Riscala AI for ISMS
功能价格指南FAQ在 GitHub 查看源代码提交反馈
登录演示登录
  1. 首页
  2. /
  3. 指南
  4. /
  5. ISO 27001(ISMS)认证的流程与周期|从启动到注册的8个步骤

指南

ISO 27001(ISMS)认证的流程与周期|从启动到注册的8个步骤

ISO/IEC 27001(ISMS)认证通常需要6至12个月,从项目启动到取得注册。整体路径是一条直线:确定组织与适用范围,评估风险并决定控制措施,编制文件并实际运行,通过内部审核与管理评审进行自查,最后接受认证机构的第一阶段审核与第二阶段审核。本文按顺序说明从何开始、每一步要留下什么记录、时间主要花在哪里。

发布日期: 2026-09-10·最后更新: 2026-09-10

目录

  1. 认证的整体流程与周期参考
  2. PDCA与ISO/IEC 27001:2022 第4至10章的对应
  3. 从启动到注册的8个步骤
  4. 第一阶段审核与第二阶段审核关注什么
  5. 月度进度示例(10个月模型)
  6. 四个常见的卡点
  7. 获证之后:监督审核与再认证审核
  8. 用工具统一管理进度与证据

认证的整体流程与周期参考

ISO/IEC 27001 认证从确定适用范围开始,依次经过风险评估、文件编制、体系运行、内部审核与管理评审,最后接受认证机构的第一阶段审核与第二阶段审核。对于100人以内的IT企业,从启动到注册通常需要6至12个月;内部规章与安全运维基础较好的组织,往往可以落在较短的一端。

影响周期的最大因素不是文件的数量,而是运行记录的积累。审核通过记录确认体系是否按文件要求实际运行,因此通常做法是在文件齐备后再留出至少约3个月的运行期再安排审核。关于费用可参考ISMS认证的费用。

不知道从哪里开始时

第一步不是编写文件,而是取得管理层承诺并确定适用范围。在组织、场所、服务与信息资产的边界确定之前,风险评估的对象、所需制度的范围、审核工作量的估算都无法确定。范围模糊就推进,后续环节容易出现全面返工。

PDCA与ISO/IEC 27001:2022 第4至10章的对应

ISO/IEC 27001:2022 的要求由第4章至第10章构成,可直接对应PDCA循环。按照这一结构编制项目计划,更不容易出现遗漏。

  • Plan(策划)— 第4章“组织环境”、第5章“领导作用”、第6章“策划”。适用范围、信息安全方针、风险评估与风险处置、适用性声明(SoA)、信息安全目标都在这里。
  • Do(实施)— 第7章“支持”、第8章“运行”。能力与意识(培训)、沟通、成文信息的控制,以及日常运行与记录的产生。
  • Check(检查)— 第9章“绩效评价”。监视测量分析评价、内部审核、管理评审构成自查三件套。
  • Act(改进)— 第10章“改进”。不符合与纠正措施,以及持续改进。内部审核与外部审核提出的问题在这里闭环。

附录A的控制措施(2022版分为组织、人员、物理、技术四个主题,共93项)依据第6章的风险评估结果确定是否适用。记录这些判定及其理由的文件即适用性声明(SoA),是审核必查的核心文件。风险评估的具体做法请见ISMS风险评估的推进方法。

从启动到注册的8个步骤

  1. 建立组织体系、确定适用范围 — 取得管理层批准,任命ISMS负责人与工作组,确定组织、场所、服务与信息资产的边界,发布信息安全方针。
  2. 差距分析 — 将现有内部规章与实际做法同第4至10章要求及附录A控制措施逐条对照,列出不足。该清单即为后续任务清单。
  3. 风险评估、风险处置计划与适用性声明(SoA) — 梳理信息资产,从保密性、完整性、可用性角度识别、分析、评价风险,依据接受准则确定处置方式,并汇总为SoA。
  4. 文件编制 — 编制信息安全方针、各项制度(访问控制、资产管理、供方管理、业务连续性、事件响应等)、作业程序与表单。以现有内部规章为基础,写到员工能够实际执行的颗粒度。所需文件全貌可参考ISMS所需文件清单。
  5. 体系运行与记录积累 — 实际按制度运行,留下培训记录、资产台账更新、访问权限授予与复核记录、供方评价、事件记录、变更记录等证据。通常认为至少需要约3个月的运行期。
  6. 内部审核 — 制定审核计划,由具备独立性的审核员覆盖全部要求与已适用的控制措施实施审核。发现的问题作为纠正措施记录,并设定期限闭环。
  7. 管理评审 — 将内部审核结果、风险变化、目标达成情况、安全事件、相关方意见等报告管理层,决定资源投入与改进方向,并形成会议记录。
  8. 选择认证机构、提交申请并接受审核 — 向获得认可的认证机构提交申请,接受第一阶段审核(文件审核)与第二阶段审核(运行审核),对提出的问题提交纠正措施,经认证决定后取得注册。

第一阶段审核与第二阶段审核关注什么

第一阶段审核(文件审核)

该审核确认成文的ISMS是否满足标准要求、适用范围与SoA是否一致、是否具备接受第二阶段审核的条件。方针、风险评估方法与结果、SoA、内部审核与管理评审记录是主要检查对象。若在此发现准备不足,通常会将第二阶段审核的日程后移。

第二阶段审核(运行审核)

该审核通过现场访谈与记录核查,确认体系是否按文件实际运行。出入记录、访问权限复核、培训实施记录、供方评价、漏洞处理与事件响应履历等实际证据都会被查阅。发现的问题按严重程度分类,视情况提交纠正措施计划或纠正完成报告,经认证机构确认后进入认证决定。

被提出问题并不等于失败

审核中被提出问题是很常见的,通过纠正措施持续改进的机制本身就是ISMS的核心。关键在于找到根本原因,并把改进落到程序与记录的日常运行中,使同样的问题不再发生。

月度进度示例(10个月模型)

以下是50至100人规模的IT企业、部分借助外部支持推进时的一个示例。实际时间会随组织情况前后浮动,请结合自身情况调整。

时间主要工作需留存的成果与记录
第1个月项目启动、组建体系、确定适用范围管理层批准记录、组织架构图、信息安全方针
第2个月差距分析、确定推进计划差距分析结果、任务清单、总体进度表
第3至4个月资产梳理、风险评估、风险处置计划、编制SoA信息资产台账、风险登记表、风险处置计划、适用性声明
第4至5个月编制制度、程序与表单,管理层批准文件清单、各项制度与程序、批准记录
第6至8个月全员培训、按制度开始运行、积累证据培训记录、访问权限复核记录、供方评价、事件记录
第8个月培养内审员、实施内部审核内审计划、检查表与报告、纠正措施记录
第9个月管理评审、向认证机构提交申请管理评审会议记录、申请资料
第9至10个月第一阶段审核、纠正、第二阶段审核、纠正、注册审核报告、纠正措施报告、证书

认证机构的选择与申请建议在第一阶段审核前3至4个月着手,以便留出日程协调的余地。旺季较难预约到理想日期,因此在开始运行的同时并行询价是比较现实的做法。

四个常见的卡点

  • 适用范围铺得过大 — 首次认证就覆盖全部实体、场所与服务,会让资产梳理、文件编制与证据收集同时膨胀。先聚焦主要服务与总部,待再认证时再扩大,也是可行的路径。
  • 把文件编完当作终点 — 仅靠套模板填写的制度容易与现场实际脱节。第二阶段审核看的不是文件本身,而是按文件运行留下的记录。颗粒度应以“编写者以外的人也能照做”为标准。
  • 做了但没有记录 — 实际执行了却没有记录日期、执行人、对象与结果的情况非常普遍。培训、权限复核、供方评价、备份检查等应在执行的同时完成记录。
  • 内部审核流于形式 — 只在检查表上打勾的审核不会产生问题项,也就不会带来改进。应确保审核员的独立性,并抽样核查实际记录。

获证之后:监督审核与再认证审核

取得认证并非终点,后续还有维持体系的审核。通常的做法是注册后大致每年接受一次监督审核,并每三年接受一次再认证审核。监督审核的范围往往比初次审核更集中,但内部审核与管理评审仍需每年实施。

也就是说,认证项目中建立的运行循环,需要按照“每年都要转起来”的前提来设计。如果证据收集依赖某一位负责人的手工作业,从第二年起负担会明显上升,也更容易出现记录缺失。

用工具统一管理进度与证据

认证项目涉及信息资产台账、风险登记表、SoA、文件版本管理、培训完成情况、内审问题与纠正措施、管理评审记录等大量信息。若分散在电子表格与共享文件夹中,就很难看清进展到哪一步、缺少哪些证据,结果往往是审核前集中补齐、耗费大量时间。把风险、控制措施、文件与记录在一个工具中相互关联管理,进度与缺口可以即时可见,后续年度的维持也能沿用同一套机制。

如果希望先弄清自己目前处于哪个阶段、接下来该从什么入手,可以从ISMS现状自查开始。

常见问题

ISO 27001最快需要多长时间?
取决于组织规模与现有规章的完备程度,通常以6个月左右为常见的下限。仅仅加快文件编制并没有太大意义,因为缺少一定期间的运行记录,第二阶段审核就没有足够的证据可查。一般认为至少需要约3个月的运行期,可以以此倒推安排日程。
小规模公司也能取得认证吗?
可以。ISO/IEC 27001的要求可以按组织规模相称地应用,只要文件与运行同适用范围和风险相匹配,数人规模的组织同样可以获证。需要注意的是内部审核的独立性,应安排未承担受审核业务的人员担任审核员,或借助外部审核员。
一共要接受几次审核?
初次认证通常为两次:审查文件与准备情况的第一阶段审核,以及审查运行情况的第二阶段审核。对提出的问题需提交纠正措施并按需接受确认。注册之后,大致每年一次的监督审核与每三年一次的再认证审核会持续进行。
不请顾问,只靠公司自己能推进吗?
有企业是自行完成的。判断依据主要有三点:是否有能读懂标准要求的负责人、能否培养内审员、是否有可投入的工时。也常见部分借助外部力量的做法,例如只在差距分析与内部审核环节引入外部支持。无论哪种方式,实际运行体系并留存记录始终是本公司的工作。
启动前公司内部最先要定下什么?
三件事:适用范围(涉及哪些组织、场所与服务)、认证的目的与期望时间、以及推进体制。其中适用范围尤为关键,它决定风险评估的对象、所需制度以及审核工作量。若动因是客户要求或投标要求,建议先确认对方要求的范围,以避免返工。

用 5 个问题确认贵公司 ISMS 的现状

回答仅在浏览器内处理,不会从本应用发送。

开始自我检查

本文仅供一般信息参考,不保证任何审核结果或认证获取。制度与费用可能变化,请向认证机构确认最新信息。

相关文章

ISMS(ISO 27001)认证费用行情|审核、咨询与维持费用的构成与节省方法

ISMS(ISO 27001)认证首年费用大致为150万〜700万日元,认证后每年维持费约40万〜200万日元。本文按10人、30人、100人规模说明费用构成、影响因素以及五种降低成本的方法。

最后更新: 2026-09-10阅读文章 →

ISMS风险评估怎么做|从信息资产梳理到适用性声明的6个步骤

ISO/IEC 27001风险评估的实操步骤:制定风险准则、梳理信息资产、风险分析、风险评价、风险处置与适用性声明。附评价准则矩阵表、资产台账字段示例与常见误区。

最后更新: 2026-09-10阅读文章 →

ISMS(ISO27001)所需文件清单|标准要求的文件化信息与记录梳理

把ISO/IEC 27001所需文件分为标准正文明确要求的文件化信息,以及围绕附录A控制措施在实务中通常需要编制的制度两层,并说明文件与记录的区别、文件体系与版本管理要求。

最后更新: 2026-09-10阅读文章 →
I
Riscala AI for ISMS

让成长型企业的ISO27001认证更简单

产品

  • 功能
  • 价格
  • 指南
  • GitHub公开仓库
  • 公开版概要

公司信息

  • 公司简介
  • 反馈与咨询
  • 隐私政策
  • 服务条款

支持

  • 帮助中心
  • 文档
  • 系统状态

© 2026 Riscala AI for ISMS. All rights reserved.

隐私政策服务条款Cookie政策