一、ISO/IEC 27701:2019 6.4.1.1 标准原文
原文摘要:ISO/IEC 27002:2013 7.1.1 中规定的控制、实施指南和其他信息适用。组织应按照相关法律法规和道德规范,对任用候选者开展与业务要求、访问等级和风险相适应的背景验证。对 PIMS 来说,凡是将接触 PII 或承担关键隐私治理职责的岗位,都应在合法、必要和透明的前提下完成适当审查。
二、条款解读说明
6.4.1.1 在 PIMS 中具有双重意义。第一层意义是传统的人力资源安全逻辑,即组织要确认候选人是否适合承担将接触信息和信息处理设施的职责,尤其是当岗位与保密信息、敏感 PII 或关键控制职能有关时。第二层意义更容易被忽视: 为了做这种确认,组织本身要处理大量候选人个人信息,包括身份材料、工作经历、学历、推荐信息,甚至在特定岗位上可能涉及信用或犯罪记录核查。这意味着条款本身既是风险控制要求,也是一个隐私处理场景。
标准并不要求组织对所有候选人做同样强度的审查,而是强调与岗位风险、访问信息等级和感知风险相适应。对普通低风险岗位,基础身份核验、履历一致性核对和必要的推荐材料验证可能已经足够;但对将接触大量敏感 PII、担任高权限管理岗位、掌握关键审计日志、负责事件响应或代表组织承担隐私治理职责的人员,组织通常需要更充分的确认。关键不在于审查项目多少,而在于组织是否能说明“为什么这个岗位需要这些验证”。
| 岗位特征 | 审查关注重点 | 在PIMS中的原因 |
|---|---|---|
| 大规模接触 PII | 身份、经历、可信度和纪律记录 | 降低大量数据被误用或异常导出的风险 |
| 高权限或关键治理岗位 | 资质、能力、独立性和可被信任程度 | 避免关键控制点由不适任人员承担 |
| 合同方或外包岗位 | 责任划分、审查主体和结果通知机制 | 防止组织误以为风险完全由供应商承担 |
在隐私治理语境下,候选人信息处理的合法边界同样重要。组织需要考虑何种信息可以收集、是否必须提前告知、是否需要候选人知悉或同意、未录用候选人的信息保留多久、谁有权看到审查结果、是否允许把审查数据长期存作“以后可能再用”的储备资料。如果组织为了“加强安全”而越界收集或长期保留候选人信息,本质上是在用一种新的隐私风险去解决另一种风险,这显然不符合 PIMS 的要求。
对合同方人员,这条尤其不能被外包掉。许多组织会把人员背景审查完全交给服务商,但一旦该人员会接触组织或客户的 PII,组织至少需要在合同层面明确: 由谁完成审查、审查达到什么标准、发现疑点如何处理、在什么情况下组织有权拒绝该人员参与服务。这种“审查责任可追溯”比简单假设供应商会管好人员更可靠。
此外,审查不应只盯住“有没有问题”,也要确认“有没有能力”。27002 已特别指出,对担任信息安全特定角色的候选人,组织宜确认其是否具备履行角色所需的能力,是否值得信任。放到 27701 语境中,这一点同样适用于隐私治理角色。若组织让缺乏专业判断能力的人承担高敏感度 PII 管理职责,即便该人没有诚信问题,也可能因能力不足而造成严重后果。
因此,6.4.1.1 的成熟执行并不是靠堆砌核查项目,而是用风险、合法性和必要性三把尺子同时衡量。组织既要筛掉明显不适合的人,也要避免把审查流程本身变成新的 PII 处理隐患。
三、实施要点
- 按岗位风险确定审查范围和深度,不对所有候选人采用同一套背景核查。
- 在审查前明确候选人信息收集、使用、共享和保留的合法边界。
- 对高风险 PII 岗位同时验证可信度和履职能力,不只看形式材料。
- 对合同方人员通过合同明确审查责任、标准和结果异常的处理机制。
- 6.4.1.1的核心是用适度、合法、可解释的审查,降低人员入口风险而不制造新的隐私问题。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| 岗位审查分级标准 | 定义不同岗位所需的核查项目和审批层级 | 审查分级表 |
| 候选人隐私告知 | 说明审查信息的来源、用途和保留安排 | 告知文本和确认记录 |
| 第三方核查管理要求 | 约束外部核查服务或供应商责任 | 委托审查规范 |
| 异常结果评估流程 | 对可疑或不一致信息进行公平处理 | 风险判断与决策记录 |
实践中,组织应避免把核查结果直接当作简单的“通过/不通过”。更成熟的做法是评估其与岗位风险之间的关系,并确保异常结果的处理公平、可解释、留痕。特别是在存在法律限制或敏感信息的法域,组织更需要让审查规则有边界、有依据,而不是让个别管理者自行发挥。
另一个常见改进点是把候选人数据保留期限说清楚。很多组织审查动作做得很细,但未录用人员的信息却长期留存在多个邮箱、共享盘和供应商系统中。这不仅增加了 PII 风险,也削弱了条款本身的正当性。
五、典型案例
- 对关键岗位只做形式审查:某组织为隐私运营岗位招人时,仅收集了基础简历和身份证明,未核验其声称的专业能力和过往职责,结果上岗后频繁在主体请求处理中做出错误判断。问题并非传统意义上的“背景不干净”,而是 6.4.1.1 没有把能力验证纳入审查。
- 候选人资料长期散落:某公司委托外部招聘和背景核查机构处理候选人材料,但未规定保留期限和删除责任。几年后,旧候选人的身份证明和证明材料仍保留在共享目录中。组织原本想通过审查降低风险,却因为缺少候选人数据治理反而留下新的隐患。
这类情况说明,审查条款的成熟度不仅体现在“查到了什么”,更体现在“为什么这样查、查完如何管、信息如何退出”。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 审查标准与分级依据 | 岗位分类、核查项目、审批权限和法律限制 |
| 候选人告知与授权文件 | 审查目的、数据来源、共享对象和保留期限 |
| 审查执行记录 | 已完成的验证动作、异常说明和决策结论 |
| 第三方审查管理记录 | 委托范围、责任分工、删除要求和审计证据 |
这些记录能帮助组织证明审查既有风险依据,也有隐私边界,不是凭直觉收集材料或随意长期保存候选人信息。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 以为查得越多越安全 | 无必要地收集高敏感背景信息 | 坚持与岗位风险相称的最小必要原则 |
| 只看可信度,不看能力 | 关键岗位由不具备专业判断的人承担 | 同时验证角色所需能力和经验 |
| 外包审查后不再过问 | 责任不清、保留失控、异常结果无人处理 | 通过合同和监督保持可追溯责任链 |
审查机制是否成熟,关键在于组织能否说明“为什么这个岗位需要这种审查”。能接触大规模主体数据、能导出报表、能处理例外请求或能管理高权限系统的岗位,本就应比普通岗位接受更严格的可信性验证。相反,如果所有岗位都被套用同一套审查模板,组织既可能漏掉高风险角色,也可能因过度收集候选人信息而带来新的隐私争议。