外发、是否需要脱敏;对系统来说,它意味着下载控制、外发策略、保留规则、自动加密、区域约束和删除流程可以读取这些标签并施加相应控制。
因此,5.13在公有云场景中应被理解为“可视化标识+机器可识别标签”的组合控制。只有这样,分类才不会在导出、复制、传递和协作过程中消失。
2.2 哪些载体和对象最需要标注
| 对象类型 | 适合的标注方式 | 若不标注会发生什么 | 重点注意点 |
|---|---|---|---|
| 导出文件和报表 | 文件名规则、页眉页脚、系统下载提示、元数据标签 | 下载后被当作普通文件传播 | 导出即自动附带标签 |
| 工单附件和截图 | 附件标识、工单界面提示、下载警示 | 支持链协作中敏感度被低估 | 附件内容与工单本体都要可见 |
| 日志对象和快照 | 对象标签、查询界面提示、导出说明 | 技术团队误把PII日志当普通排障材料 | 技术对象也应具有人可读标识 |
| 备份与副本 | 备份元数据标签、恢复流程提示 | 副本在恢复和迁移中被误处理 | 继承原始数据足够强的标注 |
| 纸质件和打印输出 | 页眉页脚、封面、回收说明 | 离开电子系统后分类信息丢失 | 打印后仍能识别敏感级别 |
2.3 5.13真正要解决的是“分类结果在流转中不失真”
分类结果最容易失效的时刻,不是信息刚被创建的时候,而是信息开始流转的时候。很多平台在主数据系统里分类做得还可以,可一旦导出成CSV、附到工单、打包给客户、同步到备份或转成日志快照,原先的敏感级别就从使用者视野中消失了。结果就是,越是离开原系统边界的信息,越容易被当作普通对象处理。
标注的价值正在于此。它可以提醒处理者这不是普通文件、普通截图或普通技术材料,而是一类带有特定限制的PII对象;它也可以让系统在复制、下载、外发和存储时识别对应规则。没有标注,分类就很难跨载体保真;只有标注没有控制映射,标签又会沦为装饰。因此,5.13必须与5.12信息分类、5.14信息传递、8.10信息删除和8.12数据泄露预防等控制联动起来看。
2.4 为什么自动标注和继承规则对云平台尤其重要
云平台中很多对象不是人工逐个创建的,而是系统自动生成或批量导出的。例如日志导出、工单附件压缩包、数据库转储、报表导出和备份对象。如果标注完全依赖人工补录,现实中就会出现大量漏标。更棘手的是,衍生对象常常从高敏源数据生成,却因为新文件没有任何标识而被错误扩散。
因此,成熟的5.13实施往往会把“继承”和“自动附加”作为关键原则:源数据有既定分类时,导出件、副本、日志对象和备份元数据应继承足够强的标注;系统界面、下载文件名、对象标签和外发提示应尽量自动生成。这样既减少人为失误,也让分类在处理链上保持连续。
三、实施要点
3.1 建立与信息分类一致的标注体系
- 标注等级、颜色、术语和规则必须与5.12的信息分类一一对应,避免出现分类和标注各说各话的情况。
- 不要设计过多难以区分的标签,优先保证高风险PII对象能被清楚识别。
- 若现场人员拿到对象后看不懂标签,标注就失去了意义。
3.2 按对象类型选择人可读和机可读的双重标注方式
- 对文档和报表可使用页眉页脚、封面和文件名提示;对对象存储、日志、备份和接口输出应优先考虑元数据标签、系统字段和下载提示。
- 技术对象也要考虑人可读性,否则平台内部人员仍会把它们误判为普通技术产物。
- 双重标注能同时服务于人工判断和自动控制。
3.3 让导出件、副本和衍生对象自动继承标签
- CSV导出、日志快照、工单附件、备份镜像和恢复副本,应尽量继承原始对象的分类信号或附加足够强的默认标签。
- 对自动化生成对象,尽量由系统生成标签,而不是要求人员事后补贴。
- 没有继承规则,标注最容易在流转环节失真。
3.4 把标注与下载、共享、外发和删除规则联动
- 高敏标注不应只是视觉提示,还应驱动下载提醒、共享限制、外发审批、保留控制和删除策略。
- 若标签存在但系统完全不读取,组织最终仍会回到依赖人工自觉的旧路。
- 特别对支持附件、客户导出和日志对象,联动效果最明显。
3.5 定期抽查漏标、误标和标签断层
- 重点抽查导出文件、工单附件、错误日志、备份对象和打印资料,看是否存在高风险对象无标签或标签过弱的问题。
- 对抽查发现的标签断层,要追溯是分类错误、系统未继承还是人工流程未执行。
- 标注质量的提升,靠的不是更多制度,而是持续发现流转断点。
四、常用工具与实施方法
| 工具/方法 | 用途 | 公有云PII实施建议 | 典型输出 |
|---|---|---|---|
| 分类-标注映射表 | 保持标签与分类一致 | 明确不同等级在文件、对象和系统界面中的表达方式 | 映射规则 |
| 自动标注策略 | 减少导出和系统生成对象漏标 | 对报表、附件、日志导出和备份元数据自动附加标签 | 系统配置 |
| 下载与共享提示机制 | 强化使用者识别 | 在下载、外发和打印节点展示敏感级别和处理要求 | 界面提示 |
| 标签继承规则 | 控制衍生对象敏感度连续性 | 适用于导出、复制、备份和恢复流程 | 继承配置 |
| 漏标抽样检查 | 识别流转断层 | 优先检查附件、日志和导出件等高频对象 | 抽查报告 |
五、典型案例
案例一:客户导出的CSV没有任何敏感提示,后续被二次传播
- 背景:某平台允许客户成功团队按工单导出客户数据做核对。
- 问题:导出文件名和正文都没有任何标识,下载后被当成普通表格传来传去。
- 5.13动作:平台为导出文件增加自动文件名前缀、页眉提示和系统下载警示。
- 结果:高风险导出件在流转中的可见性明显提高。
- 启示:导出文件最怕“离开系统后就失去身份”。
案例二:工单附件没有继承敏感级别,支持协作中被广泛下载
- 背景:客户上传了含证件和人脸截图的工单附件。
- 问题:附件虽然在工单里,但下载后没有任何标签,外包团队误以为只是普通排障素材。
- 5.13动作:平台为附件对象增加敏感标签和下载提示,并让附件继承工单中的PII分类。
- 结果:支持链中的附件处理开始受分类驱动。
- 启示:附件一旦脱离工单上下文,没有标签就很容易被误判。
案例三:备份对象无标签,恢复演练中按普通技术对象处理
- 背景:某平台的备份镜像可在灾备演练中被调取。
- 问题:备份元数据没有体现其承载的是高敏PII,导致恢复流程中可见范围过宽。
- 5.13动作:组织在备份对象和恢复工单中加入继承标签与流程提示。
- 结果:副本在特殊流程中不再“失去敏感度”。
- 启示:越是基础设施对象,越要防止标注缺位。
六、成文信息管理要求
5.13在审核中通常会被拿真实样本验证。审核员会看组织是否把分类结果落到了具体对象、是否支持导出件和副本的标注继承、标签是否与共享和传递控制联动,以及是否有漏标治理机制。
| 建议文件或记录 | 关键内容 | 责任部门 | 审核价值 |
|---|---|---|---|
| 信息标注规则 | 不同等级的标签形式、适用对象和显示要求 | 安全/隐私/文控 | 证明组织已建立正式标注体系 |
| 自动标注与继承配置 | 报表、附件、日志导出、备份对象的系统策略 | 平台工程/运维/安全 | 证明标注不仅依赖人工执行 |
| 样本与抽查记录 | 真实导出件、附件、快照和打印资料的标签检查结果 | 内控/安全/隐私 | 证明标注进入实际场景 |
| 标签联动控制记录 | 共享、外发、下载和删除如何读取标签 | 安全/IT/平台治理 | 证明标签能驱动后续控制 |
| 误标与漏标整改记录 | 问题发现、原因分析和修复动作 | 安全/业务/平台团队 | 证明组织在持续修正流转断层 |
七、常见误区及踩坑提醒
| 误区 | 表现 | 正确做法 |
|---|---|---|
| 标注只针对办公文档 | 日志、附件、备份和导出对象长期无标签 | 覆盖所有高频PII对象载体 |
| 分类完成就不需要标注 | 流转后使用者无法识别敏感级别 | 让分类结果以可见和可执行方式呈现 |
| 标签只是视觉装饰 | 系统不读取标签,外发和下载控制仍靠人工判断 | 把标注与后续控制联动 |
| 导出件可以事后手工补标签 | 大量自动生成对象最终都漏标 | 优先自动标注和继承 |
| 副本不需要继承原始标签 | 备份、快照和恢复对象在特殊流程中被误处理 | 建立衍生对象继承规则 |
| 漏标只是文控小问题 | 高风险PII在传递和共享中被当普通文件处理 | 把漏标视为隐私控制断层来治理 |