Venvera ISO 27001 仪表板
ISO 27001 仪表板(示例数据)

“文档登记册和认证”部分结合了 ISO 27001 合规的两个基本组成部分:管理标准所要求的强制性成文信息(条款 7.5),以及跟踪从首次认证到监督审计和再认证审计的整个认证生命周期。

文档登记册

ISO 27001 要求创建并保持特定的成文信息。文档登记册提供了一个集中式存储库,用于跟踪所有 ISMS 文档的状态、归属和评审周期。

强制性文档清单

ISO 27001:2022 要求提供以下文档。文档登记册已将它们作为预填条目收录,您可以用组织自身的具体文档信息更新这些条目:

文档ISO 27001 参考说明
信息安全策略条款 5.2确立管理层对信息安全的方向和支持的最高层级策略。必须与组织的宗旨相适应,包含目标或设定目标的框架,包含满足适用要求的承诺,并包含持续改进的承诺。
风险评估方法条款 6.1.2记录风险评估过程,包括风险接受准则、实施风险评估的准则,以及如何确保评估结果一致、有效且具有可比性。
风险处置计划条款 6.1.3记录针对风险处置选项、所选控制措施和实施计划所作的决策。与适用性声明相关联。
适用性声明条款 6.1.3(d)列出所有 Annex A 控制措施,说明其适用性及理由,并记录实施状态。在 Venvera 专门的 SoA 模块中管理。
信息安全目标条款 6.2形成文件的安全目标:与策略保持一致、可衡量、考虑了适用的要求和风险评估结果,并在适当时得到传达和更新。
能力证据条款 7.2从事影响信息安全工作的人员具备相应能力的证据。包括培训记录、资质、经验记录和技能评估。通过“培训和意识”模块管理。
运行的策划和控制条款 8.1为满足信息安全要求和实施风险处置行动所需过程的文档。包括程序、作业指导书和操作指南。
风险评估结果条款 8.2按计划的时间间隔或在发生重大变更时开展的信息安全风险评估的结果。包括已识别的风险、风险负责人、风险等级和处置决策。
内部审计方案及结果条款 9.2计划的审计日程以及已开展内部审计的结果。包括审计计划、报告、审计发现和纠正措施。通过“内部审计”模块管理。
管理评审结果条款 9.3管理评审的结果,包括决策、行动项和资源分配。通过“管理评审”模块管理。
纠正措施条款 10.2已识别的不符合项及所采取纠正措施的证据,包括根本原因分析和有效性验证。通过“不符合项登记册”模块管理。

文档字段

登记册中的每份文档都通过以下字段进行跟踪:

字段类型是否必填说明
标题文本输入框必填文档标题。示例:“信息安全策略”、“IS-POL-001 可接受使用策略”
文档编号文本输入框可选您内部的文档参考编号或 ID。示例:“IS-POL-001”、“RA-PROC-003”、“SoA-v2.1”
版本文本输入框可选当前版本号。示例:“1.0”、“2.3”、“3.0-DRAFT”
类别下拉列表可选用于整理和筛选的文档类别。选项与强制性文档的类别一致(策略、程序、记录、计划、报告、其他)
状态下拉列表可选文档当前的生命周期状态:草稿(正在编写或修订)、审核中(已提交批准)、已批准(当前的已授权版本)、已被取代(已被较新版本取代)、已归档(不再使用,作为记录保留)
作者文本输入框 / 用户选择器可选编写或最后修订该文档的人员
批准人文本输入框 / 用户选择器可选批准当前版本的人员。必须具有相应的权限(通常为管理层)。
生效日期日期选择器可选当前版本开始生效并适用的日期
评审日期日期选择器可选必须完成文档评审的日期。通常每年评审一次,或在发生重大变更时评审。用于评审提醒通知。
文件上传文件上传可选上传实际的文档文件(PDF、Word 等)。Venvera 会安全存储该文档,并为获得授权的用户提供下载权限。

文档状态工作流

状态说明操作
草稿文档正在创建或修订中。尚未获准使用。编辑内容,分发征求意见
审核中文档已提交正式审核和批准。等待签批。审核、提供反馈、批准或驳回
已批准文档已获正式批准,是当前的权威版本。应引用并遵循此版本。分发、实施、监督遵守情况
已被取代较新的版本已获批准。此版本已不再是当前版本,但会保留以供参考和审计追踪。仅供参考:不得用于当前运营
已归档文档已不再使用。保留用于历史参考,并满足文档保留要求。仅供参考:访问权限仅限获授权用户
💡
请为所有已批准的文档设置评审日期。ISO 27001 条款 7.5.2 要求对成文信息进行必要的评审和更新。一个常见的审计发现是文档已过评审日期却仍未评审。当文档临近或超过评审日期时,Venvera 会向您发出提醒。
⚠️
条款 7.5.3 要求对成文信息进行控制:在需要的场所和时间,成文信息必须可获得并适合使用,并且必须得到充分保护。确保用户只能访问“已批准”的版本。已被取代的版本和草稿版本应予以明确标识,且不得用于运营目的。

认证跟踪器

认证跟踪器管理完整的 ISO 27001 认证生命周期,从首次的第 1 阶段和第 2 阶段审计,一直到监督审计和再认证。这为您的认证进程提供了清晰的时间线和状态视图。

认证跟踪器字段

字段类型是否必填说明
认证机构文本输入框可选经认可的认证机构的名称。示例:“BSI Group”、“Bureau Veritas”、“DNV GL”、“TUV SUD”、“SGS”
证书编号文本输入框可选获得认证后的唯一证书编号
标准版本文本输入框可选您获得认证所依据的标准版本。示例:“ISO/IEC 27001:2022”、“ISO/IEC 27001:2013(须在 Oct 2025 之前转换为 2022 版)”
范围文本区域可选证书上载明的认证范围。示例:“从伦敦办公室提供基于云的 GRC 平台服务,包括开发、托管和支持。”
第 1 阶段日期日期选择器可选第 1 阶段(文档评审)审计的日期。这是一次就绪度评审,审计师会评估您的文档和 ISMS 设计。
第 1 阶段结果下拉列表可选第 1 阶段审计的结果:通过(可进入第 2 阶段)、有条件通过(解决特定问题后进入第 2 阶段)、未通过(存在重大差距,无法进入第 2 阶段)
第 2 阶段日期日期选择器可选第 2 阶段(认证)审计的日期。这是对 ISMS 实施情况和有效性的全面评估。
第 2 阶段结果下拉列表可选第 2 阶段审计的结果:通过(推荐认证)、有条件通过(待轻微不符合项解决后授予认证)、未通过(重大不符合项导致无法获得认证)
认证日期日期选择器可选ISO 27001 证书正式颁发的日期
到期日期日期选择器可选证书的到期日期(通常为认证日期起 3 年)。用于仪表板上的到期倒计时。
第 1 次监督审计日期日期选择器可选第一次年度监督审计的日期(通常在认证后 12 个月)
第 1 次监督审计结果下拉列表可选结果:通过、有条件通过、未通过
第 2 次监督审计日期日期选择器可选第二次年度监督审计的日期(通常在认证后 24 个月)
第 2 次监督审计结果下拉列表可选结果:通过、有条件通过、未通过
再认证日期日期选择器可选再认证审计的日期(在 3 年期证书到期之前)。这是对 ISMS 的全面重新评估。

认证生命周期

ISO 27001 认证遵循 3 年的周期:

第 0 年:首次认证

第 1 阶段审计:认证机构审查您的 ISMS 文档、范围、SoA、风险评估方法和整体就绪度。他们会确认 ISMS 的设计是否满足标准的要求,并在第 2 阶段之前识别任何关注领域。通常为 1-2 天,现场或远程进行。

第 2 阶段审计:对 ISMS 实施情况和有效性的全面评估。审计师会核实策略和程序是否得到切实遵循、控制措施是否在运行,以及证据是否得到保存。他们会访谈员工、观察流程并审查记录。持续时间取决于范围和组织规模(通常为 3-10 天)。

如果第 2 阶段审计通过,认证机构将推荐认证并颁发证书。

第 1 年:第 1 次监督审计

在首次认证约 12 个月后开展的一次较短的审计(通常为 2-4 天)。审计师会核实 ISMS 是否持续有效运行、以往审计中提出的纠正措施是否已实施,以及是否有明显的持续改进。他们不会重新评估整个 ISMS,而是对关键领域进行抽样检查。

第 2 年:第 2 次监督审计

第二次年度监督审计,范围与第 1 次监督审计类似。两次监督审计结束时,首次认证审计和各次监督审计应已共同覆盖所有 ISMS 条款以及具有代表性的 Annex A 控制措施样本。

第 3 年:再认证审计

在证书到期之前(通常安排在到期前 2-3 个月),将开展完整的再认证审计。其范围与最初的第 2 阶段审计类似,会重新评估整个 ISMS。如果审计通过,将颁发新的 3 年期证书,并重复这一周期。

状态徽章和到期倒计时

认证跟踪器会显示:

  • 绿色徽章:认证有效,距离到期还有 90 天以上
  • 琥珀色徽章:认证将在 90 天内到期,应安排再认证
  • 红色徽章:认证已过期或已暂停
  • 蓝色徽章:认证进行中(第 1 阶段或第 2 阶段待完成)
  • 到期倒计时:醒目显示距离证书到期的剩余天数

文档附件

将相关文档附加到认证记录中:

  • 证书副本(PDF)
  • 第 1 阶段和第 2 阶段审计报告
  • 监督审计报告
  • 提交给认证机构的纠正措施证据
  • 范围声明及任何范围变更
💡
请至少在证书到期前 6 个月开始规划再认证。尽早与认证机构沟通,安排再认证审计。如果证书失效,您可能需要重新走完整的第 1 阶段和第 2 阶段流程,而不是进行较为简单的再认证。
⚠️
如果认证机构在监督审计中发现重大不符合项,通常会给予您一个规定期限(例如 90 天)来实施纠正措施。未能在规定期限内解决重大不符合项,可能导致证书被暂停或撤销。请将认证机构的所有审计发现记录到不符合项登记册中,并将“来源”设为“外部审计”,以便跟踪。
ℹ️
从 ISO 27001:2013 转换到 ISO 27001:2022 的组织必须在 2025 年 10 月 31 日之前完成转换。如果您仍在使用 2013 版,请与认证机构规划一次转换审计。主要变化包括重组后的 Annex A 控制措施(从 114 项调整为分属 4 个类别的 93 项),以及 2022 版中新增的 11 项控制措施。