一、ISO/IEC 27701:2019 6.2.1 标准原文
原文摘要:本条承接 ISO/IEC 27002:2013 第5.1“信息安全管理指导”,通过 6.2.1.1 信息安全策略和 6.2.1.2 信息安全策略的评审,为组织建立策略制定、传达、维护和更新的指南。2019版要求这些策略在 PII 处理场景中同时体现隐私保护法律法规和合同义务。
二、条款解读说明
6.2.1是策略主题下的“管理框架条款”。6.2 讲的是为什么第6章一开始先谈策略,6.2.1 则进一步说明,这些策略要怎样被组织管理起来。对很多组织来说,难点并不在于写出一份看上去不错的策略文件,而在于如何让策略真正进入运行: 被批准、被传达、被下沉到专题控制、被定期回看、被根据变化更新。如果缺少这套管理指导机制,策略很快就会脱离实际,被员工遗忘,也无法为后续控制持续提供依据。
在 27701:2019 的语境下,6.2.1 最关键的补充是: 策略管理不再只服务于传统信息安全目标,而要同时服务于 PII 处理责任。这意味着策略制定阶段需要把法律法规、客户和合作方合同、供应链承诺、角色边界和 PII 主体可能受到的影响一并纳入视野;策略发布阶段则需要考虑不同对象的理解能力和适用场景;策略维护阶段更要关注监管变化、业务模式变化和处理活动变化。换言之,隐私语境让原本相对静态的策略管理,变成了一个对外部变化更敏感的机制。
| 策略管理环节 | 在PIMS中的关键问题 | 为什么重要 |
|---|---|---|
| 制定 | 哪些外部义务和内部原则应进入策略层 | 决定策略是否足以承接隐私责任 |
| 传达 | 哪些员工和外部相关方应理解这些策略 | 决定策略是否能真正影响行为 |
| 维护 | 谁负责保持策略与现实一致 | 避免策略沦为历史文件 |
| 评审更新 | 何种变化会触发策略层调整 | 确保策略不因业务变化迅速过期 |
很多组织会把策略管理简单理解成“文件审批+年度复审”。这样的做法在 PIMS 中往往不够。因为 PII 处理相关要求的变化速度可能明显高于普通安全管理要求。新的客户条款、外包关系变化、跨境安排变化、重要业务用途变化、监管解释更新,都会直接影响策略层的适宜性。若组织仍把策略管理做成一个低频、低敏感度的动作,后续控制再努力,也会不断被过时的上位文件牵制。
6.2.1 还帮助读者理解一个重要层次关系: 策略管理并不等于所有控制都写进一份总文件。成熟做法通常是建立多层策略架构,用一份总策略表达总体承诺和方向,再通过访问控制策略、移动设备策略、供应商策略、事件响应策略等专题策略和规程承接具体要求。在 PIMS 中,这种多层架构尤其有用,因为它既能保持高层立场统一,也能允许不同控制主题按自身风险特点展开。
从治理角度看,6.2.1 的真正目标,是让策略成为“会工作的文件”。也就是说,它不仅存在,而且会被正确对象看见、被专题控制引用、被变化触发更新、被审核和评审反复验证。很多企业策略失效,并不是因为文件内容完全错误,而是因为没有建立这种管理闭环。2019版通过 27002 指南的方式重申策略管理,实际是在提醒组织: 你不能只拥有一份隐私相关文件,而要拥有一套隐私相关策略治理能力。
因此,6.2.1 不应写成 6.2.1.1 和 6.2.1.2 的简单目录介绍。更好的写法,是把它写成策略管理总章,说明为什么在 PIMS 中,策略的内容和评审之所以重要,前提是组织先具备一套把策略持续管理起来的机制。
三、实施要点
- 把策略制定、发布、维护和评审设计成连续机制,而不是单次文控动作。
- 在策略管理输入中显式加入法律法规、合同承诺、业务变化和角色边界变化。
- 建立分层策略架构,让总策略与专题策略、规程和模板形成清晰承接关系。
- 明确策略拥有者,确保有人持续判断其适宜性和更新需要。
- 6.2.1的核心是让策略具备持续治理能力,而不是只具备一次性发布能力。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| 策略生命周期表 | 定义制定、发布、评审、更新和归档机制 | 策略管理流程 |
| 策略架构图 | 区分总策略、专题策略和作业规范层级 | 层级化文件结构 |
| 策略拥有者清单 | 明确各策略负责维护和发起更新的人 | 责任分配表 |
| 更新触发清单 | 识别监管、业务和合同变化触发点 | 评审触发规则 |
实践中,最有效的方式往往不是一次性重写所有策略,而是先建立清晰的策略架构和拥有者机制,再分阶段补齐内容和更新节奏。只要管理框架先立住,后续内容维护通常会稳定很多。
对于多业务条线组织,还可以采用“统一总策略+局部专题补充”的模式。这样既能避免各自为政,也能照顾到不同处理场景的复杂度差异。
五、典型案例
- 策略文件存在但无人维护:某企业很早就发布过一套隐私相关策略,但数年无人回看,后来客户合同和监管要求都已发生明显变化,策略内容却仍停留在旧版本。问题不在写作,而在 6.2.1 层面的管理机制根本不存在。
- 只有总策略,没有专题策略:另一家组织总策略写得很全面,但后续访问控制、移动设备、分包和事件处理都没有专题承接,导致各部门只能自行理解总策略。后来按 6.2.1 重建策略层级后,控制落地才明显顺畅。
这些案例说明,策略管理做不好时,文件本身未必看起来有大问题,但组织会在运行中不断感到“上面有原则,下面没抓手”。而 6.2.1 正是在解决这个结构性问题。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 策略管理程序 | 制定、批准、发布、评审和更新规则 |
| 策略架构目录 | 总策略、专题策略和相关规程的层级关系 |
| 策略拥有者清单 | 责任人、职责范围和评审周期 |
| 更新触发与评审记录 | 触发来源、评审结论和更新决定 |
这些成文信息的作用,在于证明组织不是“偶尔写策略”,而是在系统地治理策略。只要这种治理机制存在,6.2.1 才能真正为后续第6章控制提供稳定支撑。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 认为策略写完就完成任务 | 文件长期不更新,实际控制逐步脱节 | 建立完整的策略生命周期管理 |
| 只有总策略,没有专题承接 | 各部门各自解释,执行口径分裂 | 构建分层策略架构 |
| 没有明确策略拥有者 | 变化发生后没人判断是否需要调整 | 为每项策略分配持续维护责任 |
管理指导真正有价值的时候,是组织能解释策略如何被日常治理机制持续拉动。成熟做法通常会把策略维护与客户承诺、供应商控制、处理活动变化、内部审核发现和例外审批一并管理,使策略拥有者不是等到年度复审才回头看文件,而是在关键变化出现时就能判断是否需要更新。只有当策略管理与实际运营节奏连在一起,6.2.1 才能把上位要求稳定传导到各专题控制和对外说明材料里。