一、ISO/IEC 27701:2019 6.3.2.2 标准原文
原文摘要:ISO/IEC 27002:2013 6.2.2 中规定的控制、实施指南和其他信息适用。组织应实现适当的策略和支持性安全措施,以保护在远程工作地点访问、处理或存储的信息。在 PIMS 场景下,这意味着居家办公、出差办公、共享办公和其他远程场景中的 PII 处理,应受到与风险相称的物理、技术和操作性控制。
二、条款解读说明
6.3.2.2 在今天的组织环境里几乎已经成为基础控制。远程工作不再只是少数人的例外安排,而是很多岗位的常态。然而对 PIMS 来说,远程工作最大的挑战在于它把组织原本能直接控制的因素,转移到了更加分散、更加多样的环境中。办公室里的门禁、打印机、保洁规则、访客管理、专线网络、保密区和纸质资料管理,在远程场景下都不再天然成立。组织若不重新定义条件,员工即便完全出于善意,也可能在家庭成员可见、共享 Wi‑Fi、私人打印机、本地硬盘、摄像头背景和电话通话等场景中无意泄露 PII。
27002:2013 已经给出远程工作策略的主要考虑点,例如远程地点的物理安全、推荐的工作环境、通信安全、虚拟桌面访问、家庭成员未授权访问、家庭网络要求、私人设备的知识产权和检查限制,以及软件许可等问题。27701 的价值在于提醒组织把这些要求重新放到 PII 处理语境中审视。因为一旦远程场景涉及个人身份信息、患者记录、薪酬数据、认证凭据、录像录音、敏感投诉材料或大量客户工单,远程工作的风险就不再是抽象的,而是高度具体且后果明显。
| 远程工作场景 | 高频 PII 风险 | 建议控制重点 |
|---|---|---|
| 居家办公 | 家属旁观、共享设备、纸质打印和语音外泄 | 独立工作区、隐私屏、锁柜、打印限制 |
| 出差或酒店办公 | 公共网络、设备遗失、会话暴露 | VPN、受控热点、禁止公共打印和共享终端 |
| 共享办公空间 | 屏幕可见、会议通话泄露、陌生人接近 | 敏感场景限制、耳机、屏幕角度和会话保护 |
| 私人设备远程接入 | 本地缓存、恶意软件、无法取证 | VDI、浏览器隔离、最小权限和协议授权 |
很多组织一谈远程工作就直接落到 VPN、MFA 和终端管理,但条款真正难的地方在于“环境控制”。例如是否允许在开放式客厅处理高敏感度信息,是否允许远程打印,视频会议是否允许展示包含 PII 的屏幕,是否要求使用耳机避免通话内容被旁听,是否允许在私人笔记本上下载报表,是否需要对家庭网络作最低配置要求。这些看似琐碎的问题,恰恰决定了远程工作场景中 PII 会不会被实际暴露。
在 PIMS 中,远程工作还涉及一个经常被低估的问题: 组织能否在法律允许的前提下检查、调查和回收远程环境中的业务数据。尤其是 BYOD 或私人工作区场景,组织未必拥有像在自有办公室那样充分的检查和处置权限。因此,远程工作策略不仅要规定员工怎么做,还要把协议、授权、支持边界、例外批准和事件处置方式说清楚。否则一旦发生争议,组织可能既拿不到证据,也无法及时止损。
还应看到,远程工作不是所有岗位都能采用同一强度的规则。处理敏感健康信息、法务调查材料、未公开员工数据或大批量身份信息的岗位,可能需要更严格的远程访问方式,甚至只能在受控虚拟桌面中操作,禁止本地导出和打印。对较低风险岗位,控制可以适当简化,但也不应完全没有底线。条款成熟度不在于“一律禁止”或“一律放开”,而在于能否按处理风险设计差异化条件。
因此,6.3.2.2 本质上是一个“远程场景的控制重建条款”。组织不能假设远程工作只是办公地点变化,实际上它会连带改变物理安全、网络边界、人员接触、监督方式和事件调查能力。只有把这些因素一起纳入设计,远程工作才不会成为 PIMS 中最脆弱的一环。
三、实施要点
- 为远程工作定义最低物理环境要求,例如独立空间、屏幕遮挡、耳机和资料锁存条件。
- 根据岗位和 PII 敏感度决定是否必须使用企业设备、VDI 或禁止本地下载与打印。
- 明确家庭网络、公共网络、私人设备和视频会议的允许条件与限制。
- 将远程工作协议、事件上报、调查配合和离岗回收纳入正式制度。
- 6.3.2.2的核心是让远程工作地点达到处理相应 PII 所需的最低可控水平。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| 远程工作协议 | 明确员工责任、环境要求和检查配合义务 | 签署确认和承诺记录 |
| VDI 或零信任远程访问 | 减少在本地终端处理和存储 PII | 受控远程工作通道 |
| 远程工作场景检查表 | 评估岗位是否满足允许远程的条件 | 岗位准入和例外审批 |
| 视频会议与打印限制规则 | 控制高频但隐蔽的环境泄露风险 | 操作守则和技术限制 |
成熟做法往往会把远程工作拆解为若干可判断的问题,例如能否在本地缓存、能否打印、能否使用私人网络、能否由外包人员在家处理、是否允许处理敏感类别 PII、是否需要定期重新确认环境条件。这样一来,条款就不再是笼统口号,而会转化为岗位和场景层面的准入标准。
同时,组织也应把远程工作纳入事件演练。设备丢失、家庭成员误触、会议录屏泄露、私人邮箱转发、VPN 被绕开、本地打印遗失等场景,都应预先设计响应路径。因为远程事件一旦发生,处置窗口通常更短,证据也更容易丢失。
五、典型案例
- 居家办公的纸质材料失控:某人力资源团队允许远程处理候选人材料和薪酬数据,却没有禁止家庭打印和纸质资料留存,结果在例行抽查中发现多份简历和收入信息被长期放置在家庭环境中,既无法追踪也无法及时回收。
- 共享空间中的屏幕暴露:某销售支持人员在共享办公空间处理客户工单和身份核验信息,虽然登录采用了 MFA,但周边人员可以直接看到屏幕内容。事件并非技术入侵,而是远程工作环境没有达到处理该类信息应有的最低条件。
这些案例说明,远程工作的主要风险并不总来自高级攻击,而往往来自组织把原本在办公室内默认存在的控制,错误地假设为远程环境中也自然存在。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 远程工作策略与协议 | 适用岗位、环境要求、限制条件和责任义务 |
| 岗位准入与例外记录 | 谁可远程、基于什么条件获批、例外到何时 |
| 技术与环境检查记录 | 设备、网络、VDI、打印和视频会议控制情况 |
| 远程事件和整改记录 | 环境失控、误发、旁观和本地存储问题的处置证据 |
这些记录能帮助组织在审核或调查中证明: 远程工作不是口头许可,而是经过条件判断、责任约定和持续监督的正式安排。对高风险 PII 场景而言,这一点尤其重要。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 认为远程工作只等于 VPN 和 MFA | 环境、旁观、打印和本地存储风险被忽略 | 同时覆盖物理、技术和操作要求 |
| 所有岗位一套远程规则 | 高风险岗位控制明显不足 | 按 PII 敏感度和岗位职责分层设计 |
| 不处理协议和调查边界 | 出事后既难取证也难止损 | 事先明确检查、配合和回收机制 |