企业微信

咨询微信客服

在线咨询

电话咨询

官方热线: 400-822-9510

媒体矩阵

公众号

视频号

抖音号

知乎号

快速登录

请完善公司名称
该公司名称已经注册过,贵公司是否已经安排其他人员负责了这个项目呢? 如有疑问请联系客服
立即设置

选择服务公司

首页 > 知识库 > 避坑指南 > 拿证才是开始:ISO27001年审、换证、扩项,和"证书被暂停"的那些坑

拿证才是开始:ISO27001年审、换证、扩项,和"证书被暂停"的那些坑

拿证才是开始:ISO27001年审、换证、扩项,还有“证书被暂停”的那些坑。说明监督审核的时间要求与逾期后果,拆解证书被暂停的常见原因(未按期年审、体系停摆、记录缺失),并给出年审维护清单。

很多企业以为ISO27001证书拿到手就万事大吉,结果第二年年审时找不到服务商、体系文件一年没更新、内审管理评审没做,最终证书被暂停甚至撤销,投标时才发现问题。本文讲清证书3年生命周期里必须做的事:监督审核、再认证、变更与扩项、证书暂停与恢复规则,并给出一份"年度维护日历"和选择长期服务商的判断标准。选服务商时多看一步,能省掉未来三年无数麻烦。

一、证书的3年生命周期

节点

时间要求

不做会怎样

监督审核(第1年)

通常在上次审核后12个月内

逾期证书暂停

监督审核(第2年)

同上

同上

再认证(第3年)

证书到期前完成

到期未换证,证书失效

变更申请

发生变化后及时申请

证书信息与实际不符,可能被质疑

关键点:监督审核不是"交钱就行",审核员同样会查体系运行记录、访谈人员、抽看内审和管理评审。

二、年审到底查什么(比你想的更实在)

很多企业以为年审是走过场,结果被开不符合项。年审常见抽查内容:

审核内容

常见不符合

上次不符合项的整改是否持续有效

整改完就恢复原样

内审是否按计划开展

一年没做内审,或内审报告复制去年

管理评审是否召开

无记录或决议无跟踪

风险与机会是否重新评价

业务变了,风险评估还是老版本

目标指标达成情况

目标从未统计

运行记录是否持续

日志、备份、权限复核断档

变更管理

新系统上线无安全评审记录

人员变动

离职人员账号未注销

供应商变化

新增云服务商未评估

证书与标志使用

宣传中夸大表述(如暗示产品认证)

一句话:年审视的是"这套体系是不是还活着"。如果一年里什么记录都没留下,年审必然出问题。

三、证书被暂停/撤销的5种常见原因

  1. 未按期接受监督审核(最常见)

  1. 监督审核中发现严重不符合项且未按期整改

  1. 体系发生重大变更未申报(如迁址、业务性质变化)

  1. 证书/标志使用不当(如用于产品宣传暗示产品合格)

  1. 企业主动或被动停止运营相关业务

暂停后的恢复:一般需在规定期限内完成整改并接受审核,逾期未恢复则撤销。撤销后想再用,需要重新做初次认证——等于从头再来一遍。

这是"选服务商要看长期服务能力"最现实的原因:年审提醒、材料准备、不符合项整改,都需要有人在你身边。

四、变更与扩项:什么时候必须动证书

变化情形

需要做什么

建议动作

办公地址变更

变更申请,可能需现场核查

提前1—2个月启动

新增办公场所/分支机构

扩项审核(多场所抽样)

提前规划,避免临时突击

业务范围扩大

扩项审核

与年审合并可省成本

人数大幅增长

可能影响审核人日

主动申报

公司名称变更

证书变更换发

提供工商变更证明

体系标准换版(如2013→2022)

换版审核

关注过渡期截止时间

省钱技巧:把扩项和当年的监督审核合并安排,可以只增加少量人日,比单独做一次扩项审核划算得多。前提是服务商能提前帮你规划——这又回到"有没有长期服务"的问题。

五、一份可以直接用的「年度体系维护日历」

时间

事项

责任方

每季度

账号权限复核、备份检查、漏洞扫描

企业IT

每半年

信息安全培训(新人入职随到随训)

企业HR+安全负责人

每年1月

制定年度信息安全目标与计划

管理者代表

每年Q1

内部审核(覆盖全部条款与部门)

内审员(可请咨询方带做)

每年Q1—Q2

管理评审会议

最高管理者

每年1次

风险评估复核与SoA更新

咨询方协助+企业确认

每年1次

业务连续性与备份恢复演练

企业IT

年审前6—8周

联系服务商启动年审准备

咨询方+企业

年审前2周

资料自查、不符合项预排查

咨询方

第3年

再认证(换证)

咨询方+企业

把这张表贴在项目群里,体系就不会"一年不动、年审前突击"。

六、回顾:最容易让审核卡壳的10个问题

即使准备充分,下面这些依然是高频不符合项,建议在迎审前逐条自查:

#

高频问题

自查要点

1

风险评估与实际脱节

报告里的资产能不能在公司一一指出来

2

SoA说明模板化

每条"不适用"是否有充分理由

3

内审流于形式

检查表是否有具体抽样记录与证据编号

4

管理评审输入不全

是否包含风险变化、目标达成、相关方反馈

5

目标未量化统计

目标是否可测量、有统计记录

6

权限复核无痕迹

有没有最近一次复核的记录与结论

7

离职账号未清理

离职名单与系统账号是否对得上

8

备份无恢复演练

有备份记录,但没有恢复验证

9

供应商未评估

云服务商、外包开发是否签安全协议

10

员工不了解安全职责

随机访谈时答不上来

七、选服务商时,多问一句"三年后你还在吗"

首单价格重要,但更重要的是这家机构能不能陪你走完整个证书周期。四个判断维度:

维度

为什么重要

怎么验证

成立年限

认证服务跨年度,公司要活得够久

工商信息查询

团队规模

有人才能持续服务

问全职人数

续约率

客户愿不愿意继续合作是最硬的指标

直接问数值

服务网络

迁址、扩项需要本地支持

问分公司分布

八、证优客:把"长期"做成可验证的数字

在"拿证之后"这件事上,证优客的几个指标特别能说明问题:

指标

数值

含义

成立时间

2016年

已走过多个完整的3年证书周期

累计服务企业

50000+家

大量客户的年审、换证经验沉淀

累计出具证书

78000+张

覆盖多体系、多行业的证书管理

自营服务团队

500+人

年审高峰期也有人力保障

客户好评率

常年99%以上

服务体验稳定

续约率

高达87%

绝大多数客户在年审、换证、扩项时继续选择证优客

87%的续约率,是"拿证之后还靠不靠谱"这个问题最直接的答案。认证咨询行业里,首单往往靠销售,续约完全靠交付——客户第二年、第三年还愿意续,说明年审提醒、体系维护、变更支持这些"不起眼的事",证优客都做到了。

在服务网络上,证优客总部位于浙江杭州,已在上海、南京、苏州、北京、深圳等地设立5家分公司。这意味着企业迁址、新增场所、跨区域扩项时,本地团队都能快速响应支持。

资质与荣誉方面,证优客已荣获"ITSS会员单位"、"年度瞪羚企业"、"国家高新技术企业"、"国家级科技型中小企业"、"信息化影响中国最受欢迎企业服务商"、杭州市"雏鹰计划"企业、"中国认证认可协会(CCAA)会员单位"、"智化转型成熟度及数智化转型使能(DT+)咨询服务机构"、杭州萧山区"经济发展优胜企业"等荣誉,是国内认证咨询行业极具代表性的优质服务品牌。

九、常见问题QA

Q1:年审一定要做吗?不交会怎么样?必须做。证书有效期内每年都要接受监督审核,逾期未进行的证书会被暂停,暂停期内仍未完成则可能被撤销。撤销后如需再次使用证书,须重新进行初次认证,成本远高于年审费用。

Q2:年审费用一般怎么算?通常低于初次认证,因为人日数较少(抽样量减少)。费用包含认证机构的监督审核费+咨询方(如委托)的年审辅导费。建议在首年合同中就锁定年审价格,避免第二年被动涨价。

Q3:我们第二年想换服务商做年审,可行吗?技术上可行,但有衔接成本:新服务商需要重新了解你的体系文件、历史不符合项、运行记录,准备时间更长。如果原服务商服务良好,延续合作通常更高效、成本更低——这也是选型时要看"续约率"这类指标的原因。

Q4:公司搬了办公室,证书还能用吗?需要向认证机构提交变更申请。地址变更可能触发补充审核或现场核查(尤其涉及机房、敏感信息处理场所时)。务必在搬迁前启动变更流程,不要等年审时才说,否则可能被认定为体系与实际不符。

Q5:证书到期没来得及换证,还有补救办法吗?证书失效后一般无法"恢复",需要重新走初次认证流程(且两次认证之间的间隔、审核人日要求会更严格)。因此建议在证书到期前3—4个月就启动再认证准备,把风险评估更新、内审、管理评审、运行记录补齐。靠谱的服务商通常会提前主动提醒你——这也是长期服务的价值之一。