
上周三下午,一家做跨境ERP的软件公司安全负责人来咨询。会议室那台旧投影仪按了三下才亮,遥控器电池仓的弹簧生了锈。他坐下来第一句话就带着火气——
"我们就八十来人,做的系统是帮外贸公司管订单的,用户数据撑死十几万条,ISO27701这证跟我有什么关系?"
关系就在两个字母加一个词:PII,个人可识别信息。他家系统里躺着外贸业务员的姓名、手机号、身份证号,还有客户企业的联系人邮箱——每一条都是PII。ISO/IEC 27701管的就是这些东西的全生命周期:收集、存储、使用、共享、传输、删除,一个环节都不放过。《个人信息保护法》2021年11月1日施行之后,处理个人信息从业务习惯变成了法定义务。违法处理,第六十六条的罚则摆在那——情节严重的,五千万元以下或者上一年度营业额百分之五以下罚款。八十人的公司,年营业额五千万,按百分之五算就是两百五十万。还觉得没关系吗?
他沉默了几秒,翻了下笔记本,问出第二个问题。
"我们前年做过ISO27001,这个27701跟它什么关系?是不是同样的东西再做一遍?"
不是再做一遍,是往上加一层。2019版的时候,ISO 27701是挂在ISO 27001上的扩展标准——先有27001,才能往上叠27701,两套审核走两遍流程。2025年新版改了规矩:ISO/IEC 27701:2025升级为可独立认证的体系,没做过27001的企业可以直接申请。已经做过27001的反而更划算,因为27701的框架就长在27001的Annex SL结构上,信息安全那套文件——风险评估、访问控制、日志审计——大部分直接复用,增量集中在隐私部分:PII清单、隐私影响评估(PIA)、数据主体权利响应流程、跨境传输评估这几块。
ISO27001与ISO27701关系速览
ISO27001管信息安全(保密性、完整性、可用性),ISO27701在其基础上管隐私(PII控制者与处理者义务);2019版必须捆绑认证,2025版可独立申请;已过27001的企业可做整合审核,审核人日比分开展差不多省三成,具体看认证机构排期。
听到省钱两个字,他的身体往前倾了倾。
"说实际的,办下来得花多少钱?别给我打马虎眼。"
拆开算,三块。
第一块,咨询费。体系搭建、文件编制、陪同审核,中小型企业大概四到八万,浮动看PII流程的复杂程度。他家的系统涉及欧盟客户数据出境,要多做一份跨境传输评估,费用往上浮一点,正常。
第二块,认证审核费。按人日计,第一阶段文件审核加第二阶段现场审核,中型企业两阶段合计通常三到五万。带CNAS认可的认证机构价格高一档,但证书在招投标时更硬,这个钱不建议省。
第三块,隐性成本,最常被漏算的一块:专职或兼职的隐私负责人(标准里对应数据保护官DPO职能)、内审员培训、体系运行三个月期间的整改投入。整体验算下来,中小型软件企业全流程差不多八到十五万的量级;数据量级大、业务线多的平台型企业,十五到三十万也属正常范围。
省钱路径三条:一,已有27001的走整合审核,别分开做;二,认证范围收窄——别一上来全公司全产品线铺开,先把涉及PII最多的核心系统圈进认证范围,后续再扩;三,材料一次到位,PII清单和数据处理图谱提前画好,审核现场翻来覆去补材料,多一轮就多一笔人日和差旅。
预算排期也得心里有数:差距诊断约两到四周;体系文件发布后运行满三个月,这是标准硬性要求,卡死的,谁承诺两个月拿证谁就有水分;两阶段审核一到两个月。全程加起来大概四五个月。申请条件还有一条硬杠杠——申请前一年内没有隐私相关的重大行政处罚,且体系运行期间至少完成一次覆盖全要素的内部审核和管理评审,记录要留全。费用区间来自历史项目经验,具体以机构了解企业实际情况后报价为准。
他把数字记在本子上,笔帽咬了半天,问出最后一个问题。

"不做,真会被查到头上?"
监管抽查是概率问题。但另一个概率是确定的:客户会查你。做SaaS、跨境电商、数据服务的,投标和大客户准入时收到安全问卷的频率一年比一年高,问卷里"是否通过ISO 27701或同等隐私认证"那一栏,空着就是减分项。2023年那家头部出行平台因违法处理个人信息被罚80.26亿元的通报出来之后,大厂给供应商发隐私合规问卷成了标配动作。对他家这种做跨境ERP的,欧洲客户那边还要叠GDPR的要求,ISO27701恰好是国内外两套法规都能挂靠的国际标准框架——这一点,比罚款本身更值得算账。
"那我现在该干什么?"
六件事,按顺序:一,拉一张全公司PII处理场景清单——收集在哪、存在哪、谁能看、发给谁、留多久;二,确认自己在数据链路里的角色,控制者还是处理者,两者义务不同;三,对照ISO/IEC 27701:2025条款做一轮差距诊断;四,选机构,认监委官网可查批准资质,有涉外业务的优先看机构的国际互认背书;五,体系文件发布后运行满三个月,内审和管理评审记录留全;六,约第一阶段审核。青岛本地的软件、跨境电商企业做这件事,汇智认证检测从27001和27701整合诊断、文件搭建到陪审都有现成团队,建议先做差距诊断、圈定范围再动手,别一上来就全公司铺开,费用和周期都省。