模板包含什么
认证审核不是一场活动。它是先做文件审核,然后是一段必须存在的间隔, , 你在这段时间里整改它查出来的问题, , 最后才是完整的证据审核。这个间隔,正是 ISO 27001 计划末端压不动的原因:
- 范围界定与差距分析, ISMS 边界、相关方与法律法规义务(在国内还要理清与《网络安全法》《数据安全法》《个人信息保护法》的对应关系)、对照附录 A 控制的差距分析,以及认证机构选择, , 两次审核的日期也正是在这时定下来的。里程碑:范围与差距基线确认。
- 风险评估与适用性声明, 信息资产清单、风险评估方法论、风险识别与评价、风险处置计划,以及记录哪些控制适用、为什么适用的适用性声明(SoA)。里程碑:SoA 与风险处置获批。
- 控制措施落地, 制度文件体系、访问控制与身份管理、供应商与云上控制、安全开发与变更管理、物理与人员安全控制,以及事件响应与业务连续性程序。里程碑:控制措施落地完成。
- 运行与记录积累, 这是压不动的一段:让控制真正运行足够久,使权限复核、日志监控、供应商评审和一次应急演练确实发生过,并且留下了记录。里程碑:已有三个月的运行记录。
- 内部审核与管理评审, 对 ISMS 的一次完整内部审核、它开出的不符合项、纠正措施,以及管理评审会议。两者都是标准的强制输入,也都必须在第二阶段之前完成。里程碑:内审与管理评审完成。
- 第一阶段与第二阶段审核, 第一阶段文件审核、审核发现、纠正措施窗口、证据补充,然后是第二阶段审核、不符合项关闭与发证。里程碑:证书签发。
谁会用这个模板
信息安全经理、CISO和合规负责人用它来达成ISO 27001认证。它把范围界定、风险评估、适用性声明、控制措施实施、内审和管理评审依次编排到第一阶段和第二阶段审核之前,帮助SaaS公司和大型企业向审核员证明信息安全管理体系确实在运行。
如何调整
- 尽早签认证机构,并且先把第二阶段的日期定下来, , 它前面的一切都是倒计时,不是估算。
- 第一阶段与第二阶段之间至少留六周用于纠正措施;把它压短是第二阶段失败最常见的原因。
- 适用性声明获批之后,把控制落地那几行展开成按附录 A 主题一行,或者按单个控制一行。
- 如果风险处置依赖季度或年度周期的控制,就把运行阶段拉长, , 你至少需要一个完整周期的证据。
- 凡是需要说明理由的范围排除项,都单独加一行,因为第一阶段查得最紧的就是这些。
- 把第一年的监督审核也作为一行带日期地排进去,让 ISMS 在拿证之后仍然有人力和预算。
排期建议
- 适用性声明决定它之后的一切。它没批下来,你就不知道自己到底要建哪些控制,所以在那之前给出的落地工期都是猜的。
- 内审要动真格。一次什么都查不出来的走过场内审,只是把问题挪到第二阶段, , 到那时它的代价不再是两周,而是你的发证日期。
- 管理评审要开成有会议纪要的正式会议。它是标准的明确要求、有规定的输入项,而审核员是读纪要的,不会只听你说。
- 事件响应与业务连续性演练要放在第二阶段之前。它是少数你可以主动排期、而不必等它自己发生的证据之一。
- 不要把它和 SOC 2 混成一件事。两者共用不少控制,但机制完全不同:ISO 27001 是三年周期、带监督审核的认证;SOC 2 是美国注册会计师协会(AICPA)体系下、对照 Trust Services Criteria 出具的鉴证报告。
- 也不要把它和等保混为一谈。网络安全等级保护(等保 2.0)是中国自己的合规制度,由公安机关主管、按定级备案与测评运行;ISO 27001 是国际标准认证。很多组织两者都要做,但定级备案、测评和整改要单独排一条线,不能指望一次审核同时交差。
相关模板
本模板为中文。尚未翻译的相关页面会以英文打开。
常见问题
ISO 27001 认证要多久?
完全从零开始、原本没有 ISMS 的组织,通常十二到十八个月,模板用的大约是十五个月。真正压不动的两块,是产生记录的运行期,以及第一阶段与第二阶段之间那段必须存在的间隔。
第一阶段和第二阶段有什么区别?
第一阶段是文件与就绪度审核, , 范围、制度、风险评估、适用性声明、内审和管理评审的证据。第二阶段是对 ISMS 是否真的在运行的完整审核。第一阶段的发现项必须在第二阶段前关闭,模板正因此在两者之间留了一段纠正措施窗口。
第二阶段之前一定要做内审和管理评审吗?
一定要。两者都是标准的强制条款,审核员都会要求看到证据。模板把它们放在第一阶段之前,好让它们开出的纠正措施有时间关闭。
ISO 27001 和 SOC 2 是一回事吗?
不是。ISO 27001 是国际标准,由获得认可的认证机构对你进行认证,三年周期、每年监督审核。SOC 2 是由会计师事务所依据 AICPA 的 Trust Services Criteria 出具的鉴证报告,Type II 报告覆盖的是一段规定的观察期,而不是发一张证书。那条线请用 SOC 2 合规计划;两份计划在控制上重叠,在日期上不重叠。
它和 ISO 9001 的计划有什么不同?
审核机制是同样的两阶段形状,但内容不同:ISO 9001 是质量管理体系,这一份是建立在风险评估和适用性声明之上的信息安全管理体系。两个都要认的话,参见 ISO 9001 认证计划。
这份 ISO 27001 模板免费吗?
免费。可免费下载 Excel、PowerPoint 和 CSV,也可免费在线编辑,无需注册。