ISO27001 信息安全管理体系

ISO/IEC 联合标准 · 第三方认证

ISO 27001 信息安全管理体系认证

ISO/IEC 27001:2022 — Information Security Management Systems

全球信息安全管理的"黄金标准"——不是防火墙、不是杀毒软件、不是渗透测试,而是一套从资产识别→风险评估→控制措施→持续监控的管理体系。它不保证你不会被攻击,但保证你知道该保护什么、怎么保护、出了事怎么办

4-8
个月获证
3年
证书有效期
93
项控制措施(2022版)
3-8
万元打包
OVERVIEW

ISO 27001 不是"安全产品"——它是"安全管理体系"

4张卡片——从CIA三性到企业竞争力

 
🔒

什么是ISO 27001

ISO 27001是ISO(国际标准化组织)和IEC(国际电工委员会)联合发布的信息安全管理体系标准——最新版本为ISO/IEC 27001:2022。它不规定用什么防火墙或杀毒软件——而是规定企业在"如何管理信息安全"上应建立一套系统化流程:识别信息资产(数据/系统/人员/物理场所)→评估风险→选择控制措施→运行→监控→持续改进。与9001/14001通用体系使用统一HLS高阶结构——10个条款编号相同——天然适合一体化整合。

🎯

核心保护对象:CIA三性

ISO 27001保护的不是"系统不被黑"——而是信息的机密性(Confidentiality)完整性(Integrity)可用性(Availability)。机密性 = 未经授权不能看(数据泄露防护);完整性 = 未经授权不能改(篡改检测+审计日志);可用性 = 合法用户需要时能用到(业务连续性+灾备)。三者缺一不可——"系统运行快但密码明文存储"=机密性失败,"数据加密了但被勒索病毒加密"=可用性失败。

📝

2022版的重大变革:从114到93项控制

ISO 27001:2022的Annex A控制措施从2013版的114项(14个域)重组为93项(4个主题):组织控制(37项)→人员控制(8项)→物理控制(14项)→技术控制(34项)。新版本新增11项控制(如威胁情报/云服务安全/数据防泄漏/安全编码等)、合并57项、删除1项。"域"到"主题"的重组反映了从"按部门分类"到"按性质分类"的管理逻辑升级——更符合现代安全治理架构。

💼

认证的商业价值:合同的门票+合规的盾牌

与ISO 9001的招投标加分不同——ISO 27001在很多场景中是供应商准入的门槛条件——尤其是在政府IT项目/金融/医疗/大型企业数据外包中——"你有ISO 27001吗"不是一个加分问题,是能不能进入供应商库的资格问题。此外,ISO 27001为GDPR合规/等保2.0/网络安全法要求的"安全管理制度"提供了国际认可的证据链——"有27001证书"可以大幅减少客户的安全审计工作量。

CIA TRIAD

信息安全的三大支柱:CIA三性原则

ISO 27001的整个风险评估和控制选择——全部围绕这三个维度展开

 
C

机密性 · Confidentiality

确保信息仅对授权人员可访问。不是"数据加密"四个字就够了——它涵盖:访问控制策略(谁能看什么)、加密(传输+存储)、数据分级(秘密/机密/内部/公开)、供应商数据保护(外包方看到客户数据怎么办)、离职人员的权限回收时效。

I

完整性 · Integrity

确保信息不被未授权的篡改或删除。涵盖:变更管理(改代码/改配置须审批+测试+回滚方案)、审计日志(谁在什么时间改了什么且日志不可删除)、数据校验(传输中的校验码+存储中的定期完整性校验)、防恶意代码(防篡改视角下的反病毒)。

A

可用性 · Availability

确保授权用户需要时能访问信息。涵盖:业务连续性计划(BCP——被攻击后多久恢复)、灾备(RTO/RPO目标)、冗余架构(单点故障=可用性失败)、DDoS防护、备份恢复测试("有备份"≠"能恢复"——未经测试的备份=假备份)。

CIA三者不是"选一个"——是同时保护。审核中发现超过60%的企业在风险评估中只评估了"C(机密性)"而忽略了"A(可用性)"——"数据加密了但服务器没有灾备——加密勒索一打就全完"是27001审核中最高频被开具不符合项的场景。风险评估表的三列就是C/I/A——每一列都必须有独立的评估值。
COMPARISON

ISO 27001 与政府许可、与 ISO 9001 的本质区别

三栏对比——澄清两个最常见的迷雾:"这是等保吗"和"这不就是9001的信息版吗"

 
维度 ISO 27001认证 网络安全等级保护(等保2.0) ISO 9001认证
性质 自愿性国际标准第三方认证 中国法律强制要求(网安法第21条) 自愿性国际标准第三方认证
发证机构 CNAS认可的第三方认证机构 公安部指定测评机构→公安机关备案 CNAS认可的第三方认证机构
保护对象 信息的CIA三性 信息系统按等级保护(1-5级) 产品质量+客户满意
审查重点 "你如何管理信息安全风险"——管理体系+风险评估+控制措施 "你的系统是否达到对应等级的技术和管理要求"——技术测评+管理测评 "你如何管理产品质量"——管理体系+过程控制
核心技术要求 风险评估方法论+适用性声明(SoA)+控制措施 安全物理环境/通信网络/区域边界/计算环境/管理中心/管理要求 过程方法+客户满意+持续改进
适用范围 全球——信息安全管理体系——适用于任何有信息资产的组织 中国境内——网络运营者——信息系统 全球——质量管理体系——适用于所有行业
法律后果 不做无法律处罚——但客户合同可能强制要求 未定级备案=违法——公安机关可处罚 不做无法律处罚——但招投标客户可能强制要求
与对方关系 等保2.0的管理要求部分与27001高度对齐——拿到27001可大幅减少等保管理测评的工作量 等保的技术要求部分是27001不覆盖的——两者互补——27001管"体系"——等保管"系统" 共用HLS框架——可一体化审核——但管控的是完全不同维度的风险
一句话总结三者的关系:等保 = "法定义务"(必须做),ISO 27001 = "管理能力"(证明你管得好),ISO 9001 = "业务能力"(证明你做得好)。在中国市场——最佳实践是"等保+27001双认证":等保满足法定要求,27001为你的安全管理体系提供国际互认的证明——而且两者的管理要求(制度/人员/审计)可以大量复用。
VS OTHER SECURITY STANDARDS

ISO 27001 vs SOC 2 vs PCI DSS——"三个信息安全标准三种账户体系"

互联网出海企业的三岔路口——选错了=白做+白花钱

 
维度 ISO 27001 SOC 2(美国AICPA) PCI DSS(支付卡行业)
发布机构 ISO/IEC(国际) AICPA(美国注册会计师协会) PCI SSC(五大卡组织联合)
适用范围 全球——全行业的信息安全管理体系 美国市场为主——服务组织的安全/可用/处理完整性/保密/隐私 全球——处理/存储/传输卡号的企业
认证性质 第三方审核+认证证书 第三方审核+出具SOC 2报告(不是"证书"——是审计报告) 强制合规评估(收单行/卡组织要求)
审查输出 一张证书 一份审计报告(Type I = 某个时点/Type II = 一段时期) 合规证明(ROC/SAQ)
审查内容 管理体系+风险评估+93项控制(企业自选适用控制) 基于信任服务标准(TSC)——5个信任服务类别——企业自选适用类别 约300项强制性控制要求——不可自选——全部适用
客户导向 证明"你有信息安全管理体系" 证明"你的服务控制有效"(美国客户的"第二份27001") 证明"你处理卡号的方式安全"(收单行的硬性要求)
费用 3-8万元 Type II:15-50万+(取决于审计范围) 5-50万+(取决于交易量和SAQ等级)
最务实的路径选择:如果你的客户在中国——ISO 27001(配合等保)是首选。如果你的客户在美国且要求SOC 2报告——27001和SOC 2有大量重叠可以复用——通常建议先做27001建立基础体系→再做SOC 2(可以省掉15-25%的审计工作量)。如果你的业务涉及信用卡——PCI DSS是独立且强制的——不能通过27001替代——但27001的体系框架可以做PCI DSS的管理层支持。
WHO NEEDS IT

哪些企业在做ISO 27001

8个最高频场景——从软件外包到金融科技

 
💻

软件开发与外包

欧美日客户供应商安全审计的第一题——"Do you have ISO 27001?"——没有认证可能直接失去报价资格

SaaS/云服务

云服务商——AWS/Azure/阿里云本身有27001——但你的SaaS产品数据保护需要你自己的27001——客户要看的不是云的证书而是你的

💳

金融科技/支付

银行/保险/支付机构的外包服务商准入——"处理客户金融数据"=27001几乎是硬性要求——配合PCI DSS双管齐下

🏥

医疗健康/远程医疗

患者数据(电子病历/影像)是敏感个人信息——外包给第三方IT服务商——27001是证明数据保护能力的最强背书

🏭

政府/国企IT项目

智慧城市/政务云/大数据平台——招标文件中信息安全认证是固定评分项——27001+等保联合加分效果最强

📦

IDC/数据中心/托管

机房托管服务——客户的服务器在你机房里——"物理安全+网络安全+流程安全"=27001的三大保护层全覆盖

🔍

大数据/数据分析

处理海量用户行为数据的公司——27001的"数据分级+访问控制+最小权限"完美匹配数据合规框架——为个人信息保护法合规供证据

💼

跨国企业中国子公司

总部要求全球子公司统一认证——中国子公司须跟上——且须考虑中国特有的等保要求与27001的映射关系

5 UNIQUE ELEMENTS

ISO 27001 五大独有核心要素——其他ISO标准没有的

这五个概念是27001与9001/14001/45001的本质差别——也是咨询师教企业的第一课

 
1

信息资产清单(Asset Inventory)

与9001的"设备清单"完全不同——"信息资产"=数据/文件/数据库/源代码/系统/人员——每一资产须标注"所有者"和"C/I/A三性等级"。一个常见的错误:只列了服务器和数据库——漏掉了纸质合同文件、离职员工的未回收权限、外部供应商手里的客户数据共享接口——这些都是资产。资产清单是风险评估的基础——资产不全=风险识别不全=控制措施有盲区。

2

风险评估方法论(Risk Assessment Methodology)

企业须定义自己的风险评估方法——"我怎么判断一个风险有多大"——通常用资产价值 × 威胁 × 脆弱性 = 风险值的矩阵法。27K不规定你必须用什么方法——但要求方法必须一致、可重复、产生可比较结果。风险评估不是做一次——是定期+触发式(重大变更/新系统上线/安全事件后)——"三年前的评估表"=不符合。这是27K体系的核心——所有控制措施的选择须从风险评估导出

3

风险处置计划(Risk Treatment Plan)

风险评估之后——对每一个识别的不可接受风险——你必须有一个处置决策:降低(Apply Controls)/规避(Avoid)/转移(Transfer如保险)/接受(Accept)。每一种处置须有具体行动、责任人、完成时限、残留风险接受人(有权签字的人——通常是管理层)。风险处置计划是二阶段审核中审核员花费时间最多的文件——"风险评估做了但处置计划缺失"=严重不符合。

4

适用性声明(Statement of Applicability / SoA)

这是27K独有的文件——其他任何ISO标准都没有。SoA是一张表——列出Annex A的93项控制措施——你对每一项做出选择:适用(已实施/计划实施)或不适用(附排他理由)。不能说"我选了80项其余不管"——剩下的必须有合法的排他理由(如"本组织无物理办公场所——物理安全周边控制=不适用")。SoA须管理层签署——是27K审计的"索引文件"——审核员拿着SoA逐项抽查。

5

ISMS范围定义(Scope of the ISMS)

27K允许你的认证范围不是整个公司——可以是"XX部门的软件开发与运维"或"为XX客户提供的数据处理服务"——这与其他ISO标准不同(9001的认证范围通常覆盖整个组织)。但在定义范围内——你须说明外部依赖(你使用的云服务/外包IT/第三方数据接口——这些不在你的认证范围内——但你须说明你如何管理这些外部方的安全)。范围太窄=在客户眼中价值低——范围太宽=审核成本和难度增加——需要找到平衡。

+

Annex A 四大控制主题(2022版)

A.5组织控制(37项)——安全策略/供应商安全/事件管理/合规/威胁情报等;A.6人员控制(8项)——背景审查/安全培训/违规处置/劳动合同终止等;A.7物理控制(14项)——周界安全/机房出入/设备处置/清桌清屏等;A.8技术控制(34项)——访问控制/加密/恶意代码/备份/日志/网络安全/安全编码/数据防泄漏等。93项控制是审核员对照SoA逐项验证的"检查清单"——了解它们比背条款更重要。

这五项之间的关系:范围定义→圈出要保护什么→资产清单→列出有什么→风险评估→算出差什么→SoA→选出用什么控制→风险处置计划→把这些控制落到实处。这五个要素构成了27K体系的"内核"——PDCA循环是骨架——这五项是血肉——而且每一项都要"形成文件化信息"(即成文+记录)
REQUIREMENTS

申请ISO 27001认证的条件

与9001的条件类似——但有几项是27K独有且高频被忽略的

 
1

ISMS范围清晰界定

须书面定义ISMS范围(组织单元/物理位置/信息系统/业务过程)——并说明范围边界上的外部依赖(云服务/外包IT等)及其管理方式。范围界定不准=后续所有工作在"边界模糊"的地基上——审核员第一件事就是确认范围是否合理。

2

信息安全风险评估完成

必须完成至少一轮完整的风险评估——含资产识别→威胁识别→脆弱性识别→风险值计算→风险排序。方法论须成文+可重复。2022版增加了"组织内外部因素和相关方要求的识别"(条款4.1和4.2)——须评估法律法规/合同/客户的特定安全要求。

3

风险处置计划+残留风险接受

对风险评估结果中的不可接受风险——须制定处置计划+管理层批准残留风险。残留风险接受人不能是IT部门的负责人自己签给自己——须是与风险有关的业务负责人或管理层——审核员会查签字权限。

4

适用性声明(SoA)经管理层批准

完整的SoA——覆盖93项控制全部——每一项→适用/不适用+排他理由+实施状态描述。SoA须管理层签署——不能由信息安全管理员代签——因为SoA是企业对信息安全管理范围和控制选择的正式承诺。

5

体系运行至少3个月+至少一次内审+一次管理评审

同9001——但27001的内审须覆盖ISMS范围的全部过程——包括风险评估过程本身——"你的风险评估方法是否有效"本身也是内审对象。管理评审须讨论:风险态势变化/安全事件回顾/控制措施有效性/改进机会。

6

信息安全方针+安全策略体系文档

顶层安全方针+支撑策略(访问控制策略/密码策略/数据分级策略/供应商安全策略/事件响应策略/BCP策略等)——策略不是"写出来放文件服务器里"——须有发布记录+培训记录+员工确认已读记录——"有策略但一线员工不知道"=不符合。

7

法律法规合规基础

须识别认证范围内适用的信息安全法律法规+合同安全要求——如网络安全法/数据安全法/个人信息保护法——建立法规清单+合规评价。2022版强化了条款4.2相关方要求——"客户合同中的安全条款"也是合规义务。

8

SoA ≠ "所有93项全部适用"

最高频的误解:以为"我选的控制项越多=我越安全=审核越容易通过"。实际审核中——你选了某项但又拿不出有效证据=不符合——比诚实写"不适用+合理排他理由"严重得多。审慎原则:只选你真正在做的控制。SoA是一项严肃的法律承诺——不只是为了审核——更是因为发生安全事件后——你的SoA会成为监管和法庭判断"你是否尽到合理安全管理义务"的书面证据。

DOCUMENTS

认证申请材料清单

比9001多出一个数量级——因为你要证明的不是"产品做得好"而是"信息管得严"

 
1

认证申请书(认证机构统一模板)

含企业基本信息、ISMS范围(须精确到组织单元+物理位置+信息系统)、人数、临时场所、倒班情况等——范围描述直接影响审核人日

2

营业执照副本

经营范围须覆盖ISMS认证范围内的业务活动

3

ISMS范围文件

与9001不同——27001须单独提交ISMS范围界定文件——组织架构图(显示ISMS范围内的部门)+网络拓扑图+物理位置清单+主要信息系统清单+外部依赖说明

4

信息安全风险评估报告

27K独有核心文件。须含资产识别表+C/I/A三性赋值+威胁识别+脆弱性识别+风险值计算+风险排序+风险接受准则。审核重点:方法是否一致、数据是否合理("所有风险都是低"=一看就是没认真做)、C/I/A三列是否都填了而不是只填了C

5

风险处置计划

27K独有核心文件。每项不可接受风险的处置决策(降低/规避/转移/接受)+具体行动+责任人+时限+残留风险值+残留风险接受人签字。与风险评估报告配对审核——审核员逐行比对

6

适用性声明(SoA)

27K独有的标志性文件。93项控制措施逐项列出——每项标注:适用/不适用、排他理由、控制描述、实施状态、关联文件。管理层须签署。

7

信息安全方针 + 安全策略文件体系

顶层方针+访问控制策略+密码策略+数据分级与处理策略+供应商安全策略+安全事件响应计划+业务连续性策略——支撑性策略覆盖范围取决于SoA中适用的控制项

8

内审记录 + 管理评审报告

内审须覆盖ISMS全部过程和全部场所——管理评审须含信息安全绩效指标、风险态势、事件回顾、持续改进建议

9

法律法规清单 + 法律法规合规评价报告

网络安全法/数据安全法/个人信息保护法/行业监管规定/合同中的客户安全要求——逐条评价合规状态

10

安全事件记录 + 业务连续性测试记录

如有发生过安全事件——须提供事件记录+处理过程+根因分析+改进措施。业务连续性演练记录(如灾备切换演练/数据恢复测试等)

风险评估报告+风险处置计划+适用性声明(SoA)——这三份文件是27001审核的"三件套"——占总审核时间的40%以上。最高频的失败模式:风险评估范围遗漏(漏了云平台/手机/外包商)、SoA选择了控制但无对应证据、风险处置计划中的"残留风险接受"缺少管理层签字、风险评估只关注"机密性"完全忽略了"完整性"和"可用性"——审核员会在每一页上追问"你凭什么说这个风险是可接受的"。
PROCESS

ISO 27001认证完整流程

从零到拿到证书的六步路径——4到8个月

 
1

范围+差距分析

界定ISMS范围→识别现状与27K差距→制定实施计划
2-4周

2

风险评估

资产识别→威胁/脆弱性→风险计算→不可接受风险清单
4-8周

3

体系建立

编写策略+SoA+处置计划→实施控制→安全培训
4-8周

4

体系运行

体系运行≥3个月→内审+管理评审→积累运行证据
3+个月

5

一二阶段审核

一阶段看文件+SoA→二阶段深入验证控制有效性
3-8天

6

整改获证

关闭不符合项→技术委员会评定→颁发证书
1-2个月

27001的周期通常比9001多1-2个月——差距在"风险评估"这一步。9001的风险评估是"基于过程的风险",定性分析即可——耗时短。27001的风险评估是"基于资产的风险",定量/半定量——须逐资产分析威胁和脆弱性——工作量是9001的3-5倍。而且27001的一阶段审核中——审核员会花大量时间SoA和风险评估的合理性——"你风险评估的方法和结果站得住吗"是整个一阶段的灵魂问题。
COST & TIMELINE

认证周期与费用结构

三笔费用——比9001贵30-50%——因为风险评估和SoA的工作量

 

📅 时间线概览 4-8个月

  • 差距分析 + ISMS范围界定:2-4周(确定认证范围是最重要的决策——范围大了审核难/范围小了客户价值低——须与管理层反复沟通)
  • 风险评估(含资产识别):4-8周(27K全流程中最耗时的一步——须访谈关键岗位+逐资产分析CIA+评估威胁和脆弱性——不能由咨询师"闭门造表")
  • 体系建立 + 控制措施落地:4-8周(编写策略+SoA+处置计划+实施安全控制)
  • 体系运行:不少于3个月(硬性要求——从ISMS文件生效日起算)
  • 一阶段+二阶段审核:3-8天(取决于ISMS范围和人数——IT企业30-100人:一阶段1-2天+二阶段2-4天)
  • 整改+发证:1-2个月

💰 费用结构 3-8万元

  • 咨询费:
  • ——含差距分析+风险评估辅导+体系文件编写+SoA编制+内审培训——27001咨询比9001贵50-100%——因为风险评估和SoA是9001没有的工作量
  • 认证审核费:
  • ——取决于ISMS范围内人数+场所数+信息系统复杂度——人数少于30人的纯IT企业约1.5-2.2万,30-100人约2.2-3.5万
  • 监督审核费:第1和第2年各一次
  • 再认证费:第3年再认证费用≈初审费——前提是体系持续有效运行
27001的低价陷阱比9001更隐蔽:"8000元全包两个月拿证"的27001几乎必然是虚假证书——因为27001的初审审核人日下限比9001更高(风险评估和SoA的审核时间成本无法绕过)——初审审核人日最低不少于5个审核人日——低于此的认证=违规。查证:登录全国认证认可信息公共服务平台(cx.cnca.cn)——输入企业名称——查询证书真伪、认证机构资质和认可范围(须含"信息安全管理体系"认可项——不是所有CNAS认可的机构都有27001认证资格)。
TIPS

ISO 27001 认证的8条注意事项

从范围定义到SoA签字——每条都是信息安全咨询师用汗换来的

 
ISMS范围不能写"整个公司"→除非公司很小。写整个公司=审核员要查所有部门的信息安全——包括HR的人事数据、财务的报销系统、行政的门禁日志——这些部门大概率没有纳入你的安全策略中。最佳实践:写"XX产品的设计开发和运维"——精确到系统/团队——范围越小审核越聚焦。
风险评估不要只评估"机密性"。审核中最常见的不符合:风险评估表的C/I/A三列中——I和A两列为空。"我们的服务器在云上——云平台保证了可用性"=误区——云服务商的可用性保障不等于你的可用性——你的业务连续性计划仍然需要自己去验证——这是管理体系的底线。
SoA签署人须有相应授权——不能由IT经理签。适用性声明是企业对信息安全控制的正式法律声明——签署人级别不当=整个SoA的有效性存疑。实践中SoA通常由CEO/CIO/CISO签字——最低应为分管信息安全的副总裁级别——审核员会核对签字人的授权文件(如组织章程中的职责描述)。
"处理客户数据的供应商"是你的ISMS范围的延伸。条款5.19(供应商信息安全)是2022版新增的独立控制——供应商不是"签了NDA就完事"——须有供应商风险评估+合同中安全条款+定期绩效审查——供应商发生安全事件可能传导为你自己的不符合。
27001证书上的认证范围描述——比9001的"经营范围"更讲究。27001证书上会印:"信息安全管理体系——覆盖XX产品的设计开发与运维过程中的信息资产"——这行字的措辞直接影响客户对该证书的认可范围。在申请时精心雕琢这行字——不能太窄(客户不认可)不能太宽(审核无法通过)。
云服务时代的ISMS:你用的是SaaS/PaaS/IaaS——审核员会追到云的"责任共担模型"。如果你用AWS/Azure/阿里云——你须向审核员展示你的"责任边界"——"哪些安全责任是云的、哪些是你的"——这必须写成文件且与SoA中的控制措施一一对应。使用未经认证的云服务=供应商安全管理链条上的不确定风险。
安全事件记录的真实性——比完美更重要。审核员期待看到企业经历过安全事件并从中改进了——"我们从来没有发生过安全事件"=大概率是没有有效的事件检测机制。一个成熟ISMS的标志不是"零事件"——而是"检测到了+记录了+处理了+改进措施完成了闭环"。
证书暂停=客户信任危机远超9001。9001证书暂停时客户可能只是"差评"——27001证书一旦在CNCA平台显示"暂停"——你正在进行的客户安全审计可能当场终止合作——因为数据外包合同的合规条款通常写明"服务商须持有有效ISO 27001证书"——证书不在有效状态=违约。
FAQ

常见问题

8个最高频的咨询问题——从"要不等保"到"要不要先做9001"

 
我们是软件公司——先做ISO 9001还是ISO 27001?
看你的客户要求什么。如果你的客户是海外IT服务采购商——他们对27001的需求通常高于9001——"信息安全"在IT外包行业中比"产品质量"有更强的刚需属性。如果你的客户是中国政府和国企——建议27001+等保联合推进(9001可以后续补位)。两者共用统一HLS框架——同时推进能减少体系文件的重复工作——一次内审+一次管审可以覆盖两套体系——但两者内审的深度差异很大(9001查"产品质量"——27001查"信息安全")——不能合并成一张检查表——须分开做。
我们用了阿里云——还需要ISO 27001吗?
需要——云平台有27001≠你的业务有27001。阿里云/AWS/Azure的ISMS覆盖的是云计算基础设施——你的应用层的安全(代码安全/权限管理/数据分类/日志监控/事件响应)是你的ISMS范围——云平台不管这些。客户安全审计时——审核员要的是两张证:你的27001证书(证明你的管理到位)+云的27001证书(证明基础设施安全)——两者缺一不可。责任共担模型:IaaS——你负责从操作系统往上的一切;PaaS——你负责应用和数据;SaaS——你负责数据和使用方式。
ISO 27001可以替代等保吗?
不可以替代——但可以互补。网络安全等级保护是中国法律的强制义务(网安法第21条+第59条——违反可处警告/罚款/停业)——27001是自愿性国际认证。两者的审查内容也有根本区分:等保的核心在技术测评(如渗透测试/漏洞扫描/配置核查——27001不做这些技术测评)——27001的核心在管理体系(风险评估→控制选择→持续改进)。但两者在管理层面高度重合——拿到27001可以直接把体系文件/内审记录/管审报告作为等保管理部分测评的证据——大幅降低等保合规的工作量。
SoA中不适用项太多会不会影响认证?
不影响——前提是有合法的排他理由。如果你的公司是纯远程办公无物理机房——那么A.7物理控制的11项中可能有6-8项不适用——这完全合理——只要排他理由表述清晰("本组织无物理办公场所,所有信息系统托管于AWS/Azure已获认证的数据中心")。审核员关注的不是"你不适用了多少项"——而是"每一项不适用的理由是否站得住脚"。但需注意:如果一项控制在你的风险评估结果中确实需要但你在SoA中标注不适用——那就不是"排他"而是"遗漏"——这是严重不符合。
认证机构的选择有特殊要求吗?
有——比9001更严格。不是所有CNAS认可的认证机构都有27001的认可资格——须查询该机构在CNAS的认可范围是否包含"信息安全管理体系(ISMS)"。如果你的客户是欧洲的——建议选择同时具备UKAS(英国)或DAkkS(德国)认可的机构——因为部分欧洲大客户对CNAS的互认效力有认知偏差——双重认可(CNAS+UKAS)可以同时覆盖国内和欧洲两个市场。同9001一样:咨询机构和认证机构必须是独立的——"我们帮你做体系又帮你审核"=严重违规。
小公司(10-30人)做27001会不会过度投入?
取决于你的客户是否要求——但趋势是越来越刚需。10-30人的软件外包公司——如果客户是欧美SaaS公司——它们的安全审计问卷中有27001相关问题是事实上的准入门槛。好消息是:小公司的ISMS范围可以非常精确(如"XX产品的设计开发")——资产少→风险评估快→SoA控制项少→审核周期短→总费用低(可以减少约30-40%)。小公司的优势在于管理层级扁平——体系的"全员参与执行力"更容易保证——认证质量和体验反而可能优于大企业。
我们已经在做等保三级了——27001还需要做风险评估吗?
需要——因为两者的风险评估方法论不同。等保的测评基于等保定级结果和测评指标逐项对照("这个系统是几级——这些指标项全部达标")。27001的风险评估是基于信息资产("这个数据库里有客户的个人信息——C=高/I=中/A=中——对应哪些威胁和脆弱性——综合风险值为X")。两者可以交叉引用——等保测评结果中的高风险项应作为27001风险评估的输入——27001的资产评估可以作为等保管理部分"资产管理"的证据——但两个评估不能互相替代——因为方法论和输出格式完全不兼容——审核员不接受"我把等保测评报告当成风险评估报告"。
认证通过后——发生安全事件会不会被吊销证书?
不会自动吊销——但会触发特殊审查。发生重大安全事件(客户数据大规模泄露/勒索攻击导致长时间业务中断)——认证机构可能启动临时特殊审核(短期通知审核)——审查你是否按ISMS规定进行了事件响应、根因分析和改进措施。关键判断标准不是你"有没有被攻击"——而是你"有没有遵守你自己的体系"。如果事件暴露出体系文件与实际行动严重脱节("访问控制策略写了最小权限但root密码共享")——认证机构可以暂停甚至撤销证书。反之——如果你严格按照体系执行了事件响应流程——事件本身不会导致证书丢失——反而证明了你的体系是"活的"。

用ISO 27001为你的信息资产穿上"国际标准"的铠甲

从资产识别到SoA签署——全程辅导——让你的安全体系经得起任何客户的审计考验

立即咨询 · 获取方案 ➔
首页    资质    企业认证    ISO27001 信息安全管理体系
免费咨询

在线咨询

您的姓名 *

联系电话 *

需要办理的服务 *

咨询内容 *