智煜合规 ZhiYu Compliance
打开菜单
免费企业合规评估

iso27001system

什么是 ISO 27001 信息安全管理体系?

ISO/IEC 27001 是信息安全管理体系标准,核心为风险评估 + 适用性声明(SoA)。本文说明 Annex A 控制分类、认证流程与常见不符合项。

什么是 ISO 27001 信息安全管理体系?

ISO/IEC 27001 是信息安全管理体系(ISMS)的国际标准,规定了组织建立、实施、保持和持续改进信息安全管理的要Plus要求。核心是通过风险评估确定控制措施,并用适用性声明(SoA)说明选择了哪些控制、为什么选择。

TL;DR — 核心结论

  • 1ISO 27001 关注信息资产的保密性、完整性与可用性(CIA 三要素)。
  • 2核心机制:资产识别 → 风险评估与处置 → 选择 Annex A 控制项 → 形成适用性声明(SoA)。
  • 32022 版正文为条款 4-10,Annex A 包含 93 项控制,分为组织、人员、物理、技术四类。
  • 4认证流程与其他 ISO 体系一致:两阶段审核、年度监督、三年换证。
  • 5常见不符合项:风险评估流于形式、SoA 与实际不符、访问权与日志管理缺失。

定义

ISO/IEC 27001 是由 ISO 与 IEC 联合发布的信息安全管理体系标准,规定了组织在考虑其业务与法律风险的前提下,建立、实施、运行、监视、评审、保持和改进信息安全管理体系的要求。

标准的逻辑

ISO 27001 不规定"必须做哪些安全措施",而是要求组织:

  1. 识别信息资产及其面临的威胁与脆弱性
  2. 评估风险并确定处置方式(规避、转移、降低、接受)
  3. 从 Annex A 的控制项中选择所需要的控制措施
  4. 用适用性声明(SoA)说明选择、删减与理由
  5. 建立 ISMS 并持续运行与改进

这种"风险驱动"的思路意味着:不同规模与行业的组织,控制项可以不同,但必须能自圆其说。

2022 版 Annex A 控制分类

类别控制项数量涵盖主题
组织控制37信息安全策略、角色职责、资产管理、访问控制、供应链安全、事件管理、业务连续性、合规
人员控制8筛查、雇佣条款、意识培训、违规处理
物理控制14物理边界、入口控制、设备安全、环境保护
技术控制34端点设备、访问权限、身份认证、加密、日志与监控、网络安全、漏洞管理

认证流程

  1. 确定 ISMS 范围与边界
  2. 差距诊断与风险评估
  3. 文件体系建立(方针、程序、记录)
  4. 控制措施落地(权限、日志、加密、备份、供应商管理等)
  5. 内审员培训与内部审核
  6. 管理评审
  7. 认证机构一阶段(文件审核)与二阶段(现场审核)
  8. 年度监督审核与三年换证

常见不符合项

  1. 风险评估只做表格,未与资产和业务场景关联
  2. 适用性声明与实际实施不一致,控制项"勾选了没做"
  3. 访问权限未定期复核,离职账号未及时回收
  4. 缺少安全日志或日志无人审阅
  5. 供应商与外包环节未做信息安全约定
  6. 未开展信息安全意识培训或培训无记录
  7. 事件管理无流程、无演练

与其他标准的关系

  • ISO 27001 + ISO 27701:后者是隐私信息管理体系,在前者基础上扩展隐私保护要求
  • ISO 27017 / 27018:云服务的信息安全与个人数据保护指南
  • 与 ISO 9001/14001/45001:结构一致,可建立一体化管理体系
提示:控制项数量与分类以现行标准文本为准。

常见问题 FAQ

小微企业适合做 ISO 27001 吗?
取决于客户与业务要求。标准允许按组织实际确定范围与控制项,但涉及客户数据处理的企业通常会被要求。
ISO 27001 和等保是什么关系?
ISO 27001 是国际自愿性管理体系标准,等级保护是中国网络安全领域的合规要求。两者思路有重合但性质不同,都可能被客户或法规要求。
适用性声明可以删减控制项吗?
可以,但必须给出合理理由并经过风险评估论证。不加说明地删减是常见不符合项。
认证需要多久?
取决于基础与范围。需要先运行体系并积累记录,具体周期按组织现状评估。

官方来源

Published: 2026-09-09 · Last Updated: 2026-09-09 · Last Verified: 2026-09-09

相关内容

相关知识

不确定企业当前合规水平?

完成在线自评,快速识别合规风险与改进优先级。评估结果仅你可见,不会被搜索引擎收录。