ISO/IEC 27701:2025 隐私信息管理体系

ISO/IEC 27701:2025是隐私信息管理的国际标准,作为ISO/IEC 27001和ISO/IEC 27002的扩展,专门针对隐私信息管理提供要求和指南。该标准帮助组织建立、实施、维护和持续改进隐私信息管理体系(PIMS),保护个人可识别信息(PII)的隐私和安全。标准区分了作为PII控制者和PII处理者的不同角色和责任,提供了扩展的控制措施和指南。

标准信息

国际标准 ISO/IEC 27701:2025 国家标准
标准名称 Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management 标准名称 隐私信息管理体系
发布机构 ISO/IEC 国际标准化组织与国际电工委员会 发布机构
发布日期 2025 年 10 月 发布日期

标准简介

ISO/IEC 27701:2025是隐私信息管理的国际标准,作为ISO/IEC 27001和ISO/IEC 27002的扩展,专门针对隐私信息管理提供要求和指南。该标准帮助组织建立、实施、维护和持续改进隐私信息管理体系(PIMS),保护个人可识别信息(PII)的隐私和安全。标准区分了作为PII控制者和PII处理者的不同角色和责任,提供了扩展的控制措施和指南。核心内容包括隐私信息管理体系要求、PII控制者特定要求、PII处理者特定要求、隐私风险评估、隐私影响评估、隐私通知与同意管理、数据主体权利响应、跨境数据传输控制及隐私事件管理。该标准适用于各类处理个人信息的组织,通过实施可有效应对GDPR等隐私法规要求,降低隐私泄露风险,增强数据主体信任。

标准目的

  • 保护隐私权益规范个人隐私信息的收集、存储、使用、传输、销毁全流程管理,保护个人隐私权益,避免隐私泄露风险
  • 合规隐私要求确保组织隐私信息管理活动符合国家个人信息保护、数据安全相关法律法规及国际隐私标准,规避隐私合规风险
  • 提升隐私信任通过体系认证彰显组织隐私保护能力,提升客户、用户对组织隐私管理的信任度,增强品牌竞争力
  • 管控隐私风险识别并评估隐私信息管理全流程中的风险,建立风险管控机制,降低隐私泄露、滥用等事件造成的损失
  • 规范管理流程统一隐私信息管理标准与流程,明确各部门隐私管理职责,提升全员隐私保护意识,实现隐私管理标准化

适用范围

  • 行业覆盖适用于所有类型和规模的组织,涵盖互联网、金融、医疗、电商、教育等涉及个人隐私信息处理的全行业
  • 规模覆盖适配小微企业、中小企业、大型集团、跨国企业等不同规模组织,可根据隐私信息处理量灵活调整管控流程
  • 场景覆盖涵盖隐私信息收集、存储、加工、传输、提供、销毁、应急处置等全流程场景,覆盖线上线下各类隐私处理活动
  • 管理覆盖覆盖隐私方针制定、风险评估、控制措施实施、隐私影响评估、绩效监测、持续改进等全管理环节
  • 认证覆盖支持单一站点、多站点、集团化等不同组织架构的认证模式,满足总部与分支机构隐私管理一体化需求

标准内容

  • 1 范围
  • 2 规范性引用文献

体系运行过程模型

阶段 ISO27701中的定义 在标准中的核心映射
P (策划)识别信息资产和风险,明确安全目标、适用控制和治理策略。第4章、5章、6章(上下文、领导作用、风险策划)
D (实施)落地安全控制、职责分工、运行流程与监控机制。第7章、8章(支持与运行)及控制域实施
C (检查)通过监控、审计、评审验证控制有效性并识别差距。第9章(监视测量、内审、管理评审)
A (处置)处理安全事件和不符合,更新风险评估与控制措施。第10章(不符合、纠正和持续改进)

ISO27701 标准解读

  • 暂无对应标准解读,欢迎联系我们获取专项方案。

认证咨询流程

初次获证要求

  • 合规性证明需持有法律地位证明文件(如营业执照)
  • 资质许可特殊认证范围,需提供必要的行政许可、资质证书、强制性认证证书
  • 成立周期公司成立超过3个月
  • 运行周期体系运行超过3个月
  • 体系要求依据ISO27701标准建立符合的隐私信息管理体系
  • 运行要求有健全的隐私信息管理体系运行证据
  • 内审管评必须有一次完整的内审和管理评审
  • 现场审核通过一二阶段现场审核,并完成不符合整改

证书维护要求

  • 证书有效期隐私信息管理体系证书是三年有效期
  • 监督审核隐私信息管理体系证书需每年一次监督审核,与上次审核间隔不超过12个月
  • 再认证审核隐私信息管理体系证书有效期3年,到期前需进行一次换证审核,审核通过后,换发新三年周期的有效证书
  • 变更审核当组织的隐私信息管理体系发生变化,比如公司业务调整、办公地址变化、组织机构调整、人员变化等,可申请证书变更,可结合监督审核 / 换证审核一起进行变更,也可以单独申请变更
  • 证书暂停当证书超出监督审核周期时,证书进行暂停状态,暂停期间不可以使用证书
  • 证书撤销当证书超出三年有效期而没有进行换证审核,或者在暂停截至日期前没有进行有效的监督审核,或发生重大质量安全事故或有严重违法违规行为,或被列入质量信用严重失信企业名单,证书会进行撤销处理

实施 ISO27701 的价值

  • 风险可控识别信息资产风险并建立控制措施。
  • 合规治理满足数据安全与隐私合规要求。
  • 客户信任提升客户对平台与服务的安全信心。
  • 业务连续减少安全事件对业务运行的影响。
  • 治理能力形成跨部门协同的安全管理机制。
  • 持续防护通过监测审计持续提升防护能力。

与其他体系结合

常见问题及误区

  • Q1:ISO27701与ISO27001一样,都是信息安全管理标准,无需重复建立?

    A:不是,ISO27001聚焦整体信息安全,ISO27701是隐私信息管理的专项标准,基于ISO27001延伸,更聚焦个人信息的合法、安全处理,补充了隐私管理的专属要求。

  • Q2:只有收集大量个人信息的互联网企业才需要ISO27701认证?

    A:不是,任何收集、处理、存储个人信息的组织均适用,如零售、医疗、电信、政务机构等,只要涉及个人信息,就需管控隐私风险。

  • Q3:通过ISO27701认证,就可以随意收集和使用个人信息?

    A:不是,体系核心是规范个人信息处理行为,要求组织遵循“合法、正当、必要”原则,保障个人信息主体的知情权、选择权等合法权益,而非放宽收集使用要求。

  • Q4:建立ISO27701体系就是制定一套隐私管理制度,无需实际执行?

    A:不是,体系强调落地执行和证据留存,要求将隐私管理要求融入日常业务流程,如个人信息收集告知、权限管控、数据销毁等,均需有实际操作和记录。

  • Q5:外包的个人信息处理环节,不属于ISO27701的管理范围?

    A:不是,体系明确要求组织对外包的隐私信息处理过程进行管控,评估外包方的隐私管理能力,签订隐私保护协议,确保外包环节的隐私安全。

认证及咨询费用

费用影响因素占比

组织地理位置(及多个办公场所)15%

一线城市或多办公场所会增加差旅与审核组织成本,偏远地区可能有额外服务费用。

组织人员数量20%

人员规模影响审核人日和咨询工作量,人数越多,评估与辅导投入越高。

组织业务范围10%

业务线越多、范围越广,体系边界与过程设计越复杂,实施成本会同步增加。

选择认证机构25%

不同认证机构的品牌影响力、审核规则与项目组织方式不同,费用差异较明显。

咨询质量要求25%

资深顾问、定制化交付与全流程辅导方案,通常较基础辅导投入更高。

认证周期要求10%

加急周期会带来额外资源协调成本,常规周期通常更具费用优势。

最终费用,请联系我们

服务业绩