领先全台!新北市警察局带头遵循隐私与个资管理标准ISO 27701

为强化个人资料保护管理,新北市-警察局取得全台首张ISO/IEC 27701:2019证书,主要是针对刑案监视器影像查询系统审查流程。
新北市警察局
对于保护个人资讯和隐私,近年各国-在相关法令与法规的要求,已经变得越来越普遍,例如欧盟GDPR、台湾个资法等,对此,国际标准组织(ISO)在今年8月,新公布了国际隐私资讯管理标准ISO 27701,希望在既有的资讯安全管理系统(ISMS)上,也能扩展对于个资管理系统(PIMS)的要求与实施。近期,国内开始有-机关为提升个资与隐私保护的要求,导入这项管理制度,并透过第三方验证单位,来检验相关机制的有效性,特别的是,这次通过验证的并非一般行政单位,而是警政单位--新北市警察局。
关于ISO/IEC 27701,是以ISO/IEC 27001为基础的隐私扩展标准,并以ISO/IEC 27002为指导,今年8月6日正式发布,成为首个隐私保护与个资管理的ISO标准。
新北市警察局表示,为了确保刑案监录影像侦办过程中,提高民众个人资料的隐私保护,他们是在今年9月,通过第三方验证公司环奥国际(TCIC)的稽核认证。当时,他们重新验证了2项证书,包括资讯安全管理标准ISO 27001,以及个人可识别资讯保护实务标准ISO 29151,同时,他们也新取得了ISO/IEC 27701:2019证书。
为何导入这项新的标准?新北市警察局指出,他们是在之前与奥地利、维也纳的城市交流过程,体认到国际上对隐私与个资的重视程度,足以借镜。对此,我们进一步询问该局的具体考量为何?他们说明,例如,奥地利官员在各项资料运用中,有关个资的部分都会遵循欧盟GDPR保护条款,且各项实际做法均会适时告知人民,取得民众信任。在台湾虽有个资法,只是,大多数组织虽有意识却不知如何保护,像是做完个资安盘点就没有下一步,或是有过读解读的问题,像是在非办案期间或非办案人员调阅非属案件资料。因此,他们参考城市交流所得部分作法与经验,希望让侦办各项刑事案件的作业过程,可以有更好的个资隐私保护与管理。
不仅如此,随着各国观光客与商务人士往来日趋频繁,以及国内个资法是否适用外籍人士尚有疑虑,而GDPR应可更广泛适用于外籍人士,而在导入这项隐私标准后,也将能从标准中附录D,直接对照GDPR各条款进行实作。因此,在刑案侦办过程中,也将有对外籍人士个资保护的准则依据。
而在验证范围方面,该局这次三项验证的标的是“刑案监视器影像查询系统”,验证组织共15个单位,包括资讯室、刑事警察大队、海山、板桥、中和、新店、新庄、土城、芦洲、三峡、林口、汐止、永和、三重与树林分局。他们预计,明年将以ISO/CNS 27001并延伸验证ISO/IEC 27701,并增加淡水、金山及瑞芳分局,如此一来,可让所属分局全都纳入验证范围。至于ISO/IEC 29151,由于已经涵盖于其中,将无须再延伸验证。
对于企业与组织而言,为了实现个资管理与隐私保护,ISO/IEC 27701将是一大参考指标,并可借由第三方验证制度,检验自身是否真能落实并尽到适当防护,以展现组织对于个资管理与隐私保护的符合性与有效性。而在新北市-警察局之外,我们也听闻国内有企业正计划导入这项新的ISO标准。例如,近期搭上财金开放API平台的麻布记账,他们正计划导入ISO/IEC 27001与ISO/IEC 27701,方便日后与银行业者打交道。
对于ISO/IEC 27701:2019的导入,新北市警察局在10月23日公布获颁证书,后续他们也提供了更完整的回复。根据他们的说明,这项标准是基于资讯安全标准ISO/IEC 27001所延伸的个资保护标准,而其扩充要求条款,则是基于资讯安全实作指引ISO/IEC27002。
基本上,以ISO/IEC 27001而言,它是目前国际公认的资讯安全管理体系,如同基础一般,因此,组织必须先落实ISO/IEC 27001的所有事项,才能进而落实ISO/IEC 27701:2019。
而在ISO/IEC 27701:2019之中,将能与另外4项个资保护标准进行对照。例如,可依据这项标准当中的附录A个资控制者,以及附录 B个资处理者择其一角色,建立适用声明(SOA),并对映至附录C的ISO/IEC 29100资讯安全技术隐私框架标准内容,以及附录E的ISO/IEC 27018作为公有云中个人资料保护的行为准则,与ISO/IEC 29151个人识别资讯保护的行为准则。而且,对于ISO/IEC 27018与ISO/IEC 29151的的控制措施与扩充指引,将会依据ISO/IEC27002资讯安全实作指引为基础,再增强具有个资议题的事项。另外,关于GDPR的遵循,他们也有说明,将从ISO/IEC 27701:2019的附录D直接对映GDPR各条款,以进行实作。
