把 GDPR、个人信息保护法这些「应当如何」的义务,变成可审计、可交接、可持续运行的制度。
ISO/IEC 27701 是隐私信息管理体系(PIMS)标准,把个人信息保护的法定义务映射成一组可审计的控制项,并区分个人信息控制者与处理者各自承担的责任。它真正的价值不是多一张证书,而是把「我们符合 GDPR」这句话,变成第三方可以逐项验证的证据——这恰好是海外客户尽调时想看的东西。DataAigis 以贵司现有的信息安全管理体系为基础扩展 PIMS,不另起炉灶。
把 GDPR、个人信息保护法等要求逐条落到 PIMS 控制项上,明确每一条由谁执行、产出什么记录、留什么证据。制度文件之外,更看重能不能跑起来。
同一家公司在不同业务线里可能既是控制者又是处理者,承担的义务并不相同。先把角色界定清楚,再设计流程与合同条款,否则责任边界一定会在出事时才被发现。
访问、更正、删除、可携、反对等请求的受理入口、身份核验、内部分派与法定时限管理,落成一条能运行的流程,而不是一页写在制度里的承诺。
PIMS 与 ISO 27001 的控制项高度重合。在既有 ISMS 上扩展,比重新建一套体系省时省钱,审计时也不必两头准备材料。
梳理业务线、数据类型与处理场景,界定每条业务里公司是控制者还是处理者,确定 PIMS 的适用范围。
把适用法规的义务逐条映射到控制项,对照现状找出缺口,形成带责任人和时限的整改清单。
把权利响应、处理活动记录、事件通报、供应商评估这些流程真正接进业务系统,并从一开始就按审计要求留痕。
准备审计材料、协调认证机构;出证后把体系接进日常运营,变更和新业务纳入评审。
隐私合规最容易走偏的地方,是把制度写完就算做完。审计和客户尽调看的都是运行记录——谁在什么时候处理了哪一件请求、依据是什么、多久完成的。所以我们从第一天就按「将来要被人逐条验证」的标准设计流程。