ISO/IEC 27701 暨 27706轉版實施說明

2026-07-24

ISO/IEC 27701 暨 27706轉版實施說明

尊敬的客戶:

首先感謝您選擇亞瑞仕國際驗證股份有限公司為您提供驗證服務。ISO/IEC 27701:2025及ISO/IEC 27706:2025已正式發佈,依據技術公告,亞瑞仕已於2026/07/22通過ISO/IEC 27701:2025及ISO/IEC 27706:2025轉版,新版標準將在亞瑞仕轉版通過後正式適用,此信函中我們向您說明相關資訊。
 

一、27701新版標準的主要變化
–   轉型為獨立標準:不再依賴 ISO/IEC 27001 或 ISO/IEC 27002 的實作。
–   與協調結構一致:第4至10條款現依據ISO高層結構,以便更易與其他管理系統整合。
–   更新的隱私控制:附錄 A 與 B 已重新架構,以提供更全面的個人資訊控制者與處理者控制。
–   擴大範圍:現包含針對新興風險(如 AI 驅動資料處理及跨境)的明確指引。
 

二、27706新版標準的主要變化
–   明確了 PIMS 稽審核員和技術專家的能力標準
–   與 ISO/IEC 27701:2025 的要求保持一致
–   明確了PIMS驗證的稽審核時間長度和多場區考量
–   提高了驗證決定和技術審查的要求
–   與 ISO 17021-1:2015 管理系統驗證原則相整合
 

三、關於驗證範圍有效人數
依據ISO/IEC 27706:2025附錄A.2.1,在組織控制下從事工作的人員包括所有在驗證範圍內,且必須依照PIMS要求工作的人員(無論是否為組織成員)。在該組織控制下工作的兼職人員,其人數按其工作時長與在該組織控制下全職人員的工作時長之比,計入該組織控制下的員工總數。當組織控制下從事驗證範圍內工作的人員中很大一部分人從事某些相同的活動時,允許在計算稽核時間之前減少人員數量。

亞瑞仕將更新驗證申請書,申請驗證的組織請依據驗證申請書指引提供以下資訊(適用時):
1)   PIMS核心成員:活動受嚴格限制以防範資訊揭露的人,例如禁止個人物品及裝置進入工作區域。
2)  特種PII處理者:對PIMS範圍內組織資訊處理設施具有特定可證明受限存取權的人;
3)  一般PII處理者:對資訊擁有唯讀權限以執行職務的人;
4)  低度關聯人員:無法存取PIMS範圍內組織資訊處理設施的人;
5)  外部單位人員:與 PIMS 有關的外部人員,如:駐點承包商、顧問、關鍵供應商的遠端維護人員、雲端服務供應商(需評估其服務模式)。
     a)  微風險 (參考低度關聯人員)
     b)  低風險 (參考一般PII處理者)
     c)  中風險 (參考特種PII處理者)
     d)  高風險 (參考PIMS核心成員)

四、轉版實施的時間軸

日期活動
2025年10月31日

ISO/IEC 27701:2025 標準發布

ISO/IEC 27706:2025 標準發布

2026年10月31日前亞瑞仕完成轉版(針對 ISO/IEC 27701:2025 及 ISO/IEC 27706:2025)
2026年7月22日起初次及重新驗證稽核必須依據ISO/IEC 27701:2025及ISO/IEC 27706:2025的要求完成
2026年11月1日追查稽核依照ISO/IEC 27706:2025執行,須重新確認範圍人數及稽核時間。
2027年10月31日所有客戶完成轉版至ISO/IEC 27701:2025

備註:未能在2027年10月31日前完成轉版之客戶將導致證書失效,須以初次驗證申請新版PIMS驗證。

五、對準備申請驗證客戶的建議
為使驗證申請順利,亞瑞仕建議貴客戶做好下列準備:
1.  進行新舊版標準差異分析。
2.  依據新版標準新增、調整程序文件,並實作。
3.  檢視驗證範圍匡列是否明確陳述涵蓋的場域、人員、產品、服務、流程、資訊系統等。
4.  依照驗證申請表中的人員分類,針對驗證範圍涵蓋人員進行盤點。
5.  準備足供亞瑞仕確認各類人員數量的佐證資料,例如人員權限清冊。
 

六、亞瑞仕的支持
對此次標準轉版有任何疑問請聯絡您的客戶經理或我們的市場部,我們竭誠為您提供全方位的驗證服務。
 

感謝您的理解與支持。
 


【產銷履歷】農糧產品驗證終止驗證名單

本文已經是最後一篇文章!!