ISO/IEC 27701 là phần mở rộng của ISO/IEC 27001, giúp tổ chức quản lý thông tin cá nhân (PII)
một cách có hệ thống, làm rõ vai trò controller/processor và kiểm soát rủi ro quyền riêng tư.

Doanh nghiệp thường gặp

  • Dữ liệu cá nhân nằm rải rác (CRM, HR, hệ thống vận hành), thiếu inventory và luồng dữ liệu.
  • Chưa rõ vai trò (controller/processor) và trách nhiệm với đối tác/khách hàng.
  • Thiếu quy trình xử lý yêu cầu của chủ thể dữ liệu và xử lý sự cố liên quan dữ liệu cá nhân.
  • Khách hàng/đối tác yêu cầu “privacy assurance” nhưng doanh nghiệp chưa có hệ thống.

ITI hỗ trợ theo hướng

  • Data-first: lập danh mục dữ liệu cá nhân, mục đích xử lý và luồng dữ liệu.
  • Risk-based: đánh giá rủi ro quyền riêng tư và kế hoạch xử lý.
  • Process-ready: quy trình DSAR (yêu cầu dữ liệu), incident, vendor/contractor.
  • Đồng bộ với ISMS: tận dụng nền tảng ISO/IEC 27001 để triển khai nhanh.

Khi nào nên triển khai

  • Tổ chức xử lý dữ liệu cá nhân quy mô lớn (khách hàng, nhân sự, người dùng).
  • Doanh nghiệp cung cấp dịch vụ xử lý dữ liệu cho đối tác (processor).
  • Cần tăng minh bạch, kiểm soát truy cập và quản trị vòng đời dữ liệu.

Đầu ra điển hình

  • Danh mục dữ liệu cá nhân, mục đích xử lý, bên thứ ba và luồng dữ liệu.
  • Đánh giá rủi ro quyền riêng tư & kế hoạch xử lý.
  • Quy trình xử lý yêu cầu của chủ thể dữ liệu (nếu áp dụng), sự cố và thông báo.
  • Điều khoản hợp đồng/thoả thuận về dữ liệu với đối tác (tùy phạm vi).

Phạm vi triển khai chi tiết

Quản trị dữ liệu cá nhân

  • Data inventory: loại dữ liệu, mục đích, cơ sở xử lý, thời hạn lưu, bên nhận dữ liệu.
  • Phân quyền truy cập theo vai trò, kiểm soát chia sẻ dữ liệu và logging theo khả năng hệ thống.
  • Quy trình quản lý thay đổi và đánh giá rủi ro khi thay đổi hệ thống/quy trình.

Quy trình & vận hành

  • Tiếp nhận và xử lý yêu cầu liên quan dữ liệu cá nhân (tra cứu/chỉnh sửa/xóa… nếu áp dụng).
  • Quy trình xử lý sự cố liên quan dữ liệu cá nhân và phối hợp truyền thông.
  • Quản lý nhà cung cấp/đối tác xử lý dữ liệu (điều khoản hợp đồng, đánh giá định kỳ).

ISO/IEC 27701 thường triển khai hiệu quả khi tổ chức đã có nền tảng ISMS theo ISO/IEC 27001.

Thông tin cần chuẩn bị

Danh mục dữ liệu & hệ thống

  • Hệ thống lưu trữ/xử lý dữ liệu cá nhân (HR, CRM, app, website, helpdesk…).
  • Nhóm dữ liệu cá nhân, mục đích sử dụng, luồng chia sẻ với bên thứ ba.
  • Danh sách nhà cung cấp/đối tác liên quan dữ liệu (outsourcing, cloud, marketing…).

Chính sách & quy trình hiện có

  • Chính sách bảo mật/quyền riêng tư, điều khoản sử dụng (nếu có).
  • Quy trình onboarding/offboarding, cấp quyền, incident và thay đổi (nếu có).
  • Yêu cầu khách hàng/đối tác về privacy (questionnaire/audit checklist) nếu có.

Thời gian triển khai

  • Nếu đã có ISO/IEC 27001: thường 6–12 tuần tùy phạm vi dữ liệu và số hệ thống.
  • Nếu chưa có ISMS: nên triển khai 27001 trước hoặc triển khai song song theo pha.

Câu hỏi thường gặp

ISO/IEC 27701 có thay thế việc tuân thủ pháp luật về dữ liệu cá nhân không?
Không. 27701 là hệ thống quản lý giúp tổ chức vận hành kiểm soát quyền riêng tư một cách bài bản. Việc tuân thủ cụ thể vẫn cần đối chiếu quy định hiện hành và yêu cầu hợp đồng/khách hàng.
Có bắt buộc phải có ISO/IEC 27001 mới làm được 27701 không?
27701 là phần mở rộng trên nền ISMS. Thực tế triển khai hiệu quả nhất khi tổ chức đã có (hoặc đang triển khai) 27001 để đồng bộ quản trị rủi ro và kiểm soát.

Liên quan ISO/IEC 27001

Nếu chưa có ISMS, bắt đầu từ ISO/IEC 27001 để thiết lập nền tảng quản trị.

Nhận tư vấn