ISO27001信息安全管理体系认证
一、服务项目清单(按辅导模块分组)
① ISMS体系策划与建立
| 辅导模块 | 具体内容 | 交付物 |
|---|---|---|
| 范围与边界定义 | 确定ISMS覆盖的组织单元、地点、信息系统与业务流程 | ISMS范围说明书 |
| 方针与目标 | 制定信息安全方针、可测量的信息安全目标并分解到部门 | 信息安全方针/目标表 |
| 组织与职责 | 明确信息安全委员会/管理者代表/各部门安全职责 | 职责矩阵(RACI) |
| 文件体系搭建 | 一级手册+二级程序文件+三级作业指导书+四级记录表单 | 全套ISMS文件包 |
② 信息安全风险评估与处置
| 环节 | 具体内容 |
|---|---|
| 资产识别 | 识别数据、软件、硬件、服务、人员、文档、无形资产并赋值(保密性/完整性/可用性) |
| 威胁与脆弱性识别 | 识别外部攻击、内部误操作、自然灾害等威胁源与技术/管理脆弱性 |
| 风险计算与分级 | 采用矩阵法或相乘法评估风险等级,确定风险接受准则 |
| 风险处置 | 对不可接受风险选择降低/转移/规避/接受策略,编制风险处置计划并获管理层批准 |
③ 适用性声明(SoA)与控制措施落地
| 控制域 | 典型控制措施 | 落地要点 |
|---|---|---|
| 组织控制 | 安全策略、职责分离、供应商关系、项目管理中的安全 | 制度文件+审批记录 |
| 人员控制 | 入职背景审查、保密协议、安全意识培训、离职权限回收 | 培训记录+权限清单 |
| 物理与环境控制 | 机房出入控制、设备保护、介质处置 | 门禁/巡检记录 |
| 技术控制 | 访问控制、密码管理、日志审计、漏洞管理、备份恢复、网络安全 | 配置截图+审计日志 |
④ 审核与认证支持
| 环节 | 内容 |
|---|---|
| 内审员培训 | 标准条文精讲+审核技巧+案例演练,培养企业内部审核能力 |
| 内部审核 | 辅导编制内审方案/检查表,实施内审并输出不符合项报告 |
| 管理评审 | 辅导召开管理评审会议,输出评审输入/输出记录 |
| 认证审核陪同 | 协助选择CNCA批准的认证机构,陪同一阶段(文件评审)与二阶段(现场审核) |
| 整改闭环 | 对认证审核开具的不符合项制定纠正措施,提供整改证据包 |
二、标准与法规对应模块
| 标准/法规 | 名称 | 本页角色 |
|---|---|---|
| GB/T 22080(现行有效版本) | 信息技术 安全技术 信息安全管理体系 要求 | 认证主依据(等同ISO/IEC 27001) |
| ISO/IEC 27002 | 信息安全控制实践指南 | 控制措施实施指引 |
| GB/T 20984 | 信息安全风险评估规范 | 风险评估方法参考 |
| 《中华人民共和国网络安全法》 | 国家法律 | 合规背景 |
| 《中华人民共和国数据安全法》 | 国家法律 | 数据安全合规要求 |
| 《中华人民共和国个人信息保护法》 | 国家法律 | 个人信息处理合规要求 |
| GB/T 22239-2019 | 信息安全技术 网络安全等级保护基本要求 | 等保合规联动参考 |
三、适用 / 不适用场景
✅ 软件/IT企业参与招投标需ISO27001资质✅ 互联网/平台企业应对客户信息安全审计✅ 金融、医疗、政务数据处理单位的合规建设✅ 数据中心、云服务商的安全能力证明✅ 涉外业务客户要求提供ISO/IEC 27001证书✅ 已有ISO9001基础、扩展信息安全管理体系的企业✅ 需与等级保护、数据安全合规协同规划的单位
不适用场景(走对应页)
❌ IT服务管理体系认证 → ISO20000认证❌ 石油化工HSE三体系 → HSE认证❌ 供应商现场审核 → 二方审核❌ 实验室资质认定(CMA/CNAS) → 实验室建设认证
四、服务流程与交付
- 第1步 → 拨打400-800-1252或通过官网在线咨询,说明组织规模、信息化程度、认证目的(招投标、客户要求、合规等)及期望周期。
- 第2步 → 顾问进行现场/远程差距分析,确认ISMS范围、项目计划、辅导内容与报价,签订咨询协议。
- 第3步 → 辅导建立ISMS文件体系,开展信息资产识别与风险评估,编制风险处置计划与适用性声明SoA,落实控制措施并试运行。
- 第4步 → 培训内审员,辅导实施内部审核与管理评审,完成不符合项整改,协助向CNCA批准的认证机构提出认证申请。
- 第5步 → 陪同认证机构一、二阶段审核,支持不符合项整改闭环,获证后提供监督审核(年审)辅导。
交付物清单
- CNAS + CMA 双章检测报告(PDF 原件)
- 检测原始记录与谱图数据(可追溯)
- 标准限值比对与判定结论
- 超标归因与整改建议(如有)
- 报告有效期 12 个月
📩 获取ISO27001信息安全管理体系认证咨询辅导报价
请拨打 400-800-1252 或发送邮件至 info@xaunqd.com
邮件主题请注明"ISO27001信息安全管理体系认证咨询辅导",内容包含:产品/品类、执行标准、检测目的
常见问题
Q1:ISO/IEC 27001 是什么?哪些组织需要?
A:ISO/IEC 27001:2022 是信息安全管理体系(ISMS)国际标准,适用于处理信息资产的各类组织,尤其软件与互联网、金融、医疗、政务信息化供应商等;认证可证明组织在数据保密性、完整性与可用性上的管理能力。
Q2:认证建立过程一般分几步?
A:通常包括:确定 ISMS 范围与边界、制定信息安全方针与目标、资产识别与风险评估(资产-威胁-脆弱性-风险等级)、选择控制措施并形成适用性声明(SoA)、体系文件编写与落地、内审管审、认证审核。
Q3:风险评估怎么做?
A:先识别数据、软件、硬件、人员等资产并赋值(保密性/完整性/可用性),再识别威胁与脆弱性,用矩阵法或相乘法计算风险等级,对照风险接受准则确定处置方式(降低、转移、规避、接受),输出风险处置计划。
Q4:常见审核不符合项有哪些?
A:常见问题:风险评估范围不完整或未定期复评、适用性声明(SoA)与 Annex A 控制项对应不全、安全事件与漏洞管理未闭环、供应商/第三方安全协议缺失、访问权限未定期复核、员工安全意识培训记录不足。
Q5:证书有效期与监督?
A:证书有效期通常 3 年,期间每年接受监督审核,到期需再认证;体系持续变化(系统上线、组织调整、法规更新)时应及时更新风险评估与 SoA,避免“获证后松管”。
Q6:辅导包含哪些内容?
A:含 ISMS 体系策划、风险评估与处置、SoA 与 93 项控制措施落地、文件与记录体系搭建、内审员培训、内审与管理评审、模拟审核与现场整改。可联动等级保护、ISO 20000 等一体化实施。
相关服务(sitemap 内链闭环)
📧 发需求至 info@xaunqd.com
🔍 核验:CMA 212700349436 / CNAS L7271
资质证书 · 报告全国认可
CNAS L7271 · CMA 212700349436 · CATL · 药物GLP · 兽药GLP/GCP





