一、ISO/IEC 27701:2019 6.5.2.2 标准原文
原文摘要:ISO/IEC 27002:2013 8.2.2 中规定的控制、实施指南和其他信息以及补充实施指南适用。组织应按照采用的信息分级方案制定并实现适当的信息标记规程,并确保其控制下的人员了解 PII 的定义以及如何识别 PII。换言之,标记不仅是标签管理问题,也是一项面向人员的识别能力建设要求。
二、条款解读说明
6.5.2.2 是把分类结果变成可见信号的关键一步。分类如果只存在于政策文件或少数专家脑中,实际使用者很难在日常工作中据此做判断。标记的意义,就是把抽象的分级和类型信息转化为文件、系统、报表、介质或界面上可被识别的提示,让人员在接触信息的瞬间就知道其应适用何种处理规则。
2019 版对本条的补充很有代表性: 组织应确保其控制下的人员了解 PII 的定义以及如何识别 PII。这说明标记并不只是贴标签,还包括让人能够“看懂标签、看懂内容、看懂何时该进一步判断”。现实中很多 PII 并不会自然显眼。例如日志字段、截图、导出报表中的组合字段、带有隐式身份特征的数据、邮件主题和附件名称,都可能包含或暴露个人信息。若人员缺少识别能力,标记规程就很容易被执行成形式动作。
| 标记对象 | 常见形式 | 在PIMS中的价值 |
|---|---|---|
| 电子文件 | 文件头尾、命名规则、元数据标签 | 提示导出、共享和打印边界 |
| 系统界面与报表 | 字段标签、页面提示、导出水印 | 帮助用户识别高风险信息 |
| 物理文件和介质 | 封面标签、封装标记、箱单说明 | 提醒搬运、传递和存放要求 |
| 消息和附件 | 邮件标签、共享提示、下载限制标识 | 减少误发和错误共享 |
27002:2013 已经指出,标记规程应覆盖物理和电子信息,说明标记位置和方式,并让员工和合同方了解这些规程。放到 PIMS 里,这意味着标记应考虑 PII 的现实传播方式。单纯在文档首页加一行“内部使用”远远不够,组织还需要思考导出报表是否保留标签、打印件是否有醒目标记、截图后是否仍能看出敏感属性、数据表导出到 CSV 后是否还有元数据提示、共享链接页面是否提醒包含 PII。标记如果在最需要的时候消失,就失去了大半价值。
同时,标记也不能完全依赖人工。对高频处理场景,组织最好通过系统和模板自动生成标记、水印、分类字段或默认命名规则,以减少人为遗漏。人工标记可以作为补充,但若关键场景全靠人手动判断,不一致和漏标几乎不可避免。
不过,标准也提醒,标记可能带来反效果。被明确标识为敏感或关键的信息,也更容易吸引内部或外部攻击者。因此,成熟做法应在“提醒使用者”与“避免过度暴露高价值目标”之间取得平衡。对某些系统场景,适度使用元数据和权限驱动的标记可能比在表面写满醒目提示更合理。
因此,6.5.2.2 的本质是让分类信息变成可见、可理解、可引导行为的信号系统。只有当人员既知道什么是 PII,也能在工作界面上快速识别相关信息,标记才真正支撑 PIMS 的日常运行。
三、实施要点
- 为电子文件、报表、系统界面、打印件和介质建立统一的标记规则。
- 确保员工和合同方理解 PII 的定义、识别方法以及标记对应的处理要求。
- 尽可能通过系统、模板和默认设置自动生成标签和水印,减少漏标。
- 在提醒使用者和避免过度暴露高价值目标之间取得平衡。
- 6.5.2.2的核心是让承载 PII 的信息在需要时被看见、被理解、被正确处理。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| 自动标记和水印 | 在系统和文件层面自动保留分级信息 | 统一标签和水印规则 |
| PII 识别示例库 | 帮助人员理解常见与隐性 PII 场景 | 示例手册 |
| 导出与打印模板 | 确保标签在转换格式时不丢失 | 模板配置 |
| 抽查与纠偏机制 | 验证标记是否被正确使用和理解 | 抽查记录与改进项 |
实践中,高频场景最好优先自动化处理。例如客户报表导出默认带水印,包含身份信息的表单自动显示类别说明,邮件发送含敏感附件时出现提示。这些设计往往比单纯要求员工记住规则更稳定。
同时,也要给人员足够的识别训练。很多隐私问题不是没人贴标签,而是员工根本没有意识到某份信息其实包含 PII。标记和识别培训必须一起推进。
五、典型案例
- 导出后标签丢失:某系统内部页面有敏感提示,但用户导出为 Excel 后所有提示消失,文件被再次共享时接收者完全不知道其中包含高风险 PII。问题不是分类没做,而是标记在关键转换环节失效。
- 员工不会识别隐性 PII:某技术团队认为日志只是系统数据,直到培训后才意识到其中的设备标识、账号、位置和行为轨迹组合起来足以识别个人。此前没有任何人会为这些数据加标签或限制处理。
这些案例说明,标记的真实价值在于帮助人和系统在具体场景中识别风险,而不是在制度文本中自我声明已有分级方案。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 标记规范 | 物理与电子信息的标记形式、位置和适用对象 |
| 系统和模板配置记录 | 自动标签、水印和导出保留机制 |
| 识别培训记录 | PII 定义、示例和人员理解情况 |
| 抽查与修正记录 | 漏标、错标和改进措施 |
这些记录能帮助组织证明,信息标记不是随意操作,而是与分类方案和人员识别能力配套运行的正式机制。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 有分类制度就等于有标记能力 | 一线拿到信息仍看不出风险 | 把分类结果转为可见标记并培训识别 |
| 标记完全依赖人工 | 高频场景漏标和错标频繁出现 | 优先自动化关键场景 |
| 标记在转换环节消失 | 导出、打印和共享后失去提示 | 检查标签在全流程中的保留效果 |
标记是否有效,不取决于标签样式是否统一,而取决于看到标签的人能否立即知道应该怎么处理。若标记不能在导出、打印、共享目录、截图和邮件附件中稳定出现,员工很容易在最需要提醒的时候失去判断依据。把标记规则嵌进模板、系统界面和文档流转工具,能让分类结果真正进入日常行为,而不是停在文档封面。
在 PIMS 语境下,标记最容易失真的地方通常不是正式文档,而是半结构化内容。比如即时消息截图、协作平台导出、数据分析结果截图、工单评论、邮件转发附件和压缩包打包后的文件,这些对象很少按传统文档模板生成,却同样会承载 PII。若组织只对 Word、PDF 和纸质表单设计标记规范,就会漏掉一线最常实际传播的信息形态。成熟的标记机制必须能覆盖这些“看起来不像正式文件”的载体。
因此,审核 6.5.2.2 时,不应只检查标签样式,而应抽看几条真实流转路径。某份系统导出到 Excel 后还剩什么提示,打印出来是否仍能一眼看出敏感属性,邮件转发后标签是否被保留,共享链接页面是否明确提醒包含 PII,这些都比制度文本更能说明标记是否真正发挥作用。标记只有在这些转换节点仍然有效,才算真正支撑了人员识别和后续处理。