ISO27001(ISO/IEC 27001:2022)是国际通用的信息安全管理体系标准。企业做这个认证通常不是因为想拿张证,而是招投标、客户尽调、跨境数据合规这几件事被卡住了。目前执行的是2022版,附录A的控制措施已从旧版的14个域、114项重组为4个主题、93项;按2013版签发的认可证书在过渡期结束后已不再有效,客户要你提供ISO27001证书时,先确认手上这张是哪个版本。
快速结论:ISO27001认证要点一览
| 现行版本 | ISO/IEC 27001:2022(第3版),附录A共93项控制 |
|---|---|
| 认证周期 | 从体系搭建到出证通常3-6个月,快慢取决于现有管理基础 |
| 证书有效期 | 3年,第1、2年各做一次监督审核,第3年再认证 |
| 核心门槛 | 必须完成一次完整内审和一次管理评审,才能进第二阶段审核 |
| 费用构成 | 认证机构审核费与注册费 + 咨询辅导费 + 年度监督审核费 |
| 谁最需要 | 软件与IT服务、数据处理、金融科技、医疗信息、跨境电商 |
ISO27001是什么,为什么现在问的人变多了
ISO27001要求企业建立并运行一套信息安全管理体系(ISMS),管的是组织怎么管理信息安全风险,不是买几台设备、装个防火墙就能算达标。
2022版最大的变化在附录A。旧版是14个控制域、114项控制,新版重组为四个主题共93项:组织(37项)、人员(8项)、物理(14项)、技术(34项),并新增11项控制,包括威胁情报、云服务使用安全、ICT业务连续性、配置管理、信息删除、数据掩码、数据防泄漏、监控活动、Web过滤与安全编码。
这11项新增里,云服务安全和数据防泄漏是当下最容易判不符合的地方——很多企业的客户数据放在公有云上,却没有任何云服务商的评审记录。
需要提醒的是:按2013版签发的认可证书,过渡期已于2025年10月31日结束,之后再拿着旧版证书去投标或过客户尽调,对方可能直接判定失效。
哪些企业需要做ISO27001认证
- 软件外包、SaaS、IDC、系统集成等以替客户保管数据为业务的企业,招标文件里常见硬性要求
- 金融科技、支付、征信类企业,客户尽调与监管沟通都要用到
- 医疗健康、教育、人力资源行业里处理个人敏感信息的机构
- 承接跨国企业订单、需要回应GDPR或客户安全问卷的出口型企业
- 已通过ISO9001、ISO20000等体系,想把手上的安全措施系统化的企业
反过来说,如果企业既不接触客户数据、也没有任何客户提出要求,先做的应该是把基础安全做好,而不是急着上体系。
办理条件与前置准备
- 营业执照有效、经营范围与申请范围匹配,体系已实际运行并留下记录(通常要求至少3个月)
- 明确ISMS范围:只有写进范围声明的部门、场所、系统与业务线,证书才覆盖;范围写得过大,审核量、费用和风险会同步变大
- 完成一次完整的风险评估与风险处置,形成风险清单与处置计划
- 编制适用性声明(SoA):把93项控制逐条列出并说明适用或不适用的理由。SoA里出现不适用的控制却没有理由,是最常见的失分点
- 完成一次内审和一次管理评审并保留记录,这是认证机构进第二阶段审核的硬门槛
ISO27001认证流程:两阶段审核加三年周期
第一阶段(文件与准备情况审核):审核员检查范围声明、信息安全方针、风险评估方法、SoA和内审记录,确认是否具备进第二阶段的条件,同时把问题一次性提出来。
第二阶段(实施与有效性审核):现场或远程抽样验证控制措施是否真的在运行,方式包括访谈、看记录、看日志、看工单。两阶段之间通常间隔2-8周。
整改与发证:关闭不符合项后,认证机构作出认证决定并签发证书。
监督审核:证书有效期内第1年、第2年各一次,重点覆盖内审、管理评审、纠正措施及范围与风险的变化。
再认证:第3年末做一次与第二阶段深度相当的全体系审核,通过后换发新的3年证书。
ISO27001认证周期与费用构成
费用一般由三块组成:认证机构收取的审核费与注册费、咨询辅导费、年度监督审核费。
认证机构的审核费主要受四个因素影响:认证范围覆盖的场所数量、员工人数、业务复杂度(涉及的系统与数据类型),以及所选机构是外资还是内资。
咨询辅导部分的差别很大,取决于企业现有基础——已有成型的制度、日志和流程的,工作量主要在梳理与补齐记录;从零开始的,需要做风险评估、写文件、跑一遍内审和管理评审。
从零起步的项目通常3-6个月可以走到出证;基础较好的企业2-3个月也能完成。
需要提醒的是,ISO27001不存在标准价:同样100人的公司,单一场所做软件开发,与集团多场所做数据处理,报价可以差出一倍以上。先给范围,再谈价格。
办理时最常见的几个坑
- 只补文件不看运行:审核员看的是记录,不是制度文本的漂亮程度。内审和管理评审如果只在审核前一周补做,很可能被质疑体系未真正运行
- SoA直接照抄模板:93项控制全部标适用,却没有对应的实施证据,审核时逐条对不上记录
- 范围写得太宽:把集团所有子公司都写进范围,却没有统一的管理动作,问题会成倍增加
- 忽略云服务与外包方:新版把云服务使用安全单列成控制项,供应商与云平台的评审记录需要提前准备
- 版本没更新:还在用2013版文件模板,认证机构基本不会受理
怎么选ISO27001咨询与认证机构
- 先确认认证机构是否有认可资质(可出具带认可标志的证书),以及其认可范围是否覆盖你的业务类别
- 问清楚报价覆盖了哪些内容:审核人天数、差旅、注册费,以及后续监督审核的收费方式,避免第一年便宜、后两年加价
- 咨询与认证应当分开:由咨询方同时发证不符合独立性要求,客户尽调时也可能被质疑
- 看服务方有没有与你业务形态接近(软件开发、数据服务、多场所)的项目经验
- 合同里明确:不通过是否退费、整改辅导是否包含在服务范围内、标准换版时的支持方式
不确定要不要做、先做哪个?把你的产品、出口国家和买家邮件里的要求发给我们,广州至善认证咨询按你的实际情况给一份判断结论和办理路径。
全国统一咨询热线(7×24):189-1247-3074 邮箱:szzhishanzixun@163.com
ISO27001认证常见问题
- ISO27001和ISO27002有什么区别?
- ISO27001是要求标准,用于认证;ISO27002是控制措施的实施指南,属于参考文件,不能单独认证。
- ISO27001证书是3年有效吗?
- 是。证书有效期为3年,期间每年一次监督审核,第3年末做再认证审核。
- 拿到ISO27001证书需要多久?
- 常见为3-6个月。硬性下限来自必须有至少一次内审和一次管理评审记录,加上认证机构排期,通常不会短于2个月。
- ISO27001:2013的证书还能用吗?
- 按2013版签发的认可证书,过渡期已于2025年10月31日结束,此后应向客户提供符合ISO/IEC 27001:2022的证书。
- 只做一个部门或一个系统能认证吗?
- 可以。认证范围由范围声明界定,但证书也只覆盖该范围,超出范围的部分客户不会认可。
相关认证专题
说明:本文所列周期、费用与审核要求会因企业规模、场所数量、认证机构、买家要求及标准版本更新而不同,具体以受理机构的评估与报价为准。广州至善认证咨询有限公司 · 咨询热线 189-1247-3074
