一、ISO/IEC 27701:2019 6.5.2 标准原文
原文摘要:本条对应 ISO/IEC 27002:2013 8.2,包括 6.5.2.1 信息的分级、6.5.2.2 信息的标记和 6.5.2.3 资产的处理。2019版补充要求组织在分类体系中明确将 PII 作为方案的一部分,并让相关人员了解 PII 的定义以及如何识别 PII。整体上,本条要求组织通过统一的分类语言,把承载 PII 的信息纳入可识别、可标记、可按等级处理的管理框架。
二、条款解读说明
6.5.2 是 6.5 中把“看见资产”进一步转化为“如何对待这些信息”的关键环节。只有当组织为信息建立统一的分级、标记和处理规则,不同团队才可能在面对同类 PII 时采取一致的保护方式。否则,一个团队可能把身份证号当作高敏感信息严管,另一个团队却把其混在普通客户字段里处理;一个团队会要求导出审批,另一个团队却默认人人可下载。PIMS 若缺少一致分类语言,控制执行就很容易因部门习惯而碎片化。
2019 版在这里增加的两个点非常关键。第一,分类体系应明确将 PII 视为方案的一部分,这意味着组织不能把个人信息隐含在“业务数据”“客户资料”“一般信息”之类大类中,而应能通过分类方案看出处理了哪些种类的 PII、位于哪里、通过哪些系统流动。第二,组织应确保其控制下的人员了解 PII 的定义以及如何识别 PII。也就是说,分类不仅是制度设计问题,还是人员识别能力问题。规则再完整,如果使用者不知道什么算 PII,标记和处理要求都难以真正执行。
| 子条款 | 核心任务 | 在PIMS中的直接价值 |
|---|---|---|
| 6.5.2.1 信息的分级 | 依据敏感度和要求定义保护级别 | 让 PII 在体系中有清晰位置和保护逻辑 |
| 6.5.2.2 信息的标记 | 让信息等级与类型被可视化识别 | 降低误判和误用风险 |
| 6.5.2.3 资产的处理 | 按分级要求落实存储、传输和使用规则 | 把分类结果变成实际操作边界 |
在 PIMS 中,信息分级不能只看保密性,还应综合考虑法律义务、主体影响、业务场景和系统流转。某些 PII 即使业务价值普通,因其可能带来较高的个人风险或法律义务,也需要较高保护级别。组织还应考虑不同类型 PII 的差异,例如一般联系信息、认证资料、健康信息、未成年人数据、投诉记录、地理位置和行为数据,其保护要求显然不完全相同。成熟做法不是机械把所有 PII 归为同一类,而是在分类方案中体现差异和处置逻辑。
此外,分级、标记和处理必须连成一条线。很多组织做了分类制度,却没有相应标记,或者贴了标记,却没有规定带着这些标记的信息该如何处理。结果一线人员看到标签也不知道该做什么。标准把三者放在同一组条款中,正是为了避免这种“有名无实”的分类体系。对于 PII 来说,只有当人员知道如何识别、系统能显示必要标记、处理规程又能据此限制导出和共享时,分类才真正产生价值。
因此,6.5.2 的本质是为 PII 建立一套在全组织可被共同理解的保护语言。语言统一了,控制才可能统一;语言含糊,执行就必然分裂。
三、实施要点
- 在信息分类体系中明确体现 PII,并区分不同类型或敏感度的个人信息。
- 确保人员理解什么是 PII、如何识别,以及不同标记对应的处理要求。
- 让分级、标记和处理三者形成闭环,不做彼此脱节的零散制度。
- 将分类结果与访问、导出、打印、传输、备份和删除规则联动。
- 6.5.2的核心是让全组织对 PII 的识别和保护等级拥有统一语言和统一动作。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| PII 分类词典 | 定义不同类别 PII 及其识别方式 | 分类标准和示例库 |
| 标签与元数据规则 | 让物理和电子信息都能被识别标记 | 标记规范 |
| 分级对应处理矩阵 | 定义不同等级信息的使用和传输要求 | 操作边界表 |
| 人员识别培训 | 提升一线判断 PII 的能力 | 培训材料和评估结果 |
实践中,可先从最常见的 PII 场景入手建立分类语言,例如身份信息、联系信息、支付信息、健康信息、日志与行为记录等,再根据组织行业特点细化。这样可以先建立共识,再逐步优化,不至于让体系一开始就过于复杂难懂。
同时,应让系统能力尽量支持分类结果,例如在报表、文件库、数据表或邮件中体现必要标记。仅靠人工记忆很难长期稳定执行。
五、典型案例
- 分类体系里没有 PII 视角:某组织的分类方案只有“公开、内部、保密”三类,员工并不知道哪些客户字段属于高风险 PII,也不知道不同资料为何要区别处理。结果同一类个人信息在不同团队被完全不同地管理。
- 知道有标签,不知道什么意思:另一家组织在文件上打了若干标记,但一线人员并不理解这些标记与导出、打印和共享限制之间的关系,导致标签流于形式,PIMS 也无法从中获益。
这些案例说明,信息分级如果不能被看懂、被识别、被用于行动,就很难真正降低 PII 风险。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 信息分类制度 | 分类级别、PII 定义、示例和评审标准 |
| 标记和处理规则 | 物理与电子标记方法、处理要求和例外条件 |
| 培训与确认记录 | 人员识别能力培训和理解确认 |
| 分类评审记录 | 分级调整、标记修订和处理规则更新依据 |
这些资料可以帮助组织证明,6.5.2 不是抽象命名,而是一套贯穿制度、系统和人员行为的统一控制语言。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 分类体系不体现 PII | 人员无法从体系中看出个人信息应如何保护 | 明确把 PII 纳入分类方案 |
| 有标签无动作 | 标记存在但不影响实际处理方式 | 让标记直接对应处理要求 |
| 只靠少数专家理解分类 | 一线人员无法识别和执行 | 让识别标准和示例进入普遍培训 |
信息分级真正有价值的时候,是员工不需要临场猜测某份资料该怎么发、怎么存、怎么标。组织如果只做抽象等级定义,却没有把标签、共享限制、导出要求、脱敏规则和保留方式落到日常工具里,分类制度很快就会失效。更成熟的做法,是让分类结果直接驱动模板、权限、打印限制、外发审批和销毁方式,并通过抽样复核检查标记和实际处理是否一致。
这条控制在实务中最容易失真,往往不是因为没有分级表,而是因为信息形态在不断变化。单独看似普通的数据字段,在被合并进身份核验资料、客服录音、设备标识、定位记录或画像标签后,敏感度会明显上升;原本仅供内部联络的联系信息,一旦用于外呼、营销分析或跨境支持,也可能触发新的法律和合同要求。如果分类体系只盯着“原始数据长什么样”,却不复核数据在组合、导出、共享和再利用后的含义变化,就会出现标签还停留在旧等级、实际使用场景早已升级的情况。
因此,复核 6.5.2 时应看组织能否把分类语言稳定地传递到下游环节。抽一份报表、一个共享目录、一段客服录音、一张工单截图或一张测试样本表,检查它们的标记、访问范围、外发要求和保留规则是否与分类制度一致,比单看制度文件更有价值。如果同样包含身份证号和联系方式的数据,在 CRM、工单系统、数据仓库和导出模板中被标成不同等级,说明组织并没有真正建立统一语言。信息分级一旦不能穿透系统边界,后续的访问控制、脱敏和销毁要求就很难稳定执行。