ISO 27701 vs 27001 差異:企業該先導入哪一個?

ISO 27701 vs 27001 差異:企業該先導入哪一個?

2026/10/10 ISO & 標準 37 lượt xem 8 phút đọc

ISO 27701 vs 27001 最大的差異在保護對象:ISO 27001 保護的是公司的資訊資產,ISO 27701 保護的是資料背後的「人」,也就是個人資料的蒐集、處理與利用。要先做哪一個,取決於客戶要的是資安證明,還是個資處理的證明。

這題的答案在 2025 年改變了。ISO/IEC 27701:2025 發布後,它不再是 ISO 27001 的延伸,可以單獨導入、單獨驗證;但網路上不少比較文章仍停在 2019 年版的說法。這篇用一張比較表、一個依資料類型判斷的決策框架,以及成本與時程的對照,幫您決定導入順序。想直接評估貴公司的做法,可以參考我們的 ISO 27001 驗證輔導。

重點整理

  • ISO 27001 是資訊安全管理系統(ISMS),保護資訊的機密性、完整性與可用性;ISO 27701 是隱私資訊管理系統(PIMS),管理個人資料的處理方式。
  • 2025 年 10 月發布的 ISO/IEC 27701:2025 可單獨驗證,不再以 ISO 27001 為前提;2019 年版證書須於 2028 年 10 月前完成轉版。
  • 客戶要求資安證明時先做 ISO 27001;公司本身是個資處理服務商,或客戶與主管機關關心個資處理方式時,考慮直接導入 ISO 27701 或兩者同步。
  • 兩者都採用第 4~10 條的管理系統共通架構,一起規劃可共用風險評鑑、內部稽核與管理審查。
ISO 27001 保護資訊資產與 ISO 27701 保護個人資料的對照示意圖
一個護資訊,一個護「人」

一句話看懂 ISO 27701 與 27001 的差異

一句話:ISO 27001 回答「公司的資訊有沒有保護好」,ISO 27701 回答「公司有沒有好好對待別人的個資」。前者防的是外洩、竄改與中斷;後者除了防外洩,還要管告知、同意、使用目的、保存期限、當事人權利與跨境傳輸。

這也說明了為什麼一家公司可能資安做得很好,卻仍在個資上出問題。例如把客服蒐集的資料拿去做行銷分析,系統再安全,用途已經超出當初告知的範圍,這正是 ISO 27701 要管、ISO 27001 不一定管得到的地方。

ISO 27001 與 ISO 27701 差異比較表

差異不只在名稱。下表依 ISO/IEC 27001:2022 與 ISO/IEC 27701:2025 整理兩者的主要差異。其中「前提條件」一列,正是 2025 年改版後最常被寫錯的地方。

比較項目 ISO/IEC 27001:2022 ISO/IEC 27701:2025
管理系統 資訊安全管理系統(ISMS) 隱私資訊管理系統(PIMS)
保護對象 公司所有的資訊資產 可識別個人身分的資訊(PII)與當事人權益
核心問題 資訊有沒有被竊取、竄改或中斷 個資的蒐集、使用、保存與傳輸是否適當
條文架構 第 4~10 條管理系統共通架構 第 4~10 條管理系統共通架構
控制措施 附錄 A 共 93 項,分組織、人員、實體、技術 4 大主題 附錄 A 分為控制者、處理者與共通資安控制措施三張表
角色區分 不區分 區分 PII 控制者與 PII 處理者,責任不同
法規對應 非針對個資法規設計 附有與 GDPR 的對照附錄
是否須先有另一張證書 不需要 2025 年版不需要(2019 年版須以 ISO 27001 為基礎)

什麼情況先做 ISO 27001?

客戶、合約或供應鏈要求的是「資訊安全」證明時,應該先做 ISO 27001。這是目前最普遍被要求的資安證書,委外服務商、系統整合商、製造業供應鏈與金融業的合作夥伴,通常最先被問到的就是它。

另一種情況是公司處理的個資量不大、也不替客戶處理個資,主要風險在系統與營運中斷。這時 ISO 27001 的風險評鑑、存取控制、備份與事件管理,能先解決最大的問題,個資管理可以之後再擴充。導入的實際效益,可以參考 導入 ISO 27001 的好處。

什麼情況要兩者一起做,或直接做 ISO 27701?

當公司本身就是替客戶處理個資的服務商,或客戶與主管機關關心的是個資處理方式時,就該考慮兩者同步,甚至直接導入 ISO 27701。保險、教育、SaaS 與人資薪資外包等產業,常同時被問到資安與個資兩類問題,分開導入反而重工。

下表依公司處理的資料類型與被要求的情況,整理建議的導入順序。

公司情況 建議 理由
客戶要求資安證明,處理的個資不多 先做 ISO 27001 需求明確,ISO 27001 最常被指定
大量處理客戶或會員個資(保險、電商、教育) 兩者同步規劃 共用架構,一次建好資安與個資兩套流程
替企業客戶處理其終端使用者個資(SaaS、外包) 兩者同步,或先做 ISO 27701 客戶審查重點常在處理者責任
有歐盟客戶或員工,需對應 GDPR 優先納入 ISO 27701 附有與 GDPR 的對照,便於準備客戶問卷
已持有 ISO 27001 在現有 ISMS 上擴充 ISO 27701 已有基礎,工作量與時程都較少
已持有 ISO 27701:2019 證書 規劃轉版至 2025 年版 須於 2028 年 10 月前完成
依企業處理的資料類型決定先導入 ISO 27001 或 ISO 27701 的決策流程圖
看資料類型,決定先做哪個

以 SaaS 公司為例:處理自家員工與行銷名單時,它是控制者;替企業客戶保存其使用者資料時,它是處理者。客戶在簽約前想確認的,往往是後者的處理方式,這時單有 ISO 27001 不一定回答得了客戶的問題。

合併導入 ISO 27001 與 ISO 27701 的好處

合併導入最大的好處,是兩套制度共用同一個管理骨架。兩者都採用第 4~10 條的管理系統共通架構,組織全景、領導、風險評鑑方法、文件管理、內部稽核、管理審查與矯正措施,都可以用同一套機制處理,不必建兩次。

真正需要額外投入的,是 ISO 27701 特有的工作:個資盤點、控制者與處理者角色判定,以及告知、同意與當事人權利等流程。實務上,在驗證機構允許的情況下,兩者也可以安排在同一次稽核行程,減少人員重複接受訪談的時間。ISO 27701 的完整要求,可以參考 ISO 27701 是什麼。

ISO 27701 與 27001 的成本與時程比較

比較 ISO 27701 vs 27001 的時程,兩者其實相近。差別在「從哪裡起步」。依我們的輔導經驗,ISO 27001 已有資安基礎的企業約 4 到 6 個月取得證書,從零開始約 6 到 8 個月;ISO 27701 已有 ISO 27001 基礎時約 4 到 6 個月,從零開始建置約 6 到 8 個月。

項目 ISO 27001 ISO 27701
已有基礎時的時程 約 4~6 個月 已有 ISO 27001 時約 4~6 個月
從零開始的時程 約 6~8 個月 約 6~8 個月
最花時間的工作 範圍界定、風險評鑑、運作紀錄 個資盤點、角色判定、告知與同意流程
成本組成 顧問輔導費、驗證稽核費、內部人力 同左,另加個資盤點與法務檢視的人力
ISO 27001 與 ISO 27701 導入時程對照示意圖,已有基礎與從零開始兩種情況
有基礎約 4~6 個月

從成本角度看,分兩年各做一次,風險評鑑、內部稽核與管理審查等共用部分要做兩遍,驗證機構的稽核行程也要排兩次。若兩者都已確定需要,同步規劃通常比分開做更省總成本;若只確定需要其中一張,就先把那一張做好,不必為了「一次到位」拉長時程。

還不確定先導入哪一個怎麼辦?

在 ISO 27701 vs 27001 之間做選擇,不必先猜。最簡單的判斷方法,是把近一年客戶問卷、合約條款與主管機關的要求列出來,看清楚對方問的是「資安」還是「個資處理」,再對照上面的決策表。若兩類問題都有,就把兩者放在同一個專案中規劃範圍與時程。

如果想依公司的資料類型與客戶要求排出導入順序,可以參考我們的 ISO 27001 驗證輔導,或 先請顧問看一下現況。

ISO 27701 vs 27001 常見問題

ISO 27701 能取代 ISO 27001 嗎?

不能。兩者管的範圍不同:ISO 27001 涵蓋公司所有資訊資產的安全,ISO 27701 聚焦個人資料的處理。2025 年版的 ISO 27701 雖然可以單獨驗證,但客戶或合約若明確要求 ISO 27001 證書,仍需取得 ISO 27001。

ISO 27001 和 ISO 27701 要分開稽核嗎?

兩張證書是分開核發的,但稽核可以合併安排。實務上,在驗證機構允許的情況下,兩者可以排在同一次稽核行程,共用的管理系統條文一起檢視,ISO 27701 特有的控制措施再另外抽查,能減少人員重複受訪的時間。

ISO 27701 和 ISO 27001 哪個比較難?

難的地方不同。ISO 27001 的挑戰在風險評鑑與累積運作紀錄;ISO 27701 的挑戰在個資盤點,以及判定公司在每類資料中是控制者還是處理者。處理個資種類多、委外關係複雜的企業,通常會覺得 ISO 27701 較費工。

網路上說要先有 ISO 27001 才能做 ISO 27701,對嗎?

這是 2019 年版的規定。ISO/IEC 27701:2019 是 ISO 27001 的延伸,必須以 ISO 27001 為基礎;2025 年 10 月發布的新版已改為獨立的管理系統標準,可以單獨導入與驗證。閱讀比較文章時,先確認它談的是哪一個版本。

參考資料

  1. ISO/IEC 27001:2022 Information security management systems — Requirements – 資訊安全管理系統要求事項與附錄 A 93 項控制措施。ISO/IEC · 2022 年
  2. Revision of ISO/IEC 27701 – ISO/IEC 27701:2025 發布日期與獨立標準定位。DNV · 2025 年
  3. ISO/IEC 27701:2025 主要變更 – 新版不再以 ISO 27001 驗證為前提、附錄結構。BSI 台灣 · 2025 年