檢測認證人脈交流通訊錄
這真不是您需要的服務(wù)?
ISO27001?18734859001 完整認證流程(遼寧通用,搭配 ISO20000 可聯(lián)審)
整體周期:4~5 個月(小微企業(yè))、5~6 個月(中大型),分四大階段
一、前期立項 & 策劃(15~30 天)
1. 確定認證范圍:選定全公司 / IT / 軟件業(yè)務(wù)板塊(按需投標劃定,不盲目擴范圍)
2. 高層授權(quán),設(shè)立信息安全負責人,組建 IT + 行政 + 業(yè)務(wù)項目組
3. 標準培訓(xùn)、現(xiàn)狀差距排查,梳理現(xiàn)有機房、數(shù)據(jù)、賬號、外包安全現(xiàn)狀
4. 選定CNCA 備案正規(guī)認證機構(gòu),敲定咨詢 + 審核全包報價、簽合同
二、體系搭建 + 文件編制(30~45 天)
1. 全公司信息資產(chǎn)盤點:服務(wù)器、客戶資料、云數(shù)據(jù)、軟硬件、涉密文檔建檔
2. 核心:信息安全風險評估 + 風險處置方案 + SoA 適用性聲明(附錄 A 控制項勾選,不適用寫明理由)
3. 編制三級文件:安全手冊→程序文件(權(quán)限、備份、應(yīng)急、離職、供應(yīng)商安全)→作業(yè)表單
4. 文件正式發(fā)布,開啟體系試運行計時(從發(fā)文日起算滿 3 個月才可報審)
三、體系試運行 3 個月(硬性法定要求,90 天)
1. 落地執(zhí)行:全員安全培訓(xùn)、機房巡檢、賬號管控、定期數(shù)據(jù)備份、訪客登記
2. 落地資料留存:安全事件記錄、應(yīng)急預(yù)案 + 演練報告、外包保密協(xié)議、漏洞整改臺賬
3. 運行滿 3 個月必做兩項:
? 全范圍內(nèi)部審核(內(nèi)審 + 不符合整改閉環(huán))
? 總經(jīng)理主持管理評審并出具簽字報告
雙證聯(lián)審(27001+20000):內(nèi)審、管評共用一套,節(jié)省 1 個月周期
四、第三方兩階段審核(取證關(guān)鍵)
1. 一階段審核(文審 + 遠程 / 簡易現(xiàn)場,3~5 天)
審核員核查全套文件、風險評估、內(nèi)審 / 管評資料,整改文件問題,確認具備二階段條件
2. 二階段現(xiàn)場審核(遼寧本地上門 1~3 天)
實地查辦公場地、機房、臺賬、人員訪談,開出輕微 / 嚴重不符合項;輕微問題 1 個月內(nèi)整改閉環(huán)
五、整改、審批、發(fā)證(10~20 工作日)
1. 提交整改資料,審核員復(fù)核驗證閉環(huán)
2. 認證機構(gòu)內(nèi)部審批,制電子 + 紙質(zhì)證書
3. 證書在國家認監(jiān)委官網(wǎng)公示可查,正式取證
六、獲證后維護(證書有效期 3 年)
1. 第 1、2 年:每年 1 次監(jiān)督審核(年度更新風險評估、培訓(xùn)記錄)
2. 第 3 年到期前:再認證審核,續(xù)證換證


