首页模板 › ISO 27001 认证实施计划模板

ISO 27001 认证实施计划模板

一份免费的ISO 27001 认证实施计划模板,按认证机构真正的审核方式排布, , ISMS 范围界定、风险评估与适用性声明(SoA)、控制措施落地、一段真正运行并因此产生记录的时期,然后是必须在第二阶段之前全部完成的内部审核与管理评审,最后才是两阶段审核本身。如果同时还在建质量体系,ISO 9001 认证计划用的是同一套审核形状。

模板预览:时间轴上的各个阶段

模板包含什么

认证审核不是一场活动。它是先做文件审核,然后是一段必须存在的间隔, , 你在这段时间里整改它查出来的问题, , 最后才是完整的证据审核。这个间隔,正是 ISO 27001 计划末端压不动的原因:

谁会用这个模板

信息安全经理、CISO和合规负责人用它来达成ISO 27001认证。它把范围界定、风险评估、适用性声明、控制措施实施、内审和管理评审依次编排到第一阶段和第二阶段审核之前,帮助SaaS公司和大型企业向审核员证明信息安全管理体系确实在运行。

第一阶段和第二阶段是被刻意分开的,两者之间的间隔不是余量。第一阶段检验的是你的 ISMS 文件够不够格进入认证;它几乎一定会开出发现项,而这些项不关闭,第二阶段就过不了。两次现场之间预留六到八周,并把真实的工作排进去。另一件挪不动的是"经过的时间":第二阶段的审核员是抽样看记录的,而记录只有在控制真的跑起来之后才存在。你不可能三月才建立权限复核机制,四月就拿出一年的证据。

如何调整

  1. 尽早签认证机构,并且先把第二阶段的日期定下来, , 它前面的一切都是倒计时,不是估算。
  2. 第一阶段与第二阶段之间至少留六周用于纠正措施;把它压短是第二阶段失败最常见的原因。
  3. 适用性声明获批之后,把控制落地那几行展开成按附录 A 主题一行,或者按单个控制一行。
  4. 如果风险处置依赖季度或年度周期的控制,就把运行阶段拉长, , 你至少需要一个完整周期的证据。
  5. 凡是需要说明理由的范围排除项,都单独加一行,因为第一阶段查得最紧的就是这些。
  6. 把第一年的监督审核也作为一行带日期地排进去,让 ISMS 在拿证之后仍然有人力和预算。

排期建议

本模板为中文。尚未翻译的相关页面会以英文打开。

常见问题

ISO 27001 认证要多久?

完全从零开始、原本没有 ISMS 的组织,通常十二到十八个月,模板用的大约是十五个月。真正压不动的两块,是产生记录的运行期,以及第一阶段与第二阶段之间那段必须存在的间隔。

第一阶段和第二阶段有什么区别?

第一阶段是文件与就绪度审核, , 范围、制度、风险评估、适用性声明、内审和管理评审的证据。第二阶段是对 ISMS 是否真的在运行的完整审核。第一阶段的发现项必须在第二阶段前关闭,模板正因此在两者之间留了一段纠正措施窗口。

第二阶段之前一定要做内审和管理评审吗?

一定要。两者都是标准的强制条款,审核员都会要求看到证据。模板把它们放在第一阶段之前,好让它们开出的纠正措施有时间关闭。

ISO 27001 和 SOC 2 是一回事吗?

不是。ISO 27001 是国际标准,由获得认可的认证机构对你进行认证,三年周期、每年监督审核。SOC 2 是由会计师事务所依据 AICPA 的 Trust Services Criteria 出具的鉴证报告,Type II 报告覆盖的是一段规定的观察期,而不是发一张证书。那条线请用 SOC 2 合规计划;两份计划在控制上重叠,在日期上不重叠。

它和 ISO 9001 的计划有什么不同?

审核机制是同样的两阶段形状,但内容不同:ISO 9001 是质量管理体系,这一份是建立在风险评估和适用性声明之上的信息安全管理体系。两个都要认的话,参见 ISO 9001 认证计划

这份 ISO 27001 模板免费吗?

免费。可免费下载 Excel、PowerPoint 和 CSV,也可免费在线编辑,无需注册。

免费在线排期

在编辑器中打开模板,把横条拖到你的日期上,然后导出为 PDF、Excel 或 PowerPoint。无需注册,没有水印。

打开免费编辑器