在 2025 年 8 月,針對公有雲個人可識別資訊 (Personally Identifiable Information, PII) 處理者的保護指引標準 - ISO/IEC 27018 進行了第二次的改版,正式取代了先前的版本 (ISO/IEC 27018:2019)。
ISO/IEC 27018 標準改版的主要目的,就是要與 ISO/IEC 27002:2022 的控制措施對齊,因此在整體的章節結構方面,舊版的第 5~18 章 14 個領域,已更新為第 5~8 章 和 4 大控制主題(組織/人員/實體/技術),讓已經導入實施 ISO/IEC 27001:2022 的組織,可以更容易地將既有的資安控制措施延伸至雲端服務,並且內容也新增了附錄 B,提供了與舊版控制措施的對照內容 (請參考圖1說明)。
一般控制措施實施指引的改變
ISO/IEC 27018 這次的改版,針對條款結構是整個重新編排,但控制措施要求的實質內容變動不大,在第 5~8 章中沒有新增任何全新的控制措施,至於 ISO/IEC 27002:2022 新增的 11 個控制措施,新版也沒有提供針對公有雲 PII 保護的實作指引,可以直接適用 ISO/IEC 27002:2022 的指引。
不過在新版中有兩個地方,將雲端服務提供者 (Cloud Service Provider, CSP) 的角色從原本的「請求/告知」,提升為要「提供雲端服務客戶 (Cloud Service Customer, CSC) 實施能力」,共通模式是 CSP 的查核標的由「文件上的告知」轉為「技術上可用的功能」,也就是往「責任要能被驗證」的方向調整,說明如下:
● 5.14 資訊傳送:舊版的指引是 CSP 宜請求 CSC 採取額外措施(例如加密),在新版中除了保留同樣內容之外,還要求 CSP 宜支援施行該等措施之技術能力,也就是雙方都要實施相關的控制措施。
● 8.24 密碼技術之使用:條款名稱的密碼技術 (cryptography) 對應的實作重點是加密與金鑰管理,舊版的指引是 CSP 宜就其能力提供資訊,協助 CSC 施行自有的加密保護措施;而新版則是明確提到 CSP 要協助 CSC 實施和管理自有的加密保護與過程,並明列包括金鑰保管庫 (vault)、金鑰管理服務 (KMS)、硬體安全模組 (HSM) 與雲端 HSM (cloud HSM) 等業界常見的做法。另一方面,舊版要求 CSP 揭露自身於何種情況使用密碼技術保護 PII,這項透明性要求在新版中已被移除。
此外,在舊版 6.1.1 所對應的新版 5.2 「資訊安全之角色及責任」的指引中,已將「宜指定聯絡窗口 (point of contact) 供 CSC 使用」改為「配置 PII 專責人員提供諮詢」,組織在進行改版時,也要注意這點並且做出適當的調整。
原附錄 A 控制措施的改變
在舊版標準之中,除了有來自 ISO/IEC 27002 所延伸補充的實作指引之外,在附錄 A 中還有引用來自 ISO/IEC 29100 隱私原則的 25 個擴充控制措施。在新版標準裡面,這些擴充控制措施都予以保留,但要注意的是有「A.11.9 授權使用者之記錄/A.11.10 使用者 ID 管理」的條款編號互換對調 (請參考圖2說明),所以實務方面,在組織的適用性聲明中要記得進行調整。
至於其它的 23 條,多數逐字未變或只有措辭調整,附錄 A 對於隱私保護的核心承諾(如 A.3.2 禁止以客戶 PII 作行銷用途)也是繼續維持不變,新增要求只出現在附錄 A 兩處:
● A.3.1 公有雲 PII 處理者之目的:CSP 自行決定處理 PII 的方法時,除了遵循 ISO/IEC 29100 隱私原則外,也要遵循「隱私設計 (privacy by design)」原則。
● A.6.2 PII 揭露之記錄:CSP 除了要紀錄第三方「揭露之來源、權限來源」之外,還要記錄「揭露該 PII 之理由」,實作指引從兩項增加為三項。
本次改版特別需要注意的地方
首先,新版標準中有一個地方疑似編輯疏漏(以下為個人比對後的判讀,實際仍有待確認),在標準中提到舊版的「13.2.4 機密性或保密協議」已轉換至新版的「6.6 機密性或保密協議」,而 6.6 未提供 27018 專屬指引,僅要求參照附錄 A 條款,但所列參照的「A.10.1 PII 資料侵害之告知」應為「A.11.1 機密性或保密協議」才是正確的。
其次,改版影響較大的條款是舊版「16.1.1 資安事故管理的責任與程序」的轉變,在新版附錄 B 中有提到舊版 16.1.1 要對照的新版條款是「5.24 資訊安全事故管理規劃及準備」,但 5.24 於新版中並沒有補充任何 27018 專屬指引,所以實際要去看的條款應該是「5.26 對資訊安全事故之回應」。
依據先前的上課經驗,有學員提到依據條款的指引說明,針對廣播式攻擊、埠掃描、登入失敗、阻斷服務攻擊及封包側錄這一類的事件,是不是都不用去調查?但以風險的角度來看,實務上還是需要進一步的調查評估,才能判定是否造成了資料侵害。所以這次改版,對於需要觸發進一步資料侵害審查的事件做了調整 (請參考圖3說明),明列為例外的事件從 5 類縮減為 1 類,實質擴大了應觸發資料侵害審查的事件範圍,所以組織在對應的事件調查程序文件中,可能也要做出對應的調整。
結語
最後,針對轉版的時程與要求,ISO/IEC 27018:2025 雖然已經發布滿一年,但多數已同時導入 ISO/IEC 27017 的組織,會選擇等兩份標準一起轉版;由於新版 ISO/IEC 27017:2026 才在 2026 年 7 月發布,實際的轉版流程仍有待驗證公司確認,所以建議已經導入舊版標準的組織,可先依照圖4的五個步驟來做好準備
備註:本文由作者自行創作,內容有請 AI 幫忙校對和製圖。
Source:ISO/IEC 27018:2019、ISO/IEC 27018:2025




沒有留言:
張貼留言