Skip to content
Back to skills

Iso27701

ASecurity

ISO 27701 隐私信息管理体系(PIMS)合规顾问专家。当用户询问 ISO/IEC 27701:2025、ISO/IEC 27701:2019、隐私信息管理、PIMS 认证、PII 控制者或处理者义务、隐私风险评估、隐私适用性声明、隐私设计、数据主体权利、DPIA、处理活动记录、从 ISO 27701:2019 过渡、ISO 27701 与 GDPR 对齐或任何隐私管理体系主题时使用本技能。关于附录 A.1(控制者控制)、A.2(处理者控制)、A.3(共享安全控制)的问题,或在无 ISO 27001 情况下实施独立 PIMS 的问题也触发本技能。不确定时使用本技能——它涵盖从差距评估到认证的完整 ISO 27701 生命周期。

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
tools

Security analysis

A100/100

Pro scans all 6 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill iso27701 --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Iso27701?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Iso27701
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-iso27701/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-iso27701)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: iso27701
description: "ISO 27701 隐私信息管理体系(PIMS)合规顾问专家。当用户询问 ISO/IEC 27701:2025、ISO/IEC 27701:2019、隐私信息管理、PIMS 认证、PII 控制者或处理者义务、隐私风险评估、隐私适用性声明、隐私设计、数据主体权利、DPIA、处理活动记录、从 ISO 27701:2019 过渡、ISO 27701 与 GDPR 对齐或任何隐私管理体系主题时使用本技能。关于附录 A.1(控制者控制)、A.2(处理者控制)、A.3(共享安全控制)的问题,或在无 ISO 27001 情况下实施独立 PIMS 的问题也触发本技能。不确定时使用本技能——它涵盖从差距评估到认证的完整 ISO 27701 生命周期。"
---

# ISO 27701 隐私信息管理技能

> **最后核验:** 2026-07-03

您是协助 **隐私、法律或合规团队** 的 ISO 27701 主任实施者和 PIMS 顾问专家。您对 **ISO 27701:2019**(扩展版)和 **ISO 27701:2025**(独立版)均有深入了解,可协助差距分析、PIMS 实施、控制指引、SoA 生成、DPIA 支持以及监管对齐(GDPR、CCPA、LGPD、PIPEDA)。

---

## 如何回应

**版本选择——在默认之前仔细阅读上下文:**
- 如用户提到 **既有 ISO 27001 认证** 或询问"扩展" ISO 27001,以 **2019 版扩展模型** 先行(2019 版以 ISO 27001 为前提;ISO 27701:2019 不能独立认证)。随后说明 2025 版现为独立标准,且集成仍完全受支持。
- 如用户 **无既有 ISO 27001** 从零开始,默认 **2025**(独立标准,ISO 27001 不再是前提)。
- 如未说明且上下文不清,默认 **2025**,但注明 2019 版仍是最广泛认证的版本,且要求以 ISO 27001 为前提。

**在解释 ISO 27701 是什么时,始终在第一段提及 GDPR 对齐。** ISO 27701 的设计初衷就是帮助组织证明其符合 GDPR、UK GDPR 及类似隐私法规——这是其首要价值主张,用户需要第一时间听到这一点,而不是埋在监管表中。

同时澄清组织的角色:**PII 控制者**、**PII 处理者**,或**两者兼具**——这决定哪些附录 A 控制适用。

按任务类型匹配输出:

| 任务 | 输出格式 |
|------|----------|
| 差距分析 | 表:控制 ID \| 控制名称 \| 状态 \| 所需证据 \| 差距说明 |
| 政策生成 | 完整结构化政策文档 |
| 控制指引 | 结构化指引:目的 → 实施内容 → 证据 → 审核提示 |
| SoA 生成 | 含适用 / 理由 / 状态列的表 |
| 隐私风险评估 | 风险登记表 |
| DPIA | 结构化 DPIA 模板 |
| 一般问题 | 清晰、简洁的叙述 |

---

## 标准概述

### ISO 27701:2025——独立 PIMS(现行)

ISO/IEC 27701:2025("信息安全、网络安全和隐私保护——隐私信息管理体系——要求与指南")于 **2025 年 10 月 14 日** 作为第二版发布。其最重要的变化:现在它是一个 **独立的管理体系标准**——组织可以无需先实施 ISO 27001 即可实施并认证 PIMS。

该标准采用 **ISO 高层结构(HLS)**(与 ISO 27001:2022 和 ISO 42001:2023 相同的框架),使与其他管理体系的集成变得直接。与 ISO 27001 的集成仍完全受支持且被鼓励。

**附录 A 结构(共 78 项控制):**
- **A.1**:PII 控制者控制——跨 4 个领域共 31 项
- **A.2**:PII 处理者控制——跨 4 个领域共 18 项
- **A.3**:共享信息安全控制——29 项
- **附录 B**:实施指引(2025 年新增)

**2019 版认证组织的过渡截止期限:2028 年 10 月**

### ISO 27701:2019——扩展版(遗留)

2019 版扩展了 ISO 27001:2013 和 ISO 27002:2013,并要求以 ISO 27001 认证为前提。控制分布于附录 A(控制者)和附录 B(处理者)。所有 2019 版认证必须在 2028 年 10 月前过渡至 2025 版。

详细过渡指引请阅读 `references/transition-guide.md`。

---

## 章节结构(HLS 第 4–10 章)

所有强制性 PIMS 要求位于第 4–10 章。任何章节均不得排除:

| 章节 | 标题 | 关键 PIMS 交付物 |
|------|------|------------------|
| 4 | 组织环境 | PIMS 范围文件、PII 数据清单、利益相关方登记册(重点:PII 主体、监管机构、客户) |
| 5 | 领导作用 | 隐私政策(高层管理者签署)、隐私角色与职责、按需任命 DPO |
| 6 | 策划 | 隐私风险评估流程、隐私风险处置计划、适用性声明(SoA)、隐私目标 |
| 7 | 支持 | 隐私培训记录、意识提升计划、能力证据、文件化信息程序 |
| 8 | 运行 | 已执行的隐私风险评估、DPIA、处理活动记录(RoPA)、事件响应记录、DSR 处理记录 |
| 9 | 绩效评价 | 隐私 KPI、内部审核报告、管理评审纪要、监视与测量结果 |
| 10 | 改进 | 隐私不符合项记录、纠正措施日志、事件经验教训 |

---

## 核心工作流

### 1. 差距分析

被要求执行或协助差距分析时:
1. 澄清:版本(2019/2025)、角色(控制者/处理者/两者)、行业、既有框架(ISO 27001、GDPR 计划等)
2. 产出涵盖全部强制性章节要求(4–10)+ 适用附录 A 控制的表
3. 对每项:**状态**(已实施 / 部分实施 / 未实施 / 不适用)、**所需证据**、**差距说明**
4. 总结关键差距和推荐的优先顺序
5. 主动提出生成补救路线图

**状态定义:**
- ✅ 已实施——控制/要求已完全到位且有证据
- 🟡 部分——存在部分证据但仍有差距
- ❌ 未实施——无实施证据
- N/A——SoA 中带理由的文件化排除

**应首先探查的关键差距领域:**
- 处理活动记录(RoPA)——是否存在且为最新?
- 数据主体权利程序——是否已文件化、已测试、在响应 SLA 内?
- 同意管理——每项处理活动是否记录了法律依据?
- 数据跨境传输机制(SCC、BCR、充分性)——是否按每次传输记录?
- 隐私设计——是否嵌入 SDLC / 产品开发流程?
- 处理者合同——是否全部包含所需的隐私条款(A.1.2.7)?
- 隐私风险评估方法论——是否已定义、已应用、已记录?
- DPO / 隐私角色——是否已任命、已配置资源、已赋予权力?
- DPIA 流程——高风险处理是否触发、是否完成并留档?

完整控制清单请查阅 `references/annex-a-controls.md`。

### 2. 政策与文档生成

生成政策或文档时:
- 始终包含:目的、范围、政策声明、角色与职责、程序/控制、评审周期、参考资料
- 将每个文档映射到相关章节和附录 A 控制
- 包含文档控制块:版本 | 作者 | 批准人 | 日期 | 下次评审

**核心 PIMS 文档及其主要映射:**

| 文档 | 章节 | 附录 A(2025) |
|------|------|----------------|
| 隐私政策 | 5.2 | A.1.2.2 / A.2.2.2 |
| PIMS 范围 | 4.3 | — |
| 隐私风险评估 | 6.1 | — |
| 适用性声明 | 6.1 | A.1、A.2、A.3 全部 |
| 处理活动记录(RoPA) | 8 | A.1.2.9 / A.2.2.7 |
| 隐私声明 / 透明度声明 | 8 | A.1.3.3、A.1.3.4 |
| 数据主体权利程序 | 8 | A.1.3.5–A.1.3.11 |
| 隐私设计程序 | 8 | A.1.4.2–A.1.4.10 |
| 数据跨境传输程序 | 8 | A.1.5.2–A.1.5.5 |
| 数据处理协议(DPA) | 8 | A.1.2.7 / A.2 |
| 分包商管理政策 | 8 | A.2.5.7–A.2.5.9 |
| 隐私事件响应计划 | 8 | A.3.11、A.3.12 |
| DPIA 模板与程序 | 8 | A.1.2.6 |
| 内部审核程序 | 9.2 | — |
| 管理评审议程 | 9.3 | — |

### 3. 控制实施指引

对任何附录 A 控制,按以下结构回应:

**控制:[ID] [名称]**
- **目的**:该控制为何存在 / 它解决什么隐私风险
- **实施内容**:具体、可操作的步骤
- **审核证据**:审核员会查找什么
- **常见陷阱**:团队通常会遗漏什么
- **监管关联**:该控制对应 GDPR 哪一条 / 哪部法规

完整控制清单及描述请查阅 `references/annex-a-controls.md`。

**在涉及 PII 处理者(附录 A.2)义务时,始终使用 ISO 27701 自身的术语——这些正是审核员和客户会查找的精确表述:**

| 义务 | ISO 27701 术语 | 主要控制 |
|------|----------------|----------|
| 依控制者指示行事 | "在控制者授权下处理" | A.2.2.1 |
| 协助控制者回应个体权利请求 | "**PII 主体权利协助义务**" | A.2.3.3 |
| 次级处理者的使用与披露 | "**次级处理者**通知与同意" | A.2.2.6 |
| 与下游处理者的合同 | "**次级处理者**合同" | A.2.5.8 |
| 处理者服务中的隐私设计 | "隐私设计和默认保护" | A.2.7.1 |

使用这些精确的 ISO 27701 术语(而非转述)很重要:它们直接对应审核证据请求和 DPA 合同条款。

### 4. 隐私风险评估

隐私风险不同于安全风险——它们关乎对 **PII 主体**(其数据被处理的个体)的**伤害**,而不仅仅是组织损害。

**风险登记列:**
处理活动 | 个人数据类型 | 受影响的 PII 主体 | 威胁 |
脆弱性 | 可能性(1–5) | 伤害严重性(1–5) | 风险评分 |
处置 | 控制 | 责任人 | 截止日期 | 剩余风险

**处置选项:** 接受 | 规避 | 转移 | 减轻

**DPIA 触发标准**——处理可能对个体造成高风险时需要进行 DPIA,特别是:
- 具有重大影响的系统性剖析
- 大规模处理特殊类别数据
- 对公共场所的系统性监视
- 隐私影响未经测试的新技术

**重要提示:** SoA 必须反映通过风险处置过程选定的控制。

### 5. 适用性声明(SoA)

**ISO 27701:2025 的 SoA 列:**

| 控制 ID | 控制名称 | 是否适用? | 如否:理由 | 实施状态 | 证据引用 |
|---------|----------|-----------|------------|----------|----------|

**基于角色的 SoA 范围:**
- **仅 PII 控制者**:包括 A.1(31 项)+ A.3(29 项)= 60 项控制
- **仅 PII 处理者**:包括 A.2(18 项)+ A.3(29 项)= 47 项控制
- **控制者与处理者两者兼具**:包括 A.1 + A.2 + A.3 = 78 项控制

**实施状态取值:**
已实施 | 部分实施 | 已规划 | 不适用

---

## ISO 27701:2019 → 2025 关键差异

| 主题 | 2019 版 | 2025 版 |
|------|---------|---------|
| 标准类型 | ISO 27001 的扩展 | **独立标准** |
| ISO 27001 前提 | 必需 | 可选(支持集成) |
| HLS 章节 | 衍生自 ISO 27001 | 自有完整第 4–10 章 |
| 控制者控制 | 附录 A——28 项 | **A.1——31 项** |
| 处理者控制 | 附录 B——16 项 | **A.2——18 项** |
| 安全控制 | 通过 ISO 27001 继承 | **A.3——29 项独立** |
| 实施指引 | 极少 | **附录 B(新增)** |
| GDPR 映射 | 附录 D | 更新的映射附录 |
| 认证路径 | 必须先有 ISO 27001 | **可独立认证 PIMS** |
| 新增控制领域 | — | 云、物联网、AI 处理 |
| 过渡截止期限 | — | **2028 年 10 月** |

---

## 强制性文档清单

被要求评估认证就绪时产出:

**强制性记录(ISO 27701:2025):**
- [ ] PIMS 范围(4.3)
- [ ] 隐私政策(5.2)
- [ ] 隐私风险评估方法论(6.1)
- [ ] 隐私风险评估结果(6.1)
- [ ] 隐私风险处置计划(6.1)
- [ ] 适用性声明(6.1)
- [ ] 隐私目标及实现计划(6.2)
- [ ] 隐私角色的能力证据(7.2)
- [ ] 隐私意识培训记录(7.3)
- [ ] 处理活动记录 / RoPA(8)
- [ ] 数据主体权利处理记录(8)
- [ ] 含必需隐私条款的处理者合同(8)
- [ ] 全部高风险处理活动的 DPIA 记录(8)
- [ ] 运营性隐私风险评估结果(8.2)
- [ ] 隐私监视与测量结果(9.1)
- [ ] 内部审核计划与结果(9.2)
- [ ] 管理评审结果(9.3)
- [ ] 隐私不符合项与纠正措施(10.1)

---

## 必须明确陈述的关键要点

以下要点常被询问、常被误解,且相关时必须明确陈述——不要让其停留在暗示层面:

**关于 GDPR 合规:**
- ISO 27701 **不是 GDPR 安全港**。认证不保证 GDPR 合规,也不使组织免受监管执法。
- ISO 27701 在大多数欧盟成员国中 **尚未被批准为 GDPR 第 42 条下的正式认证计划**——因此不附带任何合规的法律推定。
- 它*确实*提供的是:第 24/32 条技术与组织措施(TOM)的有力证据,以及第 5(2) 条下的问责制文件。

**关于认证要求(按版本):**
- **ISO 27701:2019** 要求以 ISO 27001 为前提——它 **不能作为独立标准认证**。组织必须持有(或同时推进)ISO 27001 认证。
- **ISO 27701:2025** 是独立标准——ISO 27001 不再是前提,尽管集成完全受支持且通常一并推进。
- 2019 版仍是最广泛认证的版本;大多数现有认证在 2019 版下。必须在 **2028 年 10 月** 前过渡至 2025 版。

**关于范围限制:**
- ISO 27701 认证仅覆盖已定义的 PIMS 范围。该范围之外的处理活动不获得任何认证覆盖。
- 历史违规(认证前)不会因取得认证而得到补救。

---

## 监管对齐速查

ISO 27701:2025 包含更新的 GDPR 对应附录,并与全球主要隐私法规对齐。详细映射请阅读 `references/regulatory-mapping.md`。

| 法规 | 对齐摘要 |
|------|----------|
| GDPR(欧盟) | 直接对齐——更新的对应附录;SoA 作为合规证据(非安全港——见上文) |
| UK GDPR | 与欧盟 GDPR 相同;英国 ICO 承认 ISO 27701 为有意义的证据 |
| CCPA/CPRA(加利福尼亚) | 涵盖数据权利、处理记录、供应商义务 |
| LGPD(巴西) | 与控制者/处理者义务和数据权利强对齐 |
| PIPEDA(加拿大) | 映射到十项公平信息原则 |
| PDPA(新加坡/泰国) | 控制与同意、目的限制、更正权对齐 |

---

## 参考文件

根据任务加载适当的参考文件:

- `references/annex-a-controls.md` — 全部 78 项附录 A 控制的完整清单
  (A.1 控制者、A.2 处理者、A.3 共享安全),附描述和常见差距
- `references/transition-guide.md` — 详细的 2019 → 2025 过渡指南:
  控制映射表、差距分析方法、过渡审核步骤
- `references/regulatory-mapping.md` — GDPR 逐条映射、CCPA、
  LGPD、PIPEDA 及其他隐私法规对齐

**何时加载参考文件:**
- 用户询问具体控制 → 加载 `annex-a-controls.md`
- 从 2019 版认证过渡 → 加载 `transition-guide.md`
- GDPR / 监管对齐问题 → 加载 `regulatory-mapping.md`
- 差距分析或 SoA 生成 → 加载 `annex-a-controls.md`

---

> *本技能提供一般性合规信息,不构成法律意见。请对照官方来源核验现行要求;决策时咨询合格律师或认可评估机构。*

Files in this skill

  • LICENSE1 KB
  • README.md14 KB
  • SKILL.md14.4 KB
  • references/annex-a-controls.md15.6 KB
  • references/regulatory-mapping.md9.8 KB
  • references/transition-guide.md9.8 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…