標準檢驗局各期電子報訂閱電子報小安心粉絲團 小安心
 

期別:第 144 期  出版日期:109年1月15日

標準新訊

ISO/IEC 27701:2019隱私資訊管理標準

privacy information management

  對身處資訊科技突飛猛進的現代人而言,臉書、IG、推特、line、youtube以及部落格等各種社群媒體使人與人之間的聯繫更加緊密,在數位的世界裡充滿了驚喜和歡樂,但也同時帶來了風險,使用者個資外洩的問題更是時有所聞。因此,如何減少資安風險並保護大眾在網路上的隱私安全,實為刻不容緩之課題。有鑑於此,國際標準化組織(ISO)於2019年8月公布了ISO/IEC 27701「安全技術-擴展ISO/IEC 27001和ISO/IEC 27002的隱私資訊管理-要求和指導原則(Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines)」,為世界上第一個用以幫助組織管理隱私資訊並滿足相關法規要求的國際標準。

 

  根據IBM於2019年發表的全球資料外洩成本研究報告(2019 Cost of a Data Breach Report),報告內容重點為面談了超過500家曾經在2018到2019年遭遇資料外洩的全球企業。研究報告中指出,資料外洩所帶來的企業成本逐年偏高,每年被外洩的消費者資料數量也越來越多,平均每次資料外洩事件會對企業造成392萬美金的成本損失,企業從找出資料外洩的根本原因到將外洩問題獲得妥善控制平均需要花上279天,而其中醫療產業資料外洩平均成本高達645萬美金。

 

  由上述報告可知,保護大眾的隱私資訊是一項極重要的事務,相關法律義務也越來越嚴格,世界各國的政府都在積極導入各種隱私法規,例如歐盟於2017年發布各會員國必須遵守的「歐盟一般資料保護規則(the European Union's General Data Protection Regulation , GDPR)」就是影響歐盟甚至全世界至為深遠的法規,而新公告的ISO/IEC 27701:2019標準將能幫助各組織滿足這些要求。

 

  ISO/IEC 27701:2019ISO/IEC 27001(資訊安全管理系統)和ISO/IEC 27002(資訊安全控制措施)的擴展,為保護個人隱私資訊的作法提供指引,藉由補充額外的管控要求,以建立、實施、維護和持續改善在資訊安全管理系統(Information security management systems, ISMS)範圍內的隱私資訊管理(Privacy Information Management, PIM),妥適處理個人可識別身份資訊(personally identifiable information, PII),以降低隱私資訊所面臨的風險。簡而言之,就是一種用於保護個人資料的管理系統。

 

  ISO/IEC 27701:2019標準主要的內容分為8個節次,以下分述4點簡單說明之:

 

一、第1節至第3節,主要是說明適用範圍、引用標準、用語定義,ISO/IEC 27701適用於任何類型的組織。第4節是針對標準的整體性說明,包括隱私資訊管理系統(Privacy Information Management System, PIMS)的要求如何對應到ISO/IEC 27001的第4至10節管理系統,以及PIMS的增項指引如何對應到ISO/IEC 27002的第5至18節的控制措施。

 

二、第5節至第6節進一步敘述在第4節提到的PIMS對應ISO/IEC 27001管理系統要求和ISO/IEC 27002控制措施實施指引,其內容方面,第5節結合了ISO/IEC 27001管理系統中PDCA(Plan, Do, Check, Action)的精神;第6節則結合了ISO/IEC 27002的14個控制領域和114個控制措施,並且從中額外補充強化了32個控制措施。

 

三、第7節和第8節則分別從PII控制者和PII處理者的角度,分別針對「蒐集和處理個人資料的條件」、「對PII當事人的責任」、「隱私設計和隱私預設」以及「PII分享、傳輸和揭露」等四個領域,作出相關的要求。

 

四、最後,在標準的附錄A~F中,還補充了PII控制者和PII處理者可參考的控制目標和控制措施,以及對應到ISO/IEC 29100(註1)、GDPR、ISO/IEC 27018(註2)和ISO/IEC 29151(註3)的章節編號,並且加上如何應用此標準的說明,對於想要整合多項標準和遵循GDPR的組織而言,該部分是非常清楚的參考資訊。

 

  此外,在國內標準方面,經濟部標準檢驗局(以下簡稱本局)目前亦已參考ISO國際標準制定CNS 27001(對應ISO/IEC 27001)、CNS 27002(對應ISO/IEC 27002)等多種資訊安全相關國家標準,期與國際接軌,其中與隱私資訊相關的標準如:CNS 29100(對應ISO/IEC 29100)、CNS 29134(對應ISO/IEC 29134(註4))等,對參與設計或實作專案者,包括操作處理PII之資料處理系統及服務的各方實屬重要之規範。

 

  上述相關國家標準資訊(料)皆置放於本局「國家標準(CNS)網路服務系統」,歡迎各界上網查詢閱覽;ISO國際標準相關資訊可參考ISO官網。此外,本局已和ISO國際標準化組織簽訂授權銷售合約,民眾只需支付權利金,即可合法取得最即時的標準資料,歡迎各界多加利用。如需查詢本局外國標準館藏狀況、價格及購買方式,請至本局「標準資料查詢系統」查詢或撥打服務專線02-23431980洽詢。

 

註1: ISO/IEC 29100「資訊技術-安全技術-隱私權框架(Information technology — Security techniques — Privacy framework)」
註2: ISO/IEC 27018「資訊技術-安全技術-公用雲PII 處理者保護個人可識別資訊(PII)之作業規範(Information technology — Security techniques — Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors)」
註3: ISO/IEC 29151:2017「資訊技術-安全技術-個人可識別資訊保護之作業規範(Information technology — Security techniques — Code of practice for personally identifiable information protection)」
註4: ISO/IEC 29134:2017「資訊技術-安全技術-隱私衝擊評鑑之指導綱要(Information technology — Security techniques — Guidelines for privacy impact assessment)」

 

參考資料來源:ISO NewsIBM 2019年資料外洩成本報告ISO/IEC 27701:2019

BSI文章CNS國家標準

 
保障消費者穿得安心,修訂紡織品安全規範(一般要求)國家標準

textiles

  近年來功能性紡織品日益受消費者喜愛,如戶外活動服裝,會藉由加工處理來達到防污防水功能,然其在產製過程可能因添加化學物質而影響健康,為讓消費者穿得更安心,經濟部標準檢驗局修訂公布CNS 15290「紡織品安全規範(一般要求)」國家標準,增列全氟辛烷磺酸(PFOS)限量值及修訂試驗方法,供各界參考依循。

 

  標準檢驗局表示,本次修訂CNS 15290增訂PFOS濃度不得超過1 μg/m2及禁用之〝4-胺基偶氮苯〞試驗法,內容如下:

 

一、新增紡織品或塗層材料中PFOS濃度不得超過1 μg/m2:PFOS具防水、防油的特性,常應用於戶外活動如登山衣物,然而PFOS為持久性有機污染物,在環境中難以分解,且在生物體內具有較長的代謝半衰期,恐對人體健康與自然生態造成危害,因此須限制使用,參考歐盟規範,規定其限量值不得超過1 μg/m2,以保護消費者。

 

二、增訂「禁用之偶氮色料」中4-胺基偶氮苯試驗方法:CNS 15290於98年版已規定22種禁用之偶氮色料含量不得超過30 mg/kg,本次修訂增列4-胺基偶氮苯的試驗方法,可更精準的確認其真正含量。

 

  相關標準已置放於該局「國家標準(CNS)網路服務系統」,歡迎各界上網查詢閱覽。

 

參考資料來源:標準檢驗局新聞稿

 
 

標準化活動

活動訊息

109年度「團體推動標準化活動補助專案」自即日起受理申請至109年1月22日下午5時止,聯絡人:黃益韋技士(02-33432229)。[詳細內容]
快速掌握產品出口海灣國家檢測制度,經濟部標準檢驗局於108年12月17日辦理說明會放送最新規定。[詳細內容]
  GSO
  ▲經濟部標準檢驗局與海灣國家合作理事會標準組織(GSO)貴賓合影(由左而右)
標準檢驗局第三組組長王俊超
標準檢驗局第五組組長吳秋文
標準檢驗局王聰麟副局長
GSO秘書長Saud Alkhusaibi
標準檢驗局連錦漳局長
GSO市場及國際關係部門主管Zaki Alrubaei
GSO技術法規資深專家Basem Salameh
標準檢驗局第二組組長賴俊杰

 

生活小教室

消費者小幫手:「遊戲地墊」選購及使用注意事項

  「遊戲地墊」已列屬應施檢驗商品範圍,應完成檢驗程序後,始得運出廠場或輸入。標準檢驗局呼籲,廠商應落實商品之安全性及標示之正確性,以維護消費者權益及安全,並提醒家長於選購遊戲地墊時應注意下列事項:

一、 認明有貼附「商品檢驗標識」之商品再行購買。(圖例如附;商品檢驗標識查詢網址:https://civil.bsmi.gov.tw/bsmi_pqn/)
二、 注意是否貼附詳細中文標示,並應詳細閱讀商品適用年齡、注意事項、警語及使用方法等標示內容。
三、 嬰幼兒於遊戲地墊玩耍完畢後,不要忘記洗手,以保健康。
四、 為避免兒童誤將包裝遊戲地墊之軟質塑膠袋或塑膠薄膜視為玩具罩於臉上玩耍,產生窒息之危險,因此對於包裝之軟質塑膠材質物,拆卸後應立即銷毀或遠離嬰幼童。

 

  標準檢驗局提醒,消費者對於所購買之商品多一些瞭解,商品使用時就有多一分安全保障,消費者可至該局網站「商品安全資訊網」(https://safety.bsmi.gov.tw/)項下查閱或撥打免付費電話0800-007123洽詢。

遊戲地墊

 

資料及圖片來源:標準檢驗局新聞稿

外國標準通報

108年12月份新到館外國標準(數量如有變動請以標準資料查詢系統公告為主)
ASTM BS DIN(英) GB IEC IEEE ISO JASO JIS 大陸行業標準
31 23 4 101 42 3 26 1 8 95

外國標準借閱排行榜前10名 (108年12月底)
第1名 第2名 第3名 第4名 第5名 第6名 第7名 第8名

第9名

第10名
ISO IEC ASTM JIS BS GB NF DIN AATCC IEEE

 

CNS最新動態

推行現況 (至108年12月底)

公布數 18,314種 推行現況 制定
修訂
廢止 提供量
止數 6,099種 12月份異動 +15 +12 +80 +9,073
有數 12,215 108年累計 制定136種 修訂157種 廢止1010種 117,296

制定
(108年12月份 共制定 15 種)
總號

類號

名稱

定日期

CNS 15165

K8031

太陽能集熱器試驗法

108.12.16

CNS 17190-5

T5066-5

尿失禁用尿液吸收輔具-聚合物吸收材料特性試驗法-第5部:生理食鹽水中自由膨脹能力之重量測定法

108.12.16

CNS 17190-6

T5066-6

尿失禁用尿液吸收輔具-聚合物吸收材料特性試驗法-第6部:經離心後於生理食鹽水中保留液體能力之重量測定法

108.12.16

CNS 17190-7

T5066-7

尿失禁用尿液吸收輔具-聚合物吸收材料特性試驗法-第7部:於壓力下吸收率之重量測定法

108.12.16

CNS 17190-8

T5066-8

尿失禁用尿液吸收輔具-聚合物吸收材料特性試驗法-第8部:流率之重量測定法

108.12.16

CNS 17190-9

T5066-9

尿失禁用尿液吸收輔具-聚合物吸收材料特性試驗法-第9部:密度之重量測定法

108.12.16

CNS 60669-2-5

C4601-2-5

家用和類似用途固定式電氣裝置之開關-第2-5部:住宅及建築物電子系統(HBES)用開關及相關配件之個別要求

108.12.16

CNS 16124

Z4101

數據之統計闡釋-有關平均值與變異數之估計與檢定技術

108.12.30

CNS 17021-1

Z4074-1

符合性評鑑-機構提供管理系統稽核及驗證之要求事項-第1部:要求事項

108.12.30

CNS 17021-2

Z4074-2

符合性評鑑-機構提供管理系統稽核及驗證之要求事項-第2部:環境管理系統稽核及驗證之適任性要求事項

108.12.30

CNS 17021-3

Z4074-3

符合性評鑑-機構提供管理系統稽核及驗證之要求事項-第3部:品質管理系統稽核及驗證之適任性要求事項

108.12.30

CNS 60335-2-114

C4547-2-114

家用和類似用途電器-安全性-第2-114部:搭配含鹼性或其他非酸性電解質電池組使用之自主平衡式個人運輸裝置之個別規定

108.12.30

CNS 62552-1

C4602-1

家用冷凍冷藏電器-特性及試驗法-第1部:一般要求

108.12.30

CNS 62552-2

C4602-2

家用冷凍冷藏電器-特性及試驗法-第2部:性能要求

108.12.30

CNS 62552-3

C4602-3

家用冷凍冷藏電器-特性及試驗法-第3部:消耗電量及容積

108.12.30

 
修訂 (108年12月份 共修訂 12 種)

總號

類號

名稱

修訂日期

CNS 2139

B1023

陸用鋼製鍋爐-構造

108.12.16

CNS 3449

N6065

乳品檢驗法-蛋白質之測定

108.12.16

CNS 3941

G2034

金屬材料彎曲試驗法

108.12.16

CNS 10808

G3219

延性鑄鐵管

108.12.16

CNS 13602

S1234

家庭用燃氣燃燒器具構造通則

108.12.16

CNS 14311

G2277

薄板金屬材料之加工硬化指數試驗法

108.12.16

CNS 14676-3

C6424-3

電磁相容-測試與量測技術-第3部:輻射、射頻與電磁場抗擾度測試

108.12.16

CNS 14676-4

C6424-4

電磁相容-測試與量測技術-第4部:電性快速暫態/叢訊的抗擾度測試

108.12.16

CNS 14676-5

C6424-5

電磁相容-測試與量測技術-第5:突波抗擾度測試

108.12.16

CNS 14757-2

C5276-2

不斷電系統(UPS) -第2部:電磁相容要求

108.12.16

CNS 11497

D2188

車用兒童保護裝置

108.12.30

CNS 60335-2-29

C4547-2-29

家用和類似用途電器-安全性-第2-29部:電池充電器之個別規定

108.12.30


廢止 (108年12月份 共廢止 CNS 3940 等 80 種)

 

詳見108/12/16公告

 

詳見108/12/30公告

 

勘誤 (108年12月份 共勘誤 0 種)


 




 

發行人:連錦漳

主編:蘇憶琪

編輯小組:林傳偉、陳秀女、張簡鴻儷、駱美玲

發送服務:中華電信、正燁科技

創刊號 :97215
發刊頻率:月刊  (每月15
)
GPN4810002742

本電子報未經標準檢驗局許可,請勿轉載。

如對本報有任何意見,請與我們聯繫
臺北市中正區濟南路1段4號

服務專線:02-23431980