“文档登记册和认证”部分结合了 ISO 27001 合规的两个基本组成部分:管理标准所要求的强制性成文信息(条款 7.5),以及跟踪从首次认证到监督审计和再认证审计的整个认证生命周期。
文档登记册
ISO 27001 要求创建并保持特定的成文信息。文档登记册提供了一个集中式存储库,用于跟踪所有 ISMS 文档的状态、归属和评审周期。
强制性文档清单
ISO 27001:2022 要求提供以下文档。文档登记册已将它们作为预填条目收录,您可以用组织自身的具体文档信息更新这些条目:
| 文档 | ISO 27001 参考 | 说明 |
|---|---|---|
| 信息安全策略 | 条款 5.2 | 确立管理层对信息安全的方向和支持的最高层级策略。必须与组织的宗旨相适应,包含目标或设定目标的框架,包含满足适用要求的承诺,并包含持续改进的承诺。 |
| 风险评估方法 | 条款 6.1.2 | 记录风险评估过程,包括风险接受准则、实施风险评估的准则,以及如何确保评估结果一致、有效且具有可比性。 |
| 风险处置计划 | 条款 6.1.3 | 记录针对风险处置选项、所选控制措施和实施计划所作的决策。与适用性声明相关联。 |
| 适用性声明 | 条款 6.1.3(d) | 列出所有 Annex A 控制措施,说明其适用性及理由,并记录实施状态。在 Venvera 专门的 SoA 模块中管理。 |
| 信息安全目标 | 条款 6.2 | 形成文件的安全目标:与策略保持一致、可衡量、考虑了适用的要求和风险评估结果,并在适当时得到传达和更新。 |
| 能力证据 | 条款 7.2 | 从事影响信息安全工作的人员具备相应能力的证据。包括培训记录、资质、经验记录和技能评估。通过“培训和意识”模块管理。 |
| 运行的策划和控制 | 条款 8.1 | 为满足信息安全要求和实施风险处置行动所需过程的文档。包括程序、作业指导书和操作指南。 |
| 风险评估结果 | 条款 8.2 | 按计划的时间间隔或在发生重大变更时开展的信息安全风险评估的结果。包括已识别的风险、风险负责人、风险等级和处置决策。 |
| 内部审计方案及结果 | 条款 9.2 | 计划的审计日程以及已开展内部审计的结果。包括审计计划、报告、审计发现和纠正措施。通过“内部审计”模块管理。 |
| 管理评审结果 | 条款 9.3 | 管理评审的结果,包括决策、行动项和资源分配。通过“管理评审”模块管理。 |
| 纠正措施 | 条款 10.2 | 已识别的不符合项及所采取纠正措施的证据,包括根本原因分析和有效性验证。通过“不符合项登记册”模块管理。 |
文档字段
登记册中的每份文档都通过以下字段进行跟踪:
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 标题 | 文本输入框 | 必填 | 文档标题。示例:“信息安全策略”、“IS-POL-001 可接受使用策略” |
| 文档编号 | 文本输入框 | 可选 | 您内部的文档参考编号或 ID。示例:“IS-POL-001”、“RA-PROC-003”、“SoA-v2.1” |
| 版本 | 文本输入框 | 可选 | 当前版本号。示例:“1.0”、“2.3”、“3.0-DRAFT” |
| 类别 | 下拉列表 | 可选 | 用于整理和筛选的文档类别。选项与强制性文档的类别一致(策略、程序、记录、计划、报告、其他) |
| 状态 | 下拉列表 | 可选 | 文档当前的生命周期状态:草稿(正在编写或修订)、审核中(已提交批准)、已批准(当前的已授权版本)、已被取代(已被较新版本取代)、已归档(不再使用,作为记录保留) |
| 作者 | 文本输入框 / 用户选择器 | 可选 | 编写或最后修订该文档的人员 |
| 批准人 | 文本输入框 / 用户选择器 | 可选 | 批准当前版本的人员。必须具有相应的权限(通常为管理层)。 |
| 生效日期 | 日期选择器 | 可选 | 当前版本开始生效并适用的日期 |
| 评审日期 | 日期选择器 | 可选 | 必须完成文档评审的日期。通常每年评审一次,或在发生重大变更时评审。用于评审提醒通知。 |
| 文件上传 | 文件上传 | 可选 | 上传实际的文档文件(PDF、Word 等)。Venvera 会安全存储该文档,并为获得授权的用户提供下载权限。 |
文档状态工作流
| 状态 | 说明 | 操作 |
|---|---|---|
| 草稿 | 文档正在创建或修订中。尚未获准使用。 | 编辑内容,分发征求意见 |
| 审核中 | 文档已提交正式审核和批准。等待签批。 | 审核、提供反馈、批准或驳回 |
| 已批准 | 文档已获正式批准,是当前的权威版本。应引用并遵循此版本。 | 分发、实施、监督遵守情况 |
| 已被取代 | 较新的版本已获批准。此版本已不再是当前版本,但会保留以供参考和审计追踪。 | 仅供参考:不得用于当前运营 |
| 已归档 | 文档已不再使用。保留用于历史参考,并满足文档保留要求。 | 仅供参考:访问权限仅限获授权用户 |
认证跟踪器
认证跟踪器管理完整的 ISO 27001 认证生命周期,从首次的第 1 阶段和第 2 阶段审计,一直到监督审计和再认证。这为您的认证进程提供了清晰的时间线和状态视图。
认证跟踪器字段
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 认证机构 | 文本输入框 | 可选 | 经认可的认证机构的名称。示例:“BSI Group”、“Bureau Veritas”、“DNV GL”、“TUV SUD”、“SGS” |
| 证书编号 | 文本输入框 | 可选 | 获得认证后的唯一证书编号 |
| 标准版本 | 文本输入框 | 可选 | 您获得认证所依据的标准版本。示例:“ISO/IEC 27001:2022”、“ISO/IEC 27001:2013(须在 Oct 2025 之前转换为 2022 版)” |
| 范围 | 文本区域 | 可选 | 证书上载明的认证范围。示例:“从伦敦办公室提供基于云的 GRC 平台服务,包括开发、托管和支持。” |
| 第 1 阶段日期 | 日期选择器 | 可选 | 第 1 阶段(文档评审)审计的日期。这是一次就绪度评审,审计师会评估您的文档和 ISMS 设计。 |
| 第 1 阶段结果 | 下拉列表 | 可选 | 第 1 阶段审计的结果:通过(可进入第 2 阶段)、有条件通过(解决特定问题后进入第 2 阶段)、未通过(存在重大差距,无法进入第 2 阶段) |
| 第 2 阶段日期 | 日期选择器 | 可选 | 第 2 阶段(认证)审计的日期。这是对 ISMS 实施情况和有效性的全面评估。 |
| 第 2 阶段结果 | 下拉列表 | 可选 | 第 2 阶段审计的结果:通过(推荐认证)、有条件通过(待轻微不符合项解决后授予认证)、未通过(重大不符合项导致无法获得认证) |
| 认证日期 | 日期选择器 | 可选 | ISO 27001 证书正式颁发的日期 |
| 到期日期 | 日期选择器 | 可选 | 证书的到期日期(通常为认证日期起 3 年)。用于仪表板上的到期倒计时。 |
| 第 1 次监督审计日期 | 日期选择器 | 可选 | 第一次年度监督审计的日期(通常在认证后 12 个月) |
| 第 1 次监督审计结果 | 下拉列表 | 可选 | 结果:通过、有条件通过、未通过 |
| 第 2 次监督审计日期 | 日期选择器 | 可选 | 第二次年度监督审计的日期(通常在认证后 24 个月) |
| 第 2 次监督审计结果 | 下拉列表 | 可选 | 结果:通过、有条件通过、未通过 |
| 再认证日期 | 日期选择器 | 可选 | 再认证审计的日期(在 3 年期证书到期之前)。这是对 ISMS 的全面重新评估。 |
认证生命周期
ISO 27001 认证遵循 3 年的周期:
第 1 阶段审计:认证机构审查您的 ISMS 文档、范围、SoA、风险评估方法和整体就绪度。他们会确认 ISMS 的设计是否满足标准的要求,并在第 2 阶段之前识别任何关注领域。通常为 1-2 天,现场或远程进行。
第 2 阶段审计:对 ISMS 实施情况和有效性的全面评估。审计师会核实策略和程序是否得到切实遵循、控制措施是否在运行,以及证据是否得到保存。他们会访谈员工、观察流程并审查记录。持续时间取决于范围和组织规模(通常为 3-10 天)。
如果第 2 阶段审计通过,认证机构将推荐认证并颁发证书。
在首次认证约 12 个月后开展的一次较短的审计(通常为 2-4 天)。审计师会核实 ISMS 是否持续有效运行、以往审计中提出的纠正措施是否已实施,以及是否有明显的持续改进。他们不会重新评估整个 ISMS,而是对关键领域进行抽样检查。
第二次年度监督审计,范围与第 1 次监督审计类似。两次监督审计结束时,首次认证审计和各次监督审计应已共同覆盖所有 ISMS 条款以及具有代表性的 Annex A 控制措施样本。
在证书到期之前(通常安排在到期前 2-3 个月),将开展完整的再认证审计。其范围与最初的第 2 阶段审计类似,会重新评估整个 ISMS。如果审计通过,将颁发新的 3 年期证书,并重复这一周期。
状态徽章和到期倒计时
认证跟踪器会显示:
- 绿色徽章:认证有效,距离到期还有 90 天以上
- 琥珀色徽章:认证将在 90 天内到期,应安排再认证
- 红色徽章:认证已过期或已暂停
- 蓝色徽章:认证进行中(第 1 阶段或第 2 阶段待完成)
- 到期倒计时:醒目显示距离证书到期的剩余天数
文档附件
将相关文档附加到认证记录中:
- 证书副本(PDF)
- 第 1 阶段和第 2 阶段审计报告
- 监督审计报告
- 提交给认证机构的纠正措施证据
- 范围声明及任何范围变更