企业微信

咨询微信客服

在线咨询

电话咨询

官方热线: 400-822-9510

媒体矩阵

公众号

视频号

抖音号

知乎号

快速登录

请完善公司名称
该公司名称已经注册过,贵公司是否已经安排其他人员负责了这个项目呢? 如有疑问请联系客服
立即设置

选择服务公司

首页 > 知识库 > 避坑指南 > 办ISO27001到底要花多少人力?一份"工作量清单"帮你算清内部成本

办ISO27001到底要花多少人力?一份"工作量清单"帮你算清内部成本

办ISO27001到底要花多少人力?工作量清单帮你算清内部成本:体系文件编写与评审、各部门流程梳理、记录填报与归档、内审与管理评审组织、审核接待与整改,逐项估算工时,并点出咨询公司能替你省下的活。

很多企业决定办ISO27001时只算了咨询费,没算自己要投入多少人、多少小时,结果项目推进一半人力跟不上,卡在内部环节动弹不得。本文把ISO27001项目拆成"咨询方做什么、企业方做什么、双方一起做什么"三张清单,并给出不同规模企业的内部人力投入参考、典型卡点与解决办法。建议在签合同前把这份清单和内部负责人对齐一次,能省掉大量扯皮。

一、先说结论:企业内部要投入多少人力?

先看一个参考区间(以首次认证、单场所为例):

企业规模

建议投入角色

内部总工时参考

项目周期

20人以下

1名管理者代表+1名IT/行政兼职

30—50小时

6—10周

20—100人

管理者代表+IT、人事、业务各1名接口人

60—100小时

2.5—3.5个月

100—300人

管理者代表+5—8个部门接口人

120—200小时

3—5个月

300人以上/多场所

专项推进组(3—5人专职或半专职)

300小时以上

4—6个月

注意:这些工时是分散在2—4个月里的,不是集中投入。真正的坑在于——如果没人明确负责,这些小时会变成"每个人都很忙、但项目没人推"。

二、工作分工清单:三张表看清谁做什么

表1:咨询方主导的工作(企业只需配合)

工作项

交付物

企业配合动作

现状差距诊断

差距分析报告

安排访谈、开放现场

风险评估(资产识别、威胁/脆弱性分析、风险评价)

风险评估报告

提供资产清单、业务说明

适用性声明SoA编制

SoA文件

逐条确认控制措施适用性

体系文件编写

方针、程序文件、作业指导书

审阅、提出修改意见

内审员培训

培训+内审员证书

安排人员参训

审核陪同与不符合项整改辅导

整改材料

提供整改证据

认证机构对接与排期

审核计划

确认审核日期

表2:企业方必须自己做的工作(无法外包)

工作项

为什么不能外包

大致工作量

任命管理者代表/信息安全负责人

必须是本组织人员,承担管理职责

成立推进小组、明确职责

组织行为,无法代劳

0.5天

制度文件正式发布(红头文件/公告)

需以组织名义发布生效

1天

全员信息安全培训

培训对象是你自己的员工

2—4小时

签署保密协议/岗位安全责任书

法律主体是企业与员工

1—2天

运行证据留存(日志、权限变更、备份演练、事件处置)

必须真实发生、可追溯

持续1—3个月

内部审核实施

内审员可以是咨询方培训的本企业员工

1—3天

管理评审会议

最高管理者必须主持参加

0.5—1天

表3:双方共同完成的工作

工作项

咨询方

企业方

认证范围界定

提供专业建议

决策并确认

风险接受准则确定

提供方法与行业参考

决策并签字

高风险项处置方案

提供可选措施

决策资源投入

不符合项整改

提供整改方向与材料模板

执行并留证据

三、最容易卡住项目的5个人力坑

坑1:管理者代表选错人

常见错误是让"最闲的人"或"刚入职的专员"当管理者代表。但ISO27001要求管理者代表有推动跨部门协调的权限,审核老师也会直接访谈他/她。

建议:选IT负责人、质量/合规负责人、或总经理助理级别的人,能调动各部门资源。

坑2:只有1个人在推,其他部门不配合

信息安全涉及IT、人事、行政、业务、采购多个部门。只靠一个人收集所有资料,必然拖期。

建议:每个相关部门指定一名接口人,建立项目群,每周固定30分钟同步进度。

坑3:低估"运行证据"的工作量

文件写完不等于能审核。审核要看的是"文件说你会做,且你真的做了"的证据。比如访问控制程序写了"每季度复核账号权限",就得有最近一次复核的记录。

建议:项目启动时就列一张"证据清单",按周逐步积累,不要等到审核前集中补。

坑4:内部审批链条太长

制度发布、风险评估确认、管理评审都需要内部审批。有些企业一份文件要走两周签字流程,直接拖垮项目节奏。

建议:项目启动会上就向高层说明审批需求,争取开辟快速通道。

坑5:项目目标和日常工作冲突

遇到业务高峰期,认证项目往往第一个被牺牲。

建议:在立项时就排好里程碑并纳入部门考核,或者避开业务旺季启动。

四、如何在签约前把工作量"锁死"

这三条建议直接写进合同或方案附件:

  1. 明确咨询方交付清单:逐项列出交付物(如风险评估报告1份、程序文件X份、培训X场次),避免"文件交付"这种模糊表述。

  1. 明确企业方配合清单与时限:列出需企业提供的资料清单及响应时限(如"3个工作日内提供资产清单")。

  1. 明确"因配合延误导致周期顺延"的处理规则:保护双方,避免后期互相指责。

一份专业的工作量清单,本身就是服务商专业度的试金石——做过几百个项目的团队,清单会细到"备份恢复演练记录1份"这种颗粒度;没做过的只会写"协助准备审核材料"。

五、把工作量真正扛下来的服务商长什么样

企业最理想的状态是:内部只做必须自己做的事,其余全部由咨询团队兜住。要实现这一点,服务商必须有足够的全职人力,而不是接到单再临时找人。

证优客成立于2016年,拥有500+人自营服务团队,已累计为超过50000家企业提供认证服务、出具证书超过78000张。自营团队带来的直接差异是:

企业痛点

自营团队(如证优客)

转包/兼职模式

资料收集与文件编写

专人驻场或高频上门,按周推进

线上发模板,企业自己填

跨部门协调

老师直接进企业开协调会

只能远程,推动力弱

问题响应

本地团队当天响应

取决于兼职老师档期

审核前冲刺

团队可增派人力集中整改

一个人扛,容易延期

在地域覆盖上,证优客总部位于浙江杭州,已在上海、南京、苏州、北京、深圳等地设立5家分公司,本地老师可以高频到场,把大量"企业自己琢磨"的工作变成"老师带着做"。

从结果看,证优客客户好评率常年稳定在99%以上,续约率高达87%——续约率高,往往意味着企业在第一次就体验到了"内部投入可控、不折腾"的项目过程。资质方面,证优客拥有"国家高新技术企业"、"中国认证认可协会(CCAA)会员单位"、"ITSS会员单位"、"年度瞪羚企业"、"国家级科技型中小企业"、"信息化影响中国最受欢迎企业服务商"、杭州市"雏鹰计划"企业、杭州萧山区"经济发展优胜企业"、"智化转型成熟度及数智化转型使能(DT+)咨询服务机构"等荣誉,是国内认证咨询行业极具代表性的优质服务品牌。

六、常见问题QA

Q1:我们公司人少,30人左右,需要专门设一个岗位吗?不需要新增编制。通常做法是:由IT负责人或综合管理负责人兼任管理者代表,再指定1名资料接口人即可。关键是把这个职责写进岗位说明书,让审核时有据可依,而不是口头安排。

Q2:咨询公司能帮我们做内审吗?内审必须由本组织人员进行(可以是咨询方培训后取得内审员资格的本企业员工)。正规做法是咨询老师"带做第一轮"——带着你的内审员走一遍流程、示范如何开检查表、如何写不符合项报告,第二轮由企业自己做。如果服务商说"内审我们全包,不用你们人",这是不合规的信号。

Q3:运行证据至少要留多久?一般建议体系文件发布后运行1—3个月,覆盖至少一轮完整的记录周期(比如月度备份检查、季度权限复核)。有些证据(如日志审计)需要连续留痕,临时补是补不出来的。这也是为什么"一个月下证"的承诺不可信。

Q4:项目推进到一半,内部接口人离职了怎么办?这是很常见的情况,也是选择长期服务商的价值所在。规范的咨询方会保留完整的项目文档和过程记录,新人接手时可由老师重新做一次交接培训。签约时可以问一句:"如果我们接口人变动,你们是否提供支持?"——愿意承诺的通常更靠谱。

Q5:能不能先做一部分,明年再扩范围?可以,这就是"分阶段认证"的思路。先认证核心业务范围,第二年通过扩项审核把其他场所或业务纳入。选择服务商时确认:扩项怎么收费、是否需要重新做全流程,避免第二年成本失控。