“管理评审”模块支持 ISO 27001 条款 9.3 的要求。该条款规定,最高管理层应按计划的时间间隔评审 ISMS,以确保其持续的适宜性、充分性和有效性。管理评审是一项关键的治理机制,可确保高级管理层持续参与信息安全工作,并就 ISMS 作出明智的决策。
创建管理评审记录
第 1 步:安排评审
点击“添加管理评审”,输入评审标题和计划的评审日期。指定主持人/审核人,并邀请参会人员。
第 2 步:准备输入项
会议召开前,逐项完成必要输入的检查清单。为每个输入类别收集数据、报告和指标。这些准备工作可确保评审会议富有成效,并涵盖所有必要的议题。
第 3 步:开展评审
会议期间,逐一讨论每个输入项,并记录决策、行动项和资源需求。使用“决策与行动”文本区域记录关键成果。
第 4 步:记录输出
记录与 ISMS 变更、资源需求和改进机会相关的所有决策。设置下次评审日期。
第 5 步:上传会议纪要
附上正式的会议纪要文档,用作证据并保留审计追踪。
第 6 步:跟踪行动项
为评审中产生的事项创建行动项,并跟踪直至完成。这些行动项将构成下一次管理评审中“以往评审所采取措施的状态”这一输入。
表单字段参考
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 评审标题 | 文本输入框 | 必填 | 管理评审的描述性标题。示例:“2026 年 Q1 ISMS 管理评审”、“年度 ISMS 战略评审” |
| 评审日期 | 日期选择器 | 必填 | 管理评审会议的举行日期或计划举行日期 |
| 主持人/审核人 | 文本输入框 | 可选 | 主持评审的人员,通常是 CISO、CIO 或最高管理层成员。示例:“Sarah Johnson,CISO” |
| 参会人员 | 多选 / 文本 | 可选 | 参加管理评审的所有人员。应包括最高管理层代表和 ISMS 的关键利益相关方。可从组织用户中选择,也可直接输入姓名。 |
| 输入项 | 检查清单 | 可选 | 按照条款 9.3.2 列出的必要输入检查清单(详细输入项见下文)。将每一项标记为已覆盖或未覆盖。 |
| 决策与行动 | 文本区域 | 可选 | 记录评审期间作出的所有决策和商定的所有行动。包括由谁负责、需要做什么以及何时完成。 |
| 已识别的资源需求 | 文本区域 | 可选 | 评审期间识别出的任何资源需求(预算、人员、工具、培训)。条款 9.3.3 要求输出中包含有关资源需求的决策。 |
| 下次评审日期 | 日期选择器 | 可选 | 下一次管理评审的计划日期。ISO 27001 要求按“计划的时间间隔”开展评审(通常为每季度或每半年一次,至少每年一次)。 |
| 会议纪要文档 | 文件上传 | 可选 | 以 PDF、Word 文档或其他格式上传正式的会议纪要。它可作为评审的书面证据,供审计使用。 |
必要输入项(条款 9.3.2)
ISO 27001 条款 9.3.2 规定了每次管理评审中必须考虑的强制性输入。该模块提供了一份检查清单,以确保涵盖所有项目:
| 输入项 | 说明 | 在 Venvera 中查找数据的位置 |
|---|---|---|
| 以往管理评审所采取措施的状态 | 审查上次管理评审会议的行动项。报告哪些行动已完成、正在进行或已逾期。 | 上一次管理评审记录 → 行动项 |
| 外部和内部议题的变化 | 考虑业务环境、监管格局、技术、威胁态势、组织结构或战略方向中影响 ISMS 的变化。 | 风险评估、监管动态、组织变更记录 |
| 信息安全绩效 | 此输入包含三个子项,必须全部涵盖: | |
| a) 不符合项和纠正措施 | 自上次评审以来提出的不符合项摘要、其状态,以及所采取纠正措施的有效性。 | 不符合项登记册 → 仪表板和报告 |
| b) 审计结果 | 自上次评审以来开展的内部和外部审计的结果,包括审计发现、趋势和关注领域。 | “内部审计”模块 → 已完成的审计和审计发现 |
| c) 信息安全目标的实现情况 | 在实现既定信息安全目标和 KPI 方面取得的进展。 | KPI 仪表板、差距评估得分、适用性声明 (SoA) 进度 |
| 相关方的反馈 | 从客户、合作伙伴、监管机构、员工或其他利益相关方处收到的有关信息安全的反馈。 | 客户投诉、供应商反馈、与监管机构的往来函件 |
| 风险评估结果 | 审查当前的风险状况、风险等级的变化、新识别的风险以及风险处置计划的进展。 | 风险登记册、差距评估结果 |
| 改进机会 | 改进 ISMS 的建议,包括流程改进、新的控制措施、技术升级或培训提升。 | 审计中提出的改进机会 (OFI)、员工建议、行业最佳实践 |
每次管理评审都必须涵盖全部七类输入。认证审计师会核查管理评审纪要是否体现了对所有必要输入的覆盖。缺少输入是一种常见的审计发现(针对条款 9.3 的轻微不符合项)。
行动项跟踪
管理评审中产生的行动项会在评审记录中进行跟踪。每个行动项包括:
- 行动描述:需要完成的工作
- 负责人:由谁负责
- 截止日期:应在何时完成
- 状态:未开始、进行中、已完成
- 完成说明:完成情况的证据
以往评审中未关闭的行动项会自动出现在下一次评审的输入中,从而形成持续改进的闭环。
请按固定的时间间隔(例如每季度)安排管理评审,并确保最高管理层出席。如果高级管理人员无法出席,其代表必须有权就 ISMS 事项作出决策。请记录参会人员及其角色,作为管理层参与的证据。
条款 9.3.3 要求的输出包括:与持续改进机会相关的决策,以及对 ISMS 进行变更的任何需求。请确保“决策与行动”部分清楚记录这两类输出。