指南
ISMS(ISO 27001)与日本隐私标志(P Mark)的区别|IT企业该选哪一个
ISMS(ISO/IEC 27001)与隐私标志(Privacy Mark / P Mark,基于 JIS Q 15001 的日本国内认证制度)最大的区别在于保护对象。ISMS是覆盖包括个人信息在内的全部信息资产的国际标准,而P Mark专门针对个人信息的处理。承接客户系统与数据的BtoB型IT企业,客户方多半会点名ISMS;大量处理消费者个人信息的BtoC业务,则更常选择P Mark。
发布日期: 最后更新:
一句话说清两者的区别
两者常被笼统地称为「信息安全认证」,但它们要保护的东西本来就不同。ISMS面向全部信息资产,包括服务器、源代码、合同信息与技术诀窍,审核的是从机密性、完整性、可用性三个角度管理风险的机制本身。P Mark则把对象收敛到个人信息,审核其取得、利用、保管、废弃的整个处理流程是否恰当。
由此产生了下面这些性质上的差异。这不是谁更优秀的问题,而是要看企业处理什么信息、被谁要求了什么。
- ISMS可以自行界定适用范围,因此可以只针对某项服务或某个开发部门取得
- P Mark原则上以法人整体为对象,没有部分适用的概念
- ISMS是国际标准,可以直接向海外客户和海外据点说明
- P Mark标识在日本国内认知度高,便于向一般消费者展示信任感
什么是ISMS(ISO/IEC 27001)
ISMS是Information Security Management System(信息安全管理体系)的简称,规定其要求的国际标准即ISO/IEC 27001。现行版本为2022年版,附录A的控制措施重新整合为93项。其特点在于,不是逐项检查是否具备某种安全措施,而是看基于风险评估选择所需控制措施、加以运行并持续改进的机制是否真正在运转。
因此需要方针制定、风险识别与评价、适用性声明的编制、内部审核、管理评审这一整套流程,以及支撑它们的记录。文件需要做到什么程度,可参考ISMS所需文件清单;取得的整体流程请见ISO 27001认证取得的推进方式。
什么是隐私标志(P Mark)
隐私标志是由一般财团法人日本信息经济社会推进协会(JIPDEC)运营的、针对个人信息处理的第三方认证制度。其依据标准是日本工业规格 JIS Q 15001(个人信息保护管理体系),在参照个人信息保护法思路的同时,规定了作为标准所要求的管理水平。
审核内容包括个人信息的识别与台账整备、利用目的的告知与公示、对本人开示请求的处理程序、委托方管理以及员工教育等。由于连名片和应聘者信息都要纳入盘点,适用范围覆盖法人整体这一点,在实务上往往是负担较重的地方。
ISMS与P Mark对比表
| 对比项 | ISMS(ISO/IEC 27001) | 隐私标志(P Mark) |
|---|---|---|
| 标准依据 | ISO/IEC 27001:2022(国际标准) | JIS Q 15001(日本国内标准) |
| 保护对象 | 包含个人信息在内的全部信息资产(机密性、完整性、可用性) | 仅限个人信息 |
| 认证单位 | 可按部门、据点、服务界定适用范围 | 原则上为法人整体 |
| 国际通用性 | 作为国际标准,对海外客户同样适用 | 以日本国内制度为主 |
| 审核周期 | 首次审核 → 每年监督审核 → 每三年更新审核 | 每两年更新审核 |
| 费用区间 | 审核费用与支持费用合计,常在数十万至数百万日元的区间内讨论 | 大致相当,视条件有时略低 |
| 所需周期 | 从启动准备到取得,大致半年至一年左右 | 大致半年至一年左右 |
| 适合的企业 | BtoB型IT企业、SaaS服务商、受托开发、有海外业务的企业 | 大量处理消费者个人信息的BtoC业务,如人才、电商、会员服务 |
费用与周期会随员工人数、据点数量、适用范围大小以及既有制度的完备程度大幅变化,因此这里以区间表示。金额构成与影响因素在ISMS认证取得的费用行情中有更详细的说明。
判断该选哪一个的五个视角
「哪个是正确答案」并不由行业决定。从以下五个视角审视自身情况,优先顺序通常就会清晰起来。
- 客户方的要求:提案时的安全检查表或投标条件里点名的是哪一个。这是最强的判断依据
- 处理信息的类型:承接的是客户企业的系统、源代码与商业机密则偏向ISMS;以消费者个人信息为主则偏向P Mark
- 是否有海外业务:需要向海外客户或审计方说明时,作为国际标准的ISMS更容易沟通
- 内部组织结构:P Mark以全公司为对象,据点与业务线越多负担越大;ISMS可以从较小范围起步
- 未来的扩展:若计划先就一项服务取得、之后再扩大范围,ISMS更契合这一路径
在100人规模以内、面向企业客户的日本IT公司中,客户的安全要求常常直接点名ISO/IEC 27001,结果ISMS先行的情况并不少见。但如果个人信息本身就是核心业务,则不适用这一判断。
同时取得的情形与可共用的部分
也有企业同时持有两者。典型情况是:提供BtoB型SaaS的同时也保管终端用户的个人信息;或者与大型企业交易时被要求ISMS,而政府与地方自治体项目则要求P Mark。此时与其从零搭建两套体系,不如把共通部分统一起来运行更为现实。
- 方针文件:让信息安全方针与个人信息保护方针在体系上保持一致
- 员工教育:整合年度教材与受训记录,把个人信息保护作为其中一个单元
- 事件响应:统一报告路径、初期处置与记录格式,个人信息泄露时的追加步骤作为分支处理
- 文件管理:版本管理、审批、保存期限与废弃规则采用同一套框架
- 内部审核:检查项目分开,但年度计划与审核员培养可以共用
风险评估与适用性声明是ISMS特有的,个人信息的识别与台账则是P Mark特有的,这些部分分开管理反而更容易维护。
三个常见的误解
以下三种前提在咨询中经常出现,它们都源于对认证定位的误读。
第二个是「取得ISMS后个人信息保护法的合规也自动完成了」。ISMS考察的是信息资产的管理机制,并不是判定是否符合法律本身的制度。利用目的的特定与告知、对本人请求的处理、泄露时的报告义务等法律单独要求的事项,仍需另行应对。第三个是把认证理解为「不会再出事故」。认证记录的是第三方确认了机制在运转这一事实,与事故不会发生并不是一回事。
先确认自家企业目前的位置
无论选择哪一条路径,判断的前提都是弄清「现在自家企业有什么、缺什么」。方针与规程只存在一部分、有资产清单但没有做到风险评价、教育实施了却没有留下记录——实际的起点因企业而异,差别相当大。
我们准备了只需回答若干问题即可可视化当前位置的ISMS现状自查。即使还在纠结以ISMS还是P Mark为主轴,先看清哪些领域存在不足,内部的比较讨论也会更容易推进。
常见问题
- ISMS和P Mark两个都需要吗?
- 两者都成为必需的企业其实有限。面向企业客户的IT公司如果被点名要求ISO/IEC 27001,多数情况下ISMS就已足够;而大规模处理消费者个人信息的业务,或存在以P Mark为条件的项目时,同时持有才是现实选择。从实际收到的安全要求内容倒推来判断最为可靠。
- 如果只能先取一个,建议先取哪个?
- 一般而言,可以缩小适用范围起步的ISMS更容易着手:先从某项服务或开发部门开始,运行稳定后再扩大范围。不过如果客户明确点名P Mark,则以该要求优先。参考最近一年中导致失单或条件谈判的要求来决定顺序,判断不容易动摇。
- P Mark的成果可以沿用到ISMS吗?
- 相当大一部分可以沿用。方针体系、员工教育、事件响应、文件与记录管理、内部审核的运营、委托方管理等基础是共通的。而ISMS新增的部分是信息资产的盘点与风险评估,以及针对附录A控制措施编制适用性声明。可以按「补足差额」而非「从零开始」来规划。
- ISMS有针对个人信息保护的扩展吗?
- 有ISO/IEC 27701这一标准,它被定位为在ISO/IEC 27001的ISMS之上追加隐私信息管理(PIMS)的扩展。适合已经在运行ISMS、并希望就个人信息处理向国际方面进行说明的组织。在日本国内的商业习惯中P Mark认知度更高,因此要看目的是面向国内客户展示,还是包含海外在内的说明。
- 费用和周期差别有多大?
- 两者都会随员工人数、据点数量、适用范围与既有制度完备程度大幅变动,难以简单比较。作为大致的量级感受:从启动准备到取得通常以半年至一年来讨论,费用则在审核与支持合计数十万至数百万日元的区间内被提及。差异在于ISMS可以缩小适用范围,从而把首个周期的负担设计得更小。
用 5 个问题确认贵公司 ISMS 的现状
回答仅在浏览器内处理,不会从本应用发送。
开始自我检查本文仅供一般信息参考,不保证任何审核结果或认证获取。制度与费用可能变化,请向认证机构确认最新信息。
相关文章
ISMS(ISO 27001)认证费用行情|审核、咨询与维持费用的构成与节省方法
ISMS(ISO 27001)认证首年费用大致为150万〜700万日元,认证后每年维持费约40万〜200万日元。本文按10人、30人、100人规模说明费用构成、影响因素以及五种降低成本的方法。
ISO 27001(ISMS)认证的流程与周期|从启动到注册的8个步骤
详解ISO 27001(ISMS)认证从启动到注册的8个步骤,通常周期为6至12个月。涵盖适用范围确定、风险评估、内部审核、管理评审,以及第一阶段审核与第二阶段审核的要点和月度进度示例。
ISMS(ISO27001)所需文件清单|标准要求的文件化信息与记录梳理
把ISO/IEC 27001所需文件分为标准正文明确要求的文件化信息,以及围绕附录A控制措施在实务中通常需要编制的制度两层,并说明文件与记录的区别、文件体系与版本管理要求。