ISO/IEC 27001:2022 信息安全管理体系 全套落地方案

第一部分 项目概述

1.1 项目背景

公司处理超过1000万人的个人信息,已触发《个人信息保护合规审计管理办法》规定的每两年至少一次合规审计的法定义务。ISO/IEC 27001信息安全管理体系认证与个人信息保护合规审计具有高度协同效应——前者构建系统化的信息安全管理框架,后者聚焦具体的合规检查点。两者结合可实现“一次建设、双重收益”。

重要提示:新版国家标准GB/T 22080-2025/ISO/IEC 27001:2022已于2025年6月30日发布,2026年1月1日起正式实施,全面取代旧版GB/T 22080-2016。自2025年8月1日起,认证机构已开始受理依据新版标准的初次认证申请。任何新申请认证的企业,均须按照新版标准执行。

1.2 标准概述

ISO/IEC 27001是由国际标准化组织(ISO)与国际电工委员会(IEC)联合发布的信息安全管理体系(ISMS)要求标准。其核心框架建立在PDCA循环之上:

阶段内容关键活动
Plan(计划)明确ISMS范围和边界识别法律法规要求、评估风险、制定处置计划
Do(执行)制定信息安全方针和策略落实控制措施、分配安全职责、实施培训和技术防护
Check(检查)评估体系有效性和合规性内部审核、管理评审
Act(改进)根据检查结果持续优化采取纠正措施、持续改进

1.3 新版标准核心变化

ISO/IEC 27001:2022相较于2013版的主要变化:

变化维度2013版本2022版本
控制项数量114项93项
控制项分类14个控制域4大主题:组织控制(37项)、人员控制(8项)、物理控制(14项)、技术控制(34项)
新增控制项—威胁情报、云服务信息安全、ICT业务连续性、物理安全监控、数据泄露预防、配置管理等11项

1.4 项目实施总览

项目维度说明
项目周期约5-6个月(从启动到获证)
项目目标通过ISO/IEC 27001:2022认证,同步支撑个人信息保护合规审计
覆盖范围全公司信息安全管理体系(建议先从核心业务系统切入)
项目团队跨部门项目组(IT、法务、HR、行政、业务部门)

第二部分 项目组织与团队

2.1 项目组织结构

text

                    项目指导委员会(高层管理层)
                              │
                    项目经理(信息安全负责人)
                              │
    ┌──────────┬──────────┬──────────┼──────────┬──────────┐
    │          │          │          │          │          │
  IT组      法务组      HR组      行政组     业务组    内审组

(技术落地) (合规审核)(培训考核)(物理安全)(业务对接)(体系检查)

2.2 各角色职责

角色职责建议人选
项目指导委员会审批方针、提供资源、管理评审决策总经理/CEO、CTO、CIO
项目经理统筹项目进度、协调资源、向高层汇报信息安全负责人/IT总监
IT组技术控制措施部署(加密、DLP、MFA等)IT/安全团队
法务组合规要求识别、合同审查、隐私政策法务/合规团队
HR组培训组织、保密协议签署、人员管理人力资源部
行政组物理安全控制(门禁、监控、访客管理等)行政/后勤部门
业务组业务流程中的信息安全控制各业务部门负责人
内审组内部审核、不符合项跟踪持证内审员(不少于2人)

2.3 人员能力要求

  • 项目经理:应具备信息安全管理体系相关知识和项目管理经验

  • 内审员:应持有ISO 27001内审员证书,熟悉标准条款和审核技巧

  • 技术人员:应具备网络安全、数据加密、访问控制等专业技能

  • 全员:需接受信息安全意识培训并通过考核

第三部分 第一阶段:前期准备与策划(第1-4周)

3.1 获取高层承诺

目标:获得管理层对建立ISMS的正式承诺和支持。

具体工作:

  1. 向管理层提交项目立项报告,说明认证的必要性、收益和资源需求

  2. 管理层签署《信息安全方针》,明确资源投入

  3. 正式任命信息安全负责人(可与个人信息保护负责人合并)

  4. 确定项目预算(认证费、咨询费、技术改造投入等)

交付物:

  • 《项目立项报告》

  • 《信息安全方针》(管理层签署版)

  • 《项目预算审批表》

3.2 组建项目团队

具体工作:

  1. 发布正式的项目组成立通知

  2. 明确各成员职责分工

  3. 召开项目启动会

交付物:

  • 《项目组成员及职责表》

  • 《项目启动会会议纪要》

3.3 界定认证范围

具体工作:

  • 业务范围:明确覆盖的业务系统(如ERP、客户数据库、核心业务系统等)

  • 物理范围:确定覆盖的物理场所(总部、分支机构、数据中心等)

  • 组织范围:明确覆盖的部门和人员

  • 排除项:明确不在认证范围内的部分及理由

交付物:

  • 《ISMS范围界定书》

3.4 标准培训

具体工作:

  1. 组织项目核心成员参加ISO 27001标准培训

  2. 理解标准条款要求(正文10个条款 + 附录A 93项控制)

  3. 理解PDCA循环和过程方法

交付物:

  • 《培训记录表》

  • 《培训考核记录》

3.5 制定项目计划

具体工作:
编制详细的项目实施计划,包括各阶段时间节点、责任人、交付物。

交付物:

  • 《ISO 27001项目实施计划》

第四部分 第二阶段:现状评估与差距分析(第4-6周)

4.1 现状调研

具体工作:

  1. 收集现有信息安全相关制度、流程、记录

  2. 访谈各部门负责人,了解现行安全管理现状

  3. 检查现有技术控制措施(防火墙、加密、备份等)

交付物:

  • 《现状调研报告》

4.2 差距分析

具体工作:
对照ISO 27001:2022标准要求(正文10个条款 + 附录A 93项控制),逐项评估现状与标准要求的差距。

差距分析维度:

维度检查内容
组织控制(37项)信息安全政策、资产管理、访问控制策略、供应商管理等
人员控制(8项)背景审查、培训、保密协议、离职管理等
物理控制(14项)安全区域、设备安全、环境安全等
技术控制(34项)网络安全、访问控制、加密、日志、漏洞管理等

交付物:

  • 《差距分析报告》(含改进建议和优先级)

4.3 法律法规与合规要求识别

具体工作:

  1. 识别适用的法律法规(《个人信息保护法》《网络安全法》《数据安全法》等)

  2. 识别行业监管要求

  3. 识别合同义务和客户要求

交付物:

  • 《法律法规与合规要求清单》

第五部分 第三阶段:体系设计与文件编制(第6-10周)

5.1 风险评估(核心环节)

风险评估是ISO 27001的核心环节。按照ISO 27001:2022第6.1.2条款要求开展。

步骤一:资产识别

列出所有信息资产,包括:

  • 数据资产:客户数据、员工数据、财务数据、知识产权等

  • 硬件资产:服务器、网络设备、终端设备、存储设备等

  • 软件资产:操作系统、应用软件、数据库、开发工具等

  • 人员资产:关键岗位人员、外包人员等

  • 服务资产:云服务、外包服务、第三方API等

对每项资产进行分类和分级(如:高敏感、中敏感、低敏感)。

步骤二:威胁与脆弱性识别

对每项资产识别:

  • 威胁:可能对资产造成损害的事件源(如黑客攻击、内部人员泄露、自然灾害等)

  • 脆弱性:资产存在的弱点(如弱密码、未打补丁、缺乏访问控制等)

步骤三:风险分析与评价

采用定性与定量相结合的方法:

  • 可能性评估:威胁发生的概率(高/中/低)

  • 影响评估:威胁发生后的损失程度(高/中/低)

  • 风险值计算:风险值 = 可能性 × 影响

步骤四:风险处置

根据风险等级制定处置策略:

  • 接受:风险在可接受范围内

  • 规避:停止相关业务活动

  • 转移:购买保险、外包等

  • 降低:实施控制措施

2025版新增要求:评估云计算服务商风险并保留审计记录。

交付物:

  • 《资产清单与分级表》

  • 《威胁与脆弱性识别表》

  • 《风险评估报告》

  • 《风险处置计划》

5.2 适用性声明(SoA)编制

适用性声明(Statement of Applicability, SoA)是ISO 27001认证的关键文件,它连接了风险评估和风险处置。

编制方法:

  1. 对照附录A的93项控制措施

  2. 逐项评估每项控制是否适用于贵公司

  3. 对适用项说明实施状态(已实施/计划实施)

  4. 对不适用项说明理由(如“不涉及云服务”)

2025版新增要求:SoA中需说明AI训练数据管控措施及区块链应用安全策略。

交付物:

  • 《适用性声明(SoA)》

5.3 四阶文件体系编制

ISO 27001文件体系采用四阶金字塔结构:

层级文件类型内容数量参考
一阶管理手册信息安全方针、目标、范围、组织架构1份
二阶程序文件各管理过程的程序(如风险管理、内审、事件响应等)10-15份
三阶作业指导书具体操作规范(如密码管理规范、备份操作规范等)20-30份
四阶记录表单各类记录模板(如风险登记表、培训记录、访问申请单等)30-50份

ISO 27001:2022要求的26份强制性文件可参考标准清单编制。

核心文件清单:

一阶文件:

  1. 《信息安全管理手册》

二阶程序文件:

  1. 《文件控制程序》

  2. 《记录控制程序》

  3. 《内部审核程序》

  4. 《管理评审程序》

  5. 《风险评估与处置程序》

  6. 《信息安全事件管理程序》

  7. 《业务连续性管理程序》

  8. 《供应商安全管理程序》

  9. 《培训管理程序》

  10. 《访问控制管理程序》

  11. 《资产管理程序》

  12. 《变更管理程序》

  13. 《纠正与预防措施程序》

三阶作业指导书:

  1. 《密码安全管理规范》

  2. 《数据备份与恢复操作规范》

  3. 《系统漏洞管理规范》

  4. 《日志审计管理规范》

  5. 《办公场所安全管理规范》

  6. 《移动设备管理规范》

  7. 《远程办公安全规范》

四阶记录表单:

  1. 各类申请表、记录表、日志模板等

交付物:

  • 完整的四阶文件体系(所有文件发布实施)

第六部分 第四阶段:控制措施部署与试运行(第10-16周)

6.1 技术控制措施部署

根据风险评估结果和SoA,落实技术控制措施。

控制类别具体措施优先级
访问控制(A.9)实施最小权限原则、多因素认证(MFA)、权限审批流程高
密码安全密码长度≥12位,含大小写+数字+符号高
数据加密(A.8)数据库敏感字段加密(身份证号、银行卡号等)高
数据防泄露(DLP)部署DLP工具,防止敏感数据未授权泄露高
备份恢复建立备份策略(频率≥1次/周),验证可恢复性高
边界防护(A.13)防火墙规则审计(禁止全通策略)、WAF防护日志高
漏洞管理定期扫描+修复闭环(高危漏洞72小时内处置)高
日志审计启用系统日志、操作日志、访问日志,定期审查中
终端安全终端防护软件、补丁管理中
网络安全网络隔离、入侵检测/防御中

2025版强制要求:

  • 数据库加密系统

  • DLP数据防泄漏工具

  • 供应商安全评估(每年复评)

6.2 管理控制措施部署

控制类别具体措施
人员管理(A.7)全员签署保密协议
培训管理年度信息安全培训≥8学时,考核通过率≥90%
供应商管理(A.15)供应商安全评估、合同安全条款、云服务商SOC2报告或ISO 27001证书审查
事件响应(A.17)建立应急响应预案、开展演练
变更管理建立变更审批流程
资产管理建立资产登记和管理制度

6.3 试运行

强制要求:体系运行不少于3个月,保留充分的运行记录。

试运行期间需保留的证据:

  • 应急演练记录(如勒索软件攻击模拟)

  • 备份恢复日志

  • 权限变更申请与审批记录

  • 漏洞扫描与修复记录

  • 培训签到与考核记录

  • 事件处理记录

  • 访问控制日志

  • 供应商评估记录

交付物:

  • 各类运行记录和日志(3个月)

  • 《试运行总结报告》

第七部分 第五阶段:内部审核(第16-17周)

7.1 内部审核策划

审核目的:验证ISMS运行是否符合ISO 27001标准要求及企业自身要求,是否有效运行。

审核范围:覆盖ISMS范围内的所有部门和过程。

审核人员:

  • 持证内审员交叉检查

  • 覆盖不少于30%的部门

  • 内审员应独立于被审核部门

交付物:

  • 《年度内部审核方案》

  • 《内部审核计划》

7.2 内部审核实施

审核方法:

  1. 首次会议:说明审核目的、范围、日程

  2. 文件审核:审查体系文件是否符合标准要求

  3. 现场审核:通过查阅记录、访谈人员、观察操作收集证据

  4. 审核记录:填写《内部审核检查表》

审核重点领域:

  • 权限变更记录的完整性和及时性

  • 漏洞修复的闭环管理

  • 风险评估的更新情况

  • 培训记录和效果

  • 事件响应和演练记录

交付物:

  • 《内部审核检查表》(各部门)

  • 《不符合项报告》

  • 《内部审核报告》

7.3 不符合项整改

要求:不符合项(NC)应在15日内完成根本原因分析及纠正措施。

整改流程:

  1. 分析不符合项的根本原因

  2. 制定纠正措施

  3. 实施纠正措施

  4. 验证纠正措施的有效性

交付物:

  • 《纠正措施记录表》

  • 《整改验证记录》

第八部分 第六阶段:管理评审(第17-18周)

8.1 管理评审输入

根据ISO/IEC 27001:2022第9.3.2条款,管理评审输入应包括:

输入项说明
a) ISMS审核和评审的结果内部审核报告、以往管理评审决议跟踪
b) 相关方的反馈客户反馈、监管反馈、员工反馈
c) 用于改进ISMS的技术、产品或程序新技术应用、流程优化
d) 预防和纠正措施的状况不符合项整改情况
e) 以往管理评审的跟踪措施上期决议落实情况
f) 可能影响ISMS的变化业务变化、法规变化、技术变化
g) 改进建议各部门提出的改进建议

交付物:

  • 《管理评审输入材料汇编》

8.2 管理评审会议

参与人员:高层管理层(总经理、CTO、CIO等)。

评审内容:

  • ISMS的适宜性:是否仍然适合组织战略

  • ISMS的充分性:是否充分覆盖了风险

  • ISMS的有效性:是否实现了预期目标

交付物:

  • 《管理评审会议纪要》

8.3 管理评审输出

根据ISO/IEC 27001:2022第9.3.3条款,管理评审输出应包括:

  • ISMS有效性改进的决定和措施

  • 影响信息安全的变更需求

  • 资源需求

交付物:

  • 《管理评审报告》(管理层审批)

第九部分 第七阶段:认证审核(第18-22周)

9.1 认证机构选择

选择标准:

  • 必须选择获得CNAS(中国合格评定国家认可委员会) 认可的认证机构

  • 知名认证机构包括:SGS、BSI、TÜV等

  • 考虑机构的行业经验和服务质量

签约内容:

  • 签订认证合同

  • 约定审核时间和费用

9.2 第一阶段审核(文件审核)

审核目的:审核体系文件是否符合标准要求,确认现场审核准备情况。

审核内容:

  • ISMS文件体系完整性

  • 适用性声明(SoA)

  • 风险评估报告

  • 体系运行记录

审核结果:

  • 提出改进意见,企业需在第二阶段前完成整改

9.3 第二阶段审核(现场审核)

审核目的:实地检查ISMS运行情况。

审核内容:

(一)技术控制审核:

审核点审核内容
访问控制(A.9)权限审批记录、最小权限原则执行、密码强度抽查、MFA启用情况
数据安全(A.8)敏感字段加密、生产环境禁止显示明文密码、备份可恢复性演示
网络安全(A.13)防火墙规则审计、WAF防护日志、漏洞扫描报告及修复记录

(二)管理流程审核:

审核点审核内容
人员管理(A.7)随机访谈3-5名员工(如“如何报告钓鱼邮件?”)、培训记录及考核成绩
离职管控账户禁用/权限回收时效(离职当日完成)
供应商风险(A.15)云服务商SOC2报告或ISO 27001证书、供应商安全评估表
应急响应(A.17)近1年演练记录(如勒索软件攻击模拟)

(三)不符合项处理:

  • 审核组发现不符合项

  • 企业需在规定时间内完成整改

9.4 认证决定与发证

流程:

  1. 认证机构评审整改材料

  2. 通过后颁发ISO 27001证书

  3. 证书有效期三年

重要提示:在获得新版国家标准认证证书前,不得声明信息安全管理体系通过了新版国家标准认证,也不得以任何误导方式使用认证证书。

第十部分 获证后的持续维护

10.1 监督审核

  • 频率:每年一次监督审核

  • 目的:确保体系持续符合要求

10.2 再认证

  • 时间:证书到期前进行再认证审核

  • 流程:与初次认证类似

10.3 持续改进

  • 定期更新风险评估,应对业务变化和新兴威胁

  • 持续监视、测量、分析和评价ISMS有效性

  • 根据内审、管理评审和监督审核结果持续优化

第十一部分 项目文件清单汇总

11.1 必须输出的文件(按阶段)

阶段文件名称
准备阶段项目立项报告、信息安全方针、项目预算审批表、项目组成员及职责表、ISMS范围界定书、项目实施计划
现状评估现状调研报告、差距分析报告、法律法规与合规要求清单
体系设计资产清单与分级表、威胁与脆弱性识别表、风险评估报告、风险处置计划、适用性声明(SoA)
文件编制信息安全管理手册、14+程序文件、20+作业指导书、30+记录表单
试运行各类运行记录和日志(3个月)、试运行总结报告
内审年度内审方案、内审计划、内审检查表、不符合项报告、内审报告、纠正措施记录
管理评审管理评审输入材料、管理评审会议纪要、管理评审报告
认证认证申请材料、整改记录

11.2 四阶文件详细清单

层级文件类型核心文件
一阶管理手册《信息安全管理手册》
二阶程序文件风险管理、内审、管理评审、事件响应、业务连续性、供应商管理、培训、访问控制、资产管理、变更管理等程序
三阶作业指导书密码管理、备份恢复、漏洞管理、日志审计、办公场所安全、移动设备管理、远程办公安全等规范
四阶记录表单资产登记表、风险登记表、培训记录、访问申请单、变更申请单、事件报告表、备份记录、权限审批表等

第十二部分 审核关键检查要点

以下为认证审核(第二阶段)中审核员重点检查的内容:

12.1 技术控制检查要点

检查项具体要求证据要求
密码强度长度≥12位,含大小写+数字+符号密码策略文档、服务器抽查记录
多因素认证(MFA)高风险系统强制启用MFA配置截图、启用记录
权限管理最小权限原则、审批流程完整权限审批单、权限清单
数据加密敏感字段加密(身份证号、银行卡号等)加密配置文档、加密策略
备份恢复可恢复性验证、现场演示恢复1份文件备份恢复演练记录
防火墙禁止全通策略防火墙规则审计报告
漏洞管理高危漏洞72小时内处置漏洞扫描报告、修复记录

12.2 管理流程检查要点

检查项具体要求证据要求
员工意识随机访谈3-5名员工访谈记录
培训考核年度培训≥8学时,通过率≥90%培训签到表、考核成绩
离职管控离职当日完成账户禁用/权限回收离职流程记录
供应商评估每年复评供应商安全评估表
应急演练近1年演练记录演练方案、演练记录、总结报告

第十三部分 常见挑战与应对策略

挑战表现应对策略
管理层支持不足资源不足、优先级低量化安全风险与商业价值,用业务语言沟通
将ISO 27001视为IT部门的事仅IT部门参与强调其涉及HR、法务、行政、业务等多部门
体系与业务“两层皮”制度与实际脱节将安全控制嵌入业务流程
风险评估不科学识别不完整、方法不统一建立可重复、可比较的风险评估流程
过度依赖模板文件文档精美但无效审核员更看重运行有效性而非文档精美度
全员安全意识薄弱员工参与度低多样化培训方式,持续宣贯

第十四部分 与个人信息保护合规审计的协同建议

维度ISO 27001个人信息保护合规审计协同点
风险评估信息安全风险评估个人信息保护影响评估可共用评估方法论和部分数据
控制措施93项控制(含数据安全)加密、去标识化、访问控制等技术措施可复用
组织保障信息安全管理体系个人信息保护负责人负责人可统筹两者
持续改进PDCA循环每两年审计审计发现可驱动ISMS改进
第三方管理供应商安全评估委托处理合同管理可统一管理流程

建议:将ISO 27001体系建设与个人信息保护合规审计的准备工作合并推进,避免重复建设,降低总体合规成本。

第十五部分 时间总览

阶段时间关键交付物
前期准备与策划第1-4周项目立项、方针签署、范围界定、项目计划
现状评估与差距分析第4-6周差距分析报告、风险评估报告
体系设计与文件编制第6-10周ISMS文件体系(四阶文件)、SoA
控制措施部署与试运行第10-16周技术控制部署、3个月运行记录
内部审核第16-17周内审报告、不符合项整改
管理评审第17-18周管理评审报告
认证审核第18-22周认证证书
总计约5-6个月—