Venvera ISO 27001 仪表板
ISO 27001 仪表板(示例数据)

Venvera 中的认证跟踪器可帮助您管理 ISO 27001 认证的整个生命周期:从初始规划,到第 1 阶段和第 2 阶段审计、年度监督审计,再到三年一次的再认证周期。无论您是首次申请认证,还是维持现有证书,此页面都能让您在一个视图中查看认证状态、审计历史和即将到来的里程碑。

了解 ISO 27001 认证

ISO 27001 认证是一项独立的第三方评估,用于确认您的 ISMS(信息安全管理体系)符合该标准的要求。认证由经认可的认证机构(CB)授予,并遵循既定的生命周期:

3 年认证周期

年份活动目的
第 1 年初次认证(第 1 阶段 + 第 2 阶段)全面评估 ISMS 文档及其实施情况。如果通过,将颁发有效期为 3 年的证书。
第 2 年第 1 次监督审计部分重新评估,以验证持续符合性。通常涵盖 ISMS 要求和 Annex A 控制措施的一个子集。
第 3 年第 2 次监督审计第二次部分重新评估。与第 1 次监督审计合在一起,应在整个周期内覆盖全部 ISMS 要求。
第 3 年(年末)再认证审计在证书到期前进行全面重新评估。如果通过,将开始新的 3 年周期。

第 1 阶段审计:文档评审

第 1 阶段审计是一项就绪度评估。CB 会审查 ISMS 文档,以验证以下内容:范围定义(条款 4.3)、安全策略(条款 5.2)、风险评估和风险处置流程(条款 6.1.2、6.1.3)、适用性声明、强制性成文信息(条款 7.5),以及是否已开展内部审计和管理评审。第 1 阶段审计可以现场进行,也可以远程进行。

第 2 阶段审计:实施审计

第 2 阶段审计是主要的现场评估。审计师会验证:ISMS 已按照文档的描述实施并运行,SoA 中的控制措施有效,风险评估与实际做法一致,员工了解自己的职责,并且第 1 阶段的审计发现已得到处理。第 2 阶段通常在第 1 阶段之后 1-3 个月进行。

监督审计

年度监督审计用于验证持续符合性。监督审计每年抽查不同的 ISMS 领域,涵盖纠正措施、内部审计结果、管理评审输出、选定的控制措施以及任何重大变更。在两次监督审计中,CB 应覆盖全部要求。

再认证

在证书到期之前,再认证审计会对整个 ISMS 进行重新评估(与第 2 阶段类似)。再认证通过后,将开始新的 3 年周期。

Venvera 中的认证跟踪器页面

认证跟踪器页面(ISO 27001 > 认证)显示标题认证跟踪器和副标题“跟踪您的 ISO 27001:2022 认证进程”。保存按钮用于保存所有更改。

状态横幅

页面顶部醒目的状态横幅会显示当前认证状态(带有按颜色区分的图标和徽章)、认证机构名称、证书编号,以及距到期天数倒计时。倒计时按颜色区分:

条件颜色显示内容
已过期(超过到期日期)红色显示逾期天数(例如“逾期 45 天”)
距到期不足 90 天橙色/琥珀色显示剩余天数(例如“72 天”)
距到期 90 天或以上绿色显示剩余天数(例如“245 天”)

认证状态选项

状态下拉列表用于跟踪您在认证生命周期中所处的位置:

状态颜色适用情形
未开始灰色尚未启动认证。您正在建设 ISMS,但尚未委托认证机构。
规划中蓝色您已开始规划认证:选择 CB、安排审计、开展就绪度审查。
第 1 阶段已安排橙色已与 CB 安排第 1 阶段文档评审审计。
第 1 阶段完成琥珀色第 1 阶段已完成。您正在第 2 阶段之前处理各项审计发现。
第 2 阶段已安排橙色已安排第 2 阶段实施审计。
已认证绿色您的组织已获得 ISO 27001 认证。证书有效。
监督审核到期琥珀色年度监督审计已到期。请与您的 CB 进行规划和安排。
再认证到期红色证书即将到期,需要进行再认证审计。
已过期红色证书已过期。需要进行再认证,或重新进行初次认证。

认证详情部分

此部分记录核心认证信息:

字段类型必填说明
认证机构文本输入框可选您的认证机构名称(例如 BSI、DNV、TUV、Bureau Veritas、LRQA、Schellman)
证书编号文本输入框可选由 CB 颁发的唯一证书编号
状态下拉列表必填当前认证状态(参见上文的状态选项)
首次认证日期日期选择器可选组织首次获得 ISO 27001 认证的日期
当前认证日期日期选择器可选最近一次认证或再认证的日期
到期日期日期选择器可选当前证书的到期日期(通常为当前认证日期之后 3 年)

认证审计阶段部分

此部分跟踪初次认证审计的两个阶段,两者并排显示:

第 1 阶段:文档评审

字段类型说明
日期日期选择器第 1 阶段审计的实施日期或计划日期
结果下拉列表选项:(空白)、通过、通过但有观察项、未通过

第 2 阶段:实施审计

字段类型说明
日期日期选择器第 2 阶段审计的实施日期或计划日期
结果下拉列表选项:(空白)、通过、通过但有观察项、轻微不符合项、重大不符合项、未通过
ℹ️
第 2 阶段的结果选项比第 1 阶段更多,因为实施审计可能会发现严重程度不同的不符合项。轻微不符合项必须在约定的期限内(通常为 90 天)得到纠正。重大不符合项可能需要先进行跟踪审计,然后才能授予认证。

监督与再认证审计部分

此部分管理初次认证之后的持续审计活动:

下次监督日期:一个日期选择器,用于记录下一次监督审计的计划日期。每次监督审计完成后,请更新此日期。

审计历史:一个动态列表,您可以在其中为每次监督审计或再认证审计添加记录。点击添加审计即可添加包含以下字段的条目:

字段类型说明
日期日期选择器实施审计的日期
类型下拉列表选项:监督、再认证
结果下拉列表选项:(空白)、通过、观察项、轻微不符合项、重大不符合项
备注文本输入框有关审计发现、所需行动或审计结果的任何补充说明

使用移除按钮可删除一条历史记录。请在整个认证生命周期中建立完整的审计追踪。

备注部分

一个自由文本区域,用于填写一般认证备注、行动项、提醒,或任何不适合填入上述结构化字段的信息。

分步指南:管理您的认证

第 1 步:设置初始状态

开始使用认证跟踪器时,根据您在流程中所处的阶段,将状态设置为未开始或规划中。如果您已持有认证,请将状态设置为已认证,并填写所有日期字段。

第 2 步:记录认证机构详情

输入您选定的或当前的认证机构名称以及证书编号(如适用)。常见的认证机构包括 BSI、DNV、TUV、Bureau Veritas、LRQA 和 Schellman。

第 3 步:跟踪第 1 阶段审计

安排好第 1 阶段审计后,将状态更新为第 1 阶段已安排并输入日期。审计结束后,记录结果(通过、通过但有观察项或未通过),并将状态更新为第 1 阶段完成。

第 4 步:跟踪第 2 阶段审计

安排第 2 阶段审计(通常在第 1 阶段之后 1-3 个月)。将状态更新为第 2 阶段已安排,输入日期,并在审计结束后记录结果。如果结果为“通过”或“通过但有观察项”,请将状态更新为已认证,并输入认证日期和到期日期。

第 5 步:规划监督审计

设置下次监督日期(通常为初次认证之后 12 个月)。监督审计完成后,在审计历史中添加一条记录,填写日期、类型(监督)、结果和备注。然后更新下一年的下次监督日期。

第 6 步:管理再认证

到期日期临近时,将状态更新为再认证到期。安排再认证审计,并在审计历史中将其记录为“再认证”类型。如果通过,请为新的 3 年周期更新当前认证日期和到期日期,并将状态重新设置为已认证。

第 7 步:定期保存

每次更新后点击保存,以保存您的认证数据。距到期天数倒计时会根据到期日期字段自动更新。

认证生命周期详解

了解完整的生命周期有助于您规划资源并保持持续就绪:

认证前准备(第 1-6 个月)

定义 ISMS 范围,完成风险评估和风险处置,实施 Annex A 控制措施并编制 SoA,制定强制性文档,至少完成一个内部审计周期,至少召开一次管理评审,并委托认证机构。

初次认证(第 6-9 个月)

进行第 1 阶段文档评审,处理审计发现,进行第 2 阶段实施审计,解决所有不符合项,然后颁发证书。

维持认证(持续进行)

持续运行 ISMS(风险审查、事件管理、培训),开展内部审计,每年召开管理评审,及时处理不符合项,接受年度监督审计,并根据变化更新 ISMS。

⚠️
如果您未能在规定期限内安排或完成监督审计,认证机构可能会暂停您的证书。证书被暂停意味着在审计圆满完成之前,您不能声称已获得 ISO 27001 认证。请提前充分规划监督审计,并考虑 CB 安排审计所需的提前时间。

认证成功的提示

  • 尽早开始:至少在目标日期前 6 个月委托 CB。热门 CB 的排期通常较长。
  • 保持不符合项登记册最新:及时关闭不符合项,并记录根本原因分析。
  • 确保管理评审及时更新:纳入条款 9.3 要求的全部输入和改进决策。
  • 妥善保存审计证据:确保审计发现、风险评估、培训和事件的记录可随时查阅。
  • 向员工做好说明:确保员工能够说明自己在 ISMS 中的角色以及相关控制措施。
  • 关注距到期天数:当计数器降至 180 天以下时,开始规划再认证。
💡
使用备注字段记录关键决策、CB 联系方式、审计准备清单以及每次审计的经验教训。这样可以形成宝贵的历史记录,帮助您为今后的审计做好准备,并向审计师展示持续改进。