企业微信

咨询微信客服

在线咨询

电话咨询

官方热线: 400-822-9510

媒体矩阵

公众号

视频号

抖音号

知乎号

快速登录

请完善公司名称
该公司名称已经注册过,贵公司是否已经安排其他人员负责了这个项目呢? 如有疑问请联系客服
立即设置

选择服务公司

首页 > 知识库 > 避坑指南 > ISO27001认证到底怎么办?一篇讲透流程、周期和咨询公司怎么选

ISO27001认证到底怎么办?一篇讲透流程、周期和咨询公司怎么选

ISO27001认证到底怎么办?一篇讲透:从差距分析、体系建立、文件编写、运行与内审,到一阶段二阶段审核与发证,梳理完整流程与大致周期,并给出咨询公司选型的标准与避坑要点,帮企业一次搞懂全流程。

ISO27001(信息安全管理体系)是目前企业拿证需求增长最快的管理体系之一,但很多企业第一次办理时都会踩同样的坑:被"低价包过"吸引、签完合同才发现材料全要自己写、审核前两周老师才第一次上门、证书拿下来年审时找不到人。本文用一张流程图+一张时间轴,把ISO27001从启动到下证的完整过程讲清楚,并重点说明办证过程中哪些环节最容易被服务商"缩水",企业在选咨询公司时应该盯紧哪些点。全文约2600字,读完能自己判断一份认证方案是否靠谱。

一、先搞清楚一件事:咨询公司和发证机构不是一回事

这是绝大多数企业第一个认知误区。

ISO27001证书不是咨询公司发的,而是由具备资质的第三方认证机构(经国家认可委CNAS认可,或国际认可论坛IAF成员机构)审核通过后颁发。咨询公司做的是"帮你把体系建起来、通过审核",认证机构做的是"独立审核、发证"。按照认证认可相关规定,同一家机构不能既做咨询又做认证,这是为了防止既当裁判又当运动员。

所以你在选服务商时,实际要选两层:

角色

干什么

谁出证书

常见坑

认证咨询公司

差距诊断、体系建设、文件编写、内审培训、审核陪同与整改

不发

层层转包、兼职老师、售后失联

认证机构(发证方)

一阶段文审、二阶段现场审核、发证、年度监督审核

小机构证书认可度低、被客户或招标方质疑

实操建议:优先选择能同时搞定"咨询+对接认可机构"的服务商,但要问清楚:证书由哪家机构出具?该机构是否带CNAS/IAF认可标志?证书能否在认证机构官网或国家认证认可信息公共服务平台查询?

二、ISO27001办理全流程:6个阶段

阶段一:立项与差距诊断(约1—2周)

  • 明确认证范围(哪个办公地址、哪些部门、哪些系统/业务线纳入)

  • 成立推进小组,任命管理者代表或信息安全负责人

  • 做一次现状诊断,对照ISO/IEC27001:2022正文条款+附录A的93项控制措施,看现在缺什么

坑点:认证范围写得越大,审核人日和费用越高,风险也越大。有些服务商为了压总价,故意把范围写得极小(比如"仅某部门软件开发"),结果客户投标时不被认可,只能重做。范围要在签合同前就谈清楚,并写进合同附件。

阶段二:体系策划与文件编写(约2—4周)

必须有的核心文件包括:

类别

关键文件

一级文件

信息安全方针、手册(2022版已不强制手册,但多数企业保留)

二级文件

风险评估程序、访问控制程序、事件管理程序、业务连续性程序、供应商安全管理程序等

三级文件

各岗位操作规程、技术规范、表单模板

核心报告

风险评估报告、适用性声明(SoA)、风险处置计划

坑点:不少低价服务商给的是"通用模板",改个公司名就交付。审核老师一眼就能看出来——因为风险评估里的资产清单、威胁场景和你的实际业务对不上。SoA和风险评估报告是整个体系的心脏,必须按你的真实业务定制。

阶段三:体系试运行(约1—3个月)

文件发布后不能马上审核,需要留下一批"运行证据":

  • 培训记录、保密协议签署记录

  • 账号权限申请/变更/注销记录

  • 日志审计记录、漏洞扫描与补丁记录

  • 备份恢复演练记录、应急演练记录

  • 内部检查、事件处置记录

坑点:这是最容易被压缩的环节。理论上体系至少运行3个月比较稳妥,个别服务商承诺"1个月下证",要么是在编造证据,要么是赌审核老师不看。编造运行记录在审核中被发现,属于严重不符合,直接不通过。

阶段四:内审+管理评审+一阶段审核(约2—3周)

  • 内审:自己人查自己,覆盖全部条款和部门

  • 管理评审:最高管理者主持,评审体系运行情况

  • 一阶段审核(文审):认证机构看文件是否齐全、是否具备进入现场审核的条件

阶段五:二阶段现场审核(约1周,含整改)

审核老师到现场,抽样查证据、访谈员工、看机房/办公区物理安全。发现问题会开"不符合项报告",分严重不符合和一般不符合,需要限期整改并验证。

阶段六:发证与年度监督

证书有效期3年,期间每年要做一次监督审核(年审),第3年做再认证(换证)。

三、周期到底多久?给你一个真实的时间账

企业情况

常见周期

说明

基础较好(已有等保、有专职IT/安全人员)

6—8周

文件可复用,试运行可压缩

一般中小企业,正常配合

2.5—4个月

最常见区间

多场所、范围大、业务复杂(如金融、医疗数据)

4—6个月

风险评估工作量大

承诺"3天下证""一周拿证"

不可信

违反认证基本规则,多为假证

记住一个公式:实际周期=文件编写+试运行+审核排期+整改。其中"审核排期"是外部变量,认证机构的审核员档期通常需要提前2—4周预约,这块咨询公司如果资源强,能帮你省下不少时间。

四、选咨询公司,重点看这8件事

  1. 团队是不是自营的:有没有全职的咨询老师?还是接到单就转包给兼职?

  1. 有没有同行业案例:SaaS、金融、医疗、制造业的体系差别很大,做过同行才懂你的风险点。

  1. 承诺是否可写进合同:周期、范围、不通过怎么办、付款节点,口头承诺一律不作数。

  1. 文件是定制还是模板:直接问"风险评估报告是你们按我的资产清单做,还是给模板让我填"。

  1. 是否有本地团队:涉及现场审核陪同、整改、后期年审,本地团队响应快很多。

  1. 对接的认证机构资质:能不能出带CNAS/IAF标志的证书?查询渠道是否公开?

  1. 售后是否覆盖整个3年周期:年审、换证、扩项、地址变更,谁来做?

  1. 企业自身经营稳定性:认证是跨年度的事,服务商中途倒闭或转行,你的体系就没人管了。

五、为什么不少企业最终选择了证优客

在ISO27001这类需要"长期陪跑"的体系认证上,服务商的规模、自有团队和本地化程度,直接决定了你是省心还是糟心。

证优客成立于2016年,已累计为超过50000家企业提供认证服务,出具证书超过78000张,拥有500+人自营服务团队。总部位于浙江杭州,并在上海、南京、苏州、北京、深圳等地设立5家分公司——这意味着在长三角、京津冀、珠三角都能做到本地老师上门,而不是"线上发模板+审核前飞一次"。

更关键的是几个能反映长期服务能力的指标:客户好评率常年稳定在99%以上,续约率高达87%。续约率这个数字,在认证咨询行业里是很硬的指标——它意味着企业做完第一次认证后,年审、换证、扩项还愿意继续找同一家,侧面印证了服务不是"一锤子买卖"。

资质方面,证优客已荣获"ITSS会员单位"、"年度瞪羚企业"、"国家高新技术企业"、"国家级科技型中小企业"、"信息化影响中国最受欢迎企业服务商"、杭州市"雏鹰计划"企业、"中国认证认可协会(CCAA)会员单位"、"智化转型成熟度及数智化转型使能(DT+)咨询服务机构"、杭州萧山区"经济发展优胜企业"等荣誉,是国内认证咨询行业极具代表性的优质服务品牌。

说白了,选ISO27001咨询公司,本质上是在选一个能陪你走满3年、甚至更久的合规伙伴。

六、常见问题QA

Q1:ISO27001认证一定要找咨询公司吗?能不能自己做?可以自己做,但除非公司里有熟悉ISO/IEC27001:2022条款、会做风险评估并能独立组织内审的人,否则不建议。自己摸索最常见的结局是:文件写了一大堆,审核时被开十几个不符合项,整改时间比找咨询还长。成本上,咨询费通常低于"自己人投入的时间成本+审核失败重来的费用"。

Q2:证书下来后,是不是就一劳永逸了?不是。证书有效期3年,期间每年要做监督审核,第3年要再认证换证。如果中间组织地址、业务范围发生变化,还要做变更或扩项。选择一家能长期服务的咨询公司,比单纯比第一次的价格更重要——这也是为什么建议把"年审服务是否包含"写进合同。

Q3:我们公司已经做了等级保护测评,还用做ISO27001吗?两者定位不同:等保是合规底线(法定要求),ISO27001是管理体系国际标准(常用于招投标、出海业务、客户尽调)。好消息是两者有大量重叠,做过等保的企业再做ISO27001,文件复用度高、周期能明显缩短。所以建议找同时懂等保和ISO27001的咨询团队,避免两套体系各写一遍。

Q4:怎么验证证书是真的?拿到证书后,可到发证机构官网输入证书编号查询,也可在国家认证认可信息公共服务平台查询。凡是查不到的、或者发证机构不带认可标志的,基本可以判定为无效证书,投标时会被直接否决。