安全 · 2026年9月19日
ISMS-P认证审查加强,现场审查与漏洞检查扩大
信息保护与个人信息保护管理体系(ISMS-P)认证审查将从以文件为中心转向加强现场验证。对于发生侵害事故或个人信息泄露的企业,将建立制度基础,允许专业技术人员在现场进行漏洞诊断和模拟渗透测试。
个人信息保护委员会已制定《个人信息保护法实施令》修订草案,以提高ISMS-P认证制度的有效性,并将在9月16日至10月26日进行立法公告。
ISMS-P是对企业和机构信息保护和个人信息保护管理体系是否符合认证标准进行审查的制度。此次修订草案具体化了个人信息保护委员会在四月发布的《信息保护与个人信息保护管理体系认证制度有效性强化方案》。
在ISMS-P认证审查过程中,将明确规定可以并行进行书面审查和现场审查。这不仅包括文件上的安全体系是否建立,还将直接确认实际运营环境中的安全措施是否正常运作。
特别是在认证有效期内发生侵害事故或个人信息泄露时,具备一定资格的专业技术人员将在现场使用检查工具进行漏洞诊断和模拟渗透等技术检查。