ISO/IEC 27001:2022 信息安全管理体系 全套落地方案
第一部分 项目概述
1.1 项目背景
公司处理超过1000万人的个人信息,已触发《个人信息保护合规审计管理办法》规定的每两年至少一次合规审计的法定义务。ISO/IEC 27001信息安全管理体系认证与个人信息保护合规审计具有高度协同效应——前者构建系统化的信息安全管理框架,后者聚焦具体的合规检查点。两者结合可实现“一次建设、双重收益”。
重要提示:新版国家标准GB/T 22080-2025/ISO/IEC 27001:2022已于2025年6月30日发布,2026年1月1日起正式实施,全面取代旧版GB/T 22080-2016。自2025年8月1日起,认证机构已开始受理依据新版标准的初次认证申请。任何新申请认证的企业,均须按照新版标准执行。
1.2 标准概述
ISO/IEC 27001是由国际标准化组织(ISO)与国际电工委员会(IEC)联合发布的信息安全管理体系(ISMS)要求标准。其核心框架建立在PDCA循环之上:
| 阶段 | 内容 | 关键活动 |
|---|---|---|
| Plan(计划) | 明确ISMS范围和边界 | 识别法律法规要求、评估风险、制定处置计划 |
| Do(执行) | 制定信息安全方针和策略 | 落实控制措施、分配安全职责、实施培训和技术防护 |
| Check(检查) | 评估体系有效性和合规性 | 内部审核、管理评审 |
| Act(改进) | 根据检查结果持续优化 | 采取纠正措施、持续改进 |
1.3 新版标准核心变化
ISO/IEC 27001:2022相较于2013版的主要变化:
| 变化维度 | 2013版本 | 2022版本 |
|---|---|---|
| 控制项数量 | 114项 | 93项 |
| 控制项分类 | 14个控制域 | 4大主题:组织控制(37项)、人员控制(8项)、物理控制(14项)、技术控制(34项) |
| 新增控制项 | — | 威胁情报、云服务信息安全、ICT业务连续性、物理安全监控、数据泄露预防、配置管理等11项 |
1.4 项目实施总览
| 项目维度 | 说明 |
|---|---|
| 项目周期 | 约5-6个月(从启动到获证) |
| 项目目标 | 通过ISO/IEC 27001:2022认证,同步支撑个人信息保护合规审计 |
| 覆盖范围 | 全公司信息安全管理体系(建议先从核心业务系统切入) |
| 项目团队 | 跨部门项目组(IT、法务、HR、行政、业务部门) |
第二部分 项目组织与团队
2.1 项目组织结构
text
项目指导委员会(高层管理层)
│
项目经理(信息安全负责人)
│
┌──────────┬──────────┬──────────┼──────────┬──────────┐
│ │ │ │ │ │
IT组 法务组 HR组 行政组 业务组 内审组
(技术落地) (合规审核)(培训考核)(物理安全)(业务对接)(体系检查)
2.2 各角色职责
| 角色 | 职责 | 建议人选 |
|---|---|---|
| 项目指导委员会 | 审批方针、提供资源、管理评审决策 | 总经理/CEO、CTO、CIO |
| 项目经理 | 统筹项目进度、协调资源、向高层汇报 | 信息安全负责人/IT总监 |
| IT组 | 技术控制措施部署(加密、DLP、MFA等) | IT/安全团队 |
| 法务组 | 合规要求识别、合同审查、隐私政策 | 法务/合规团队 |
| HR组 | 培训组织、保密协议签署、人员管理 | 人力资源部 |
| 行政组 | 物理安全控制(门禁、监控、访客管理等) | 行政/后勤部门 |
| 业务组 | 业务流程中的信息安全控制 | 各业务部门负责人 |
| 内审组 | 内部审核、不符合项跟踪 | 持证内审员(不少于2人) |
2.3 人员能力要求
项目经理:应具备信息安全管理体系相关知识和项目管理经验
技术人员:应具备网络安全、数据加密、访问控制等专业技能
第三部分 第一阶段:前期准备与策划(第1-4周)
3.1 获取高层承诺
具体工作:
交付物:
《项目立项报告》
《信息安全方针》(管理层签署版)
《项目预算审批表》
3.2 组建项目团队
具体工作:
发布正式的项目组成立通知
明确各成员职责分工
召开项目启动会
交付物:
《项目组成员及职责表》
《项目启动会会议纪要》
3.3 界定认证范围
具体工作:
交付物:
- 《ISMS范围界定书》
3.4 标准培训
具体工作:
组织项目核心成员参加ISO 27001标准培训
理解标准条款要求(正文10个条款 + 附录A 93项控制)
理解PDCA循环和过程方法
交付物:
《培训记录表》
《培训考核记录》
3.5 制定项目计划
具体工作:
编制详细的项目实施计划,包括各阶段时间节点、责任人、交付物。
交付物:
- 《ISO 27001项目实施计划》
第四部分 第二阶段:现状评估与差距分析(第4-6周)
4.1 现状调研
具体工作:
收集现有信息安全相关制度、流程、记录
访谈各部门负责人,了解现行安全管理现状
检查现有技术控制措施(防火墙、加密、备份等)
交付物:
- 《现状调研报告》
4.2 差距分析
具体工作:
对照ISO 27001:2022标准要求(正文10个条款 + 附录A 93项控制),逐项评估现状与标准要求的差距。
差距分析维度:
| 维度 | 检查内容 |
|---|---|
| 组织控制(37项) | 信息安全政策、资产管理、访问控制策略、供应商管理等 |
| 人员控制(8项) | 背景审查、培训、保密协议、离职管理等 |
| 物理控制(14项) | 安全区域、设备安全、环境安全等 |
| 技术控制(34项) | 网络安全、访问控制、加密、日志、漏洞管理等 |
交付物:
- 《差距分析报告》(含改进建议和优先级)
4.3 法律法规与合规要求识别
具体工作:
识别适用的法律法规(《个人信息保护法》《网络安全法》《数据安全法》等)
识别行业监管要求
识别合同义务和客户要求
交付物:
- 《法律法规与合规要求清单》
第五部分 第三阶段:体系设计与文件编制(第6-10周)
5.1 风险评估(核心环节)
风险评估是ISO 27001的核心环节。按照ISO 27001:2022第6.1.2条款要求开展。
步骤一:资产识别
数据资产:客户数据、员工数据、财务数据、知识产权等
硬件资产:服务器、网络设备、终端设备、存储设备等
软件资产:操作系统、应用软件、数据库、开发工具等
人员资产:关键岗位人员、外包人员等
服务资产:云服务、外包服务、第三方API等
步骤二:威胁与脆弱性识别
对每项资产识别:
威胁:可能对资产造成损害的事件源(如黑客攻击、内部人员泄露、自然灾害等)
脆弱性:资产存在的弱点(如弱密码、未打补丁、缺乏访问控制等)
步骤三:风险分析与评价
可能性评估:威胁发生的概率(高/中/低)
影响评估:威胁发生后的损失程度(高/中/低)
风险值计算:风险值 = 可能性 × 影响
步骤四:风险处置
接受:风险在可接受范围内
规避:停止相关业务活动
转移:购买保险、外包等
降低:实施控制措施
交付物:
《资产清单与分级表》
《威胁与脆弱性识别表》
《风险评估报告》
《风险处置计划》
5.2 适用性声明(SoA)编制
适用性声明(Statement of Applicability, SoA)是ISO 27001认证的关键文件,它连接了风险评估和风险处置。
编制方法:
对照附录A的93项控制措施
逐项评估每项控制是否适用于贵公司
对适用项说明实施状态(已实施/计划实施)
对不适用项说明理由(如“不涉及云服务”)
2025版新增要求:SoA中需说明AI训练数据管控措施及区块链应用安全策略。
交付物:
- 《适用性声明(SoA)》
5.3 四阶文件体系编制
ISO 27001文件体系采用四阶金字塔结构:
| 层级 | 文件类型 | 内容 | 数量参考 |
|---|---|---|---|
| 一阶 | 管理手册 | 信息安全方针、目标、范围、组织架构 | 1份 |
| 二阶 | 程序文件 | 各管理过程的程序(如风险管理、内审、事件响应等) | 10-15份 |
| 三阶 | 作业指导书 | 具体操作规范(如密码管理规范、备份操作规范等) | 20-30份 |
| 四阶 | 记录表单 | 各类记录模板(如风险登记表、培训记录、访问申请单等) | 30-50份 |
ISO 27001:2022要求的26份强制性文件可参考标准清单编制。
核心文件清单:
一阶文件:
- 《信息安全管理手册》
二阶程序文件:
《文件控制程序》
《记录控制程序》
《内部审核程序》
《管理评审程序》
《风险评估与处置程序》
《信息安全事件管理程序》
《业务连续性管理程序》
《供应商安全管理程序》
《培训管理程序》
《访问控制管理程序》
《资产管理程序》
《变更管理程序》
《纠正与预防措施程序》
三阶作业指导书:
《密码安全管理规范》
《数据备份与恢复操作规范》
《系统漏洞管理规范》
《日志审计管理规范》
《办公场所安全管理规范》
《移动设备管理规范》
《远程办公安全规范》
四阶记录表单:
- 各类申请表、记录表、日志模板等
交付物:
- 完整的四阶文件体系(所有文件发布实施)
第六部分 第四阶段:控制措施部署与试运行(第10-16周)
6.1 技术控制措施部署
2025版强制要求:
6.2 管理控制措施部署
| 控制类别 | 具体措施 |
|---|---|
| 人员管理(A.7) | 全员签署保密协议 |
| 培训管理 | 年度信息安全培训≥8学时,考核通过率≥90% |
| 供应商管理(A.15) | 供应商安全评估、合同安全条款、云服务商SOC2报告或ISO 27001证书审查 |
| 事件响应(A.17) | 建立应急响应预案、开展演练 |
| 变更管理 | 建立变更审批流程 |
| 资产管理 | 建立资产登记和管理制度 |
6.3 试运行
试运行期间需保留的证据:
交付物:
各类运行记录和日志(3个月)
《试运行总结报告》
第七部分 第五阶段:内部审核(第16-17周)
7.1 内部审核策划
审核目的:验证ISMS运行是否符合ISO 27001标准要求及企业自身要求,是否有效运行。
审核范围:覆盖ISMS范围内的所有部门和过程。
审核人员:
交付物:
《年度内部审核方案》
《内部审核计划》
7.2 内部审核实施
审核方法:
首次会议:说明审核目的、范围、日程
文件审核:审查体系文件是否符合标准要求
现场审核:通过查阅记录、访谈人员、观察操作收集证据
审核记录:填写《内部审核检查表》
权限变更记录的完整性和及时性
漏洞修复的闭环管理
风险评估的更新情况
培训记录和效果
事件响应和演练记录
交付物:
《内部审核检查表》(各部门)
《不符合项报告》
《内部审核报告》
7.3 不符合项整改
要求:不符合项(NC)应在15日内完成根本原因分析及纠正措施。
整改流程:
分析不符合项的根本原因
制定纠正措施
实施纠正措施
验证纠正措施的有效性
交付物:
《纠正措施记录表》
《整改验证记录》
第八部分 第六阶段:管理评审(第17-18周)
8.1 管理评审输入
根据ISO/IEC 27001:2022第9.3.2条款,管理评审输入应包括:
| 输入项 | 说明 |
|---|---|
| a) ISMS审核和评审的结果 | 内部审核报告、以往管理评审决议跟踪 |
| b) 相关方的反馈 | 客户反馈、监管反馈、员工反馈 |
| c) 用于改进ISMS的技术、产品或程序 | 新技术应用、流程优化 |
| d) 预防和纠正措施的状况 | 不符合项整改情况 |
| e) 以往管理评审的跟踪措施 | 上期决议落实情况 |
| f) 可能影响ISMS的变化 | 业务变化、法规变化、技术变化 |
| g) 改进建议 | 各部门提出的改进建议 |
交付物:
- 《管理评审输入材料汇编》
8.2 管理评审会议
评审内容:
ISMS的适宜性:是否仍然适合组织战略
ISMS的充分性:是否充分覆盖了风险
ISMS的有效性:是否实现了预期目标
交付物:
- 《管理评审会议纪要》
8.3 管理评审输出
根据ISO/IEC 27001:2022第9.3.3条款,管理评审输出应包括:
ISMS有效性改进的决定和措施
影响信息安全的变更需求
资源需求
交付物:
第九部分 第七阶段:认证审核(第18-22周)
9.1 认证机构选择
签约内容:
签订认证合同
约定审核时间和费用
9.2 第一阶段审核(文件审核)
审核目的:审核体系文件是否符合标准要求,确认现场审核准备情况。
ISMS文件体系完整性
适用性声明(SoA)
风险评估报告
体系运行记录
审核结果:
9.3 第二阶段审核(现场审核)
(一)技术控制审核:
| 审核点 | 审核内容 |
|---|---|
| 访问控制(A.9) | 权限审批记录、最小权限原则执行、密码强度抽查、MFA启用情况 |
| 数据安全(A.8) | 敏感字段加密、生产环境禁止显示明文密码、备份可恢复性演示 |
| 网络安全(A.13) | 防火墙规则审计、WAF防护日志、漏洞扫描报告及修复记录 |
| 审核点 | 审核内容 |
|---|---|
| 人员管理(A.7) | 随机访谈3-5名员工(如“如何报告钓鱼邮件?”)、培训记录及考核成绩 |
| 离职管控 | 账户禁用/权限回收时效(离职当日完成) |
| 供应商风险(A.15) | 云服务商SOC2报告或ISO 27001证书、供应商安全评估表 |
| 应急响应(A.17) | 近1年演练记录(如勒索软件攻击模拟) |
(三)不符合项处理:
9.4 认证决定与发证
重要提示:在获得新版国家标准认证证书前,不得声明信息安全管理体系通过了新版国家标准认证,也不得以任何误导方式使用认证证书。
第十部分 获证后的持续维护
10.1 监督审核
10.2 再认证
10.3 持续改进
第十一部分 项目文件清单汇总
11.1 必须输出的文件(按阶段)
| 阶段 | 文件名称 |
|---|---|
| 准备阶段 | 项目立项报告、信息安全方针、项目预算审批表、项目组成员及职责表、ISMS范围界定书、项目实施计划 |
| 现状评估 | 现状调研报告、差距分析报告、法律法规与合规要求清单 |
| 体系设计 | 资产清单与分级表、威胁与脆弱性识别表、风险评估报告、风险处置计划、适用性声明(SoA) |
| 文件编制 | 信息安全管理手册、14+程序文件、20+作业指导书、30+记录表单 |
| 试运行 | 各类运行记录和日志(3个月)、试运行总结报告 |
| 内审 | 年度内审方案、内审计划、内审检查表、不符合项报告、内审报告、纠正措施记录 |
| 管理评审 | 管理评审输入材料、管理评审会议纪要、管理评审报告 |
| 认证 | 认证申请材料、整改记录 |
11.2 四阶文件详细清单
| 层级 | 文件类型 | 核心文件 |
|---|---|---|
| 一阶 | 管理手册 | 《信息安全管理手册》 |
| 二阶 | 程序文件 | 风险管理、内审、管理评审、事件响应、业务连续性、供应商管理、培训、访问控制、资产管理、变更管理等程序 |
| 三阶 | 作业指导书 | 密码管理、备份恢复、漏洞管理、日志审计、办公场所安全、移动设备管理、远程办公安全等规范 |
| 四阶 | 记录表单 | 资产登记表、风险登记表、培训记录、访问申请单、变更申请单、事件报告表、备份记录、权限审批表等 |
第十二部分 审核关键检查要点
12.1 技术控制检查要点
12.2 管理流程检查要点
| 检查项 | 具体要求 | 证据要求 |
|---|---|---|
| 员工意识 | 随机访谈3-5名员工 | 访谈记录 |
| 培训考核 | 年度培训≥8学时,通过率≥90% | 培训签到表、考核成绩 |
| 离职管控 | 离职当日完成账户禁用/权限回收 | 离职流程记录 |
| 供应商评估 | 每年复评 | 供应商安全评估表 |
| 应急演练 | 近1年演练记录 | 演练方案、演练记录、总结报告 |
第十三部分 常见挑战与应对策略
第十四部分 与个人信息保护合规审计的协同建议
| 维度 | ISO 27001 | 个人信息保护合规审计 | 协同点 |
|---|---|---|---|
| 风险评估 | 信息安全风险评估 | 个人信息保护影响评估 | 可共用评估方法论和部分数据 |
| 控制措施 | 93项控制(含数据安全) | 加密、去标识化、访问控制等 | 技术措施可复用 |
| 组织保障 | 信息安全管理体系 | 个人信息保护负责人 | 负责人可统筹两者 |
| 持续改进 | PDCA循环 | 每两年审计 | 审计发现可驱动ISMS改进 |
| 第三方管理 | 供应商安全评估 | 委托处理合同管理 | 可统一管理流程 |
建议:将ISO 27001体系建设与个人信息保护合规审计的准备工作合并推进,避免重复建设,降低总体合规成本。
第十五部分 时间总览
| 阶段 | 时间 | 关键交付物 |
|---|---|---|
| 前期准备与策划 | 第1-4周 | 项目立项、方针签署、范围界定、项目计划 |
| 现状评估与差距分析 | 第4-6周 | 差距分析报告、风险评估报告 |
| 体系设计与文件编制 | 第6-10周 | ISMS文件体系(四阶文件)、SoA |
| 控制措施部署与试运行 | 第10-16周 | 技术控制部署、3个月运行记录 |
| 内部审核 | 第16-17周 | 内审报告、不符合项整改 |
| 管理评审 | 第17-18周 | 管理评审报告 |
| 认证审核 | 第18-22周 | 认证证书 |
| 总计 | 约5-6个月 | — |