ISO/IEC27001:2022 信息安全管理体系(ISMS)全解析
现行有效版本:ISO/IEC27001:2022,国内等同国标 GB/T22080,主打信息机密性、完整性、可用性(CIA),国内招投标、政企入库、数据合规刚需证书,证书有效期3 年。
一、什么是 ISO27001
全称信息安全管理体系 ISMS,以风险评估为核心,附录 A 合计93 项安全控制项,从组织、人员、物理环境、IT 技术四层落地安全管控;区别防火墙、杀毒等单点软硬件防护,是全公司制度化安全管控体系,满足《网安法》《数据安全法》《个人信息保护法》合规要求。
核心文件:SoA 适用性声明(必填),列明 93 项条款哪些启用、哪些豁免 + 豁免理由,是认证审核核心文件。
二、适用行业
- 互联网 / 软件 / 云服务商:软件开发、IDC、云计算、小程序、大数据公司(招投标硬性加分)
- 金融财税:保险、证券、第三方支付、会计师事务所(涉密客户数据)
- 医疗:医院、医疗器械、医药研发(电子病历、患者隐私)
- 生产制造:智能制造、研发型工厂(图纸、工艺配方、供应链数据)
- 政务外包、人力资源、律所、物流、电商(大量收集个人信息)
三、认证硬性条件(缺一不可申报)
- 主体资质:合法营业执照,无严重失信、近 1 年无信息安全类行政处罚;多地址经营需列明全部场所范围。
- 体系运行:ISMS 体系连续满 3 个月运行,留存全周期安全台账记录(红线硬性要求)。
-
两大审核闭环
- 内审:全部门全覆盖内审 1 次,问题整改闭环 + 内审报告
- 管理评审:总经理主持评审,出具管评报告(高层签字生效)。
- 安全核心前置工作:完成信息资产盘点→风险评估→风险处置方案→SoA 适用性声明(27001 区别 9001 的特有要求)。
四、完整认证流程(总周期 3.5~6 个月)
阶段 1:体系搭建(30~60 天)
- 现状差距诊断、确定认证范围(业务板块 + 办公场地)
- 编制全套体系文件:安全手册、安全方针、程序文件、SoA、风险评估报告
- 全员信息安全培训、岗位职责划分、安全负责人任命
阶段 2:体系试运行(≥90 天)
落地制度并留存记录:权限开通注销、服务器巡检、机房管理、漏洞修复、安全事件处置、员工离岗权限回收、供应商安全管控等全套台账;到期完成内审 + 管理评审。
阶段 3:提交认证申请
递交资料→机构合同评审、报价、排期一阶段审核。
阶段 4:两阶段官方审核
- 一阶段(文审):核查文件、风险报告、SoA、内审管评资料,确认满足二阶段现场条件(可远程 / 现场);文件不合格整改后才可二阶段。
- 二阶段现场审核(1~3 天,按人数):现场抽查机房、服务器、办公电脑、人员面谈、调取安全日志;开出不符合项(一般 / 严重),限期整改闭环。
阶段 5:终审发证
整改资料提交→机构技术评审→审批发证,认监委备案可查。
获证后维护(3 年周期)
- 年度监督审核(年审):每年 1 次现场审核,漏审证书暂停 / 撤销
- 到期前 3 个月再认证审核,换新证续 3 年
五、全套申报 + 审核资料清单
1. 基础资质资料(盖章复印件)
营业执照、组织架构图、办公场地租赁合同、信息安全负责人任命书、特殊行业资质(ICP、SP、医疗许可等按需)。
2. 体系核心文件(一阶段必查)
① 信息安全管理手册、安全方针、安全目标
② 全套程序文件:访问控制、安全事件、变更管理、外包供应商安全、物理安全、数据备份、应急演练等
③ 风险评估报告 + 风险处置计划 + SoA 适用性声明(重中之重)
3. 运行落地记录(二阶段现场抽查)
- 人员:全员安全培训记录、离职人员权限注销记录、外包人员安全协议
- IT:账号权限台账、服务器巡检、漏洞扫描修复、数据备份日志、应急演练记录
- 物理:机房出入登记、门禁台账、机房温湿度、消防点检
- 业务:客户信息保密协议、信息安全事故处理单、供应商安全考评表
4. 内审 & 管评资料
内审计划、检查表、整改单、内审报告;管评会议签到、评审报告、改进计划。


