ISO 27701 導入要多久?哪些步驟不能壓縮?

先盤點與界定角色,再設計控制,運作一段時間留下紀錄後才能驗證。個資盤點是最常被低估的一步。

更新日期 2026-09-29

直答:時程取決於走獨立導入還是與 ISO 27001 整合,以及個資處理情境的複雜度。能確定的是階段順序:先盤點與界定角色,再設計控制,運作一段時間留下紀錄後,才能進入驗證。

五個階段,前後相依

  1. 範圍與角色界定:確認哪些業務與系統納入,以及在各情境中是個資控制者還是處理者。
  2. 個資盤點與風險評估:盤點個資類型、流向與處理目的,據以評估風險。
  3. 控制設計與文件:依角色選用適用的控制項,並對應適用法規。
  4. 運作與內部稽核:制度須實際運作並留下紀錄,完成內部稽核與管理審查。
  5. 驗證稽核:由驗證機構執行。

不能壓縮的地方:第 1 步決定後面所有控制項的對象;第 4 步需要真實的運作紀錄,無法事後補寫;第 5 步取決於驗證機構的排程。

積穗觀點

時程最常被低估的是第 2 步。多數企業第一次盤點時,才發現個資散落在未納管的系統與委外廠商之間;這一步做紮實,後面的控制設計才不會反覆修改。已有 ISO 27001 的企業,第 4 步可以和既有的內部稽核、管理審查合併進行。

合規要三者兼顧,顧問的價值在整合

CRA、TISAX、ISO 27701、AI Act 都不是單一技術問題,而是流程、資安技術、法遵三件事同時成立才算完成。只補其中一塊,另外兩塊的缺口會在稽核、通報或客戶盡職調查時浮現,最後要重做。

面向要回答的問題只補這一塊時常見的缺口
流程(管理系統)誰負責、多久做一次、紀錄在哪、怎麼持續改善技術工具到位,但沒有人定期執行,稽核時拿不出紀錄
資安技術控制措施怎麼設計、怎麼驗證有效文件寫得完整,但系統實際上沒有做到
法遵適用哪條法規、角色是什麼、期限與罰則為何做了一套控制,卻對錯法規或角色,義務沒有涵蓋到

積穗科研的顧問團隊同時涵蓋這三個面向,從法規判定、流程設計到技術控制一次規劃,同一套證據對應多個法規與客戶要求。

官方來源