Venvera ISO 27001 仪表板
ISO 27001 仪表板(示例数据)

不符合项 (NC) 登记册提供了一套结构化的体系,用于按照 ISO 27001 条款 10.1(持续改进)和条款 10.2(不符合项和纠正措施)的要求,记录、跟踪和解决 ISMS 中的不符合项。无论来源如何,每个不符合项都必须经过记录、调查、纠正和验证,以证明持续改进过程在有效运行。

创建不符合项记录

第 1 步:打开 NC 登记册

通过 ISO 27001 模块的导航进入不符合项登记册。点击“添加不符合项”创建新记录。

第 2 步:输入基本信息

NC 编号由系统自动生成(例如 NC-2026-001)。输入标题和描述,并选择分类和来源。

第 3 步:指派负责人并设置日期

指派一名负责人,并设置解决该问题的目标日期。状态默认为“未处理”。

第 4 步:调查根本原因

将状态更新为“调查中”,并在“根本原因”字段中记录根本原因分析。

第 5 步:规划纠正措施

记录纠正措施计划以及可选的预防措施。将状态更新为“纠正措施已计划”。

第 6 步:实施并验证

纠正措施实施后,将状态更新为“纠正措施已实施”。验证措施有效后,更新为“已验证有效”,最后更新为“已关闭”。

表单字段参考

字段类型是否必填说明
NC 编号自动生成自动由系统自动分配的唯一编号。格式:NC-YYYY-NNN(例如 NC-2026-001)。不可编辑。
标题文本输入框必填概括该不符合项的简明标题。示例:“未执行 2025 年 Q4 的访问权限审查流程”
描述文本区域可选不符合项的详细描述,包括发现了什么、在何处、何时以及由谁发现。请清楚说明客观证据。
分类下拉列表可选严重程度分类:重大不符合项、轻微不符合项、观察项、OFI(改进机会)。请参阅下方的分类定义。
来源下拉列表可选识别出该不符合项的来源。选项:内部审计、外部审计、事件、管理评审、客户投诉、其他
状态下拉列表可选在工作流中的当前状态(请参阅下方的 6 状态工作流)
条款编号文本输入框可选未得到满足的 ISO 27001 条款或 Annex A 控制措施。示例:“Clause 9.2”、“A.5.18”、“Clause 7.2”
根本原因文本区域可选根本原因分析的结果。可使用 5 Whys(五问法)、鱼骨图或故障树分析等技术。请记录深层原因,而不仅仅是表面症状。
纠正措施文本区域可选为消除不符合项的原因并防止其再次发生而采取的措施。必须针对根本原因,而不仅仅是纠正眼前的问题。
预防措施文本区域可选为防止其他领域或流程中出现类似不符合项而采取的额外措施。体现主动改进。
负责人用户选择器 / 文本可选负责调查该不符合项并实施纠正措施的人员
目标日期日期选择器可选完成所有纠正措施的目标日期
完成日期日期选择器可选纠正措施实际完成的日期
验证日期日期选择器可选纠正措施被验证为有效的日期
验证人文本输入框 / 用户选择器可选验证纠正措施有效性的人员。应由独立于纠正措施实施工作的人员担任。

分类定义

分类定义预期响应
重大不符合项严重未能满足标准的一项或多项要求,或出现令人严重怀疑 ISMS 能力的情况。包括系统性失效、整个流程缺失,或一系列相关的轻微不符合项反复出现。需要立即调查。必须进行根本原因分析。必须实施并验证纠正措施,才能保持认证。建议通知管理机构。
轻微不符合项观察到的单一疏漏,不影响 ISMS 的整体能力。包括个别的不合规情况、单项要求缺少证据或文档不完整。需要在规定的目标日期(通常为 30-90 天)内采取纠正措施。建议进行根本原因分析。必须在下一次监督审计之前关闭。
观察项如不加以监视,可能会发展为不符合项的潜在问题。目前并不构成未满足要求的情况。进行监视并考虑采取预防措施。在下一次内部审计时复查。没有强制性的纠正措施时限。
OFI(改进机会)超出标准最低要求的改进建议。代表良好实践或效率提升。作为持续改进的一部分考虑实施。无强制性措施。作为管理评审输入进行跟踪。

来源选项

来源说明典型分类
内部审计在按计划开展的 ISMS 内部审计(条款 9.2)中识别可能为任何分类
外部审计由认证机构在第 1 阶段、第 2 阶段或监督审计中识别通常为重大或轻微不符合项
事件源自信息安全事件调查通常为轻微或重大不符合项
管理评审在管理评审会议(条款 9.3)中识别通常为观察项或轻微不符合项
客户投诉源自客户或相关方关于信息安全的投诉通常为轻微不符合项
其他任何其他来源:风险评估、监管要求、员工报告等视情况而定

状态工作流

每个不符合项都遵循包含六个阶段的生命周期。状态必须按以下顺序依次推进:

状态说明下一状态
1. 未处理不符合项已被识别并记录。已录入初始信息。等待调查。调查中
2. 调查中正在进行根本原因分析。负责人正在调查该不符合项的深层原因。纠正措施已计划
3. 纠正措施已计划已确定根本原因,并已记录纠正措施计划。该计划已经过审查和批准。纠正措施已实施
4. 纠正措施已实施纠正措施已执行。已有实施证据。等待验证。已验证有效
5. 已验证有效已由独立人员验证纠正措施有效消除了根本原因。该不符合项未再次发生。已关闭
6. 已关闭不符合项的生命周期已完成。所有措施均已实施并验证。该记录会被保留,用于审计追踪和趋势分析。不适用(最终状态)
⚠️
ISO 27001 条款 10.2 要求,当出现不符合项时,组织应:(a) 对不符合项作出反应,采取措施加以控制和纠正;(b) 评价是否需要采取措施以消除其原因;(c) 实施所需的任何措施;(d) 评审所采取的任何纠正措施的有效性;(e) 必要时对 ISMS 进行变更。对于每个不符合项,这五个步骤都必须有证据支持。

仪表板

NC 登记册仪表板提供以下视图:

未关闭/已关闭数量

汇总卡片显示处于各状态的不符合项数量:未处理、调查中、纠正措施已计划、纠正措施已实施、已验证有效和已关闭。重大不符合项会单独突出显示。

停留时长图

该图表显示未关闭的不符合项在当前状态中已停留多长时间。临近或超过目标日期的不符合项会以琥珀色(警告)或红色(逾期)突出显示。这有助于管理层识别停滞不前、需要关注的事项。

趋势分析

折线图显示一段时间内新开和关闭的不符合项数量,从而揭示 ISMS 成熟度的变化趋势。新增不符合项持续减少,表明流程正在改进。

💡
记录根本原因分析时,不要停留在表面解释。“员工忘记了”并不是根本原因:要追问员工为什么会忘记。常见的根本原因包括:缺少成文程序、培训不足、系统未配置为强制执行该要求、资源不足或优先事项相互冲突。使用“5 Whys”(五问法)层层深入,找出真正的根本原因。
ℹ️
不符合项记录会永久保留,用于趋势分析和审计追踪。即使在关闭之后,这些记录仍可搜索,并可用于报告。这有助于满足条款 9.3 中关于管理评审输入的要求,即报告不符合项的趋势。