ISO 27701 是什麼?PIMS 隱私資訊管理系統完整解析(含 2025 新版重點)
ISO 27701(正式名稱 ISO/IEC 27701)是國際標準化組織與國際電工委員會發布的隱私資訊管理系統(PIMS)標準,規定企業如何有系統地管理個人資料的蒐集、處理與保護,並可由第三方驗證機構稽核發證。2025 年 10 月發布的新版,讓它從 ISO 27001 的延伸,變成一套可以單獨導入、單獨驗證的管理系統。
對保險、教育、SaaS 這類大量處理客戶個資的企業來說,ISO 27701 常被用來回答一個問題:「你們怎麼證明有好好保護我的資料?」這篇說明新版的變化、控制者與處理者的不同責任、如何對應 GDPR 與台灣個資法,以及導入的路徑與時程。想直接評估貴公司的導入方式,可以參考我們的 ISO 27701 驗證輔導。
重點整理
- ISO/IEC 27701:2025 於 2025 年 10 月發布,成為可單獨導入、單獨驗證的隱私資訊管理系統(PIMS)標準,不再以 ISO 27001 為前提。
- 持有 2019 年版證書的企業有三年轉版期,須於 2028 年 10 月前轉換至 2025 年版。
- 已有 ISO 27001 基礎的企業約 4 到 6 個月可取得證書,從零開始建置約需 6 到 8 個月。
- ISO 27701 可協助對應 GDPR 與台灣個資法的要求,但正式法遵判斷仍要回到各國法條本身。

ISO 27701 是什麼?PIMS 的定義
ISO 27701 是一套「隱私資訊管理系統」(Privacy Information Management System,PIMS)標準。它要求企業建立一套管理機制,持續辨識自己處理了哪些可識別個人身分的資訊(PII)、扮演什麼角色、面對哪些隱私風險,再以控制措施降低風險,並透過內部稽核與管理審查證明制度確實運作。
PIMS 與資訊安全管理系統(ISMS)的差別在於保護的對象。ISMS 保護的是公司的資訊資產,重點在機密性、完整性與可用性;PIMS 保護的是「資料背後的那個人」,所以除了防止外洩,還要處理告知、同意、使用目的、當事人權利與跨境傳輸等問題。一家公司可能資安做得很好,卻仍在沒有告知的情況下把客戶資料拿去做行銷,這正是 PIMS 要管的範圍。
2025 新版重點:從延伸標準到可獨立驗證
2025 年版最大的變化,是 ISO 27701 不再依附 ISO 27001。依 DNV 的說明,ISO 與 IEC 於 2025 年 10 月 14 日發布獨立版本的 ISO/IEC 27701;BSI 也指出,新版不再需要以 ISO/IEC 27001 驗證作為實施或稽核的前提。
| 項目 | 2019 年版 | 2025 年版 |
|---|---|---|
| 定位 | ISO 27001/27002 的延伸 | 獨立的管理系統標準 |
| 前提條件 | 須同時建置 ISO 27001 | 不需要先有 ISO 27001 |
| 條文架構 | 延伸 ISO 27001 的條文 | 自有第 4~10 條,採 ISO 管理系統共通架構 |
| 控制措施 | 延伸 ISO 27002 的控制措施 | 附錄 A 分為控制者、處理者與共通資安控制措施三張表 |
| 與法規對照 | 附有 GDPR 對照 | 保留 GDPR 對照(附錄 D)等對照附錄 |
轉版方面,Bureau Veritas 說明國際認證論壇(IAF)給予三年轉版期,須於 2028 年 10 月前完成。換句話說,持有 2019 年版證書的企業,不必馬上轉版,但應把轉版排進 2026~2027 年的追查或重新驗證行程,避免最後一年才趕。
至於附錄 A 各表的控制措施數量,目前公開資料的整理並不一致,建議以購買的標準正本為準,不要依網路上的數字規劃專案。

PII 控制者與處理者各要做什麼
ISO 27701 把處理個資的組織分成兩種角色:決定「為什麼、怎麼處理」個資的是 PII 控制者,依他人指示處理個資的是 PII 處理者。角色不同,要落實的控制措施也不同,同一家公司也可能同時是兩種角色。
| 角色 | 典型例子 | 管理重點 |
|---|---|---|
| PII 控制者 | 保險公司處理保戶資料、學校處理學生資料、企業處理員工資料 | 蒐集目的與依據、告知與同意、當事人權利回應、資料最小化與保存期限、委外管理 |
| PII 處理者 | SaaS 平台代客戶保存資料、代辦薪資的外包商、雲端客服系統 | 依客戶指示處理、不得自行挪作他用、協助客戶回應當事人請求、子處理者管理、事故通知客戶 |
以 SaaS 公司為例:處理自家員工與行銷名單時,它是控制者;替企業客戶保存其終端使用者資料時,它是處理者。導入時第一件事就是把每一類個資的角色判斷清楚,否則後面的控制措施很容易選錯,也是稽核時最常被追問的地方之一。
ISO 27701 與 ISO 27001、GDPR、個資法的對應
這套標準不是法律,取得證書也不等於符合任何一部個資法;但它提供一套可稽核的管理架構,讓企業把各國法規的要求落實成日常流程。
| 管理主題 | ISO 27701 對應方向 | 歐盟 GDPR | 台灣個資法(現行) |
|---|---|---|---|
| 處理依據與目的 | 控制者控制措施:目的、合法依據、最小化 | 第 5、6 條 | 第 5、19、20 條 |
| 告知與透明 | 控制者控制措施:告知當事人 | 第 13、14 條 | 第 8、9 條 |
| 當事人權利 | 控制者/處理者控制措施:受理與回應請求 | 第 15~22 條 | 第 3、10、11、13 條 |
| 安全措施 | 共通資安控制措施 | 第 32 條 | 第 27 條 |
| 外洩事故 | 事故管理與通知 | 第 33、34 條 | 第 12 條 |
| 委外處理 | 處理者控制措施、委外合約 | 第 28 條 | 第 4 條 |
| 跨境傳輸 | 傳輸相關控制措施 | 第 44~49 條 | 第 21 條 |
這張表是「主題對應」,用來規劃制度與準備客戶問卷;正式的法遵判斷仍要回到各國法條本身。台灣個資法已於 2025 年 11 月公布修正條文、施行日期由行政院另定,新制在外洩通報與安全維護上的要求,導入 PIMS 時就應一併納入設計。台灣法規細節可參考 個資法顧問 的服務說明,歐盟部分可參考 GDPR 合規顧問。

哪些企業適合導入 ISO 27701?
最適合導入這套標準的,是「處理大量個資、而且有人要求你證明」的企業。下面四種情況,導入效益通常最明顯。
第一種是保險、醫療、教育等處理敏感或大量個資的行業。這類企業面對的不只是主管機關,還有保戶、病患、家長的信任問題,一張隱私管理證書比口頭承諾更有說服力。
第二種是 SaaS、雲端與資訊委外服務商。企業客戶在評選供應商時,常會詢問個資處理方式與子處理者管理,PIMS 可以把這些回答整理成可驗證的制度。
第三種是跨國經營的台灣企業。同一份員工或客戶資料,可能同時受台灣個資法、GDPR、韓國 PIPA 或越南個資法規範,用一套 PIMS 對應多地要求,比每個國家各做一套更容易維持。
第四種是已經有 ISO 27001、想延伸到隱私保護的企業。共用的管理架構可以直接沿用,增加的主要是隱私相關的控制措施與流程。
反過來說,如果公司幾乎不處理個資,或沒有客戶、法規與市場要求,先把個資盤點與告知流程做好,通常比急著拿證書更實際。
ISO 27701 導入流程與時程
PIMS 的導入流程和其他管理系統類似,從範圍與角色判定開始,到驗證機構稽核結束。已有 ISO 27001 基礎的企業,從啟動到取得證書約需 4 到 6 個月;從零開始建置則約 6 到 8 個月,另需加上驗證機構約 4 到 8 週的稽核時間。
| 階段 | 主要工作 | 交付成果 |
|---|---|---|
| 1. 範圍與角色判定 | 決定驗證範圍,逐類個資判斷控制者或處理者角色 | 範圍聲明、角色清單 |
| 2. 個資盤點 | 盤點個資類別、目的、依據、存放位置、保存期限、委外對象 | 個資清冊(處理活動紀錄) |
| 3. 隱私風險評估 | 評估對當事人與組織的風險,選擇控制措施 | 風險評估結果、適用性聲明 |
| 4. 建置 PIMS | 制定政策與程序:告知同意、權利回應、委外、跨境、事故通知 | 政策、程序、表單 |
| 5. 運作與內部稽核 | 實際運作並累積紀錄,執行內部稽核與管理審查 | 紀錄、內稽報告、管理審查紀錄 |
| 6. 驗證稽核 | 驗證機構進行第一、二階段稽核 | 驗證證書 |
第 2 步的個資盤點最花時間,也最決定成敗。盤點不完整,後面的告知內容、保存期限與委外合約都會跟著出錯。

導入 PIMS 時最常卡關的 4 個地方
從實務經驗來看,隱私管理系統很少卡在「寫不出文件」,而是卡在文件和實際作業對不起來。以下四點是導入時最值得提早檢查的地方。
第一,角色判定只做一次。很多企業在專案初期把自己定位成「控制者」就結束,沒有逐一檢視每項服務;結果替客戶代管的資料也用控制者的方式處理,該協助客戶回應當事人請求的流程完全沒有建立。
第二,個資盤點只看 IT 系統。人資的紙本履歷、業務個人電腦裡的客戶名單、客服錄音、門市監視器影像,往往不在系統清單裡,卻同樣是個資,也是外洩事件常見的來源。
第三,告知內容和實際用途不一致。隱私權政策寫的蒐集目的,常常追不上業務後來新增的用途,例如把客服資料拿去做行銷分析。稽核時只要抽一份表單對照實際流程,就會發現落差。
第四,委外合約沒有更新。處理者把資料交給雲端或外包廠商時,合約中應約定處理範圍、安全要求、事故通知與合約終止後的資料處理方式;舊合約多半只有一般保密條款,需要逐一補齊。
與 ISO 27001 一起導入可以省下什麼?
雖然 2025 年版可以單獨驗證,但對多數企業來說,和 ISO 27001 一起規劃仍是成本最低的做法。兩者都採用第 4~10 條的管理系統共通架構,組織全景、領導、內部稽核、管理審查與矯正措施都能共用同一套機制。
實務上可以共用的部分包括:同一份風險評鑑方法、同一套文件管理與內部稽核計畫、合併召開的管理審查,以及在驗證機構允許的情況下,安排同一次稽核行程。需要額外投入的,主要是個資盤點、角色判定,以及告知、同意、當事人權利等隱私專屬流程。
要不要分開導入,可以用一個簡單原則判斷:若客戶要求的是資訊安全證明,先做 ISO 27001;若客戶與主管機關關心的是個資處理方式,或公司本身就是個資處理服務商,可以考慮直接導入 ISO 27701,或兩者同步。ISO 27001 能為接單與營運帶來哪些效益,可以參考 ISO 27001 好處 的整理。已有 ISO 27001 的企業可參考 ISO 27001 驗證輔導 的整合做法。

企業該從哪裡開始?
開始之前,先回答三個問題:公司處理的個資中,哪些是自己決定用途(控制者)、哪些是替客戶處理(處理者)?有沒有客戶、合約或主管機關已經要求隱私管理證明?業務是否跨越台灣、歐盟、韓國或越南等多個法域?這三題的答案,會直接決定導入範圍與優先順序。
Musk-IS 的顧問與合作律師團隊熟悉台灣、越南、韓國與歐盟的個資規範,可以從角色判定與個資盤點開始,陪企業走到驗證通過。想了解貴公司適合單獨導入還是與 ISO 27001 整合,歡迎參考 ISO 27701 驗證輔導,或 從一場 30 分鐘的諮詢開始。
ISO 27701 常見問題
ISO 27701 可以單獨驗證嗎?
可以。2025 年 10 月發布的 ISO/IEC 27701:2025 是獨立的管理系統標準,有自己的第 4~10 條要求與控制措施,企業可以只導入、只驗證 ISO 27701。2019 年版則是 ISO 27001 的延伸,必須搭配 ISO 27001 一起建置。
一定要先有 ISO 27001 嗎?
依 2025 年版不需要。新版不再以 ISO 27001 驗證作為前提,但仍包含一組共通的資訊安全控制措施。若公司已經有 ISO 27001,兩套系統可以共用管理架構,整合導入通常比分開導入省力。
ISO 27701 能證明符合 GDPR 嗎?
不能直接證明。ISO 27701 是管理系統標準,不是法律合規認證;它附有與 GDPR 的對照,能幫助企業有系統地落實要求,並在客戶稽核時提供客觀證據,但是否符合 GDPR 或台灣個資法,仍須依各國法條與主管機關的判斷。
2019 年版的 ISO 27701 證書還有效嗎?
在轉版期內仍有效。國際認證論壇給予三年轉版期,須在 2028 年 10 月前轉換至 2025 年版,之後 2019 年版證書將不再有效。建議與驗證機構確認轉版稽核可安排在哪一次追查或重新驗證中進行。
ISO 27701 條文可以免費下載嗎?
不行。ISO/IEC 27701 正本受著作權保護,需要向 ISO 或各國標準機構購買。網路上流傳的檔案多半是 2019 年舊版或非正式翻譯,條文架構與 2025 年版不同,用來規劃導入容易出錯。
參考資料
- Revision of ISO/IEC 27701 – ISO/IEC 27701:2025 發布日期與獨立標準定位。DNV · 2025 年
- ISO/IEC 27701:2025 主要變更 – 新版結構與不再以 ISO 27001 為前提。BSI · 2025 年
- ISO/IEC 27701:2025 獨立為隱私管理系統 – IAF 三年轉版期說明。Bureau Veritas 台灣 · 2025 年
- 個人資料保護法 – 台灣個資法條文與修正狀態。全國法規資料庫
- GDPR(Regulation (EU) 2016/679) – 歐盟一般資料保護規則全文。歐盟 · 2016 年
