ISO/IEC 27701:2019 认证标准解读 6.5.2 信息分级

本文系统解读 ISO/IEC 27701:2019 第6.5.2条“信息分级”,说明组织如何将PII纳入分类、标记和处理体系。

一、ISO/IEC 27701:2019 6.5.2 标准原文

ISO/IEC 27701:2019 6.5.2 信息分级
原文摘要:本条对应 ISO/IEC 27002:2013 8.2,包括 6.5.2.1 信息的分级、6.5.2.2 信息的标记和 6.5.2.3 资产的处理。2019版补充要求组织在分类体系中明确将 PII 作为方案的一部分,并让相关人员了解 PII 的定义以及如何识别 PII。整体上,本条要求组织通过统一的分类语言,把承载 PII 的信息纳入可识别、可标记、可按等级处理的管理框架。
提示:信息分级不是为了贴标签好看,而是为了让不同人对同一类 PII 形成相同的保护理解。
引用:6.5.2真正要解决的,是组织不能一边处理大量个人信息,一边却说不清哪些信息在自己的体系里算什么等级。

二、条款解读说明

6.5.2 是 6.5 中把“看见资产”进一步转化为“如何对待这些信息”的关键环节。只有当组织为信息建立统一的分级、标记和处理规则,不同团队才可能在面对同类 PII 时采取一致的保护方式。否则,一个团队可能把身份证号当作高敏感信息严管,另一个团队却把其混在普通客户字段里处理;一个团队会要求导出审批,另一个团队却默认人人可下载。PIMS 若缺少一致分类语言,控制执行就很容易因部门习惯而碎片化。

2019 版在这里增加的两个点非常关键。第一,分类体系应明确将 PII 视为方案的一部分,这意味着组织不能把个人信息隐含在“业务数据”“客户资料”“一般信息”之类大类中,而应能通过分类方案看出处理了哪些种类的 PII、位于哪里、通过哪些系统流动。第二,组织应确保其控制下的人员了解 PII 的定义以及如何识别 PII。也就是说,分类不仅是制度设计问题,还是人员识别能力问题。规则再完整,如果使用者不知道什么算 PII,标记和处理要求都难以真正执行。

子条款核心任务在PIMS中的直接价值
6.5.2.1 信息的分级依据敏感度和要求定义保护级别让 PII 在体系中有清晰位置和保护逻辑
6.5.2.2 信息的标记让信息等级与类型被可视化识别降低误判和误用风险
6.5.2.3 资产的处理按分级要求落实存储、传输和使用规则把分类结果变成实际操作边界

在 PIMS 中,信息分级不能只看保密性,还应综合考虑法律义务、主体影响、业务场景和系统流转。某些 PII 即使业务价值普通,因其可能带来较高的个人风险或法律义务,也需要较高保护级别。组织还应考虑不同类型 PII 的差异,例如一般联系信息、认证资料、健康信息、未成年人数据、投诉记录、地理位置和行为数据,其保护要求显然不完全相同。成熟做法不是机械把所有 PII 归为同一类,而是在分类方案中体现差异和处置逻辑。

此外,分级、标记和处理必须连成一条线。很多组织做了分类制度,却没有相应标记,或者贴了标记,却没有规定带着这些标记的信息该如何处理。结果一线人员看到标签也不知道该做什么。标准把三者放在同一组条款中,正是为了避免这种“有名无实”的分类体系。对于 PII 来说,只有当人员知道如何识别、系统能显示必要标记、处理规程又能据此限制导出和共享时,分类才真正产生价值。

因此,6.5.2 的本质是为 PII 建立一套在全组织可被共同理解的保护语言。语言统一了,控制才可能统一;语言含糊,执行就必然分裂。

三、实施要点

  • 在信息分类体系中明确体现 PII,并区分不同类型或敏感度的个人信息。
  • 确保人员理解什么是 PII、如何识别,以及不同标记对应的处理要求。
  • 让分级、标记和处理三者形成闭环,不做彼此脱节的零散制度。
  • 将分类结果与访问、导出、打印、传输、备份和删除规则联动。
  • 6.5.2的核心是让全组织对 PII 的识别和保护等级拥有统一语言和统一动作。
成功:6.5.2落实后,人员在面对不同类型的 PII 时能更一致地识别风险、应用标记并采取相应处理措施。
注意:如果只有分类文件没有识别能力和处理动作,条款会很快退化成一套看不懂、用不上的命名系统。

四、常用工具与实施方法

工具/方法适用目的关键输出
PII 分类词典定义不同类别 PII 及其识别方式分类标准和示例库
标签与元数据规则让物理和电子信息都能被识别标记标记规范
分级对应处理矩阵定义不同等级信息的使用和传输要求操作边界表
人员识别培训提升一线判断 PII 的能力培训材料和评估结果

实践中,可先从最常见的 PII 场景入手建立分类语言,例如身份信息、联系信息、支付信息、健康信息、日志与行为记录等,再根据组织行业特点细化。这样可以先建立共识,再逐步优化,不至于让体系一开始就过于复杂难懂。

同时,应让系统能力尽量支持分类结果,例如在报表、文件库、数据表或邮件中体现必要标记。仅靠人工记忆很难长期稳定执行。

五、典型案例

  1. 分类体系里没有 PII 视角:某组织的分类方案只有“公开、内部、保密”三类,员工并不知道哪些客户字段属于高风险 PII,也不知道不同资料为何要区别处理。结果同一类个人信息在不同团队被完全不同地管理。
  2. 知道有标签,不知道什么意思:另一家组织在文件上打了若干标记,但一线人员并不理解这些标记与导出、打印和共享限制之间的关系,导致标签流于形式,PIMS 也无法从中获益。

这些案例说明,信息分级如果不能被看懂、被识别、被用于行动,就很难真正降低 PII 风险。

六、成文信息管理要求

建议保留文件关键内容
信息分类制度分类级别、PII 定义、示例和评审标准
标记和处理规则物理与电子标记方法、处理要求和例外条件
培训与确认记录人员识别能力培训和理解确认
分类评审记录分级调整、标记修订和处理规则更新依据

这些资料可以帮助组织证明,6.5.2 不是抽象命名,而是一套贯穿制度、系统和人员行为的统一控制语言。

七、常见误区及踩坑提醒

误区问题表现正确做法
分类体系不体现 PII人员无法从体系中看出个人信息应如何保护明确把 PII 纳入分类方案
有标签无动作标记存在但不影响实际处理方式让标记直接对应处理要求
只靠少数专家理解分类一线人员无法识别和执行让识别标准和示例进入普遍培训

信息分级真正有价值的时候,是员工不需要临场猜测某份资料该怎么发、怎么存、怎么标。组织如果只做抽象等级定义,却没有把标签、共享限制、导出要求、脱敏规则和保留方式落到日常工具里,分类制度很快就会失效。更成熟的做法,是让分类结果直接驱动模板、权限、打印限制、外发审批和销毁方式,并通过抽样复核检查标记和实际处理是否一致。

这条控制在实务中最容易失真,往往不是因为没有分级表,而是因为信息形态在不断变化。单独看似普通的数据字段,在被合并进身份核验资料、客服录音、设备标识、定位记录或画像标签后,敏感度会明显上升;原本仅供内部联络的联系信息,一旦用于外呼、营销分析或跨境支持,也可能触发新的法律和合同要求。如果分类体系只盯着“原始数据长什么样”,却不复核数据在组合、导出、共享和再利用后的含义变化,就会出现标签还停留在旧等级、实际使用场景早已升级的情况。

因此,复核 6.5.2 时应看组织能否把分类语言稳定地传递到下游环节。抽一份报表、一个共享目录、一段客服录音、一张工单截图或一张测试样本表,检查它们的标记、访问范围、外发要求和保留规则是否与分类制度一致,比单看制度文件更有价值。如果同样包含身份证号和联系方式的数据,在 CRM、工单系统、数据仓库和导出模板中被标成不同等级,说明组织并没有真正建立统一语言。信息分级一旦不能穿透系统边界,后续的访问控制、脱敏和销毁要求就很难稳定执行。

警告:6.5.2如果不能让全组织对 PII 形成共同语言,很多保护要求就会在不同团队里被各自解释、各自稀释。
小结:6.5.2要求组织通过分级、标记和处理规则,把 PII 纳入统一的信息保护语言体系,使不同人员和不同系统都能以一致方式识别并保护个人信息。