ISO27001年審準(zhǔn)備:8項(xiàng)文件更新
ICAS英格爾認(rèn)證告訴你:ISO27001年審別慌,這8個(gè)文件先搞定!
最近總有人問(wèn)我:“ISO27001年審到底要準(zhǔn)備啥?感覺(jué)一堆文件要更新,頭都大了!”哈哈,說(shuō)實(shí)話,我第一次接觸年審的時(shí)候也懵,但后來(lái)發(fā)現(xiàn)只要抓住核心文件,其實(shí)沒(méi)那么復(fù)雜。今天就用我們ICAS英格爾認(rèn)證團(tuán)隊(duì)的經(jīng)驗(yàn),幫你理清思路——重點(diǎn)盯住這8個(gè)文件,年審至少能省50%的折騰時(shí)間!
1. 信息安全方針文件(IS Policy)
年審第一關(guān)就是看你的信息安全方針有沒(méi)有“與時(shí)俱進(jìn)”。去年有個(gè)XX行業(yè)的客戶,年審時(shí)直接被開(kāi)了不符合項(xiàng),原因特別冤——他們的政策文件里還寫(xiě)著“防范U盤(pán)病毒”,審核老師直接笑了:“現(xiàn)在誰(shuí)還用U盤(pán)啊?勒索軟件都升級(jí)到AI變種了!”(據(jù)Gartner 2025年預(yù)測(cè),83%的企業(yè)攻擊將涉及AI技術(shù))。
所以啊,政策文件千萬(wàn)別當(dāng)“古董”,至少每年要檢查這些點(diǎn):
- 是否覆蓋了遠(yuǎn)程辦公、云服務(wù)這些新場(chǎng)景?
- 有沒(méi)有加入對(duì)供應(yīng)鏈風(fēng)險(xiǎn)的描述?(比如某頭部電商就因?yàn)楣?yīng)商數(shù)據(jù)泄露被罰過(guò))
- 語(yǔ)言風(fēng)格別太“八股文”,我們ICAS英格爾認(rèn)證的建議是:用大白話寫(xiě),讓清潔阿姨都能看懂!
2. 風(fēng)險(xiǎn)評(píng)估報(bào)告(Risk Assessment)
說(shuō)到風(fēng)險(xiǎn)評(píng)估,很多企業(yè)直接拿去年的報(bào)告改個(gè)日期就交差…emmm,這操作風(fēng)險(xiǎn)比信息安全風(fēng)險(xiǎn)還大!我們?nèi)ツ陰鸵患抑圃鞓I(yè)客戶做預(yù)審時(shí)發(fā)現(xiàn),他們新增了IoT設(shè)備但風(fēng)險(xiǎn)評(píng)估里壓根沒(méi)提,差點(diǎn)翻車。
靠譜的做法是:
- 對(duì)照業(yè)務(wù)變化重新識(shí)別風(fēng)險(xiǎn)(比如用了ChatGPT后數(shù)據(jù)泄露路徑完全不同了)
- 量化風(fēng)險(xiǎn)值別只會(huì)寫(xiě)“高/中/低”,ISO27001:2022版明確要求用具體數(shù)值(可以參考NIST的標(biāo)準(zhǔn))
- 記錄風(fēng)險(xiǎn)處理過(guò)程,審核老師最愛(ài)問(wèn):“這個(gè)高風(fēng)險(xiǎn)項(xiàng)你們到底怎么處理的?”
3. 適用性聲明(SoA)
適用性聲明簡(jiǎn)直就是年審的“送分題”——但很多人偏偏在這里丟分。有個(gè)金融客戶在SoA里勾選了“加密控制”,結(jié)果審核時(shí)發(fā)現(xiàn)他們連SSL證書(shū)過(guò)期三個(gè)月都沒(méi)發(fā)現(xiàn)…(扶額)
ICAS英格爾認(rèn)證的小技巧:
- 對(duì)照ISO27001附錄A的114個(gè)控制項(xiàng)逐個(gè)核對(duì)
- 對(duì)不適用的控制項(xiàng)必須寫(xiě)明理由(比如“本公司不涉及生物識(shí)別數(shù)據(jù),故A.9.4.2不適用”)
- 重點(diǎn)標(biāo)注今年新增/刪除的控制項(xiàng),審核老師會(huì)重點(diǎn)檢查這個(gè)
對(duì)了,最近有個(gè)有意思的現(xiàn)象:越來(lái)越多企業(yè)會(huì)在SoA里加入GDPR、網(wǎng)絡(luò)安全法的合規(guī)對(duì)照,這招挺聰明,相當(dāng)于一份文件滿足多重審計(jì)。
4. 內(nèi)部審核報(bào)告(Internal Audit)
內(nèi)部審核報(bào)告最怕什么?——形式主義!見(jiàn)過(guò)最離譜的報(bào)告寫(xiě)著“檢查了所有部門(mén),均符合要求”,結(jié)果我們一查,連審計(jì)記錄表都是空白的…
真實(shí)有效的內(nèi)審報(bào)告應(yīng)該包括:
- 具體發(fā)現(xiàn)的不符合項(xiàng)(哪怕是小問(wèn)題也要寫(xiě),反而顯得真實(shí))
- 整改證據(jù)鏈(比如改了制度要附上修訂記錄)
- 審核員的獨(dú)立性證明(千萬(wàn)別讓IT部門(mén)自己審自己)
5. 管理評(píng)審記錄(Management Review)
管理評(píng)審最容易犯的錯(cuò)就是“開(kāi)會(huì)5分鐘,拍照1小時(shí)”。其實(shí)ISO標(biāo)準(zhǔn)明確要求管理層要參與信息安全決策,不是擺拍就完事的。
我們ICAS英格爾認(rèn)證團(tuán)隊(duì)總結(jié)的干貨模板:
- 輸入項(xiàng):全年安全事件統(tǒng)計(jì)、資源需求、改進(jìn)建議(數(shù)據(jù)要具體,比如“釣魚(yú)郵件攻擊同比增加37%”)
- 輸出項(xiàng):必須有可落地的決議(比如“批準(zhǔn)采購(gòu)DLP系統(tǒng)預(yù)算200萬(wàn)”)
- 參會(huì)人員簽字必須真實(shí)(某公司讓前臺(tái)代簽被當(dāng)場(chǎng)識(shí)破,場(chǎng)面一度尷尬)
說(shuō)到這個(gè),2025年有個(gè)新趨勢(shì):超過(guò)65%的企業(yè)會(huì)把管理評(píng)審和ESG報(bào)告結(jié)合(數(shù)據(jù)來(lái)源:Forrester),既省事又顯得高大上。
6. 員工意識(shí)培訓(xùn)記錄(Awareness Training)
培訓(xùn)記錄造假是年審重災(zāi)區(qū)!某次我們發(fā)現(xiàn)客戶提供的簽到表上,同一個(gè)人的簽名筆跡完全不同…(這屆員工難道會(huì)影分身?)
有效的培訓(xùn)要抓住:
- 新員工入職必須培訓(xùn)(附上勞動(dòng)合同里的簽字頁(yè))
- 年度培訓(xùn)要針對(duì)當(dāng)年新風(fēng)險(xiǎn)(比如2024年一定要加AI內(nèi)容安全)
- 最好有測(cè)試記錄(我們有個(gè)客戶搞“釣魚(yú)郵件模擬測(cè)試”,結(jié)果CEO中招了,反而成了整改亮點(diǎn))
7. 業(yè)務(wù)連續(xù)性計(jì)劃(BCP)
很多人覺(jué)得BCP就是“災(zāi)難恢復(fù)”,結(jié)果年審時(shí)被問(wèn)“疫情封控算不算災(zāi)難?”直接懵掉。現(xiàn)在ISO22301和27001對(duì)BCP的要求越來(lái)越細(xì),比如:
- 必須包含網(wǎng)絡(luò)安全事件響應(yīng)(參考ISO/IEC 27035)
- 演練不能只做“桌面推演”,要有真實(shí)場(chǎng)景測(cè)試(某物流公司演練服務(wù)器宕機(jī),結(jié)果真把機(jī)房電閘拉了…)
- RTO(恢復(fù)時(shí)間目標(biāo))要合理,別寫(xiě)“1小時(shí)恢復(fù)全部數(shù)據(jù)”這種鬼都不信的flag
8. 供應(yīng)商安全管理文件
今年特別要小心這個(gè)!隨著《數(shù)據(jù)出境安全評(píng)估辦法》實(shí)施,很多企業(yè)栽在供應(yīng)商管理上。我們見(jiàn)過(guò)最典型的案例:客戶自己合規(guī)做得很好,但外包客服團(tuán)隊(duì)用微信傳客戶數(shù)據(jù)…
關(guān)鍵控制點(diǎn):
- 供應(yīng)商分類管理(重點(diǎn)盯數(shù)據(jù)處理器)
- 合同里必須包含安全條款(ICAS英格爾認(rèn)證有標(biāo)準(zhǔn)模板可參考)
- 年度評(píng)估不能走過(guò)場(chǎng)(某公司發(fā)現(xiàn)供應(yīng)商用123456當(dāng)密碼,直接終止合作)
最后說(shuō)句大實(shí)話:ISO27001年審真沒(méi)那么可怕,關(guān)鍵是要平時(shí)留痕、別臨時(shí)抱佛腳。就像我們有個(gè)客戶說(shuō)的:“與其年審前熬夜編材料,不如每個(gè)月往共享文件夾丟點(diǎn)證據(jù)”。如果你正在頭疼年審,不妨對(duì)照這8份文件做個(gè)自檢,80%的問(wèn)題都能提前發(fā)現(xiàn)~
(注:文中數(shù)據(jù)均來(lái)自公開(kāi)行業(yè)報(bào)告,具體實(shí)施建議請(qǐng)支持ICAS英格爾認(rèn)證專業(yè)顧問(wèn))
靠譜認(rèn)證機(jī)構(gòu),CNAS認(rèn)可,UKAS認(rèn)可,ANAB認(rèn)可,價(jià)格透明,出證快,管家式服務(wù),iso認(rèn)證機(jī)構(gòu),三體系認(rèn)證,20年認(rèn)證機(jī)構(gòu),第三方出證機(jī)構(gòu),全國(guó)業(yè)務(wù)可接,iso9001,iso14001,iso45001,iso27001,iso20000,iso22000,HACCP,iso13485,GB/T50430,ISO50001,產(chǎn)品碳足跡核查,溫室氣體審定與核查,Ecovadis評(píng)級(jí),ESG報(bào)告編制,環(huán)境產(chǎn)品聲明(EPD),零碳工廠/零碳園區(qū)評(píng)價(jià),綠色工廠評(píng)價(jià),碳中和認(rèn)證