第一阶段:体系搭建 & 试运行(2–4 个月,取证前置必备)
1. 项目启动与范围界定
1. 高层授权,成立信息安全小组,任命信息安全负责人;
2. 明确ISMS 认证范围(全公司 / 研发部 / 云平台 / 数据中心,多厂区全部纳入);
3. 全员标准培训,对照 ISO27001 附录 A 93 项控制项做差距分析,输出整改计划。
2. 编制全套 ISMS 体系文件
核心文件缺一不可:
• 顶层:信息安全手册、信息安全方针、信息安全目标
• 核心:SoA 适用性声明、信息资产清单、风险评估报告、风险处置计划
• 程序文件:权限管理、数据备份、安全事件、供应商安全、应急响应、介质销毁、变更管理等
• 三级作业规范:机房管理、脱敏规范、漏洞扫描、员工安全制度
3. 落地安全控制措施
机房门禁、账号分级、数据备份、员工保密协议、离职权限回收、漏洞修复、供应商安全协议、应急演练等全部落地,留存纸质 / 电子记录。
4. 体系连续试运行满 3 个月(硬性门槛)
完整留存 3 个月全套运行记录:培训、备份日志、安全事件、漏洞整改、权限变更、机房巡检记录,记录不可断档、不可突击补资料。
5. 内审 + 管理评审(强制要求)
1. 内部审核:覆盖全部认证范围与 93 项适用控制项,内审员持证,所有不符合项闭环;
2. 管理评审:总经理主持,评审安全绩效、风险、漏洞、合规、改进计划,出具正式评审报告。
第二阶段:提交认证申请
1. 选择CNAS 认可正规认证机构,签订认证合同;
2. 提交申报材料:营业执照、厂区地址、体系全套文件、3 个月运行记录、内审 / 管理评审报告、SoA、风险评估报告;
3. 机构核定审核人天、出具两阶段审核计划。
第三阶段:一阶段审核(Stage1 文件审核,1 天)
审核形式
小微企业可远程线上文审;中大型企业线下现场核查,1 个工作日完成。
核心核查内容
1. 认证范围清晰、SoA 适用性声明完整,删减控制项具备合理依据;
2. 风险评估、资产清单、风险处置计划符合 2022 版标准;
3. 内审、管理评审完整,体系运行满 3 个月、记录连续;
4. 安全方针、目标、程序文件完整受控。
审核结果
• 无重大问题:间隔至少 20 天安排二阶段现场审核;
• 存在文件缺陷:限期整改完成,复核通过后才可进入二阶段。
第四阶段:二阶段现场审核(Stage2 核心审核,1–3 天)
审核员实地验证文件与现场一致,全覆盖各部门、机房、IT 系统、业务数据场景:
1. 物理安全:机房门禁、监控、访客管理、报废设备销毁;
2. 人员安全:保密协议、安全培训、离职账号回收、背景筛查;
3. IT 技术管控:账号权限、数据备份有效性、日志审计、漏洞修复、数据脱敏;
4. 供应链安全:外包 / 云服务商安全协议、供方安全审核记录;
5. 事件与应急:安全事件台账、8D 处置、应急演练记录;
6. 隐私合规:客户个人信息存储、授权、泄露应急预案。
不符合项分级整改要求
1. 严重不符合(体系系统性失效):15 天内提交整改方案,30 天内完成全部整改 + 证据闭环;
2. 一般不符合(局部执行漏洞):45–60 天内提交整改照片、更新文件、运行记录等佐证材料。
第五阶段:发证与 3 年证书全周期维护
1. 发证流程
全部不符合项验证通过,机构技术评审完成,1–4 周颁发 ISO27001 证书,有效期 3 年,全国官网可查。
2. 年度监督审核(年审,3 年 2 次)
• 时间节点:获证满 12 个月、24 个月各 1 次,±2 个月窗口期内完成;
• 审核方式:抽样审核,每年抽查不同安全模块,核查新增业务风险、持续改进;
• 后果:逾期未年审证书暂停,长期未整改直接撤销,需重新走一、二阶段初次认证。
3. 三年到期再认证(换证审核)
证书到期前3 个月启动再认证,等同于完整二阶段全面审核:
1. 复核 3 年全部运行记录、风险更新、安全绩效、所有历史整改;
2. 完成内审、管理评审、更新风险评估与 SoA;
3. 审核通过换发新 3 年有效期证书,周期重新计算。
4. 特殊变更审核(按需申报)
企业发生以下变化,必须提前报备机构,申请扩范围 / 变更审核:
• 新增业务、新增机房 / 异地厂区;
• 上线新系统、存储新增大量用户隐私数据;
• 公司更名、法人变更、信息系统架构重大调整。
全流程时间总览
1. 体系搭建 + 试运行:2–4 个月(必须满 3 个月运行记录)
2. 认证申请 + 一阶段审核整改:15–30 天
3. 二阶段现场审核 + 整改闭环:15–45 天
4. 审核通过发证:7–30 天
5. 完整初次取证总周期:3–6 个月
关键流程避坑要点
1. 体系不足 3 个月、未做内审 / 管理评审,无法安排二阶段;
2. SoA 无理由删减控制项,直接开出严重不符合;
3. 仅做书面制度,无真实备份、培训、事件运行记录,审核不通过;
4. 云服务商、外包供应商未纳入安全管控,高频扣分;
5. 年审不可拖延,超窗口期证书失效,需从头重新认证。
中正国际认证(深圳)有限公司-ISO体系认证机构
中正国际认证(深圳)有限公司是认监委批准的认证机构,包括ISO9001/ISO14001/ISO45001/ISO27001/ISO20000/ISO50001能源认证等第三方认证机构。
中正国际认证(深圳)有限公司是认监委批准的三体系认证机构,主要包括ISO9001/ISO14001/ISO45001/HSE石油行业管理体系认证等的第三方认证审核机构。
Copyright ©2024 中正国际认证(深圳)有限公司 备案号:晋ICP备2021000943号
中正国际认证全国服务热线:199-3586-9001