体系认证一站式服务专业机构出证,证书真实有效
ISO/IEC27001:2022 信息安全管理体系认证筹备阶段,很多企业分不清向认证机构提交的申请资料和现场审核备查运行记录。体系有两份独有的核心文件:风险评估报告以及适用性声明(SoA),也是审核重点,千万不能直接套用普通质量管理体系模板。
一、企业基础申报资料(提交认证机构受理阶段)
1、有效期内营业执照副本复印件加盖公章;事业单位提供事业单位法人证书。
2、企业简介;组织架构图;经营场地产权证明或者租赁协议;如果有独立机房,提供机房说明;使用云服务器的企业准备云服务协议。
3、拟定的认证范围说明,明确覆盖的部门、业务板块、办公场所。
4、如属于金融、通信等特殊行业,准备对应的行业许可资质(普通制造、软件企业不需要)。
二、体系核心文件(贯标产出,认证受理重点审查)
1、信息安全管理手册:确定信息安全方针、信息安全目标,明确管理体系边界与认证范围;明确管理者代表或者信息安全负责人职责。
2、全套程序文件:包含资产识别管理、访问权限控制、信息安全事件处置、业务连续性、供方信息安全管理、内审、管理评审、纠正预防措施等程序文件。
3、信息资产清单:梳理硬件、软件、服务器、数据库、客户资料等全部信息资产,落实资产责任人。
4、风险评估报告 + 风险处置计划(强制文件):识别信息安全威胁与漏洞,开展风险分析,制定风险处置措施(降低、转移、规避、接受风险)。
5、适用性声明 SoA(ISO27001 特有强制文件):针对附录 A 的 93 项安全控制措施,逐条写明适用或者不适用;不适用项必须给出合理的书面理由,不能随意剔除条款;SoA 需要和风险评估报告内容保持一致。
6、三级作业文件:机房管理制度、账号权限管理规范、数据备份管理、员工信息安全保密制度、应急管理预案。
三、体系运行证明材料(硬性门槛,体系运行≥3 个月)
1、完整内部审核资料:内审计划、内审检查表、内审报告、内审不符合项整改记录。
2、管理评审全套资料:管理评审计划、评审输入材料、正式管理评审报告以及后续改进计划。
3、信息安全培训记录:员工信息安全意识培训,重点岗位人员培训签到、课件以及考核记录。
4、法律法规符合性评价记录:梳理《网络安全法》《数据安全法》等适用法规,评价企业合规情况。
四、现场审核备查资料(企业内部留存,审核现场调取查阅,前期不用上交)
1、人员安全管理记录:入职保密协议;员工岗位权限审批记录;员工离职账号、设备回收注销记录。
2、机房与运维记录:机房出入登记;服务器巡检记录;数据备份日志;漏洞扫描、补丁升级记录;如开展应急演练,保留应急演练方案以及演练总结。
3、供应商管控记录:外包服务商、云服务商的信息安全评价档案;外包合同里面的保密条款。
4、信息安全事件处置记录:如发生过数据泄露、系统故障事件,要有事件处置、整改闭环记录。
5、体系日常监督检查记录。
五、企业筹备材料常见误区
1、不要直接拿 ISO9001 的文件修改就提交,风险评估报告、适用性声明 SoA 是 ISO27001 独有的核心文件,缺失会直接造成一阶段审核不通过。
2、仅仅写完文件还不行,必须留存 3 个月以上真实运行记录;现场审核会抽查各项运行证据,体系 “两张皮” 很容易开出严重不符合项。
3、不需要先完成等保测评再申请 ISO27001 认证;但如果业务系统属于法规要求范围,后续仍需要落实等保备案测评。
4、不要完全依赖咨询机构编写全套资料;企业内部管理人员要熟悉体系文件内容,现场审核会进行人员访谈。
5、企业后续搬迁办公地址、业务发生重大调整之后,需要重新更新资产清单、风险评估报告与适用性声明。




在线客服 