ISO/IEC 27001 信息安全管理体系咨询
围绕业务边界,落实信息安全风险控制。
从业务范围、过程建设到运行证据,形成与企业实际工作相匹配的准备路径。
适用范围与准备基础
明确体系范围,建立风险评估、风险处置及适用性声明,落实所选控制并形成运行证据;完成内审、管理评审与必要整改。信息资产目录可先脱敏,不向咨询入口提交口令或完整生产数据。

软件与互联网企业
开发、云服务和客户数据保护;业务系统、代码、人员、供应商与托管边界

IT服务与集成企业
客户系统访问、交付及驻场信息管理;服务范围、合同、权限与客户信息处理责任

有供应链安全要求的企业
证明特定业务的信息安全管理;客户条款、认证范围、已有安全体系与记录

每一个工作环节
ISO/IEC 27001重点关注哪些能力?
将要求落实到实际业务中,比只整理一套文件更重要。以下内容是咨询诊断与实施辅导的重点。
信息安全范围
确定业务、系统、部门、场所和外部服务接口,确保客户要求与拟认证范围一致。
风险评估与处置
识别信息资产、威胁和脆弱性,评价风险并制定处置计划及责任安排。
适用性声明
说明必要控制的选择理由、实施状态及排除理由,与风险处置及实际证据对应。
组织与人员控制
落实职责、供应商管理、人员意识、访问权限、事件报告与离岗安排。
物理与技术控制
结合风险管理机房、设备、备份、日志、网络与应用安全,不把所有控制机械套用。
绩效与改进
结合监测、内审、管理评审与安全事件持续更新风险和控制措施。
咨询与准备,明确每一步的交付
即盛提供咨询与准备辅导;审核、评估、检测或审批由具备相应资格的机构或主管部门依规则实施并作出结论。
01现状诊断与范围规划
确定信息安全管理边界、资产类型、业务风险与客户安全条款。
02制度、方法与人员辅导
辅导风险评价方法、适用性声明、职责分工、控制实施及人员意识培训。
03运行证据与差距整改
建立风险处置与控制证据目录,核对权限、备份、供应商、事件及检查记录。
04审核或评估准备
核对风险、控制及内审评审证据,配合独立认证审核和问题整改。
准备这些资料,更高效地启动
初次沟通先整理材料目录和现状概要;制度与记录应对应真实业务,实施过程由企业负责人参与并落实。

- 企业基本情况与业务范围
- 组织结构、场所与职责
- 主要产品或服务与关键过程
- 现有体系文件、记录及证书(如有)
- 客户原文、投标条款或改进目标
费用与后续维护
本项目咨询费按企业现状、工作范围与辅导深度确定。咨询范围、培训与辅导深度、企业现有基础及拟覆盖的场所或项目影响咨询工作量。审核、评估、检测、差旅和后续维护费用应分项确认,并以正式方案和受理机构报价为准。
定期复评风险
业务、系统、供应商和法规发生变化时更新风险评估与处置。
控制持续运行
定期核对权限、备份、事件、供应商及监测结果,保留运行证据。
证书与范围维护
准备监督、再认证及范围变化沟通,确保客户使用的证书与当前业务一致。
依据与责任分工
常见问题
需要把附录控制全部照搬吗?
应根据风险及适用要求确定必要控制并说明理由。适用性声明需要体现控制选择、状态和排除依据。
ISO 27001 可以代替等保测评吗?
不能直接替代,两者对象、制度和评价方式不同;需要分别核对系统等保义务和体系认证要求。
申请范围可以只覆盖一个业务部门吗?
可以按符合要求的边界规划,但必须清楚说明接口和依赖,且与客户实际要求匹配。
梳理我的体系需求
告诉我们您的行业、业务与目标,一起明确准备方向。
