Venvera 引导式差距评估与成熟度评分
引导式差距评估(示例数据)

ISO 27001 差距评估对照 ISO/IEC 27001:2022 的要求评估您的信息安全管理体系。评估范围包括规定 ISMS 管理体系要求的强制性条款(条款 4 至 10),以及您在适用性声明中确定的适用 Annex A 控制措施。

评估结构

差距评估分为两个部分:

第 1 部分:ISMS 条款(4-10)

这些条款规定了管理体系本身的“应”要求。无论您的 ISMS 范围如何,每个条款都必须得到落实:

条款标题主要评估领域
条款 4组织环境理解组织及其环境、相关方的需求和期望、ISMS 的范围、ISMS 及其过程
条款 5领导作用领导作用和承诺、信息安全策略,以及组织的角色、职责和权限
条款 6策划应对风险和机遇的措施、信息安全目标及其策划、变更的策划
条款 7支持资源、能力、意识、沟通、成文信息(创建、更新、控制)
条款 8运行运行的策划和控制、信息安全风险评估、信息安全风险处置
条款 9绩效评价监视、测量、分析和评价,以及内部审计和管理评审
条款 10改进持续改进、不符合项和纠正措施

第 2 部分:Annex A 控制措施

Annex A 控制措施的差距评估与您的适用性声明相关联。只有在 SoA 中标记为“适用”的控制措施才会纳入差距评估。这可确保仅对照与您的 ISMS 范围相关的控制措施进行评估。

成熟度评分

每个评估问题都采用与 Venvera 所有差距评估相同的 0-4 成熟度等级进行评分:

得分等级描述
0未实施没有证据表明该要求已得到落实。不存在任何策略、程序或控制措施。
1初始采用临时性或被动应对的方式。已有一定意识,但做法非正式、未形成文件且不一致。
2发展中正在建立基本流程。已有部分文件。相关做法已在部分领域应用,但尚未在整个组织内一致执行。
3已定义已建立正式、成文的流程并一致执行。策略已获批准、传达并定期评审。证据得到妥善保存。
4已优化成熟且持续改进的流程,由指标驱动。定期开展测试、评审和改进。采取主动的方式,并采用行业最佳实践。
ℹ️
对于 ISO 27001 认证,所有强制性条款要求通常应达到 3 分(已定义)或以上。Annex A 控制措施的得分可以有高有低,但任何低于 2 分的控制措施都代表存在重大差距,很可能导致审计发现。

结果

结果页面通过多个视图展示您的评估发现:

条款得分

条形图显示每个条款(条款 4 至 10)的成熟度得分,突出显示哪些管理体系领域最为成熟、哪些最需要改进。每个条形按成熟度等级以不同颜色标示。

总体百分比

您的 ISO 27001 总体合规百分比由条款得分和 Annex A 控制措施得分综合计算得出。计算公式会将平均成熟度得分(0-4 分制)换算为百分比(0-100%)。

Annex A 类别得分

四个 Annex A 类别(A.5 组织、A.6 人员、A.7 物理、A.8 技术)的得分分别显示,便于您确定哪些控制领域需要改进。

生成补救计划

系统会根据您的评估结果自动生成补救计划:

  • 严重项(得分 0):标记为需立即处理,建议目标期限为 30 天
  • 高优先级项(得分 1):目标期限为 60 天
  • 中优先级项(得分 2):目标期限为 90 天
  • 得分为 3 或 4 的项不纳入补救计划

每个补救项都包含条款或控制措施编号、当前得分、目标得分、建议措施,以及可指派负责人的字段。

与 SoA 对比

差距评估结果页面包含与您的适用性声明进行对比的视图。这种交叉对照可识别以下不一致之处:

  • 在 SoA 中标记为“完全实施”,但在差距评估中得分低于 3 的控制措施
  • 在 SoA 中标记为“未开始”,但在差距评估中得分高于 0 的控制措施
  • 在 SoA 或差距评估中尚未评估的控制措施

解决这些不一致之处,可确保您的 SoA 与差距评估保持一致,向审计师呈现连贯的整体情况。

💡
请在首次内部审计之前开展差距评估,找出需要改进的领域。在实施纠正措施后重新评估,以衡量进展。在安排第 1 阶段认证审计之前,力争使所有条款要求达到 3 分或以上,所有适用的 Annex A 控制措施达到 2 分或以上。
⚠️
差距评估是一种自我评估工具。评分应以证据为依据,并如实反映情况。评分过高会造成就绪度方面的错觉,并导致认证审计中出现意料之外的审计发现。请让相关部门的主题专家参与,以确保评分准确。