企业微信

咨询微信客服

在线咨询

电话咨询

官方热线: 400-822-9510

媒体矩阵

公众号

视频号

抖音号

知乎号

快速登录

请完善公司名称
该公司名称已经注册过,贵公司是否已经安排其他人员负责了这个项目呢? 如有疑问请联系客服
立即设置

选择服务公司

首页 > 知识库 > 避坑指南 > ISO27001资料清单大全:哪些文件咨询公司该帮你写,哪些必须你自己来

ISO27001资料清单大全:哪些文件咨询公司该帮你写,哪些必须你自己来

ISO27001资料清单大全:哪些文件该由咨询公司代写,哪些必须企业自己来?按四级文件分类,说明管理手册、程序文件、作业指导书与记录表单各自该谁写,并指明企业必须亲力亲为的部分,避免假手他人留隐患。

ISO27001审核本质上是一场"文件+记录"的抽样检查。企业在准备资料时最常见的两个极端:一是把所有文件都交给咨询公司,结果拿到一堆与业务无关的模板;二是以为所有资料都能外包,等到审核才发现培训、演练、日志这些根本没法假手他人。本文给出一份按"必写/可代写/必须自己留"三档分类的完整资料清单,并附上审核员最常抽查的资料Top10,帮你在签约前就把资料责任边界谈清楚。

一、资料的三档分类:先看这张总表

档位

内容特点

典型文件

谁负责

A档:可代写(咨询方主导)

专业性文件,需行业经验

风险评估报告、SoA、程序文件

咨询公司

B档:共同完成

需企业真实业务输入

资产清单、岗位职责、处置方案

双方

C档:必须自己产生

组织行为与运行记录

培训签到、演练记录、日志、审批单

企业自己

判断标准很简单:凡是"能编出来但业务对不上"的文件,都不该由咨询公司闭门造车;凡是"必须真实发生"的记录,谁都不能代你产生。

二、A档:咨询公司应该帮你写的文件

这部分的完成质量,是判断服务商专不专业的核心标准。

1.一级文件

  • 信息安全方针(含目标、适用范围、批准人)

  • 信息安全管理手册(2022版不强求,但多数企业保留)

2.二级程序文件(常用10—20份)

程序文件

对应控制措施方向

风险评估与处置管理程序

条款6.1、8.2

文件与记录控制程序

条款7.5

人力资源安全管理程序(入职/在职/离职)

A.6

资产管理与信息分类分级程序

A.5

访问控制管理程序

A.8(新版合并访问控制)

密码与密钥管理程序

A.8.24

物理与环境安全程序

A.7

系统获取、开发与维护安全程序

A.8

供应商与第三方安全管理程序

A.5.19—A.5.23

信息安全事件管理程序

A.5.24—A.5.28

业务连续性与备份管理程序

A.5.29—A.5.30

合规与法律要求管理程序

A.5.31—A.5.37

内部审核与管理评审程序

条款9.2、9.3

不符合与纠正措施程序

条款10.2

3.核心报告(重中之重)

  • 风险评估报告:资产识别→威胁识别→脆弱性识别→风险分析与评价→风险处置建议

  • 适用性声明(SoA):逐条说明附录A的93项控制措施是否适用、为什么、如何实施、当前状态

  • 风险处置计划(RTP)

提醒:SoA和风险评估报告是审核员花时间最多的两份文件。如果服务商给的是"换个公司名就能用"的模板,审核基本过不了。签约前务必要求看同行业的脱敏样本。

三、B档:双方共同完成的资料

资料

咨询方提供

企业方提供

资产清单

清单模板、分类方法

真实资产(硬件、软件、数据、人员、服务)

信息分类分级表

分级方法建议

业务数据分类与定级决策

组织架构与岗位职责

职责框架

实际组织架构、人员名单

法律法规清单

通用法规库

行业特殊法规、客户合同要求

风险接受准则

方法论

高层决策签字

内外部问题/相关方需求清单

分析框架

实际业务环境说明

这部分最考验沟通频次。经验丰富的老师会通过2—3次深度访谈把信息挖出来;不负责的做法是直接发一张Excel让企业自己填,填完也不审核,最后一堆"复制粘贴"的错误带进正式文件。

四、C档:必须自己产生、谁都代劳不了的记录

这部分是审核的"证据链",也是最容易出问题的地方。

记录类别

具体材料

常见缺失

人员安全

保密协议、岗位安全责任书、背景调查记录、离职交接与权限回收记录

离职权限回收无记录

培训

培训计划、课件、签到表、考核记录

只有签到没有考核

访问控制

账号申请/变更/注销单、权限定期复核记录、特权账号清单

权限复核无痕迹

资产管理

资产台账、资产领用/归还记录、介质销毁记录

台账与实物对不上

物理安全

门禁记录、访客登记、机房进出登记、监控保存周期说明

访客登记表空白

运行安全

漏洞扫描报告、补丁更新记录、恶意代码防护记录、日志审计记录

日志留存不足

备份与连续性

备份策略、备份执行记录、恢复演练报告、BCP演练报告

只备份没演练

事件管理

事件报告单、处置记录、复盘报告

一年零事件(不合理)

供应商

供应商清单、安全评估记录、保密协议/安全条款

云服务商未评估

内审与管理评审

内审计划、检查表、不符合项报告、内审报告、管理评审输入输出

内审报告过于简略

变更与开发

变更申请单、上线审批、测试记录

无变更审批痕迹

审核员看这些记录时,最关心三件事:连续性(不是一次性补的)、一致性(和文件规定对得上)、合理性(时间逻辑说得通)。

五、审核员最常抽查的10项资料

  1. 风险评估报告与资产清单

  1. SoA适用性声明

  1. 信息安全方针与目标的达成情况

  1. 内部审核记录(计划、检查表、报告)

  1. 管理评审记录(输入输出、决议跟踪)

  1. 培训记录与人员安全意识证据

  1. 访问控制与权限复核记录

  1. 备份与恢复演练记录

  1. 信息安全事件处置记录

  1. 供应商安全评估与协议

准备建议:把这10项做成一个"迎审资料包",按编号归档,审核当天能5分钟内调取任意一份。这个动作本身也会给审核员留下良好印象。

六、资料准备的4个避坑提醒

  1. 不要追求文件数量。有些服务商交付60份文件,看起来很厚,实则大量冗余,反而增加运行负担和出错面。中小企业20—30份够用即可。

  1. 文件写你做得到的。写了"每月漏洞扫描"却做不到,审核一查就是不符合项。宁可写"每季度",也不要写做不到的。

  1. 版本要受控。文件必须有版本号、生效日期、审批人,作废版本要及时回收。这是最常见的一般不符合项之一。

  1. 电子记录要能追溯。别用微信截图当记录,尽量用系统日志、工单、OA审批流这类天然带时间戳的载体。

七、资料这件事,考验的是服务商的"行业案例库"

资料准备快不快、准不准,本质上取决于服务商有没有做过足够多的同类企业。

证优客成立于2016年,已为超过50000家企业提供认证服务,累计出具证书超过78000张,覆盖软件与信息服务、智能制造、金融、医疗、电商物流等众多行业。庞大的案例沉淀带来两个直接价值:

  • 行业化的资料模板库:不同行业的资产清单、威胁场景、控制措施组合是现成的,不必从零推导,文件编写周期明显缩短;

  • 知道审核员会问什么:哪些资料是高频抽查项、哪些记录最容易露馅,团队心里有数,能提前帮你补齐。

在交付方式上,证优客拥有500+人自营服务团队,总部位于浙江杭州,并在上海、南京、苏州、北京、深圳等地设立5家分公司,本地老师可以上门做访谈、现场收集资料、当面讲解文件,而不是靠来回发邮件。

口碑层面,证优客客户好评率常年稳定在99%以上,续约率高达87%;并荣获"ITSS会员单位"、"年度瞪羚企业"、"国家高新技术企业"、"国家级科技型中小企业"、"信息化影响中国最受欢迎企业服务商"、杭州市"雏鹰计划"企业、"中国认证认可协会(CCAA)会员单位"、"智化转型成熟度及数智化转型使能(DT+)咨询服务机构"、杭州萧山区"经济发展优胜企业"等荣誉,是国内认证咨询行业极具代表性的优质服务品牌。

八、常见问题QA

Q1:咨询公司给的文件模板能直接用吗?不建议直接用。通用模板没有你的资产清单、组织架构、业务场景,风险评估结论会与事实不符,审核时容易被判定为"体系与实际脱节"。正确做法是:把模板作为框架,由咨询老师结合访谈和现场调研做定制改写。判断标准很简单——风险评估报告里的资产,你能不能在公司里一一指出来?指不出来就是模板。

Q2:我们之前做过ISO9001,文件能复用吗?部分可以复用,比如文件控制、记录控制、内审、管理评审、纠正措施这些"管理体系通用模块"。但ISO27001特有的风险评估、SoA、访问控制、事件管理、业务连续性等必须新建。如果服务商有体系整合经验,可以做成"一体化管理体系",减少重复文件。

Q3:所有资料都要纸质版吗?不需要。电子记录同样有效,前提是能证明其真实性和不可随意篡改(如带时间戳的系统日志、OA审批流、电子签章)。但审批签字、培训签到这类,保留纸质或扫描件更稳妥。

Q4:运行记录要准备多少份才够?按"一个完整周期"准备。比如制度规定季度权限复核,至少要有一次完整记录;规定月度备份检查,最好有2—3次。审核员看的是"这个动作在持续发生",而不是数量堆砌。

Q5:资料准备阶段最该避免什么?最该避免的是"审核前两周集中补材料"。补出来的记录时间逻辑经不起推敲(比如同一天完成了一整年的月度检查),审核员很容易识别。正确做法是文件一发布,就按周积累证据。选择会帮你排"资料积累时间表"的服务商,比事后补救有效得多。