体系认证一站式服务专业机构出证,证书真实有效
ISO/IEC27001:2022 信息安全管理体系属于自愿性第三方体系认证。很多企业不清楚完整取证流程,从前期贯标、试运行、两阶段审核到后期证书维护,完整的取证周期一般 4‑7 个月,会根据企业基础情况有所浮动。
一、阶段一:前期调研与体系策划(贯标筹备)
1、明确企业认证范围,划定需要纳入体系的部门、业务板块、办公场地;范围不要盲目扩大,范围越大后续审核工作量越高。
2、开展现状差距分析,梳理企业全部信息资产(服务器、软硬件、客户数据、文档资料);实施信息安全风险评估,编制风险处置计划。
3、编写整套体系文件:信息安全管理手册、程序文件、作业制度,完成适用性声明 SoA(本体系独有的文件);落实信息安全方针与目标。
4、组织内部员工开展信息安全标准培训,明确各岗位信息安全职责。
二、阶段二:体系试运行,完成内审与管理评审(硬性前置条件)
1、正式发布体系文件,企业按照制度实际落地运行;体系有效运行时间不少于 3 个月,同步留存各项运行记录(培训、权限管控、备份、应急演练等)。
2、组织开展内部审核,查找体系运行当中的问题,落实整改闭环,出具正式内审报告。
3、由公司最高管理者组织开展管理评审,输出管理评审报告,制定持续改进措施。
❗只有完整做完内审和管理评审之后,才具备向认证机构提交申请的基本条件,不可以直接跳过试运行申请认证。
三、阶段三:选择认证机构,提交正式认证申请
1、筛选国家认监委 CNCA 备案认可的第三方认证机构,不要选择无备案资质的机构;确认审核范围,签订认证合同。
2、提交全套申请资料:营业执照、组织架构、体系手册、风险评估报告、适用性声明 SoA、内审及管理评审报告、场地证明等。
3、认证机构受理评审,确认资料无误之后,正式排定审核计划。
四、阶段四:分两阶段开展外部审核(一阶段 + 二阶段)
✅第一阶段审核(文件审核,可远程或现场)
重点审查整套体系文件完整性;核查风险评估报告、适用性声明是否合理;核实内审、管理评审是否已经落实;识别企业现存差距,开出问题,企业先行整改。
一阶段审核完成之后,确认企业条件达标,才可以安排二阶段正式现场审核。
✅第二阶段现场审核(正式审核)
审核人员进驻企业现场;查阅日常运行记录、机房管理记录、人员权限、外包供方安全管控资料;访谈管理层以及业务、技术岗位员工;实地核查办公、机房环境;现场审核结束之后出具审核发现,开具一般或者严重不符合项。
五、阶段五:不符合项整改、技术评审、颁发证书
针对现场审核开出的不符合项,企业需要在规定时限内完成整改,提交完整整改证据。
认证机构内部开展技术委员会评审;评审通过之后,颁发 ISO27001 证书;证书可在国家认监委官网查询;证书有效期为 3 年。
六、阶段六:获证之后证书维护周期
1、获证之后每 1 个日历年必须开展监督审核(年审);3 年证书周期内完成两次监督审核;不按时做监督审核,会造成证书暂停直至撤销。
2、证书到期前 6 个月启动复评(再认证)审核;完成再认证之后换发新证书。
3、如果企业发生地址搬迁、业务重大调整、认证范围变更,要及时向认证机构提交变更申请;同时重新更新信息资产清单、风险评估报告与适用性声明 SoA。




在线客服 