隨著社交媒體APP和物聯(lián)網設備在生活中的廣泛應用,隱私保護問題已然成為了當前社會的焦點,這意味著組織現(xiàn)在面臨著來自客戶、最終用戶、投資者和監(jiān)管機構的多重壓力,企業(yè)如何管理個人可識別信息(PII)或個人數(shù)據(jù),如何確保隱私合規(guī),都成為擺在企業(yè)面前亟待解決的新問題和新挑戰(zhàn)。
數(shù)據(jù)濫用、數(shù)據(jù)竊取、隱私泄露以及“大數(shù)據(jù)殺熟”等數(shù)據(jù)安全問題呈現(xiàn)爆發(fā)趨勢。在此背景下,全球各個國家紛紛頒布相關法律法規(guī),對數(shù)據(jù)安全與隱私保護相關問題進行嚴格的規(guī)范與引導。為規(guī)范組織內部個人隱私信息安全管理,滿足各國相關隱私保護法律法規(guī)的要求,國際標準化組織(ISO)以ISO 27001為基準,以ISO 27552為藍本,建立了ISO 27701標準。
ISO/IEC 27701隱私信息管理體系標準作為ISO/IEC 27001與ISO/IEC 27002在管理上的延伸標準,其目標是通過新增的要求來增強現(xiàn)有信息安全管理體系(ISMS),以便建立、實施、維護和不斷改進隱私信息管理體系(PIMS),標準概述了適用于個人身份信息(PII)控制者和PII處理者的框架,用于隱私控制管理,以降低對個人隱私的各種風險。
ISO/IEC 27701嵌套在ISO/IEC 27000系列中,并要求符合ISO/IEC 27001標準。ISO/IEC 27701擴展了ISO/IEC 27001的要求,在原有管理、實施、操作、監(jiān)控、審查和不斷改進ISMS的流程基礎上,著重考慮了對于企業(yè)所持有PII的隱私保護。同時ISO/IEC 27701對ISO/IEC 27002實施指南中的隱私性進行了解釋和擴展,除業(yè)務連續(xù)性以外的所有控制域均增加了關于PII隱私的實施指南。ISO/IEC 27701分別從PII控制者和PII處理者的角度,補充說明了收集和處理PII的條件、對PII主體的隱私保護義務、Privacy by design and privacy by default以及PII共享、轉移和披露的相關要求。

