Venvera 中的认证跟踪器可帮助您管理 ISO 27001 认证的整个生命周期:从初始规划,到第 1 阶段和第 2 阶段审计、年度监督审计,再到三年一次的再认证周期。无论您是首次申请认证,还是维持现有证书,此页面都能让您在一个视图中查看认证状态、审计历史和即将到来的里程碑。
了解 ISO 27001 认证
ISO 27001 认证是一项独立的第三方评估,用于确认您的 ISMS(信息安全管理体系)符合该标准的要求。认证由经认可的认证机构(CB)授予,并遵循既定的生命周期:
3 年认证周期
| 年份 | 活动 | 目的 |
|---|---|---|
| 第 1 年 | 初次认证(第 1 阶段 + 第 2 阶段) | 全面评估 ISMS 文档及其实施情况。如果通过,将颁发有效期为 3 年的证书。 |
| 第 2 年 | 第 1 次监督审计 | 部分重新评估,以验证持续符合性。通常涵盖 ISMS 要求和 Annex A 控制措施的一个子集。 |
| 第 3 年 | 第 2 次监督审计 | 第二次部分重新评估。与第 1 次监督审计合在一起,应在整个周期内覆盖全部 ISMS 要求。 |
| 第 3 年(年末) | 再认证审计 | 在证书到期前进行全面重新评估。如果通过,将开始新的 3 年周期。 |
第 1 阶段审计:文档评审
第 1 阶段审计是一项就绪度评估。CB 会审查 ISMS 文档,以验证以下内容:范围定义(条款 4.3)、安全策略(条款 5.2)、风险评估和风险处置流程(条款 6.1.2、6.1.3)、适用性声明、强制性成文信息(条款 7.5),以及是否已开展内部审计和管理评审。第 1 阶段审计可以现场进行,也可以远程进行。
第 2 阶段审计:实施审计
第 2 阶段审计是主要的现场评估。审计师会验证:ISMS 已按照文档的描述实施并运行,SoA 中的控制措施有效,风险评估与实际做法一致,员工了解自己的职责,并且第 1 阶段的审计发现已得到处理。第 2 阶段通常在第 1 阶段之后 1-3 个月进行。
监督审计
年度监督审计用于验证持续符合性。监督审计每年抽查不同的 ISMS 领域,涵盖纠正措施、内部审计结果、管理评审输出、选定的控制措施以及任何重大变更。在两次监督审计中,CB 应覆盖全部要求。
再认证
在证书到期之前,再认证审计会对整个 ISMS 进行重新评估(与第 2 阶段类似)。再认证通过后,将开始新的 3 年周期。
Venvera 中的认证跟踪器页面
认证跟踪器页面(ISO 27001 > 认证)显示标题认证跟踪器和副标题“跟踪您的 ISO 27001:2022 认证进程”。保存按钮用于保存所有更改。
状态横幅
页面顶部醒目的状态横幅会显示当前认证状态(带有按颜色区分的图标和徽章)、认证机构名称、证书编号,以及距到期天数倒计时。倒计时按颜色区分:
| 条件 | 颜色 | 显示内容 |
|---|---|---|
| 已过期(超过到期日期) | 红色 | 显示逾期天数(例如“逾期 45 天”) |
| 距到期不足 90 天 | 橙色/琥珀色 | 显示剩余天数(例如“72 天”) |
| 距到期 90 天或以上 | 绿色 | 显示剩余天数(例如“245 天”) |
认证状态选项
状态下拉列表用于跟踪您在认证生命周期中所处的位置:
| 状态 | 颜色 | 适用情形 |
|---|---|---|
| 未开始 | 灰色 | 尚未启动认证。您正在建设 ISMS,但尚未委托认证机构。 |
| 规划中 | 蓝色 | 您已开始规划认证:选择 CB、安排审计、开展就绪度审查。 |
| 第 1 阶段已安排 | 橙色 | 已与 CB 安排第 1 阶段文档评审审计。 |
| 第 1 阶段完成 | 琥珀色 | 第 1 阶段已完成。您正在第 2 阶段之前处理各项审计发现。 |
| 第 2 阶段已安排 | 橙色 | 已安排第 2 阶段实施审计。 |
| 已认证 | 绿色 | 您的组织已获得 ISO 27001 认证。证书有效。 |
| 监督审核到期 | 琥珀色 | 年度监督审计已到期。请与您的 CB 进行规划和安排。 |
| 再认证到期 | 红色 | 证书即将到期,需要进行再认证审计。 |
| 已过期 | 红色 | 证书已过期。需要进行再认证,或重新进行初次认证。 |
认证详情部分
此部分记录核心认证信息:
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
| 认证机构 | 文本输入框 | 可选 | 您的认证机构名称(例如 BSI、DNV、TUV、Bureau Veritas、LRQA、Schellman) |
| 证书编号 | 文本输入框 | 可选 | 由 CB 颁发的唯一证书编号 |
| 状态 | 下拉列表 | 必填 | 当前认证状态(参见上文的状态选项) |
| 首次认证日期 | 日期选择器 | 可选 | 组织首次获得 ISO 27001 认证的日期 |
| 当前认证日期 | 日期选择器 | 可选 | 最近一次认证或再认证的日期 |
| 到期日期 | 日期选择器 | 可选 | 当前证书的到期日期(通常为当前认证日期之后 3 年) |
认证审计阶段部分
此部分跟踪初次认证审计的两个阶段,两者并排显示:
第 1 阶段:文档评审
| 字段 | 类型 | 说明 |
|---|---|---|
| 日期 | 日期选择器 | 第 1 阶段审计的实施日期或计划日期 |
| 结果 | 下拉列表 | 选项:(空白)、通过、通过但有观察项、未通过 |
第 2 阶段:实施审计
| 字段 | 类型 | 说明 |
|---|---|---|
| 日期 | 日期选择器 | 第 2 阶段审计的实施日期或计划日期 |
| 结果 | 下拉列表 | 选项:(空白)、通过、通过但有观察项、轻微不符合项、重大不符合项、未通过 |
监督与再认证审计部分
此部分管理初次认证之后的持续审计活动:
下次监督日期:一个日期选择器,用于记录下一次监督审计的计划日期。每次监督审计完成后,请更新此日期。
审计历史:一个动态列表,您可以在其中为每次监督审计或再认证审计添加记录。点击添加审计即可添加包含以下字段的条目:
| 字段 | 类型 | 说明 |
|---|---|---|
| 日期 | 日期选择器 | 实施审计的日期 |
| 类型 | 下拉列表 | 选项:监督、再认证 |
| 结果 | 下拉列表 | 选项:(空白)、通过、观察项、轻微不符合项、重大不符合项 |
| 备注 | 文本输入框 | 有关审计发现、所需行动或审计结果的任何补充说明 |
使用移除按钮可删除一条历史记录。请在整个认证生命周期中建立完整的审计追踪。
备注部分
一个自由文本区域,用于填写一般认证备注、行动项、提醒,或任何不适合填入上述结构化字段的信息。
分步指南:管理您的认证
开始使用认证跟踪器时,根据您在流程中所处的阶段,将状态设置为未开始或规划中。如果您已持有认证,请将状态设置为已认证,并填写所有日期字段。
输入您选定的或当前的认证机构名称以及证书编号(如适用)。常见的认证机构包括 BSI、DNV、TUV、Bureau Veritas、LRQA 和 Schellman。
安排好第 1 阶段审计后,将状态更新为第 1 阶段已安排并输入日期。审计结束后,记录结果(通过、通过但有观察项或未通过),并将状态更新为第 1 阶段完成。
安排第 2 阶段审计(通常在第 1 阶段之后 1-3 个月)。将状态更新为第 2 阶段已安排,输入日期,并在审计结束后记录结果。如果结果为“通过”或“通过但有观察项”,请将状态更新为已认证,并输入认证日期和到期日期。
设置下次监督日期(通常为初次认证之后 12 个月)。监督审计完成后,在审计历史中添加一条记录,填写日期、类型(监督)、结果和备注。然后更新下一年的下次监督日期。
到期日期临近时,将状态更新为再认证到期。安排再认证审计,并在审计历史中将其记录为“再认证”类型。如果通过,请为新的 3 年周期更新当前认证日期和到期日期,并将状态重新设置为已认证。
每次更新后点击保存,以保存您的认证数据。距到期天数倒计时会根据到期日期字段自动更新。
认证生命周期详解
了解完整的生命周期有助于您规划资源并保持持续就绪:
认证前准备(第 1-6 个月)
定义 ISMS 范围,完成风险评估和风险处置,实施 Annex A 控制措施并编制 SoA,制定强制性文档,至少完成一个内部审计周期,至少召开一次管理评审,并委托认证机构。
初次认证(第 6-9 个月)
进行第 1 阶段文档评审,处理审计发现,进行第 2 阶段实施审计,解决所有不符合项,然后颁发证书。
维持认证(持续进行)
持续运行 ISMS(风险审查、事件管理、培训),开展内部审计,每年召开管理评审,及时处理不符合项,接受年度监督审计,并根据变化更新 ISMS。
认证成功的提示
- 尽早开始:至少在目标日期前 6 个月委托 CB。热门 CB 的排期通常较长。
- 保持不符合项登记册最新:及时关闭不符合项,并记录根本原因分析。
- 确保管理评审及时更新:纳入条款 9.3 要求的全部输入和改进决策。
- 妥善保存审计证据:确保审计发现、风险评估、培训和事件的记录可随时查阅。
- 向员工做好说明:确保员工能够说明自己在 ISMS 中的角色以及相关控制措施。
- 关注距到期天数:当计数器降至 180 天以下时,开始规划再认证。