Randel 本身取得 ISO 27001 認證了嗎?
沒有。ISO/IEC 27001 認證屬於基礎架構供應商,涵蓋的是其基礎架構,而非 Randel 這家公司。Randel 自身的防護措施包括內部程式碼與基礎架構稽核、傳輸中加密、存取控制,以及書面化的法律政策。
Randel 團隊撰寫 · 最後審閱:2026年9月27日
會員平台保存個人資料、與付款相關的紀錄、已簽署的文件,有時還包括投票結果。因此,安全性是採購決策的一部分,而不是事後才考慮的問題。最有用的審查會區分四個層次:營運資料中心的基礎架構供應商、開發並營運應用程式的平台供應商、金流服務商,以及決定要收集哪些資料、誰可以查看的客戶組織。
精確很重要,因為每一層能提供的證明都不同。雲端供應商取得的證書,能充分說明其資料中心的狀況,卻幾乎無法說明在其上運行的軟體。按照每一項證明的實際性質來解讀,能協助您的理事會、法律顧問或 IT 審查人員提出正確的後續問題。
Randel 背後的基礎架構供應商維持多項經獨立評估的安全計畫。這些並不是可以互換的認證:有些是證書,有些是查核人員出具的報告,有些則是用來組織控制措施的框架。
| 項目 | 證明類型 | 由誰核發或評估 | 它能告訴您什麼 |
|---|---|---|---|
| ISO/IEC 27001 | 認證 | 經認可的認證機構,依 ISO 與 IEC 發布的標準進行稽核 | 供應商運作一套資訊安全管理系統,在稽核當時,於界定的範圍內符合該標準 |
| SOC 1 報告 | 鑑證報告 | 獨立會計師事務所,依 AICPA 鑑證準則執行 | 與客戶財務報導相關的控制措施如何設計;若為 Type 2 報告,則另說明這些控制在一段期間內如何運作 |
| SOC 2 報告 | 鑑證報告 | 獨立會計師事務所,採用 AICPA 信任服務準則 | 安全性相關控制措施,以及在適用範圍內的可用性、處理完整性、機密性與隱私權相關控制措施,如何設計與運作 |
| PCI DSS | 合規驗證 | 合格安全評估員(QSA)或自我評估,依 PCI 安全標準委員會的規則進行 | 供應商在範圍內的環境,於驗證當時符合保護持卡人資料的要求 |
| NIST SP 800-53 | 控制框架 | 由美國國家標準暨技術研究院(NIST)發布;NIST 並不核發證書 | 供應商將其控制措施對應至一套廣泛使用的安全與隱私控制目錄 |
| HITRUST CSF | 可認證框架 | 由 HITRUST 維護;評估由 HITRUST 授權的外部評估機構執行 | 供應商將其控制措施對應至一套整合多項標準要求的框架;認證是另一項獨立的結果,有其自身的範圍 |
Randel 自身的防護措施位於應用程式與營運層。這些措施記載於 Randel 的法律頁面,而不是第三方證書中,因此您可以直接查閱。
任何透過網際網路傳輸或電子儲存的方式都無法做到絕對安全,Randel 也不會將這些做法描述為保證。
在託管式會員平台中,安全性是由各方共同分擔的。下表說明社群在 Randel 上運作時,責任通常如何劃分。
付款特別值得注意。會費與票券是在組織自己的 Stripe 帳戶中處理,因此組織本身就是特約商店(merchant)。PCI 安全標準委員會說明,將付款處理外包的特約商店仍負有 PCI DSS 責任,例如確認其供應商有保護持卡人資料。
| 角色 | 通常負責 | 應確認的事項 |
|---|---|---|
| 基礎架構供應商 | 實體資料中心、硬體、網路與底層雲端服務 | 其認證與鑑證報告的範圍與日期 |
| Randel | 平台應用程式、傳輸中加密、存取控制、內部程式碼與基礎架構稽核、法律政策與各客戶的設定 | 控制措施與政策如何適用於您的設定 |
| 客戶組織 | 哪些管理者可取得存取權、收集哪些會員資料、對會員的告知,以及其所控制資料的當事人權利請求 | 內部角色、管理者權限與隱私權告知 |
| Stripe | 在組織自己的 Stripe 帳戶中處理付款 | 您的 Stripe 帳戶設定,以及身為特約商店仍由您承擔的付款義務 |
隱私權法規遵循並不是附加在軟體產品上的一個勾選項目。依 GDPR,控制者決定處理的目的與方式,處理者則代表控制者處理個人資料。巴西的 LGPD 採用類似的角色,ANPD(巴西國家資料保護局)關於處理代理人的指南,說明了實務上如何認定控制者、操作者與資料保護長。
Randel 的組織條款說明,由組織決定會員資料處理的目的與方式,而 Randel 背後的公司 G2F 則代表組織處理這些資料,以提供服務。G2F 在其隱私權政策與 GDPR 資訊頁面中,說明如何處理個人資料。客戶組織仍須負責對會員的告知,以及回應與其所控制資料相關的當事人權利請求。
請向候選名單上的每家供應商(包括 Randel)提出這些問題。將答案視為需要查證的證據,並在採購流程有要求時索取相關文件。
沒有。ISO/IEC 27001 認證屬於基礎架構供應商,涵蓋的是其基礎架構,而非 Randel 這家公司。Randel 自身的防護措施包括內部程式碼與基礎架構稽核、傳輸中加密、存取控制,以及書面化的法律政策。
不等同。SOC 2 報告是一種鑑證:由獨立會計師事務所針對控制措施的設計,以及(若為 Type 2 報告)控制措施在一段期間內的運作情形表示意見。它沒有「通過或不通過」的證書,因此審查人員會閱讀報告的範圍、期間與任何例外事項。
不會自動符合。將處理作業外包可以減少您需要處理的範圍,但 PCI 安全標準委員會指出,特約商店仍保有相關責任。請向 Stripe 與您的收單機構確認,哪一種驗證方式適用於您的組織。
Randel 維護一套基準隱私權與法律政策。針對個別客戶的調整會在該基準之上進行,讓文件反映每個社群實際的資料流與法律環境。