訂閱電子報

月刊專欄

期別選擇
期別:284
發布日期:2026-05-26
閱覽人數:29
雲端個資保護指引-ISO/IEC 27018:2025 新版發佈

雲端個資面臨的洩漏風險

在數位化迅速發展的當今社會,雲端服務已成為企業數位轉型過程中不可或缺的核心基礎設施。雲端服務的廣泛應用不僅提高了業務效率,同時亦衍生資訊安全與隱私治理之新型風險挑戰,為了應對這些挑戰,ISO/IEC 27017 與 ISO/IEC 27018 指引應運而生,提供雲服務供應商和使用者在資訊安全和個人資料保護方面的最佳實踐和指導,上一期月刊已介紹 ISO/IEC 27017,本期將針對 ISO/IEC 27018 進行說明。


傳統的個人資訊安全側重於資料的機密性,但在雲端環境中,個資面臨更複雜的挑戰,包括:


● 跨境傳輸風險:資料儲存地所涉及之跨境法規適用問題,是否符合當地個資隱私法?


● 資料所有權模糊:雲端服務供應商(CSP)是否存在未經授權之資料再利用(如行銷或精準投放)風險?


● 執法機關存取:若外國政府要求調閱資料,供應商如何應對?


● 個資刪除不徹底:當租約結束,備份檔中的個資是否真的移除了?


為確保儲存在雲端和處理的個人資料得到妥善保護,國際標準化組織(ISO)與國際電工委員會(IEC)共同發布的 ISO/IEC 27018,可協助雲端服務提供者履行與個人識別資訊(PII)相關的法律、合約和道德義務。其支援跨司法管轄區的合規性,並為雲端資料保護提供清晰的框架。目前已廣泛被國際主流雲端服務提供者(如 Microsoft Azure、AWS、Google Cloud)採用的隱私保護遵循指引之一。


ISO/IEC 27018 的發展歷程

早在 2011 年 ISO 就已發展出 ISO 29100 隱私權框架(如圖 1),並於 2014 年公布「ISO/IEC 27018 雲端個人可識別資訊保護實務」,其建立在 ISO/IEC 27002 的控制措施之上,是全球第一套針對「雲端服務供應商(CSP)保護個人識別資訊(PII)」的國際行為準則。

▲ 圖 1:ISMS 與 PIMS 關係。


ISO/IEC 27018 之目的與適用範圍

ISO/IEC 27018 為保護公有雲服務中的個人識別資訊(PII)提供指導。該指引基於 ISO/IEC 27002,概述了針對雲端環境量身定制的控制措施和原則,確保雲端供應商以負責任、透明和安全的方式處理 PII。


ISO/IEC 27018 適用於作為個人識別資訊(PII)處理者的公有雲服務供應商,亦適用於評估雲端服務供應商,或在資料處理外包時確保合規性的各類組織,如電子商務平台、醫療與金融科技業及政府機關。


ISO/IEC 27018:2025 指引條文之重點

ISO/IEC 27018:2025 指引的正文由 8 個章節的條款所組成,其中:


● 第一章到第三章:主要是適用範圍、規範性引用文件和名詞定義的說明。


● 第四章:整體性的說明,包括 ISO/IEC 27018 的指引如何對應到 ISO/IEC 27002:2022 的 5~8 章的控制措施。


● 第五章到第八章:進一步敘述在第四章提到的 ISO/IEC 27018 對應 ISO/IEC 27002 控制措施的實施指引,分成組織控制(共 37 項)、人員控制(共 8 項)、實體控制(共 14 項)及技術控制(共 34 項)。


● 附錄 A:規定新控制措施和相關的實作指引,結合 ISO/IEC 27002 擴增之控制措施及指引(參照第 5 至 18 條),構成了一組延伸之控制措施,以符合適用於作為 PII 處理者之公用雲服務提供商的 PII 保護的要求事項。此等額外控制措施係依 ISO/IEC 29100 之 11 個隱私權原則分類。


● 附錄 B:補充提供第 5 至 8 條中規定的控制措施與舊版 ISO/IEC 27018:2019 中控制措施的對應關係,旨在為目前使用 ISO/IEC 27018:2019 並希望過渡到 ISO/IEC 27018:2025 的組織提供向後相容性。


新版與舊版的差異主要在於:舊版的控制措施結構沿用 ISO/IEC 27002:2013(舊版)的 14 個領域,新版則引用 ISO/IEC 27002:2022 的全新結構,將控制措施分為 4 大主題,控制措施從 114 項整合為 93 項,並引入 11 項全新控制措施,例如:威脅情報、ICT 供應鏈資訊安全、數據遮蔽、數據洩漏防護及網路過濾等,以適應新的技術與安全威脅,最後還新增新舊版控制措施的對照表,協助已取得舊版 ISO/IEC 27018:2019 的組織能加速完成轉版的工作。


ISO/IEC 27018:2019 的關鍵原則

● 個資保護:雲端服務提供者必須採用加密和存取限制等技術來保護雲端儲存中的個人識別資訊(PII)。


● 透明度:雲端服務提供者必須告知客戶如何處理個人識別資訊(PII),並對其資料處理實務保持公開透明。


● 同意和選擇:在蒐集、使用及分享個人識別資訊(PII)前,應取得當事人明確同意。


● 存取控制:該指引強調適當的存取控制,賦予個人對其個人識別資訊(PII)的權限,並建立監控隱私保護措施的程序,保證只有授權人員才能存取 PII,以防止未經授權的揭露或變更。


● 資料外洩通知:制定檢測與評估資料外洩的程序,並建立向相關部門發出警報的機制,以及時通知受影響方有關資料外洩的情況。


獲得 ISO/IEC 27018 驗證的好處

● 增強資料隱私:資料隱私提升,企業也更容易降低風險。採用 ISO/IEC 27018 可減少未經授權的存取,並防止資料外洩。


● 市場競爭優勢:在標案或 B2B 合作中,擁有ISO/IEC 27018 認證能直接證明企業具備國際級的隱私保護能力。


● 降低法律衝擊:當發生洩漏爭議時,完整的 ISO/IEC 27018 紀錄可作為企業「已盡良善管理責任」的有利證據。


● 提升品牌信任:展現隱私合規的積極態度,消除用戶對於「個資被亂用」的恐懼,強化客戶信任並提升長期關係穩定性。


● 優化作業流程:透過指引的導入,可協助企業理清內部混亂的資料流向,提升營運效率,以專注於產品與服務品質的提升。


參考資料

https://pastevent.cybersec.ithome.com.tw/2025/product-page/5207

https://www.iso.org/standard/27018

https://certpro.com/iso-27018-certification/

上一篇:BellCERT 教育訓練開課訊息
下一篇:IAF 近期發佈消息通知(下)
月刊專欄

貝爾國際檢驗認證集團總部

貝爾國際檢驗認證集團總部(台北聯絡處)

貝爾國際檢驗認證集團總部(台中聯絡處)

貝爾國際檢驗認證集團總部(高雄聯絡處)

Copyright © 2022 BellCERT Group TAIWAN.