新体系ISO27701认证在标准界的地位如何?

众所周知,ISO国际标准有一个“标准家族”的概念,比如:在ISO27000的标准家族中,ISO27000《概述与术语》就属于第一层的术语类标准(Terminology),ISO 27001《信息安全管理体系 要求》属于第二层的通用类要求标准(General requirements),ISO 27002《信息安全管理体系实用规则》属于第三层的通用类指南标准(General guidelines)、ISO 27018《PII处理者在公有云中保护PII的实践指南》属于第四层的专业类指南(Sector-specific guidelines)。


那么新发布的ISO27701认证在标准界的地位如何呢?
此次发布的ISO 27701属于“另类”,其同时包含了第二层和第三层的要求。

不同于ISO27018、ISO 29151的控制措施全都属于“指南should”,ISO 27701同时扩展了ISO 27001和ISO 27002中有关信息安全的控制要求,变成了“要求shall + 指南should”模式,成为第一部扩充了信息安全管理体系(ISMS)的隐私保护“认证”性质的标准,而同时又整合了“指南”性质的条款,让其具有“双重身份”。


因此,ISO27701体系表现出了优秀的兼容性,正因为如此,很多企业在通过了ISO29151认证和ISO27001认证后,又进一步申请了ISO27701认证