先了解政策
这个政策是什么
ISO 27001(信息安全)是第三方认证机构出具的符合性证明,常见用途是投标与供应链准入、客户审核要求,以及部分政策申报的加分项。适用对象主要是软件与互联网企业、承接客户数据处理或系统运维的企业。
它主要看这些内容:资产清单与分级、风险评估与风险处置、适用性声明(SoA)、访问控制与权限管理、事件管理与业务连续性。
与其他体系的差异:审核重点是“风险评估是否基于资产、SoA 是否与风险对应、控制措施是否真实执行”(如权限审批与日志)。
先分清两个角色:咨询机构负责帮你建立体系、编文件、做运行记录、准备现场;认证机构负责审核并颁发证书。我们做前者,不是认证机构,不发证书,也不承诺审核结论。
能不能报
核心条件自测
先按下面几条对一遍,能判断出大概位置;每一条的完整口径、需要提交的材料与当期批次,在关联的项目指南页里有逐条说明。
| 适用对象 | 软件与互联网企业、承接客户数据处理或系统运维的企业 先确认体系范围与业务实际相符,范围越大审核人日与费用越高。 |
|---|---|
| 体系范围与人数 | 明确认证覆盖的场所、产品/服务与人员规模 范围直接影响认证费用与审核人日数。 |
| 运行记录要求 | 体系需要真实运行一段时间并留下记录(内审、管理评审、过程记录) 文件编得再好,没有运行记录也无法通过审核。 |
| 核心要求 | 资产清单与分级、风险评估与风险处置、适用性声明(SoA)、访问控制与权限管理、事件管理与业务连续性 这是审核抽查的重点,也是体系落地的实质内容。 |
| 多体系整合 | 同时需要质量、环境、职业健康安全、信息安全等多个体系时可整合建设与审核 整合可以共享文件与内审,降低重复工作量。 |
值不值得做
认定后能拿到什么
| 投标与供应链准入 | 满足招标文件与客户审核对体系证书的要求 证书范围需与投标内容匹配。 依据:认证机构证书 |
|---|---|
| 政策申报中的加分 | 网络安全与数据安全类项目常参考信息安全管理能力 以当年度评价指标为准。 依据:相关评价办法与申报通知 |
| 内部管理收益 | 流程文件化、记录可追溯,降低合规与运营风险 这是体系真正的长期价值。 依据:管理体系标准 |
什么时候报
申报时间与申报入口
体系建设与认证全年可安排,没有批次限制。时间轴通常是:文件编制(2-4 周)→ 体系运行与记录(1-2 个月)→ 认证机构一阶段审核 → 二阶段审核 → 发证。如果是为了赶某个投标,建议至少提前 2-3 个月启动。
避坑
常见退回原因
这些是评审与复核环节最常见的退回情形,自己报和委托报都一样要面对。
| 信息资产清单与风险清单不完整,风险评估流于形式 | 这类问题通常在审核现场被开不符合项,建议在体系建设阶段就按实际流程落实,而不是编完文件再补记录。 |
|---|---|
| 适用性声明(SoA)与风险处置计划不对应 | 这类问题通常在审核现场被开不符合项,建议在体系建设阶段就按实际流程落实,而不是编完文件再补记录。 |
| 权限审批、账号回收、日志留存等控制措施无记录 | 这类问题通常在审核现场被开不符合项,建议在体系建设阶段就按实际流程落实,而不是编完文件再补记录。 |
| 未做业务连续性与事件响应演练 | 这类问题通常在审核现场被开不符合项,建议在体系建设阶段就按实际流程落实,而不是编完文件再补记录。 |
下一步
现在条件不够怎么办
条件不完全满足是常态,关键是把差距拆成两类:当年能补的(材料、制度、记录、口径规范、单项佐证)与需要提前培育的(跨年度指标、授权类事项的时间、业务与收入结构)。前者当年处理,后者按目标申报年度倒排。
培育服务
今年不达标、或刚成立,我们可以帮你培育到达标
不达标不等于做不了。按认定标准倒排,把差距拆成当年就能做的动作和需要提前一到两年准备的动作,达到条件后再申报。
体系认证的“培育”就是体系建设本身:文件编完只是开始,体系必须真实运行一段时间(内审、管理评审、过程记录),审核时才有东西可查。这也是为什么认证通常需要 1-3 个月。
针对 ISO 27001,我们会把信息安全相关的关键控制点逐项落到企业的实际流程与表单上,而不是套一份通用模板。
适合哪些企业
- 为了投标或客户审核,需要体系证书的企业(建议提前 2-3 个月启动)
- 已有体系证书但复审前需要梳理文件与记录的企业
- 需要建立信息安全相关管理能力、但缺乏专职人员的企业
培育怎么做:分阶段推进
| 第一步|现状诊断(1 周) |
我们做:了解组织架构、业务流程与现有制度,确定信息安全体系范围与关键控制点。 企业配合:提供现有制度、流程、场所与人员情况。 阶段产出:《体系范围与建设方案》 |
|---|---|
| 第二步|文件编制(2-4 周) |
我们做:按企业实际流程编制手册、程序文件与作业文件,覆盖标准要求的关键控制点。 企业配合:确认文件与流程一致并发布。 阶段产出:体系文件一套 |
| 第三步|运行与内审(1-2 个月) |
我们做:指导记录填写、内审与管理评审,满足运行时间要求。 企业配合:按文件执行并保存记录。 阶段产出:运行记录与内审材料 |
| 第四步|审核与发证 |
我们做:对接认证机构安排审核,协助现场准备与不符合项整改。 企业配合:配合审核与整改。 阶段产出:整改关闭记录与证书(由认证机构颁发) |
从哪一步开始
按你现在的准备程度,我们分别做什么
不用先“够条件”再来找我们。下面按企业当前的准备程度分三档,列出每一档要做的具体工作;可以从零开始整套委托,也可以只做其中一段。
| 第一档|从零开始(体系还没有建立) |
没有体系文件、没有运行记录,也没有做过内审。
这一档做完:从 0 建成可运行、可审核的体系并取得证书 |
|---|---|
| 第二档|已有部分基础 |
已有其他管理体系(如 ISO 9001)、或已有文件但运行记录不足、或关键控制点缺失。
这一档做完:在已有基础上补齐差距后进入审核 |
| 第三档|条件已具备(只差审核对接) |
体系文件与运行记录齐备,只需要安排审核与现场准备。
这一档做完:顺利通过审核并取得证书 |
要不要找人做
自己报和委托我们做,差别在哪
| 体系范围确定 | 自己报:不确定认证范围怎么写才符合投标要求。 委托我们:按业务与标准要求确定信息安全体系范围与场所。 |
|---|---|
| 文件编制 | 自己报:套模板文件与自身流程对不上,审核时被开不符合项。 委托我们:按企业实际流程编制手册、程序文件与作业文件。 |
| 运行与内审 | 自己报:不清楚需要哪些记录、要运行多久。 委托我们:指导记录填写与内审、管理评审,满足运行时间要求。 |
| 认证对接 | 自己报:自己找认证机构,排期不确定。 委托我们:对接具备资质的认证机构并协助准备现场审核。 |
| 费用 | 自己报:认证费由认证机构收取。 委托我们:咨询费按体系范围与人数报价;认证费由认证机构直接收取,我们不代收加价。 |
服务定位
我们具体帮你做什么
ISO 27001 落地常见三个卡点:
- 体系文件照抄模板,与实际流程脱节,审核时对不上;
- 记录缺失或运行时间不足,无法证明体系已运行;
- 不清楚咨询机构与认证机构的区别,以及认证费用的构成与后续监督审核安排。
我们的工作是把标准要求翻译成企业能执行的流程与表单,并按审核逻辑组织证据。
服务对象
适合哪些企业
当前条件不完全满足的企业也可以先做条件测算,把差距和准备顺序定下来;是否具备申报资格以主管部门审核为准。
- 软件与互联网企业、承接客户数据处理或系统运维的企业
- 需要体系证书用于投标、客户审核或供应链准入的企业
- 已有体系但复审前需要梳理文件与记录的企业
- 计划同时推进多个管理体系、希望整合建设的企业
服务范围
我们做什么、交付什么
下表是完整服务范围。可以按环节单独委托,委托内容以双方确认的服务清单为准。
| 现状诊断 | 了解组织架构、业务流程与现有制度,确定信息安全体系范围与关键控制点。 交付物:体系范围与建设方案 |
|---|---|
| 文件编制 | 编制手册、程序文件与作业文件,与标准条款逐条对应。 交付物:体系文件一套 |
| 运行辅导 | 指导记录填写、内审与管理评审,满足运行时间要求。 交付物:运行记录清单与内审材料 |
| 认证对接 | 对接具备资质的认证机构,安排审核计划。 交付物:审核计划 |
| 审核陪跑 | 协助准备现场审核,跟进不符合项整改至关闭。 交付物:整改与关闭记录 |
服务流程
从沟通到提交怎么做
- 免费咨询:说明企业规模、行业与认证用途。
- 方案与报价:区分咨询费用与认证机构费用。
- 确认范围与费用:书面确认服务内容与周期。
- 体系建设与运行:文件编制、记录运行与内审。
- 审核与发证:认证机构实施审核并颁发证书。
企业配合
企业需要准备什么
以下资料由企业提供,我们负责整理、核对与成稿。材料真实性由企业负责,我们不会代为虚构任何数据或证明。
- 营业执照与组织架构说明。
- 现有管理制度、作业流程与表单。
- 产品/服务范围与主要客户要求。
- 场所、设备与人员基本情况。
- 与信息安全相关的现有记录(如适用)。
时间安排
周期说明
| 体系建设 | 文件编制与运行通常需要 1-2 个月,含体系运行记录时间。 |
|---|---|
| 认证审核 | 由认证机构安排,通常分两个阶段实施。 |
| 监督审核 | 证书有效期内需按期接受监督审核,具体以认证机构安排为准。 |
费用
费用说明
| 认证咨询 | 按体系范围与人数报价,签订前说明服务内容与交付物。 |
|---|---|
| 认证费用 | 由认证机构按其收费标准收取,我们不代收加价。 |
| 后续监督审核 | 由认证机构按年度收取,费用标准以机构报价为准。 |
边界
不承诺事项
我们把不能承诺的内容写在这里,避免后续理解偏差。
- 不承诺认证审核通过,审核结论由认证机构作出。
- 不承诺下证时间,审核排期以认证机构安排为准。
- 我们不是认证机构,不颁发认证证书。
- 不代替企业编造运行记录或检测数据。
我们怎么做
不承诺结果,但我们把过程做成可确认的
上面写的是不能承诺什么;这一节写的是我们会怎么做——每一步都让你先确认,再往下走。
| 先评估、再决定 | 先做条件评估与需求沟通,把可行性、差距和风险如实讲清楚;您确认可行并同意服务范围后,我们才开始投入准备,不做“先收钱再判断”。 |
|---|---|
| 关键节点逐项确认 | 评估结论、文件定稿、正式提交/送审三个节点都会先与您确认;材料中的每个数据由企业核对确认后才对外提交。 |
| 费用事先说明、过程不加价 | 服务范围、交付物、周期与费用在开始前书面确认,服务过程中不额外加价;如需增加服务内容,另行确认后再进行。 |
| 不与结论挂钩收费 | 审核结论、授权结果由认证机构或审查机关独立作出,我们不做结果承诺,也不以“包过”方式收费。 |
| 过程节点主动同步 | 受理、审查意见、审核安排等关键节点主动通知,不让您反复来问。 |
| 交付物可核对 | 每一项交付物(申请文件、体系文件、整改记录等)都可对照清单逐项核对。 |
| 边界明确 | 受理不等于授权;我们不是认证机构、不颁发证书(体系认证类),提供的是专业协助。 |
常见问题
服务常见问题
你们能发证书吗?
不能。我们提供认证前的咨询与材料管理,认证审核和证书由具备资质的认证机构实施,我们不对审核结论作承诺。
从开始到拿证要多久?
通常 1-3 个月,取决于体系范围、运行记录与认证机构排期。体系需要一定的运行时间才能接受审核。
费用包含哪些部分?
通常包含咨询费和认证机构收取的认证费两部分,分别计费。我们会在开始前把两部分费用与范围写清楚。
ISO 27001 审核最容易出问题的地方是什么?
按我们的经验主要是这几类:信息资产清单与风险清单不完整,风险评估流于形式;适用性声明(SoA)与风险处置计划不对应;权限审批、账号回收、日志留存等控制措施无记录。这些通常在体系运行阶段就能避免。
可以和其他体系一起做吗?
可以。多个体系可以整合建设与审核,共享文件、内审与管理评审,减少重复工作量;具体整合方式需要按体系范围评估。
服务咨询
预约服务方案沟通
政策查询与初步匹配是免费的;如果需要委托我们做申报材料、专项审计、知识产权或体系认证,会在确认服务范围、交付内容、周期和费用之后开始,不会自动收费。是否适用及最终结果以主管部门审核为准。
- 先说明服务范围与交付物,再谈费用
- 给出预计周期与需要企业配合的节点
- 明确写清不承诺事项与材料真实性责任
- 1 个工作日顾问主动联系
- 咨询免费方案沟通不收费
- 委托收费按服务内容事先报价
- 信息保密仅用于本次沟通