
第三天來分享一下今年延續上一篇資安領域的進展, 參加了公司舉辦的ISO 27701:2025 LA 主導稽核員的培訓, 由於我已擁有ISO 27001 LA的資格, 所以只要參加三天的「轉換課程」即可, 但我最大的感想是"法規很豐富, 但現實很骨感" 意思是說ISO法規要求的控制措施很多, 但現實是實務上管理系統能貫徹執行做到的卻很少, 所以對我個人感受而言比較偏向是"個資管理"方法論上的學習, 然後了解理想 vs 現實上的落差GAP在哪裡? 但不具備實務落地的用途><
一直以來受訓的原則都總是與工作相關有連結才有意義, 這次也不例外, 主要也是因為公司不小心發生了個資事件, 隱私資訊管理因此被大幅重視, 加上被老闆指派擔任BU層級的個資小組窗口, 也因此被迫應該要了解一下何謂隱私資訊? 順勢安排課程培訓的理由也就毫無懸念, 因為是工作業務上所需, 累積個人的ISO歷練, 不然無論是三天還是五天, ISO課程幾乎都有回家作業, 結束時都還要考試測驗, 其實都是蠻有壓力的>< 雖然這次SGS的講師上得相對有趣, 也學會了不少保護個資的觀念, 或是未來可以提告某某企業違反個資的觀念, 真的就是觀念, 不太可能付諸實踐, 大概就只有即將要退休的SGS顧問才有閒去做的事情吧!
整個課程的主要核心觀念就是在說明PII控制者(PII Controller)和PII處理者(PII Processor)的角色不同的權利與義務, 以及一系列附錄A的控制措施, 學習ISO 27701也有助於理解台灣個人資料保護法的相關要求, 以及對應產生的"個人資料檔案安全維護計畫"內容的理解, 多多少少有助於降低個資盤點時的難度, 整體來說, 這種相對生硬的課程真的要配合實務工作上的操作才有助於理解, 不然就像是啃一堆高高在上的法條, 感覺不食人間煙火, 但現實是幾乎處處一不小心都會踩雷, 連往往大家都會直接打勾跳過的個資同意書也是學問, 也訓練讓自己對於個資保護有更高的敏感度!
![]()