ISO27001信息安全管理体系认证怎么办理?本文说明风险评估方法、适用性声明编制、控制措施落地与审核要点,适合软件、数据服务与信息类企业。
- 认证依据
- ISO/IEC 27001:2022(国标等同 GB/T 22080)
- 控制措施
- 附录 A 共 93 项,分组织、人员、物理、技术四类
- 关键文件
- 风险评估报告、风险处置计划、适用性声明 SoA
- 证书有效期
- 三年,每年一次监督审核
一、ISO27001认证是什么,解决什么问题
ISO/IEC 27001 是信息安全管理体系的国际标准,现行版本为 2022 版,我国等同采用为国家标准 GB/T 22080。它管的对象不是网络设备本身,而是「信息」这一资产,包括客户资料、研发图纸、源代码、合同、员工信息、经营数据等以电子或纸质形式存在的全部信息。标准的核心方法分三步:先建立信息资产清单,明确每一项资产的归属部门与责任人;再对资产面临的威胁与脆弱性做风险评估,计算风险等级;最后针对不可接受的风险选择控制措施,并编写适用性声明,逐条说明附录 A 中每一项控制措施是否适用及理由。2022 版最大的变化是附录 A 的控制措施由 114 项重构为 93 项,按组织、人员、物理、技术四个主题重新归类,并新增了威胁情报、云服务安全、数据脱敏、数据防泄漏、监控活动、Web 过滤、安全编码等与当前技术环境相关的控制项。对企业而言,最重要的不是把所有控制措施都做一遍,而是让所选措施与自身风险相匹配并能持续运行。
二、适用对象:哪些企业需要办理
面向以信息资产为核心、需向客户或监管证明信息安全管理能力的软件、数据服务、金融科技、跨境电商与集团信息化部门。
- 软件与信息技术服务企业,客户在合同中要求提供信息安全管理能力证明
- 承接数据处理、运维外包、云服务、系统集成的服务商
- 跨境电商、在线教育、金融服务等持有大量客户个人信息的企业
- 集团总部或信息化部门,需要统一各业务单元的信息安全口径
- 参与政府、金融、运营商等项目投标,评分表列有信息安全资质要求的企业
- 发生过数据泄露、勒索软件或账号被盗事件,希望系统性改善的组织
三、办理ISO27001认证的实际作用
- 满足客户在合同与供应商准入中的信息安全要求,常见于软件外包与数据服务领域
- 在招投标中作为资质加分项,部分行业将其列为参与前提
- 通过资产梳理与权限治理,减少数据泄露与内部越权访问的风险
- 借助备份与业务连续性机制,缩短勒索软件等事件造成的业务中断时间
- 为个人信息保护相关合规工作提供体系化的管理框架与证据链
- 统一集团内部的信息安全口径,降低多业务单元各自为政带来的管控盲区
四、核心办理要求
- 确定信息安全管理体系的范围,写明覆盖的业务、系统、场所与边界,并说明与外部接口
- 建立信息资产清单,明确资产分类分级标准、责任人、存放位置与使用部门
- 完成风险评估:识别威胁与脆弱性,评价现有控制的有效性,计算并记录风险等级
- 编制风险处置计划,明确处置方式(降低、规避、转移、接受)、责任人与完成期限
- 编写适用性声明(SoA),逐条说明附录 A 中 93 项控制措施的适用性与理由
- 落实访问控制:账号与权限审批、最小权限、离职与转岗时的权限回收、特权账号管理
- 落实技术控制:日志留存与审计、漏洞与补丁管理、恶意代码防护、备份与恢复演练
- 建立供应商与云服务安全管理要求,对关键外包与云服务做安全评估
- 开展安全意识培训与业务连续性演练,保留培训、演练与事件处置记录
- 建立事故事件管理程序,记录安全事件并分析根因、跟踪纠正措施
五、办理流程:从启动到取证分几步
- 范围界定:确定纳入体系的业务线、系统与场所,明确体系边界与责任部门
- 资产盘点与分级:按业务与系统梳理信息资产,标注责任人、存放位置与重要程度
- 风险评估:采用统一方法识别威胁与脆弱性,评价现有控制有效性并确定风险等级
- 风险处置与SoA编制:确定处置措施与控制目标,逐条说明附录 A 控制措施的适用性
- 体系文件编写与发布:形成方针、程序文件、操作规程与记录表单并完成审批
- 体系试运行:运行三个月以上,落实权限管理、日志审计、备份演练与培训
- 内部审核与管理评审:覆盖全部条款与高风险资产,跟踪不符合项整改
- 认证审核:一阶段核查文件与风险评估证据,二阶段现场核查控制措施运行与访谈
- 整改发证:关闭不符合项,取得证书后按年度接受监督审核
六、需要准备的资料清单
下列资料为通行清单,实际以认证机构的受理要求为准;建议在启动阶段一次性归集,避免审核前临时补件。
- 营业执照与业务相关资质(如增值电信业务许可)
- 信息资产清单与资产责任人分配表
- 风险评估报告、风险处置计划与适用性声明
- 信息安全方针、制度文件与操作规程
- 访问权限台账、变更与事件管理记录
- 备份与恢复演练记录、业务连续性计划、培训签到表
七、办理周期与常见难点
通常需要四到六个月。资产盘点与风险评估是最耗时的环节,系统数量多、业务线复杂的企业往往需要四到八周;技术类控制措施的落地(权限治理、日志留存、备份演练)通常与 IT 排期绑定,需提前协调资源。体系运行满三个月后方可进入认证审核,现场审核一般两到三天。证书有效期三年,每年一次监督审核,第三年再认证。
- 资产清单不完整:只统计了服务器与系统,遗漏纸质档案、移动设备、开发测试环境与外包托管数据
- 风险评估方法不统一:不同部门用不同准则评分,导致风险等级无法横向比较
- SoA 写成形式文件:93 项控制措施全填「适用」,未结合风险说明理由
- 权限管理松散:存在共用账号、离职未回收权限、长期未使用的休眠账号未清理
- 日志留存期限不足或未集中管理,安全事件发生后无法回溯
- 备份做了但未验证恢复,演练记录缺失,无法证明业务连续性的有效性
- 云服务与外包供应商未做安全评估,合同中缺少数据保护与安全责任条款
八、常见问题
ISO27001适合什么规模的企业?
标准本身没有规模限制,从十几人的软件团队到上万人的集团都可以建立。范围可以按业务线或系统界定,小团队可以先把核心产品与客户数据纳入体系,后续再逐步扩展。关键在于范围界定清晰、风险识别到位。
2022版与2013版差别大吗?
附录 A 的控制措施由 114 项调整为 93 项,并按组织、人员、物理、技术四类重组,同时新增了威胁情报、云服务安全、数据脱敏、数据防泄漏、监控活动、Web 过滤等控制项。主体条款结构未变,已获证企业通常需要在过渡期内完成转换审核。
是不是必须有 SOC 2 或等保备案才能做 ISO27001?
不需要。ISO27001 是管理体系认证,与等保测评、SOC 2 报告属于不同体系。若企业同时面临多项要求,可以在风险评估时把等保或客户的特定要求作为合规义务来源,一并纳入体系考虑,避免重复投入。
渗透测试和漏洞扫描是必须做的吗?
标准未强制要求渗透测试,但要求对技术脆弱性进行管理。漏洞扫描与补丁管理属于常见且必要的控制措施;渗透测试是否开展取决于风险评价结果与客户要求。
风险评估需要每年做一次吗?
标准要求在策划的时间间隔内或在发生重大变化时重新评估。实务中多数企业按年度开展一次全面评估,并在系统上线、架构变更、重大安全事件后做专项评估。
员工培训要留存什么记录?
通常包括培训计划、内容、签到或学习平台记录、考核结果,以及针对新员工与关键岗位的专项培训记录。培训内容建议结合本企业实际发生过的事件与场景。
体系范围可以只写某一个产品吗?
可以。范围界定应真实反映管理边界,把核心产品及其支撑系统纳入,把未做管控的业务排除在外。范围写大而实际管不到,现场审核时容易在访谈与记录核查中暴露问题。
没有专门的IT部门能做吗?
可以,但需要有明确的信息安全职责分工与责任人。常见做法是设立信息安全负责人,由 IT、人事、法务与业务部门共同承担相应控制措施,并通过培训与例会机制保持运转。
和客户的安全问卷是什么关系?
客户的安全问卷通常比 ISO27001 更具体,涉及加密算法、日志留存时长、灾备指标等细节。已建立体系的企业可以把问卷要求作为合规义务与客户要求的输入,归入同一套证据体系管理,避免反复准备。
九、常见误区
- 以为装了防火墙和杀毒软件就等于信息安全:标准管的是资产、风险与控制的持续运行
- 以为 SoA 全部勾选「适用」最安全:不结合风险全选会显著放大实施与审核成本
- 以为认证能替代等保或 SOC 2:三者体系与用途不同,只能相互支撑
- 以为做了风险评估就一劳永逸:系统、业务与威胁变化时需要重新评估
苏州至善认证咨询提供ISO27001认证的条件评估、资料辅导、现场整改与审核陪同,项目全程由专属顾问跟进。如需确认是否适用、需要投入多少时间,可致电 189-1247-3074 或通过页脚在线咨询联系我们。

