体系认证一站式服务专业机构出证,证书真实有效
ISO27001:2022 认证资料清单
分为企业基础资质资料、体系文件、风险专项文件、运行证据资料、内审 & 管理评审资料五大块
⚠️硬性前提:体系运行记录至少保留3 个月以上;SoA 适用性声明是核心必有的文件,一阶段审核重点核查
一、基础资质资料(提交认证机构申请用)
1. 营业执照(扫描件,多场所需提交全部场所清单;租赁 / 产权证明)
2. 组织架构图、部门职责说明
3. 特殊行业资质(如等保备案、行业许可,非强制,审核会核查)
4. 认证机构申请表(机构提供模板,加盖公章)
5. 无失信、重大安全事故承诺(部分机构要求)
二、ISMS 体系文件(手册 + 程序 + 管理制度)
1. 信息安全管理手册
明确体系范围、信息安全方针、安全目标、管理者代表职责、体系整体框架、持续改进要求
2. 核心程序文件
文件与记录控制程序;内部审核程序;管理评审程序;纠正改进程序;风险评估程序;访问权限管理;物理安全;人力资源安全;供应商外包安全;信息安全事件处置;业务连续性管理;合规性评价程序
3. 管理制度(三级文件)
账号权限管理、机房管理、数据备份管理、移动介质管理、保密管理、漏洞补丁管理、应急处置预案等
三、风险专项文件(ISO27001 最核心一套材料)
✅信息资产清单:服务器、业务系统、数据库、文档、客户数据,标注资产责任人、资产重要等级
✅风险评估报告:资产识别、威胁、漏洞分析、风险等级判定、风险登记册(风险台账)
✅风险处置计划:针对高风险制定处置措施(降低 / 转移 / 规避 / 接受风险)
✅SoA 适用性声明【重中之重】
对照附录 A 共 93 项控制项;逐条写明适用 / 不适用;不适用必须写清楚排除理由,不可以直接删除条款
四、体系运行证据记录(现场二阶段审核重点,至少 3 个月记录)
1. 信息安全培训记录:培训计划、签到表、培训课件、员工考核记录
2. 人员安全:入职保密协议、离职账号注销记录
3. 账号权限:权限申请、变更、注销审批台账
4. IT 运维:机房巡检记录;服务器日志;病毒防护;漏洞扫描记录
5. 备份管理:数据备份记录、备份恢复测试记录
6. 供应商管理:外包服务商安全评估、合同保密条款
7. 安全事件处置记录:发生信息安全事件的处置、复盘记录
8. 应急演练记录:应急预案演练计划、演练签到、演练总结报告
五、内审与管理评审资料(申请认证前必须完成)
1. 内审全套:内审计划、内审检查表、内审不符合项、整改资料、内审报告
2. 管理评审全套:管理评审计划、各部门评审输入材料、评审会议记录、管理评审报告(最高管理者主持)
📌提交机构和现场审核区别
• 提交申请时上交:资质、手册、SoA、风险评估报告、内审报告、管评报告
• 其余制度、运行记录不需要提前递交,但是现场审核时必须提供原件备查
❗高频踩坑点
1. SoA 随便复制模板,豁免理由写的很简单,直接开出不符合;
2. 内审、管理评审没有正式报告;
3. 运行记录不足 3 个月直接无法安排二阶段审核;
4. 风险评估流于形式,资产盘点不全。




在线客服 