ISO/IEC 27018:2025 认证标准解读 5.13 信息的标注

本文系统解读 ISO/IEC 27018:2025 控制5.13,聚焦公有云场景下信息的标注,围绕PII分类结果在导出文件、工单附件、日志对象、备份副本和系统界面中的可见化与机器可识别化展开。

一、ISO/IEC 27018:2025 5.13 标准原文

ISO/IEC 27018:2025 控制5.13 信息的标注
条款要义(依据标准条款主题和控制目标整理):公有云服务提供商应建立与信息分类一致的标注规则,并在适当场景下对个人身份信息(PII)及其相关信息对象进行可视化和可处理的标注,使使用者和系统能够识别其敏感程度、处理要求、共享限制、保留边界和传递注意事项。
本条在27018中的重点,不是给文件简单加个页眉,而是让分类结果真正跟着信息流动起来,在人和系统两侧都可识别、可执行。
提示:完整原文请参阅 ISO/IEC 27018:2025 正式文本
引用:如果分类只停留在制度里,现场人员拿到导出文件、工单附件、日志快照或备份对象时并不知道它应该被怎样处理。标注的价值,就是把隐私边界从抽象规则变成一眼能看见、系统也能识别的信号。

二、标准条款解读说明

2.1 为什么公有云PII标注不能只理解成“文档标签”

在传统办公环境中,信息标注经常表现为文件页眉页脚、文档封面、主题前缀或纸质材料印章。但在公有云PII处理场景里,真正流动的信息对象远比传统文档复杂。它们可能是CSV导出、JSON响应、对象存储文件、日志快照、数据库转储、工单附件、数据样本、备份镜像、分析报表、临时包或系统界面中的字段提示。若组织仍把标注理解为“给Word文档加一个密级页眉”,绝大多数高频PII对象都会处于无标注状态。

27018要求的标注,本质上是让分类结果在不同载体上保持可见和可执行。对人来说,它意味着工程师、客服、外包人员和客户成功拿到某份信息时,能直观看出这是不是PII、高不高敏、是否可外发、是否需要脱敏;对系统来说,它意味着下载控制、外发策略、保留规则、自动加密、区域约束和删除流程可以读取这些标签并施加相应控制。

因此,5.13在公有云场景中应被理解为“可视化标识+机器可识别标签”的组合控制。只有这样,分类才不会在导出、复制、传递和协作过程中消失。

2.2 哪些载体和对象最需要标注

对象类型 适合的标注方式 若不标注会发生什么 重点注意点
导出文件和报表 文件名规则、页眉页脚、系统下载提示、元数据标签 下载后被当作普通文件传播 导出即自动附带标签
工单附件和截图 附件标识、工单界面提示、下载警示 支持链协作中敏感度被低估 附件内容与工单本体都要可见
日志对象和快照 对象标签、查询界面提示、导出说明 技术团队误把PII日志当普通排障材料 技术对象也应具有人可读标识
备份与副本 备份元数据标签、恢复流程提示 副本在恢复和迁移中被误处理 继承原始数据足够强的标注
纸质件和打印输出 页眉页脚、封面、回收说明 离开电子系统后分类信息丢失 打印后仍能识别敏感级别

2.3 5.13真正要解决的是“分类结果在流转中不失真”

分类结果最容易失效的时刻,不是信息刚被创建的时候,而是信息开始流转的时候。很多平台在主数据系统里分类做得还可以,可一旦导出成CSV、附到工单、打包给客户、同步到备份或转成日志快照,原先的敏感级别就从使用者视野中消失了。结果就是,越是离开原系统边界的信息,越容易被当作普通对象处理。

标注的价值正在于此。它可以提醒处理者这不是普通文件、普通截图或普通技术材料,而是一类带有特定限制的PII对象;它也可以让系统在复制、下载、外发和存储时识别对应规则。没有标注,分类就很难跨载体保真;只有标注没有控制映射,标签又会沦为装饰。因此,5.13必须与5.12信息分类、5.14信息传递、8.10信息删除和8.12数据泄露预防等控制联动起来看。

注意:标注不是多贴几个红字,而是帮助人和系统在高频操作中少犯错。凡是会被下载、复制、分享、转储、恢复或打印的PII对象,都应考虑是否需要可见标注或机器标签。

2.4 为什么自动标注和继承规则对云平台尤其重要

云平台中很多对象不是人工逐个创建的,而是系统自动生成或批量导出的。例如日志导出、工单附件压缩包、数据库转储、报表导出和备份对象。如果标注完全依赖人工补录,现实中就会出现大量漏标。更棘手的是,衍生对象常常从高敏源数据生成,却因为新文件没有任何标识而被错误扩散。

因此,成熟的5.13实施往往会把“继承”和“自动附加”作为关键原则:源数据有既定分类时,导出件、副本、日志对象和备份元数据应继承足够强的标注;系统界面、下载文件名、对象标签和外发提示应尽量自动生成。这样既减少人为失误,也让分类在处理链上保持连续。

三、实施要点

3.1 建立与信息分类一致的标注体系

  • 标注等级、颜色、术语和规则必须与5.12的信息分类一一对应,避免出现分类和标注各说各话的情况。
  • 不要设计过多难以区分的标签,优先保证高风险PII对象能被清楚识别。
  • 若现场人员拿到对象后看不懂标签,标注就失去了意义。

3.2 按对象类型选择人可读和机可读的双重标注方式

  • 对文档和报表可使用页眉页脚、封面和文件名提示;对对象存储、日志、备份和接口输出应优先考虑元数据标签、系统字段和下载提示。
  • 技术对象也要考虑人可读性,否则平台内部人员仍会把它们误判为普通技术产物。
  • 双重标注能同时服务于人工判断和自动控制。

3.3 让导出件、副本和衍生对象自动继承标签

  • CSV导出、日志快照、工单附件、备份镜像和恢复副本,应尽量继承原始对象的分类信号或附加足够强的默认标签。
  • 对自动化生成对象,尽量由系统生成标签,而不是要求人员事后补贴。
  • 没有继承规则,标注最容易在流转环节失真。

3.4 把标注与下载、共享、外发和删除规则联动

  • 高敏标注不应只是视觉提示,还应驱动下载提醒、共享限制、外发审批、保留控制和删除策略。
  • 若标签存在但系统完全不读取,组织最终仍会回到依赖人工自觉的旧路。
  • 特别对支持附件、客户导出和日志对象,联动效果最明显。

3.5 定期抽查漏标、误标和标签断层

  • 重点抽查导出文件、工单附件、错误日志、备份对象和打印资料,看是否存在高风险对象无标签或标签过弱的问题。
  • 对抽查发现的标签断层,要追溯是分类错误、系统未继承还是人工流程未执行。
  • 标注质量的提升,靠的不是更多制度,而是持续发现流转断点。
成功:5.13做得成熟后,平台中的高风险PII对象在被下载、查看、协作、导出和恢复时都不会“突然变成普通文件”。这会显著降低误传、误用和误存的概率。

四、常用工具与实施方法

工具/方法 用途 公有云PII实施建议 典型输出
分类-标注映射表 保持标签与分类一致 明确不同等级在文件、对象和系统界面中的表达方式 映射规则
自动标注策略 减少导出和系统生成对象漏标 对报表、附件、日志导出和备份元数据自动附加标签 系统配置
下载与共享提示机制 强化使用者识别 在下载、外发和打印节点展示敏感级别和处理要求 界面提示
标签继承规则 控制衍生对象敏感度连续性 适用于导出、复制、备份和恢复流程 继承配置
漏标抽样检查 识别流转断层 优先检查附件、日志和导出件等高频对象 抽查报告

五、典型案例

案例一:客户导出的CSV没有任何敏感提示,后续被二次传播

  1. 背景:某平台允许客户成功团队按工单导出客户数据做核对。
  2. 问题:导出文件名和正文都没有任何标识,下载后被当成普通表格传来传去。
  3. 5.13动作:平台为导出文件增加自动文件名前缀、页眉提示和系统下载警示。
  4. 结果:高风险导出件在流转中的可见性明显提高。
  5. 启示:导出文件最怕“离开系统后就失去身份”。

案例二:工单附件没有继承敏感级别,支持协作中被广泛下载

  1. 背景:客户上传了含证件和人脸截图的工单附件。
  2. 问题:附件虽然在工单里,但下载后没有任何标签,外包团队误以为只是普通排障素材。
  3. 5.13动作:平台为附件对象增加敏感标签和下载提示,并让附件继承工单中的PII分类。
  4. 结果:支持链中的附件处理开始受分类驱动。
  5. 启示:附件一旦脱离工单上下文,没有标签就很容易被误判。

案例三:备份对象无标签,恢复演练中按普通技术对象处理

  1. 背景:某平台的备份镜像可在灾备演练中被调取。
  2. 问题:备份元数据没有体现其承载的是高敏PII,导致恢复流程中可见范围过宽。
  3. 5.13动作:组织在备份对象和恢复工单中加入继承标签与流程提示。
  4. 结果:副本在特殊流程中不再“失去敏感度”。
  5. 启示:越是基础设施对象,越要防止标注缺位。

六、成文信息管理要求

5.13在审核中通常会被拿真实样本验证。审核员会看组织是否把分类结果落到了具体对象、是否支持导出件和副本的标注继承、标签是否与共享和传递控制联动,以及是否有漏标治理机制。

建议文件或记录 关键内容 责任部门 审核价值
信息标注规则 不同等级的标签形式、适用对象和显示要求 安全/隐私/文控 证明组织已建立正式标注体系
自动标注与继承配置 报表、附件、日志导出、备份对象的系统策略 平台工程/运维/安全 证明标注不仅依赖人工执行
样本与抽查记录 真实导出件、附件、快照和打印资料的标签检查结果 内控/安全/隐私 证明标注进入实际场景
标签联动控制记录 共享、外发、下载和删除如何读取标签 安全/IT/平台治理 证明标签能驱动后续控制
误标与漏标整改记录 问题发现、原因分析和修复动作 安全/业务/平台团队 证明组织在持续修正流转断层

七、常见误区及踩坑提醒

误区 表现 正确做法
标注只针对办公文档 日志、附件、备份和导出对象长期无标签 覆盖所有高频PII对象载体
分类完成就不需要标注 流转后使用者无法识别敏感级别 让分类结果以可见和可执行方式呈现
标签只是视觉装饰 系统不读取标签,外发和下载控制仍靠人工判断 把标注与后续控制联动
导出件可以事后手工补标签 大量自动生成对象最终都漏标 优先自动标注和继承
副本不需要继承原始标签 备份、快照和恢复对象在特殊流程中被误处理 建立衍生对象继承规则
漏标只是文控小问题 高风险PII在传递和共享中被当普通文件处理 把漏标视为隐私控制断层来治理