不符合项 (NC) 登记册提供了一套结构化的体系,用于按照 ISO 27001 条款 10.1(持续改进)和条款 10.2(不符合项和纠正措施)的要求,记录、跟踪和解决 ISMS 中的不符合项。无论来源如何,每个不符合项都必须经过记录、调查、纠正和验证,以证明持续改进过程在有效运行。
创建不符合项记录
第 1 步:打开 NC 登记册
通过 ISO 27001 模块的导航进入不符合项登记册。点击“添加不符合项”创建新记录。
第 2 步:输入基本信息
NC 编号由系统自动生成(例如 NC-2026-001)。输入标题和描述,并选择分类和来源。
第 3 步:指派负责人并设置日期
指派一名负责人,并设置解决该问题的目标日期。状态默认为“未处理”。
第 4 步:调查根本原因
将状态更新为“调查中”,并在“根本原因”字段中记录根本原因分析。
第 5 步:规划纠正措施
记录纠正措施计划以及可选的预防措施。将状态更新为“纠正措施已计划”。
第 6 步:实施并验证
纠正措施实施后,将状态更新为“纠正措施已实施”。验证措施有效后,更新为“已验证有效”,最后更新为“已关闭”。
表单字段参考
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| NC 编号 | 自动生成 | 自动 | 由系统自动分配的唯一编号。格式:NC-YYYY-NNN(例如 NC-2026-001)。不可编辑。 |
| 标题 | 文本输入框 | 必填 | 概括该不符合项的简明标题。示例:“未执行 2025 年 Q4 的访问权限审查流程” |
| 描述 | 文本区域 | 可选 | 不符合项的详细描述,包括发现了什么、在何处、何时以及由谁发现。请清楚说明客观证据。 |
| 分类 | 下拉列表 | 可选 | 严重程度分类:重大不符合项、轻微不符合项、观察项、OFI(改进机会)。请参阅下方的分类定义。 |
| 来源 | 下拉列表 | 可选 | 识别出该不符合项的来源。选项:内部审计、外部审计、事件、管理评审、客户投诉、其他 |
| 状态 | 下拉列表 | 可选 | 在工作流中的当前状态(请参阅下方的 6 状态工作流) |
| 条款编号 | 文本输入框 | 可选 | 未得到满足的 ISO 27001 条款或 Annex A 控制措施。示例:“Clause 9.2”、“A.5.18”、“Clause 7.2” |
| 根本原因 | 文本区域 | 可选 | 根本原因分析的结果。可使用 5 Whys(五问法)、鱼骨图或故障树分析等技术。请记录深层原因,而不仅仅是表面症状。 |
| 纠正措施 | 文本区域 | 可选 | 为消除不符合项的原因并防止其再次发生而采取的措施。必须针对根本原因,而不仅仅是纠正眼前的问题。 |
| 预防措施 | 文本区域 | 可选 | 为防止其他领域或流程中出现类似不符合项而采取的额外措施。体现主动改进。 |
| 负责人 | 用户选择器 / 文本 | 可选 | 负责调查该不符合项并实施纠正措施的人员 |
| 目标日期 | 日期选择器 | 可选 | 完成所有纠正措施的目标日期 |
| 完成日期 | 日期选择器 | 可选 | 纠正措施实际完成的日期 |
| 验证日期 | 日期选择器 | 可选 | 纠正措施被验证为有效的日期 |
| 验证人 | 文本输入框 / 用户选择器 | 可选 | 验证纠正措施有效性的人员。应由独立于纠正措施实施工作的人员担任。 |
分类定义
| 分类 | 定义 | 预期响应 |
|---|---|---|
| 重大不符合项 | 严重未能满足标准的一项或多项要求,或出现令人严重怀疑 ISMS 能力的情况。包括系统性失效、整个流程缺失,或一系列相关的轻微不符合项反复出现。 | 需要立即调查。必须进行根本原因分析。必须实施并验证纠正措施,才能保持认证。建议通知管理机构。 |
| 轻微不符合项 | 观察到的单一疏漏,不影响 ISMS 的整体能力。包括个别的不合规情况、单项要求缺少证据或文档不完整。 | 需要在规定的目标日期(通常为 30-90 天)内采取纠正措施。建议进行根本原因分析。必须在下一次监督审计之前关闭。 |
| 观察项 | 如不加以监视,可能会发展为不符合项的潜在问题。目前并不构成未满足要求的情况。 | 进行监视并考虑采取预防措施。在下一次内部审计时复查。没有强制性的纠正措施时限。 |
| OFI(改进机会) | 超出标准最低要求的改进建议。代表良好实践或效率提升。 | 作为持续改进的一部分考虑实施。无强制性措施。作为管理评审输入进行跟踪。 |
来源选项
| 来源 | 说明 | 典型分类 |
|---|---|---|
| 内部审计 | 在按计划开展的 ISMS 内部审计(条款 9.2)中识别 | 可能为任何分类 |
| 外部审计 | 由认证机构在第 1 阶段、第 2 阶段或监督审计中识别 | 通常为重大或轻微不符合项 |
| 事件 | 源自信息安全事件调查 | 通常为轻微或重大不符合项 |
| 管理评审 | 在管理评审会议(条款 9.3)中识别 | 通常为观察项或轻微不符合项 |
| 客户投诉 | 源自客户或相关方关于信息安全的投诉 | 通常为轻微不符合项 |
| 其他 | 任何其他来源:风险评估、监管要求、员工报告等 | 视情况而定 |
状态工作流
每个不符合项都遵循包含六个阶段的生命周期。状态必须按以下顺序依次推进:
| 状态 | 说明 | 下一状态 |
|---|---|---|
| 1. 未处理 | 不符合项已被识别并记录。已录入初始信息。等待调查。 | 调查中 |
| 2. 调查中 | 正在进行根本原因分析。负责人正在调查该不符合项的深层原因。 | 纠正措施已计划 |
| 3. 纠正措施已计划 | 已确定根本原因,并已记录纠正措施计划。该计划已经过审查和批准。 | 纠正措施已实施 |
| 4. 纠正措施已实施 | 纠正措施已执行。已有实施证据。等待验证。 | 已验证有效 |
| 5. 已验证有效 | 已由独立人员验证纠正措施有效消除了根本原因。该不符合项未再次发生。 | 已关闭 |
| 6. 已关闭 | 不符合项的生命周期已完成。所有措施均已实施并验证。该记录会被保留,用于审计追踪和趋势分析。 | 不适用(最终状态) |
ISO 27001 条款 10.2 要求,当出现不符合项时,组织应:(a) 对不符合项作出反应,采取措施加以控制和纠正;(b) 评价是否需要采取措施以消除其原因;(c) 实施所需的任何措施;(d) 评审所采取的任何纠正措施的有效性;(e) 必要时对 ISMS 进行变更。对于每个不符合项,这五个步骤都必须有证据支持。
仪表板
NC 登记册仪表板提供以下视图:
未关闭/已关闭数量
汇总卡片显示处于各状态的不符合项数量:未处理、调查中、纠正措施已计划、纠正措施已实施、已验证有效和已关闭。重大不符合项会单独突出显示。
停留时长图
该图表显示未关闭的不符合项在当前状态中已停留多长时间。临近或超过目标日期的不符合项会以琥珀色(警告)或红色(逾期)突出显示。这有助于管理层识别停滞不前、需要关注的事项。
趋势分析
折线图显示一段时间内新开和关闭的不符合项数量,从而揭示 ISMS 成熟度的变化趋势。新增不符合项持续减少,表明流程正在改进。
记录根本原因分析时,不要停留在表面解释。“员工忘记了”并不是根本原因:要追问员工为什么会忘记。常见的根本原因包括:缺少成文程序、培训不足、系统未配置为强制执行该要求、资源不足或优先事项相互冲突。使用“5 Whys”(五问法)层层深入,找出真正的根本原因。
不符合项记录会永久保留,用于趋势分析和审计追踪。即使在关闭之后,这些记录仍可搜索,并可用于报告。这有助于满足条款 9.3 中关于管理评审输入的要求,即报告不符合项的趋势。