一、ISO/IEC 27701:2019 6.3.2 标准原文
原文摘要:本条对应 ISO/IEC 27002:2013 6.2,包括 6.3.2.1 移动设备策略 和 6.3.2.2 远程工作。2019版特别补充指出,组织应确保移动设备的使用不会导致 PII 受到损害。这意味着组织在移动办公和远程工作场景中,不仅要考虑一般信息安全风险,还要针对 PII 的泄露、丢失、误用和越界处理设置明确控制。
二、条款解读说明
6.3.2 是第6章中最贴近现实办公环境的一组控制。过去很多组织把信息安全控制建立在办公室、机房和受控网络的假设上,但移动设备、混合办公、居家办公、外勤办公和跨地域协作已经成为常态。在这种情况下,PII 的暴露面不再局限于组织场所内的系统和人员,而是延伸到手机、平板、笔记本、家庭网络、共享空间、视频会议和私人打印环境。若组织仍用传统办公室思维看待这些场景,PIMS 的很多控制会在实际执行中被不断稀释。
6.3.2 在结构上分成两部分。6.3.2.1 聚焦移动设备策略,重点是设备本身及其使用方式带来的风险;6.3.2.2 聚焦远程工作,重点是工作地点、通信路径、物理环境、人员接触和家庭网络等场景因素。二者相互关联,但不能互相替代。组织即便给员工配了受管控的移动设备,如果远程工作环境没有明确要求,PII 仍可能通过打印、旁观、录屏、非授权家属接触等方式泄露。反过来,即便制定了远程工作守则,如果设备不受控、应用随意安装、补丁滞后,也同样守不住边界。
| 控制维度 | 移动设备策略更关注 | 远程工作更关注 |
|---|---|---|
| 风险焦点 | 设备丢失、同步、应用、补丁、远程擦除 | 工作场所、通信环境、旁观风险、打印和存储 |
| 典型对象 | 手机、平板、笔记本、BYOD 终端 | 家庭办公室、外部办公点、出差场所、共享空间 |
| PIMS 关键问题 | PII 是否因设备使用方式而受损 | PII 是否因工作环境失控而暴露 |
2019 版最关键的补充,在于明确要求组织确保移动设备的使用不会导致 PII 受到损害。这里的“损害”不能只理解为黑客入侵或大规模泄露,它还包括因自动同步、缓存、截图、误发、共享设备、丢失、维修、未加密备份、私人应用权限过宽等原因造成的 PII 不当访问、错误使用、破坏或无法恢复。标准通过这句补充把移动设备从一般办公便利工具重新拉回了隐私风险中心。
远程工作同样不能只被理解为“把办公室搬到家里”。在 PIMS 里,远程工作本质上改变了组织控制边界。组织无法像在办公楼内那样完全控制物理环境、网络配置、屏幕可视范围、旁观人员、打印设备和本地存储行为,因此必须重新设计适合远程场景的最低控制要求。不同岗位、不同数据类别和不同法域的要求也可能不同,例如处理患者信息、财务身份信息、儿童数据或大量认证要素的岗位,远程工作的允许范围和技术措施通常要更严格。
很多组织在这组条款上的典型误区,是把它当成纯 IT 运维问题,认为装上 VPN、MDM 或杀毒软件就够了。但真正决定条款成熟度的,是组织是否把设备管理、人员行为、家庭环境、业务场景和法律约束一起考虑。比如 BYOD 是否允许、允许到什么程度、能否本地保存、是否必须使用虚拟桌面、远程会议是否可录制、是否允许在共享空间处理敏感 PII、离线副本多久清除、离职或角色变更时如何回收访问和擦除数据,这些都超出了单纯的技术运维范畴。
因此,6.3.2 在 PIMS 中的意义,是把灵活办公正式纳入治理结构。它要求组织承认一个现实: 工作方式不是中性的。只要工作场景发生变化,PII 风险边界就会跟着变化,而组织必须通过策略、技术和操作要求重新建立可控状态。
三、实施要点
- 分别设计移动设备策略和远程工作规则,不要用一份笼统文件覆盖所有场景。
- 根据 PII 敏感度、岗位职责和法域要求,对远程和移动处理活动分层管理。
- 将设备控制、家庭环境要求、通信安全和人员行为要求组合起来设计控制。
- 把丢失、误发、旁观、截图、离线副本和 BYOD 作为高频风险重点处理。
- 6.3.2的核心是承认工作方式会改变控制边界,并据此重建 PIMS 的现实防线。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| MDM/UEM 平台 | 统一设备注册、配置、加密、擦除和合规检查 | 终端基线与处置能力 |
| 虚拟桌面或受控远程访问 | 减少在私人设备本地处理和存储 PII | 远程访问方案 |
| 远程工作分级规则 | 按数据敏感度和岗位决定允许条件 | 岗位场景控制矩阵 |
| 事件上报和快速封禁流程 | 处理设备遗失、误发、异常登录和环境失控 | 响应剧本与责任链 |
实践中,组织往往需要先把场景画清楚,再谈工具配置。例如哪些岗位必须使用企业设备,哪些岗位可以 BYOD,哪些处理活动只能在 VDI 中完成,哪些类型的 PII 禁止在公共场所查看或通话,哪些岗位必须使用隐私屏或耳机。只有当场景规则明确后,MDM、DLP、VPN、会话超时、打印限制、移动应用管控等技术措施才会真正发挥作用。
同时,6.3.2 还应与人力资源、供应商管理和事件响应联动。因为远程与移动工作通常涉及员工协议、外包人员要求、设备领用与归还、违规调查、离职回收和外部支持边界。若这些关系没有打通,条款会被切成几块,各部门各自处理,整体效果通常很差。
五、典型案例
- 设备受控,但环境失控:某企业给员工统一配发加密笔记本并开启 VPN,却允许在开放式共享空间处理客户身份信息。结果员工多次在视频会议和屏幕展示中暴露敏感信息。事后复盘发现,组织只做了设备控制,却没有把远程工作环境纳入条款设计。
- 远程办公政策存在,但移动终端边界模糊:某团队允许使用个人手机处理工单通知和客户联系,缺少应用分离和远程擦除要求,导致离职员工手机中仍留存大量联系人和沟通记录。问题不在员工态度,而在 6.3.2.1 的移动设备控制根本没有建立。
这类案例反复说明,移动设备和远程工作是相互咬合的控制主题。任何一侧薄弱,PII 风险都会沿着最弱路径泄露出来。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 移动设备与远程工作策略 | 适用范围、角色要求、禁止事项和技术基线 |
| 岗位场景矩阵 | 不同岗位和不同 PII 类型对应的允许工作条件 |
| 终端登记与合规记录 | 设备注册、加密、补丁、擦除和回收情况 |
| 事件与例外记录 | 遗失、误发、违规远程处理和批准例外的处置证据 |
这些文档能够证明组织不是泛泛地倡导“安全办公”,而是已经把移动和远程场景纳入正式治理,且能在审核、事件复盘和责任追踪时提供清晰依据。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 把 6.3.2 当成 IT 设备管理条款 | 忽略家庭环境、旁观风险和行为边界 | 把设备、场所和人员行为一起纳入控制 |
| 移动设备和远程工作混在一份笼统政策里 | 要求过粗,无法覆盖具体高风险场景 | 分主题设计规则并建立联动 |
| 默认混合办公不会影响 PII 处理 | 截图、误发、本地存储和共享设备问题频发 | 承认场景变化会改变风险边界并重建控制 |