ISO双信息认证刘老师:199-0343-9240
ISO27001(GB/T 22080)信息安全管理体系认证,用于规范企业信息资产、客户数据、源代码、个人信息等安全管控,浙江软件、数字化服务商、电商、智能制造企业办理较多,可单独认证,也可搭配 ISO20000 做双体系联合审核,下面是完整认证流程。
一、前期调研与体系策划
现场 / 线上调研企业业务范围,梳理信息资产:服务器、云存储、客户资料、业务系统、纸质涉密文档等;
识别信息安全风险,开展风险评估,确定风险处置方案;
编制适用性声明 SoA(ISO27001 核心文件,明确选用与删减的安全控制项);
确定认证范围,区分可纳入 / 不可纳入的业务模块,避免范围虚报。
二、体系文件搭建
编制整套信息安全体系文件:信息安全管理手册、程序文件、管理制度、作业表单。包含:权限管理、数据备份、病毒防护、机房管理、保密协议、安全事件处置、应急响应预案等文件。
三、体系试运行(硬性要求)
文件落地执行,体系真实运行满 3 个月,持续收集全套运行记录:
信息安全培训记录、员工保密协议;
账号开通、变更、注销台账;
定期数据备份、漏洞扫描记录;
安全事件处置、应急演练记录;试运行期满后,组织内部审核,完成不符合项整改;开展管理评审,由最高管理者评审体系运行有效性。
四、提交认证申请 + 一阶段审核
向备案的认证机构提交申请材料;
一阶段审核(多为远程线上审核):核查体系文件、风险评估报告、SoA、内审及管评资料;评估企业现场条件,确认是否具备二阶段现场审核条件;
一阶段与二阶段审核之间,至少间隔 5 个自然日。
五、二阶段现场审核
审核员到企业现场核查体系落地真实性:
核查机房、办公环境、信息系统;
抽查安全台账、人员访谈;
识别体系运行存在的不符合项,出具审核报告。
六、不符合项整改关闭
一般不符合:企业提交整改资料 + 证据,在规定时限内完成闭环;
严重不符合:需全面整改,重新复核,整改不通过无法发证。
七、认证评定、发证
整改资料提交审核机构,技术评审通过后,颁发 ISO27001 证书,证书信息录入国家认证认可信息公共服务平台,可查询核验。
八、获证后维护流程
监督审核(年审):证书有效期 3 年,每年需完成一次监督审核,未按期审核证书会暂停、撤销;
再认证:证书到期前 3 个月启动再认证审核,审核通过换取新证书。
浙江本地办理注意事项
涉及个人信息收集的企业(电商、软件、信息服务),审核重点核查个人信息保护措施,匹配《个人信息保护法》要求;
想申领地方补贴,全程保留咨询合同、发票、证书原件,证书必须官网可查;
不建议选择免现场、短期速成的虚假认证,市场监管抽查会撤销证书,招投标和补贴申请失效;
和 ISO20000 一起做联合审核,可合并部分文件、合并现场审核,节省时间与费用。
中祥标准认证有限公司-ISO体系认证机构
中祥标准认证有限公司是认监委批准的三体系认证机构,主要包括ISO9001/ISO14001/ISO45001/售后服务认证等的第三方认证机构。
中祥标准认证(深圳)有限公司是认监委批准的三体系认证机构,主要包括ISO9001/ISO14001/ISO45001/HSE石油行业管理体系认证等的第三方认证审核机构。
Copyright ©2026 中祥标准认证有限公司
中祥认证全国服务热线:199-3586-9001