企业微信

咨询微信客服

在线咨询

电话咨询

官方热线: 400-822-9510

媒体矩阵

公众号

视频号

抖音号

知乎号

快速登录

请完善公司名称
该公司名称已经注册过,贵公司是否已经安排其他人员负责了这个项目呢? 如有疑问请联系客服
立即设置

选择服务公司

首页 > 知识库 > 避坑指南 > 签ISO27001咨询合同前,这10项交付边界必须写清楚

签ISO27001咨询合同前,这10项交付边界必须写清楚

签ISO27001咨询合同前,这10项交付边界必须写清楚:咨询范围与边界、文件与记录清单、培训场次与人数、内审与管理评审支持、审核陪同与整改时限、费用是否含差旅、成果归属与保密,逐条落纸才不扯皮。

很多ISO27001项目最后闹得不愉快,原因往往不是能力问题,而是边界没写清:企业以为"全包",服务商以为"我们只辅导,资料你们写"。等审核临近才发现,风险评估报告没人写、内审没做、管理评审会议没开——工期只能往后拖。

一、先明确一条底线:资料的真实性永远在企业

有些服务商为了拿单,会说"体系文件我们全包,你们盖章就行"。这句话本身就是风险源。

规则依据:CNCA-ISMS-01:2026第5.1.3条要求企业提供认证申请、法律地位文件、行政许可文件、资质证书、组织机构及职责、生产或服务流程图、班次及轮班情况、一年内与网络安全相关的行政处罚及整改情况,以及ISMS运行满3个月的证据;申请信息和文件资料存在虚假情况的,认证机构将终止认证活动。

咨询公司可以做的是"辅导"——教你方法、给你模板、帮你审阅、指出问题;但记录必须由企业真实产生,文件必须由企业确认发布,会议必须由企业真实召开。这条界线一旦模糊,证书的公信力就没了。

二、把"交付清单"落到合同里

建议在合同附件中明确下表内容,逐项写清"谁做、做几次、交付什么":

交付项

责任归属

常见争议点

建议约定

现状调研与差距分析

咨询方主责

是否上门、上门几次

明确上门次数与覆盖场所

认证范围界定

双方共同

范围定得过宽会增加审核人日

合同中写清范围边界

风险评估与风险处理计划

咨询方辅导+企业执行

谁出报告、谁签批

明确报告由企业发布

体系文件(手册/程序/SoA)

咨询方起草+企业确认

是否定制或套模板

约定"须结合企业业务流程定制"

员工安全意识培训

咨询方授课+企业组织

培训场次、是否上门

明确场次与形式

内部审核

企业实施

咨询方是否带做一遍

建议至少陪跑一次完整内审

管理评审

企业最高管理者主持

对方是否代写评审报告

报告由企业形成与批准

运行记录留存

企业

谁提醒、谁检查

约定定期检查机制

现场审核陪同

咨询方

是否含差旅

明确范围与费用承担

不符合项整改辅导

咨询方主责

整改次数上限

建议不设次数上限

三、企业至少要准备的资料

类别

具体内容

主体资质

营业执照、行政许可文件(适用时)、行业资质证书

体系文件

信息安全管理手册、程序文件(风险评估、文件控制、内审、管理评审等)、适用性声明(SoA)、信息安全方针与目标

运行记录

风险评估报告与风险处理计划、员工培训记录与签到表、内部审核报告及整改记录、管理评审报告、安全事件处置记录、业务连续性演练记录、供应商安全评估记录

其他

组织机构及职责、生产或服务流程图、班次及轮班情况、近一年与网络安全相关的行政处罚及整改情况

(来源:CNCA-ISMS-01:2026及行业通行资料清单)

特别提醒:风险评估报告、内审报告、管理评审报告这三份文件,是现场审核最容易出问题的地方——它们必须有真实的运行痕迹,不能"倒着补"。

四、关于"工作量"的两个量化概念

概念

说明

审核人日

按企业人数、场所数量、业务复杂度计算,1人日为8小时;若企业工作日实际工时不足8小时,需延长现场审核天数(CNCA-ISMS-01:2026第5.4.2.1条)

体系运行期

申请认证前,ISMS须已建立并运行满3个月,并完成内审与管理评审(第5.1.2条)

这两个数字决定了项目的最短周期,也是"为什么报价会有差异"的根本原因。

五、证优客小贴士

证优客坚持"高标准文件辅导":全流程一站式服务覆盖咨询规划→材料准备→申报辅导→审核跟进→证书管理→年审维护→人员培训,哪个环节由谁做、交付什么,都在服务清单里写明白。500+人自营咨询团队提供24小时内对接、48小时内首访、项目多对一服务,可根据项目需要提供上门辅导;自研「优证管家」平台让进度可视可查。证优客辅导企业把记录做真、把体系跑实,而不是代写一堆经不起追问的纸面材料。

六、常见问题QA

Q1:ISO27001认证需要企业准备哪些材料?

大致分三类:主体资质(营业执照、行政许可、行业资质)、体系文件(手册、程序文件、适用性声明SoA、方针目标)、运行记录(风险评估与风险处理、培训记录、内审报告、管理评审报告、事件处置与演练记录等)。其中运行记录必须真实产生并留存,是现场审核的重点。

Q2:体系文件可以由咨询公司代写吗?

可以起草,但不能"代签"。行业通行做法是咨询方根据企业业务流程起草,企业确认、修订并正式发布。需要格外警惕的是"模板填空式交付"——只替换企业名称和基本信息的通用模板,往往与真实业务脱节,二阶段审核时会出现大量不符合项。

Q3:企业一定要做内部审核和管理评审吗?

必须做。CNCA-ISMS-01:2026第5.1.2条把"已实施内部审核、管理评审,留存ISMS运行记录"作为认证申请的前置条件。管理评审还需由企业最高管理者主导,评审报告要能体现对ISMS有效性、风险处置与资源投入的实质审议。