直答:2025 年版改變了預算的起點。ISO 27701:2025 已是獨立的管理系統標準,可以單獨導入並取得驗證,不再以 ISO 27001 為前提;已有 ISO 27001 的企業則可整合,重用既有制度。先確認走哪一條路,再編預算。
兩條路,成本結構不同
| 路徑 | 適用 | 預算重點 |
|---|---|---|
| 獨立導入 | 尚無 ISO 27001,主要需求是個資保護 | 需從頭建立管理系統架構(範圍、風險、稽核、管理審查) |
| 與 ISO 27001 整合 | 已有 ISO 27001 驗證 | 重用既有制度與稽核,重點在個資專屬控制與角色界定 |
成本由五個因素決定
- 角色:個資控制者與處理者適用不同的控制項,兩種角色都有時工作量較大。
- 範圍:納入的業務、系統、據點與個資類型。
- 法規對應:要對應的法規(台灣個資法、GDPR 等)越多,對照與文件工作越多。
- 顧問輔導費:個資盤點、角色界定、控制設計、內部稽核與驗證前演練,依範圍與路徑(獨立導入或整合)報價。
- 驗證費用:由驗證機構依範圍報價,屬外部費用。
要進歐盟市場,ISO 27701 不等於 GDPR 合規
ISO 27701 證書由驗證機構核發,屬於管理系統驗證,並不是 GDPR 第 42 條的認證機制。GDPR 認證必須經資料保護機關或歐洲資料保護委員會(EDPB)核准,EDPB 登錄冊列有已核准的機制,例如 Europrivacy 歐洲資料保護標章。所以處理歐盟個資的企業,除了 ISO 27701 的管理系統,還要逐項落實 GDPR 義務:處理活動紀錄、個資影響評估、跨境傳輸機制、個資外洩 72 小時通報等。積穗科研同時處理 ISO 27701、GDPR 與台灣個資法的對應,一套制度對應多個市場的要求。
個資遇上 AI:ISO 27701、ISO 42001、GDPR 與 AI Act 一起規劃
用個資訓練或運作 AI 系統時,GDPR 的合法基礎、個資影響評估與當事人權利照樣適用;若屬 AI Act 的高風險 AI 系統,還要符合第 10 條的資料治理要求。ISO 27701 管個資,ISO 42001 管 AI,兩者都採用 ISO 管理系統的共同架構,可以整合成一套制度:同一次盤點涵蓋個資與 AI 系統,同一次內部稽核與管理審查涵蓋兩個標準。ISO 42001 與 AI Act 的預算與時程
積穗觀點
已有 ISO 27001 的企業,最常多花的是「重複建一套」。2025 年版雖然獨立,但整合路線可以重用風險管理、內部稽核與管理審查;預算應優先放在個資盤點與控制者、處理者角色的界定,這兩件事做錯,後面的控制項都會對錯對象。
三者怎麼分工:法遵面對應 GDPR、台灣個資法等適用法規,界定控制者與處理者;流程面建立個資管理系統、處理活動紀錄與當事人權利回應程序;技術面落實加密、存取控制、資料最小化與外洩偵測。三者整合後,一套制度可以同時回應驗證稽核、主管機關與客戶的要求。
顧問費怎麼編
已有 ISO 27001 的企業走整合路線,顧問工作集中在個資專屬控制與角色界定,範圍較小;從零開始的獨立導入則需要完整建立管理系統架構。先做一次機制診斷確認路徑,再依範圍取得報價。
合規要三者兼顧,顧問的價值在整合
CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。
| 面向 | 要回答的問題 | 只補這一塊時常見的缺口 |
|---|---|---|
| 流程(管理系統) | 誰負責、多久做一次、紀錄在哪、怎麼持續改善 | 技術工具到位,但沒有人定期執行,稽核時拿不出紀錄 |
| 資安技術 | 控制措施怎麼設計、怎麼驗證有效 | 文件寫得完整,但系統實際上沒有做到 |
| 法遵 | 適用哪條法規、角色是什麼、期限與罰則為何 | 做了一套控制,卻對錯法規或角色,義務沒有涵蓋到 |
積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。