适用标准:ISO/IEC 27001:2022、GB/T 22080-2025,区分一阶段文件审核资料、二阶段现场审核佐证记录,缺一不可。
全部加盖企业公章
营业执照(三证合一,在有效期)、法人身份证复印件
组织架构图、各部门岗位职责、信息安全管理者代表任命书
经营场地证明:厂房 / 办公室租赁合同 / 产权证明;多场所需附全部地址清单
企业业务流程图、主营产品 / 服务说明(说明数据存储、客户信息收集场景)
行业专项许可(对应行业按需提供)
互联网 / APP:ICP/EDI 许可证、等保备案 / 等保三级测评报告
医疗:医疗机构执业许可证
金融、财税代账、人力资源:对应行业经营资质
信息安全内审员培训证书(至少 1 名持证内审员)
ISMS 体系覆盖范围(明确纳入 / 排除业务、场地、系统)
最高管理者签署信息安全方针、可量化信息安全目标
14 大安全控制域总体框架、部门安全权责划分
风险、内审、管理评审、持续改进整体流程说明
全套程序文件、制度索引目录
文件控制程序、记录控制程序
信息安全风险评估与处置程序
内部审核程序、纠正措施程序
管理评审程序
配套专项制度(14 域全覆盖)访问控制制度、物理机房安全、数据备份、供应商安全、应急响应、员工保密、变更管理、资产分类管理制度
SoA 适用性声明:逐条列明附录 A 全部 93 项控制措施,写明选用 / 删减理由,盖章生效
风险评估全套资料
全公司信息资产台账(硬件、软件、客户数据、图纸、U 盘,分级:公开 / 内部 / 机密 / 绝密)
风险识别、威胁脆弱性分析、风险等级判定表
风险处置计划、残余风险接受清单
机房巡检 SOP、账号权限申请流程、漏洞扫描操作、数据备份规范、应急演练方案、供应商评估表、各类台账空白模板
内审年度计划、部门全覆盖内审检查表、内审不符合项报告、整改证据、内审总结报告
管理评审计划、评审输入资料(内审结果、安全事件、风险更新、客户隐私投诉、法规更新)、会议签到、评审纪要、年度安全改进计划
全员信息安全培训:培训课件、签到表、考核试卷
全体员工保密协议、离职人员权限回收记录
IT、运维、涉密岗位岗位职责、权限审批台账
中正国际认证(深圳)有限公司-ISO体系认证机构
中正国际认证(深圳)有限公司是认监委批准的认证机构,包括ISO9001/ISO14001/ISO45001/ISO27001/ISO20000/ISO50001能源认证等第三方认证机构。
中正国际认证(深圳)有限公司是认监委批准的三体系认证机构,主要包括ISO9001/ISO14001/ISO45001/HSE石油行业管理体系认证等的第三方认证审核机构。
Copyright ©2024 中正国际认证(深圳)有限公司 备案号:晋ICP备2021000943号
中正国际认证全国服务热线:199-3586-9001