iso27001system
什么是 ISO 27001 信息安全管理体系?
ISO/IEC 27001 是信息安全管理体系标准,核心为风险评估 + 适用性声明(SoA)。本文说明 Annex A 控制分类、认证流程与常见不符合项。
什么是 ISO 27001 信息安全管理体系?
ISO/IEC 27001 是信息安全管理体系(ISMS)的国际标准,规定了组织建立、实施、保持和持续改进信息安全管理的要Plus要求。核心是通过风险评估确定控制措施,并用适用性声明(SoA)说明选择了哪些控制、为什么选择。
TL;DR — 核心结论
- 1ISO 27001 关注信息资产的保密性、完整性与可用性(CIA 三要素)。
- 2核心机制:资产识别 → 风险评估与处置 → 选择 Annex A 控制项 → 形成适用性声明(SoA)。
- 32022 版正文为条款 4-10,Annex A 包含 93 项控制,分为组织、人员、物理、技术四类。
- 4认证流程与其他 ISO 体系一致:两阶段审核、年度监督、三年换证。
- 5常见不符合项:风险评估流于形式、SoA 与实际不符、访问权与日志管理缺失。
定义
ISO/IEC 27001 是由 ISO 与 IEC 联合发布的信息安全管理体系标准,规定了组织在考虑其业务与法律风险的前提下,建立、实施、运行、监视、评审、保持和改进信息安全管理体系的要求。
标准的逻辑
ISO 27001 不规定"必须做哪些安全措施",而是要求组织:
- 识别信息资产及其面临的威胁与脆弱性
- 评估风险并确定处置方式(规避、转移、降低、接受)
- 从 Annex A 的控制项中选择所需要的控制措施
- 用适用性声明(SoA)说明选择、删减与理由
- 建立 ISMS 并持续运行与改进
这种"风险驱动"的思路意味着:不同规模与行业的组织,控制项可以不同,但必须能自圆其说。
2022 版 Annex A 控制分类
| 类别 | 控制项数量 | 涵盖主题 |
|---|---|---|
| 组织控制 | 37 | 信息安全策略、角色职责、资产管理、访问控制、供应链安全、事件管理、业务连续性、合规 |
| 人员控制 | 8 | 筛查、雇佣条款、意识培训、违规处理 |
| 物理控制 | 14 | 物理边界、入口控制、设备安全、环境保护 |
| 技术控制 | 34 | 端点设备、访问权限、身份认证、加密、日志与监控、网络安全、漏洞管理 |
认证流程
- 确定 ISMS 范围与边界
- 差距诊断与风险评估
- 文件体系建立(方针、程序、记录)
- 控制措施落地(权限、日志、加密、备份、供应商管理等)
- 内审员培训与内部审核
- 管理评审
- 认证机构一阶段(文件审核)与二阶段(现场审核)
- 年度监督审核与三年换证
常见不符合项
- 风险评估只做表格,未与资产和业务场景关联
- 适用性声明与实际实施不一致,控制项"勾选了没做"
- 访问权限未定期复核,离职账号未及时回收
- 缺少安全日志或日志无人审阅
- 供应商与外包环节未做信息安全约定
- 未开展信息安全意识培训或培训无记录
- 事件管理无流程、无演练
与其他标准的关系
- ISO 27001 + ISO 27701:后者是隐私信息管理体系,在前者基础上扩展隐私保护要求
- ISO 27017 / 27018:云服务的信息安全与个人数据保护指南
- 与 ISO 9001/14001/45001:结构一致,可建立一体化管理体系
提示:控制项数量与分类以现行标准文本为准。
常见问题 FAQ
小微企业适合做 ISO 27001 吗?
取决于客户与业务要求。标准允许按组织实际确定范围与控制项,但涉及客户数据处理的企业通常会被要求。
ISO 27001 和等保是什么关系?
ISO 27001 是国际自愿性管理体系标准,等级保护是中国网络安全领域的合规要求。两者思路有重合但性质不同,都可能被客户或法规要求。
适用性声明可以删减控制项吗?
可以,但必须给出合理理由并经过风险评估论证。不加说明地删减是常见不符合项。
认证需要多久?
取决于基础与范围。需要先运行体系并积累记录,具体周期按组织现状评估。
官方来源
- ISO 国际标准化组织standards_body核验:2026-09-08
Published: 2026-09-09 · Last Updated: 2026-09-09 · Last Verified: 2026-09-09
相关内容
相关知识
- 什么是 ISO 9001 质量管理体系?ISO 9001 是质量管理体系国际标准。本文说明 ISO 9001:2015 的结构、七项质量管理原则、认证流程、常见不符合项及与 IATF 16949 的关系。
- 什么是 ISO 14001 环境管理体系?ISO 14001 是环境管理体系标准,主线为环境因素识别、合规义务履行、目标设定与持续改进。本文说明环境因素识别方法、常见不符合项与整合建议。
- 什么是 ISO 45001 职业健康安全管理体系?ISO 45001 取代 OHSAS 18001,强调危险源辨识、风险控制层级与工作人员协商参与。本文说明标准主线、易漏环节与常见不符合项。
- 什么是 HACCP?HACCP(危害分析与关键控制点)的七大原理、前提方案 PRP、CCP 判定与关键限值设定,以及食品企业最常见的 HACCP 不符合项与整改要点。
