一、ISO/IEC 27701:2019 6.8.2 标准原文
原文摘要:本条对应 ISO/IEC 27002:2013 11.2,要求组织对设备实施安置和保护、支持性设施保障、布缆安全、维护控制、资产移动控制、场所外使用安全、设备安全处置或再利用、无人值守设备保护以及清理桌面和屏幕策略等控制。2019版进一步强调,在设备处置或再利用时,重新分配存储空间后原先驻留其中的 PII 应不可访问;可能包含 PII 的存储介质设备应被视为包含 PII 处理;同时,含 PII 的硬拷贝材料创建应限制在满足处理目的的最低限度。
二、条款解读说明
6.8.2 是 6.8 中最贴近日常操作的一组控制。因为 PII 并不是停留在概念中,它总会附着在某个具体载体上,比如员工电脑、便携终端、扫描枪、打印机、复印机、移动硬盘、备份介质、机柜设备、网络线路、维修中的主机,甚至是无人值守时亮着屏的工作站。组织若不能把这些载体作为隐私治理对象,PIMS 很容易只剩制度文字,缺少真正触达现场的控制。
6.8.2 的逻辑很完整。前半部分讨论设备在“使用中”如何被保护,包括摆放位置、支持性设施、布缆和维护;中间部分讨论设备在“流动中”如何被控制,包括资产移动和场所外使用;后半部分讨论设备在“退出和闲置中”如何继续受控,包括处置或再利用、无人值守保护以及清理桌面和屏幕。也就是说,它覆盖了设备作为 PII 载体的整个物理生命周期。
| 设备控制主题 | 核心问题 | 对PIMS的意义 |
|---|---|---|
| 安置与环境 | 设备是否摆在合适位置并受环境保护 | 减少旁观、窃取和故障导致的暴露 |
| 维护与支持 | 谁能接触设备内部和运行状态 | 防止维修、供电和配线过程引入风险 |
| 移动与场外使用 | 设备离开场所后如何继续受控 | 避免远程办公和出差场景成为泄露口 |
| 处置与闲置 | 设备报废、再利用和无人值守时如何保护 | 阻断残留数据、顺手查看和硬拷贝滞留 |
从隐私治理角度看,设备控制最容易出现两类错误。第一类是“把设备当纯 IT 资产”,只关注采购、报修和折旧,却不关心里面是否承载 PII、屏幕是否可视、缓存是否残留、打印是否被领走。第二类是“只管使用期不管退出期”,即设备上线时流程严格,但送修、借出、调拨、归还、报废和再利用时控制骤降。许多高风险隐私事件恰恰发生在第二类场景。
2019 版在 6.8.2.7 和 6.8.2.9 的补充,正好体现了这一点。标准明确要求组织在重新分配存储空间时确保原有 PII 不可访问,这意味着常见的删除、格式化和重装并不天然等于完成清除。同时,标准要求将包含 PII 的硬拷贝材料创建控制在最低必要水平,说明设备安全也不能只看电子设备,打印和复制出来的实体材料同样属于设备控制延伸出来的风险。
因此,6.8.2 的本质是把设备当作 PII 的具体承载物来治理,让设备在摆放、运行、移动、闲置和退出的每个阶段都符合隐私边界,而不是在某几个环节做局部补丁。
三、实施要点
- 把所有承载、显示、缓存、打印或传输 PII 的设备纳入统一清单,不局限于服务器和办公电脑。
- 围绕设备全生命周期设计控制,覆盖安置、维护、移动、场外、闲置和处置各阶段。
- 把维修、借用、转移、报废和再利用作为重点隐私场景,而不只盯着上线运行。
- 将设备控制与纸质材料、打印输出和移动介质管理联动起来。
- 6.8.2的核心是确保 PII 所依附的每一个实际载体都处于可识别、可限制、可回收的管理状态。
四、常用工具与实施方法
| 工具/方法 | 适用目的 | 关键输出 |
|---|---|---|
| 设备与PII映射清单 | 识别哪些设备承载或显示 PII | 设备风险分类 |
| 全生命周期管控流程 | 覆盖领用、借出、维护、归还和处置 | 设备流转规则 |
| 维护与送修管控 | 减少第三方维护中的信息接触风险 | 维护审批与核验记录 |
| 清除与报废验证 | 确保存储空间中残留 PII 不再可访问 | 处置证明和抽检结果 |
实践中,组织最需要避免的是把设备控制拆散给不同职能单独处理。资产管理、桌面运维、网络、后勤、采购和隐私团队如果没有共享同一套设备风险视图,就会出现“谁都以为别人管了”的空档。
对外包和多站点环境尤其如此。设备流转越频繁、地点越分散、参与方越多,越需要通过统一台账和责任链把控制做实。
五、典型案例
- 设备可用但不安全:某客服中心的终端摆放在背后就是访客通道的位置,系统权限本身合理,但任何经过的人都可以看到客户资料。说明设备安全不只是能否开机,更是是否摆在对的地方。
- 处置流程有资产视角却无隐私视角:某单位旧扫描设备完成资产下账后直接移交仓储再出售,后来发现缓存区仍保留历史影像。资产流程结束了,PII 风险却没有结束。
这些案例表明,设备控制如果不把 PII 当成主线,组织很容易在最具体的物理载体上丢掉控制力。
六、成文信息管理要求
| 建议保留文件 | 关键内容 |
|---|---|
| 设备风险分类清单 | 设备类型、承载 PII 情况和保护要求 |
| 设备流转与维护记录 | 领用、借出、送修、归还和责任人信息 |
| 场外使用和移动审批 | 离场原因、时限、保管责任和归还验证 |
| 处置与再利用证明 | 清除方法、验证结论和第三方处理证据 |
这些文件能证明组织不仅在系统层保护 PII,也在它实际驻留的设备层维持了持续控制。
七、常见误区及踩坑提醒
| 误区 | 问题表现 | 正确做法 |
|---|---|---|
| 设备安全就是防丢 | 旁观、缓存残留和打印泄露被忽略 | 把显示、存储和复制都纳入控制 |
| 维护和报废属于后勤流程 | 送修、再利用和处置阶段边界松散 | 把退出阶段纳入 PII 生命周期 |
| 设备上云后现场风险降低 | 终端、打印件和缓存仍然暴露 | 继续治理所有实际承载和展示载体 |
设备这一组控制真正要管的,是硬件生命周期里每一次可能改变 PII 接触面的动作。部署、摆位、维护、搬迁、外借、维修、报废和无人值守都不是单纯的资产动作,而是数据边界动作。很多事件恰恰发生在“设备没坏,只是换个地方”“只是送修几小时”“只是临时借出去”这种看似普通的环节。把设备从安装到退出的全过程纳入记录和复核,才能证明 PII 没有随着硬件流转悄悄离开控制区。
对 PIMS 来说,设备控制最难的不是列出设备清单,而是识别哪些设备虽然不起眼,却真正承载着 PII 接触面。打印扫描一体机、本地缓存终端、自助机、采集平板、会议室显示设备、外接存储、共享工作站,甚至带有历史表单缓存的专用仪器,都可能在日常里被当成普通设备处理。只要组织没有把这些“非典型 IT 资产”纳入同样的风险视角,设备安全就会留下大量现实盲点。
因此,审核 6.8.2 时,最好不要只看资产台账和报废单,而要沿着设备实际生命周期走一遍。设备部署在哪里、谁日常接触、是否可能被带离、送修时谁陪同、归还后谁复核、报废时谁验证残留不可访问,若这些问题能在同一条链上被回答,说明设备控制已经真正进入 PII 治理层面;若仍然分散在资产、后勤、运维和业务的各自流程里,边界就还没有被真正收拢。