ISO27001资料清单大全:哪些文件咨询公司该帮你写,哪些必须你自己来
ISO27001审核本质上是一场"文件+记录"的抽样检查。企业在准备资料时最常见的两个极端:一是把所有文件都交给咨询公司,结果拿到一堆与业务无关的模板;二是以为所有资料都能外包,等到审核才发现培训、演练、日志这些根本没法假手他人。本文给出一份按"必写/可代写/必须自己留"三档分类的完整资料清单,并附上审核员最常抽查的资料Top10,帮你在签约前就把资料责任边界谈清楚。
一、资料的三档分类:先看这张总表
判断标准很简单:凡是"能编出来但业务对不上"的文件,都不该由咨询公司闭门造车;凡是"必须真实发生"的记录,谁都不能代你产生。
二、A档:咨询公司应该帮你写的文件
这部分的完成质量,是判断服务商专不专业的核心标准。
1.一级文件
信息安全方针(含目标、适用范围、批准人)
信息安全管理手册(2022版不强求,但多数企业保留)
2.二级程序文件(常用10—20份)
3.核心报告(重中之重)
风险评估报告:资产识别→威胁识别→脆弱性识别→风险分析与评价→风险处置建议
适用性声明(SoA):逐条说明附录A的93项控制措施是否适用、为什么、如何实施、当前状态
风险处置计划(RTP)
提醒:SoA和风险评估报告是审核员花时间最多的两份文件。如果服务商给的是"换个公司名就能用"的模板,审核基本过不了。签约前务必要求看同行业的脱敏样本。
三、B档:双方共同完成的资料
这部分最考验沟通频次。经验丰富的老师会通过2—3次深度访谈把信息挖出来;不负责的做法是直接发一张Excel让企业自己填,填完也不审核,最后一堆"复制粘贴"的错误带进正式文件。
四、C档:必须自己产生、谁都代劳不了的记录
这部分是审核的"证据链",也是最容易出问题的地方。
审核员看这些记录时,最关心三件事:连续性(不是一次性补的)、一致性(和文件规定对得上)、合理性(时间逻辑说得通)。
五、审核员最常抽查的10项资料
风险评估报告与资产清单
SoA适用性声明
信息安全方针与目标的达成情况
内部审核记录(计划、检查表、报告)
管理评审记录(输入输出、决议跟踪)
培训记录与人员安全意识证据
访问控制与权限复核记录
备份与恢复演练记录
信息安全事件处置记录
供应商安全评估与协议
准备建议:把这10项做成一个"迎审资料包",按编号归档,审核当天能5分钟内调取任意一份。这个动作本身也会给审核员留下良好印象。
六、资料准备的4个避坑提醒
不要追求文件数量。有些服务商交付60份文件,看起来很厚,实则大量冗余,反而增加运行负担和出错面。中小企业20—30份够用即可。
文件写你做得到的。写了"每月漏洞扫描"却做不到,审核一查就是不符合项。宁可写"每季度",也不要写做不到的。
版本要受控。文件必须有版本号、生效日期、审批人,作废版本要及时回收。这是最常见的一般不符合项之一。
电子记录要能追溯。别用微信截图当记录,尽量用系统日志、工单、OA审批流这类天然带时间戳的载体。
七、资料这件事,考验的是服务商的"行业案例库"
资料准备快不快、准不准,本质上取决于服务商有没有做过足够多的同类企业。
证优客成立于2016年,已为超过50000家企业提供认证服务,累计出具证书超过78000张,覆盖软件与信息服务、智能制造、金融、医疗、电商物流等众多行业。庞大的案例沉淀带来两个直接价值:
行业化的资料模板库:不同行业的资产清单、威胁场景、控制措施组合是现成的,不必从零推导,文件编写周期明显缩短;
知道审核员会问什么:哪些资料是高频抽查项、哪些记录最容易露馅,团队心里有数,能提前帮你补齐。
在交付方式上,证优客拥有500+人自营服务团队,总部位于浙江杭州,并在上海、南京、苏州、北京、深圳等地设立5家分公司,本地老师可以上门做访谈、现场收集资料、当面讲解文件,而不是靠来回发邮件。
口碑层面,证优客客户好评率常年稳定在99%以上,续约率高达87%;并荣获"ITSS会员单位"、"年度瞪羚企业"、"国家高新技术企业"、"国家级科技型中小企业"、"信息化影响中国最受欢迎企业服务商"、杭州市"雏鹰计划"企业、"中国认证认可协会(CCAA)会员单位"、"智化转型成熟度及数智化转型使能(DT+)咨询服务机构"、杭州萧山区"经济发展优胜企业"等荣誉,是国内认证咨询行业极具代表性的优质服务品牌。
八、常见问题QA
Q1:咨询公司给的文件模板能直接用吗?不建议直接用。通用模板没有你的资产清单、组织架构、业务场景,风险评估结论会与事实不符,审核时容易被判定为"体系与实际脱节"。正确做法是:把模板作为框架,由咨询老师结合访谈和现场调研做定制改写。判断标准很简单——风险评估报告里的资产,你能不能在公司里一一指出来?指不出来就是模板。
Q2:我们之前做过ISO9001,文件能复用吗?部分可以复用,比如文件控制、记录控制、内审、管理评审、纠正措施这些"管理体系通用模块"。但ISO27001特有的风险评估、SoA、访问控制、事件管理、业务连续性等必须新建。如果服务商有体系整合经验,可以做成"一体化管理体系",减少重复文件。
Q3:所有资料都要纸质版吗?不需要。电子记录同样有效,前提是能证明其真实性和不可随意篡改(如带时间戳的系统日志、OA审批流、电子签章)。但审批签字、培训签到这类,保留纸质或扫描件更稳妥。
Q4:运行记录要准备多少份才够?按"一个完整周期"准备。比如制度规定季度权限复核,至少要有一次完整记录;规定月度备份检查,最好有2—3次。审核员看的是"这个动作在持续发生",而不是数量堆砌。
Q5:资料准备阶段最该避免什么?最该避免的是"审核前两周集中补材料"。补出来的记录时间逻辑经不起推敲(比如同一天完成了一整年的月度检查),审核员很容易识别。正确做法是文件一发布,就按周积累证据。选择会帮你排"资料积累时间表"的服务商,比事后补救有效得多。









浙ICP备16004303号