ISO27001认证的流程分六步:确定范围、建立信息资产清单、风险评估与处置、编制适用性声明(SoA)、体系运行与记录、现场审核与发证。从启动到拿证通常3–5个月,核心工作量在风险评估与SoA的编制上。
快速结论:ISO27001关键点一览
| 总周期 | 约3–5个月,取决于资产盘点与风险评估的工作量 |
|---|---|
| 第一步 | 确定认证范围:覆盖哪些系统、场所与组织单元 |
| 核心交付物 | 信息资产清单 + 风险评估报告 + 适用性声明(SoA) |
| 体系运行 | 需实际运行一段时间并保留记录(通常3个月以上) |
| 现场审核 | 1–3天,含文件审核与现场技术核查 |
| 证书维护 | 3年有效,每年一次监督审核 |
一、第一步:确定认证范围
范围界定决定了整个项目的工作量与边界。需要明确:覆盖哪些业务系统、哪些场所(含数据中心、办公区、远程办公场景)、以及哪些组织单元。
界定时要考虑两件事:一是这个范围能否支撑对外的业务需要(比如客户要求覆盖你交付给他的那套系统);二是范围内的资产与流程是否可控(如果范围包含外包运维的系统,需要把供应方也纳入管理)。
建议在范围界定时把边界写清楚,包括哪些系统在范围内、哪些明确排除。模糊的边界会在审核时被质疑,也会给后续扩展带来麻烦。
二、第二步:信息资产盘点
信息资产清单是ISO27001的基础。要梳理的内容包括:硬件(服务器、网络设备、终端)、软件(应用系统、数据库、开发工具)、数据(客户信息、业务数据、源代码)、人员(关键岗位与职责)、以及服务(云服务、外包运维)。
每一项资产要明确责任人(资产所有者)。这一步的价值在于:后续的风险评估与控制措施都是围绕资产展开的,资产清单不完整,整个体系就有盲区。
实际操作中,资产盘点往往是耗时最长的一步。建议借助自动化的资产发现工具(网络扫描、CMDB或IT资产管理平台)提高效率与准确度,而不是全靠人工表格。
三、第三步与第四步:风险评估与适用性声明
风险评估的做法是:对每项资产识别可能面临的威胁与自身脆弱性,评估风险发生的可能性与影响程度,得出风险等级。评估方法可以自定(定性的高/中/低,或定量的分值),但要保持一致并留下记录。
然后是风险处置。处置方式有四种:降低(实施控制措施)、接受(风险在可承受范围内)、转移(如购买保险、外包)、规避(停止相关活动)。每种处置决定都要有依据。
适用性声明(SoA)是把风险评估结果与ISO27001附录A的93项控制措施对应起来的文件。对每一项控制,说明是否采用、采用的理由,以及不采用的理由。SoA是审核员重点核查的文件。
编制SoA时要注意:不能简单地把所有控制都勾选"适用",也不能以"业务简单"为由跳过大量控制。每一项的取舍都要能追溯到具体的风险分析。
四、第五步:体系运行与记录
体系文件发布后需要实际运行并积累记录,通常建议至少3个月。需要建立的记录包括:资产清单更新记录、风险评估与处置记录、访问权限审批记录、日志与监控记录、变更管理记录、事件与事故处理记录、备份与恢复演练记录、以及全员信息安全培训记录。
备份与恢复演练容易被忽视但很重要。标准要求验证备份的有效性,只做备份不演练,无法证明在真实故障时能恢复。建议至少完成一次完整的恢复演练并留记录。
另外还需要完成一次内部审核与管理评审。内审要覆盖标准的全部条款与范围内的全部资产,管理评审要由最高管理者主持并留下决策记录。
五、现场审核与发证后的维护
现场审核通常1–3天,包括文件审核与现场核查两部分。文件审核关注风险评估、SoA、体系文件的完整性与逻辑一致性;现场核查会查看机房环境、终端管理、权限设置、日志留存等实际情况。
常见的失分点:风险评估与实际资产不对应、SoA中控制措施的取舍缺乏依据、权限审批与岗位变动不同步(离职人员账号未及时停用)、日志留存周期不足、备份恢复未演练、以及员工对安全要求了解不足。
不符合项整改关闭后签发证书,有效期3年,每年一次监督审核。监督审核会关注:资产与风险的更新情况、安全事件的处置记录、以及上次不符合项的持续有效性。
此外,信息安全的监管环境与技术环境变化快,企业需要建立机制定期评审适用的法律法规与合同要求,并在标准或法规更新时评估对体系的影响。
想先拿到一份针对你企业的判断?把你的产品、出口国家、场所数量和买家邮件里的要求发给我们,广州至善认证咨询按实际情况给出办理路径与预算区间,不做不必要的项目。
全国统一咨询热线(7×24):189-1247-3074 邮箱:szzhishanzixun@163.com
ISO27001办理流程常见问题
- ISO27001认证要多久?
- 通常3–5个月。其中信息资产盘点与风险评估占大部分时间,体系还需实际运行3个月左右并完成内审与管理评审。如果企业已有较完整的IT资产管理与安全措施,可以缩短到2–3个月。
- 适用性声明(SoA)是什么?
- SoA是把风险评估结果与ISO27001附录A的93项控制措施对应起来的文件,逐项说明是否采用及理由。它是审核员重点核查的文件,要求每一项取舍都能追溯到具体的风险分析,不能随意勾选。
- 必须做渗透测试吗?
- 标准不强制要求渗透测试,但要求对安全控制的有效性进行验证。部分行业或客户会明确要求定期做渗透测试与漏洞扫描,这种情况下需要委托有资质的第三方并按周期执行。
- ISO27001证书对客户投标有用吗?
- 在很多场景下有用。客户的信息安全评估问卷、供应商准入、以及部分招投标项目会要求提供ISO27001证书。但客户往往还会同时评估体系的实际运行情况,所以体系的真实运行质量比证书本身更关键。
关于ISO27001的其他指南
关于ISO27001是什么、适用哪些企业、审核怎么查,见 ISO27001办理条件与流程专题。
说明:本文所列价格区间、周期与审核要求会因企业规模、场所数量、认证机构、买家要求及标准版本更新而不同,具体以受理机构的评估与报价为准。广州至善认证咨询有限公司 · 咨询热线 189-1247-3074
