范围必须清晰写明:覆盖部门、业务系统、机房、云平台、存储客户数据的业务线;不能模糊写 “公司全部业务”,否则审核会要求重新修订。
多厂区、异地办公、外包云平台全部纳入范围,只写总部、忽略分公司 / 云上系统直接开严重不符合。
范围缩小仅不含客户数据、无信息资产的线下后勤,不能为简化审核刻意删减核心业务。
附录 A 共 93 项控制项,删减必须有客观、充分书面理由,无理由空白删减直接判定体系失效(严重不符合)。
所有勾选 “适用” 的控制项,必须有落地记录支撑,不能只勾选不执行。
企业新增业务、上线新系统后,同步更新 SoA 与风险评估,不能一份 SoA 用到换证。
初次认证必须连续完整运行满 3 个月,所有日志、培训、备份、权限记录时间连贯、逻辑自洽;审核员会核对操作时间戳,突击补记录、统一日期会直接判定体系未真实运行,审核作废。
必须完成全套内审 + 1 次管理评审,缺一不可;内审要覆盖全部高风险区域(云、研发、客户隐私数据),不能只审行政部门。
管理评审不能走形式:输入需包含风险、安全事件、漏洞、客户合规、法律法规、内审结果;输出要有明确改进决议、责任人、完成时限,不能仅签字无内容。
资产清单完整:服务器、云账号、客户隐私文件、图纸、财务数据、移动端设备全部录入,不能遗漏业务核心数据资产。
风险登记册动态更新:不能只做一次存档不动;新增系统、客户、外包商必须同步重新评估风险,高风险项要有落地处置方案(降低 / 转移 / 规避),禁止长期 “接受高风险” 无补偿措施。
区分资产分级(机密 / 内部 / 公开),客户身份证、手机号、病历等敏感数据单独标注高机密等级,配套加密、脱敏管控。
提前 30 天提交全套受控文件,预留整改周期;一阶段所有问题必须全部闭环,且间隔≥20 天才能安排二阶段现场审核。
文件版本统一:现场作废旧版制度全部回收销毁,线上云文档同步更新,杜绝新旧文件混用。
法律法规清单同步更新:《网络安全法》《数据安全法》《个人信息保护法》、行业监管规范、客户合同安全条款全部纳入合规评价。
重点核查材料完整性:资产清单、风险评估、风险处置计划、SoA、内审全套报告、管理评审记录,缺失任意一项直接暂停审核排期。
全员签订保密协议,外包、临时人员、驻场开发人员同等要求,无协议直接扣分。
入职安全培训、年度复训要有签到、课件、考核记录;审核会随机抽查普通员工,员工说不清账号权限、数据保密要求,判定制度未落地。
离职流程闭环:离职当天回收所有账号、云权限、办公电脑、硬盘,留存权限注销台账;大量离职账号未清理是头号重灾区。
关键岗位定期轮岗、权限复核,杜绝单人长期全权管控核心数据。
中正国际认证(深圳)有限公司-ISO体系认证机构
中正国际认证(深圳)有限公司是认监委批准的认证机构,包括ISO9001/ISO14001/ISO45001/ISO27001/ISO20000/ISO50001能源认证等第三方认证机构。
中正国际认证(深圳)有限公司是认监委批准的三体系认证机构,主要包括ISO9001/ISO14001/ISO45001/HSE石油行业管理体系认证等的第三方认证审核机构。
Copyright ©2024 中正国际认证(深圳)有限公司 备案号:晋ICP备2021000943号
中正国际认证全国服务热线:199-3586-9001