Venvera ISO 27001 仪表板
ISO 27001 仪表板(示例数据)

“管理评审”模块支持 ISO 27001 条款 9.3 的要求。该条款规定,最高管理层应按计划的时间间隔评审 ISMS,以确保其持续的适宜性、充分性和有效性。管理评审是一项关键的治理机制,可确保高级管理层持续参与信息安全工作,并就 ISMS 作出明智的决策。

创建管理评审记录

第 1 步:安排评审

点击“添加管理评审”,输入评审标题和计划的评审日期。指定主持人/审核人,并邀请参会人员。

第 2 步:准备输入项

会议召开前,逐项完成必要输入的检查清单。为每个输入类别收集数据、报告和指标。这些准备工作可确保评审会议富有成效,并涵盖所有必要的议题。

第 3 步:开展评审

会议期间,逐一讨论每个输入项,并记录决策、行动项和资源需求。使用“决策与行动”文本区域记录关键成果。

第 4 步:记录输出

记录与 ISMS 变更、资源需求和改进机会相关的所有决策。设置下次评审日期。

第 5 步:上传会议纪要

附上正式的会议纪要文档,用作证据并保留审计追踪。

第 6 步:跟踪行动项

为评审中产生的事项创建行动项,并跟踪直至完成。这些行动项将构成下一次管理评审中“以往评审所采取措施的状态”这一输入。

表单字段参考

字段类型是否必填说明
评审标题文本输入框必填管理评审的描述性标题。示例:“2026 年 Q1 ISMS 管理评审”、“年度 ISMS 战略评审”
评审日期日期选择器必填管理评审会议的举行日期或计划举行日期
主持人/审核人文本输入框可选主持评审的人员,通常是 CISO、CIO 或最高管理层成员。示例:“Sarah Johnson,CISO”
参会人员多选 / 文本可选参加管理评审的所有人员。应包括最高管理层代表和 ISMS 的关键利益相关方。可从组织用户中选择,也可直接输入姓名。
输入项检查清单可选按照条款 9.3.2 列出的必要输入检查清单(详细输入项见下文)。将每一项标记为已覆盖或未覆盖。
决策与行动文本区域可选记录评审期间作出的所有决策和商定的所有行动。包括由谁负责、需要做什么以及何时完成。
已识别的资源需求文本区域可选评审期间识别出的任何资源需求(预算、人员、工具、培训)。条款 9.3.3 要求输出中包含有关资源需求的决策。
下次评审日期日期选择器可选下一次管理评审的计划日期。ISO 27001 要求按“计划的时间间隔”开展评审(通常为每季度或每半年一次,至少每年一次)。
会议纪要文档文件上传可选以 PDF、Word 文档或其他格式上传正式的会议纪要。它可作为评审的书面证据,供审计使用。

必要输入项(条款 9.3.2)

ISO 27001 条款 9.3.2 规定了每次管理评审中必须考虑的强制性输入。该模块提供了一份检查清单,以确保涵盖所有项目:

输入项说明在 Venvera 中查找数据的位置
以往管理评审所采取措施的状态审查上次管理评审会议的行动项。报告哪些行动已完成、正在进行或已逾期。上一次管理评审记录 → 行动项
外部和内部议题的变化考虑业务环境、监管格局、技术、威胁态势、组织结构或战略方向中影响 ISMS 的变化。风险评估、监管动态、组织变更记录
信息安全绩效此输入包含三个子项,必须全部涵盖:
   a) 不符合项和纠正措施自上次评审以来提出的不符合项摘要、其状态,以及所采取纠正措施的有效性。不符合项登记册 → 仪表板和报告
   b) 审计结果自上次评审以来开展的内部和外部审计的结果,包括审计发现、趋势和关注领域。“内部审计”模块 → 已完成的审计和审计发现
   c) 信息安全目标的实现情况在实现既定信息安全目标和 KPI 方面取得的进展。KPI 仪表板、差距评估得分、适用性声明 (SoA) 进度
相关方的反馈从客户、合作伙伴、监管机构、员工或其他利益相关方处收到的有关信息安全的反馈。客户投诉、供应商反馈、与监管机构的往来函件
风险评估结果审查当前的风险状况、风险等级的变化、新识别的风险以及风险处置计划的进展。风险登记册、差距评估结果
改进机会改进 ISMS 的建议,包括流程改进、新的控制措施、技术升级或培训提升。审计中提出的改进机会 (OFI)、员工建议、行业最佳实践
⚠️
每次管理评审都必须涵盖全部七类输入。认证审计师会核查管理评审纪要是否体现了对所有必要输入的覆盖。缺少输入是一种常见的审计发现(针对条款 9.3 的轻微不符合项)。

行动项跟踪

管理评审中产生的行动项会在评审记录中进行跟踪。每个行动项包括:

  • 行动描述:需要完成的工作
  • 负责人:由谁负责
  • 截止日期:应在何时完成
  • 状态:未开始、进行中、已完成
  • 完成说明:完成情况的证据

以往评审中未关闭的行动项会自动出现在下一次评审的输入中,从而形成持续改进的闭环。

💡
请按固定的时间间隔(例如每季度)安排管理评审,并确保最高管理层出席。如果高级管理人员无法出席,其代表必须有权就 ISMS 事项作出决策。请记录参会人员及其角色,作为管理层参与的证据。
ℹ️
条款 9.3.3 要求的输出包括:与持续改进机会相关的决策,以及对 ISMS 进行变更的任何需求。请确保“决策与行动”部分清楚记录这两类输出。