企业微信

咨询微信客服

在线咨询

电话咨询

官方热线: 400-822-9510

媒体矩阵

公众号

视频号

抖音号

知乎号

快速登录

请完善公司名称
该公司名称已经注册过,贵公司是否已经安排其他人员负责了这个项目呢? 如有疑问请联系客服
立即设置

选择服务公司

首页 > 知识库 > 避坑指南 > 2026年ISO27001双换版,服务商跟不跟得上?问这3个问题就知道

2026年ISO27001双换版,服务商跟不跟得上?问这3个问题就知道

2026年ISO27001迎来标准双换版,服务商能否跟上?说明过渡期节点与换版要点:教你用三个问题判断服务商成色——是否提前解读新标准、有无培训与转版方案、团队是否完成内审员升级,避开换版掉队风险。

2026年是ISO27001认证的"规则大年":认证规则换版、国家标准换版同时落地。这意味着一个现实问题——你选的咨询服务商,是不是还停留在旧版标准的知识储备上?

一、2026年同时发生的两件事

事项

关键内容

时间节点

认证规则换版

国家认监委发布《信息安全管理体系认证规则》(CNCA-ISMS-01:2026)

2026年1月14日发布,2026年3月1日实施;过渡期2026年1月15日—2月28日

国家标准换版

GB/T22080-2025《网络安全技术信息安全管理体系要求》发布,等同采用ISO/IEC27001:2022

2025年6月30日发布,2026年1月1日实施,代替GB/T22080-2016

(来源:国家认监委2026年第2号公告;国家标准委;各认证机构换版公告)

自2026年1月1日起,ISO27001的所有初次审核与再认证审核均按新版国家标准开展;新版规则实施后,旧版规则同时废止,认证机构自行制定的ISMS认证规则自动失效。

二、标准换版的实质变化

ISO/IEC27001:2013的转换期已于2025年10月31日结束,2025年11月1日起旧版证书全部失效。新版标准的附录A变化不小:

对比项

ISO/IEC27001:2013

ISO/IEC27001:2022/GB/T22080-2025

附录A结构

14个控制域

重组为4个控制主题:组织、人员、物理、技术

控制项数量

114项

合并重组为93项

新增控制

新增11项,含威胁情报、云服务中的信息安全、业务连续性的ICT准备、物理安全监控、配置管理、信息删除、数据屏蔽、数据泄露预防、监视活动、网页过滤、安全编码

其余变化

新增与气候变化相关的条款(4.1、4.2)

(来源:中国质量认证中心及ISO/IEC27001:2022公开解读)

新增控制项里,云服务安全、配置管理、数据泄露预防、安全编码,恰好是当前企业最容易出问题的几个环节。如果咨询顾问还只会讲"14个域、114项控制",说明知识体系没跟上。

三、规则换版带来的新要求

新版规则对企业和认证端都提出了更细的约束,其中与企业直接相关的包括:

条款

要求

对企业的实际影响

5.1.2

申请条件更严格:未列入严重违法失信名单、一年内未被责令停产停业整顿、未发生重大及以上级别网络安全事件

企业需自查合规信用状态

5.3.1

认证费用由企业直接向认证机构支付

排除了代收代付的灰色操作

5.5.4

最高管理者须接受面对面访谈并留存音像材料

"老板不用出面"的做法行不通了

5.6.1

两阶段审核间隔最短5日、最长6个月

文审问题必须实质整改

7.2—7.4

细化证书暂停、撤销、注销情形与时限(含发生与网络安全相关的行政处罚、重大及以上网络安全事件等)

拿证后的合规维护压力上升

3.12

不得以"证书在国家认监委网站可查"作宣传

识别不规范机构的又一信号

四、怎么判断服务商真的跟上了

判断项

具体问法

合格表现

标准版本

"现在做初审按哪个标准?附录A有几个控制主题?"

能答出2022版4大主题、93项控制

新增控制

"我们上云了,这块对应哪些控制项?"

能准确指出云服务安全、配置管理等对应条款

换版安排

"已有证书要换版吗?怎么换?"

说明按最近一次监督或再认证审核完成转换,不额外增加人日

规则变化

"新版规则对企业申请条件提了哪些新要求?"

能说出合规信用、重大网络安全事件等门槛

时间节点

"证书什么时候必须完成换发?"

说明需在2029年3月1日前完成换发

五、证优客小贴士

证优客自2016年成立以来持续跟踪认证认可政策与标准修订动向,体系类认证是三大核心服务板块之一,ISO27001与ISO9001、ISO45001、ISO20000均为常办项目。从2022版标准转换到2026年新规落地,证优客依托500+人自营咨询团队和数智化服务系统,把标准变化转化为可执行的辅导动作,并在证书管理阶段持续跟进换版与年审节点,帮助企业避免因错过换版窗口导致证书失效。

六、常见问题QA

Q1:ISO/IEC27001:2013的证书现在还有效吗?

已经失效。ISO/IEC27001:2013的转换期为3年,至2025年10月31日结束,2025年11月1日起所有依据2013版标准的证书均失效,无论证书上标注的有效期是否到期。企业需按2022版标准重新认证。

Q2:GB/T22080-2025和ISO/IEC27001:2022是什么关系?

GB/T22080-2025是等同采用ISO/IEC27001:2022的国家标准,两者要求一致,主要差异有两点:一是标准名称调整为《网络安全技术信息安全管理体系要求》,以明确其在国家标准体系中的归属;二是在4.1、4.2条款中正式纳入了气候行动修正案的内容。

Q3:已经拿到证的企业,需要马上做换版吗?

按现行安排,已颁发的证书可结合最近一次监督审核、再认证审核或专项审核完成换版,需要确保在2029年3月1日前完成全部换发。需要注意的是:再认证现场审核必须在原证书到期前完成,如有严重不符合项,纠正措施的验证也应在到期前完成,否则将不能授予再认证注册资格,只能重新走初次认证。