NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
ISO 27001 合规软件

这项安全标准 举世公认。

Venvera 是一款 ISO 27001 合规软件,帮助您构建信息安全管理体系(ISMS)、映射附录 A 并持续收集证据,让您顺利获得认证,拿下那些全球客户在您没有认证时绝不会签署的交易。同一套控制措施还可同时用于 SOC 2、欧盟 NIS2 指令和欧盟《数字运营韧性法案》(DORA),只需证明一次,即可全部满足。

组织类(37)人员类(8)物理类(14)技术类(34)

ISO 27001 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 29 个同时出现在 NIST SP 800-53 和 ISO 27001 中。
领域NIST SP 800-53ISO 27001
加密
SC-13密码技术保护
SC-28静态信息保护
SC-8传输机密性和完整性
A.8.24密码技术的使用
密钥管理
SC-12密码密钥的建立与管理
A.8.24密码技术的使用
访问控制
AC-3访问控制执行
AC-6最小权限
A.5.15访问控制
身份管理
AC-2账户管理
IA-4标识符管理
A.5.16身份管理
身份认证与 MFA
IA-2身份标识与认证(组织用户)
IA-5认证器管理
A.5.17身份认证信息
A.8.5安全的身份认证
访问权限审查
AC-2账户管理
A.5.18访问权限
特权访问管理
AC-6最小权限
AC-5职责分离
A.8.2特权访问权限
网络安全
SC-7边界防护
AC-17远程访问
A.8.20网络安全
A.8.21网络服务的安全
A.8.22网络隔离
漏洞管理
RA-5漏洞监控与扫描
SI-2缺陷修复
A.8.8技术漏洞的管理
日志与监控
AU-2事件日志记录
AU-6审计记录的审查、分析和报告
AU-12审计记录生成
SI-4系统监控
A.8.15日志记录
A.8.16监控活动
事件管理
IR-4事件处理
A.5.24信息安全事件管理的规划
A.5.25信息安全事态的评估和决策
A.5.26信息安全事件的响应
事件后审查
IR-4事件处理
A.5.27从信息安全事件中学习
业务连续性
CP-2应急计划
A.5.29中断期间的信息安全
A.5.30业务连续性的 ICT 就绪度
备份与恢复
CP-9系统备份
CP-10系统恢复与重建
A.8.13信息备份
第三方风险管理
SR-2供应链风险管理计划
A.5.19供应商关系中的信息安全
A.5.20在供应商协议中处理信息安全
供应商尽职调查
SR-6供应商评估与审查
SA-4采购流程
A.5.21管理 ICT 供应链中的信息安全
供应商合同
SR-5采购战略、工具和方法
PS-7外部人员安全
A.5.20在供应商协议中处理信息安全
供应商监控
SR-3供应链控制措施与流程
SR-6供应商评估与审查
A.5.22供应商服务的监控、审查和变更管理
风险评估
RA-3风险评估
PM-9风险管理战略
A.5.7威胁情报
信息安全策略
AC-1策略与程序
PL-2系统安全与隐私计划
A.5.1信息安全策略
安全意识培训
AT-2素养培训与意识
AT-3基于角色的培训
A.6.3信息安全意识、教育和培训
数据分类
MP-4介质存储
A.5.12信息分类
A.8.10信息删除
A.8.12数据防泄漏
变更管理
CM-3配置变更控制
A.8.32变更管理
安全开发
SA-3系统开发生命周期
SA-8安全与隐私工程原则
A.8.25安全开发生命周期
A.8.28安全编码
安全测试
SA-11开发人员测试与评价
CA-2控制措施评估
A.5.35信息安全的独立审查
配置管理
CM-2基线配置
CM-7最小功能
CM-8系统组件清单
A.8.9配置管理
恶意软件防护
SI-3恶意代码防护
SI-5安全警报、通告和指令
A.8.7恶意软件防护
职责分离
AC-5职责分离
A.5.3职责分离
记录保护
AU-9审计信息的保护
A.5.33记录的保护

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

内置完整附录 A 控制措施集的 ISO 27001 合规软件

Venvera 是一款 ISO 27001 合规软件,用于依据 ISO/IEC 27001:2022 构建和运行 ISMS。它内置全部 93 项附录 A 控制措施,分属组织、人员、物理和技术四大主题,每项都附有预期证据、负责人和状态。风险评估与风险处置的结果直接汇入适用性声明(SoA),可一键导出提交给您的认证机构。由于同一套控制措施还可用于 SOC 2、NIS2 和 DORA,证据只需收集一次即可在多处计入,您的第一阶段和第二阶段审计也都从一份实时更新的记录开始。

什么是 ISO 27001,为什么您的买方一定要求它?

ISO 27001 是信息安全管理体系(ISMS)的国际标准:它是一套系统化的框架,通过风险评估、安全控制措施和持续改进来管理敏感信息,2022 版包含分属四大主题的 93 项附录 A 控制措施。它也是企业采购部门点名要求的证书,是全球每个市场都认可的唯一一项安全资质。由经认可的机构颁发的认证,可以向客户、合作伙伴和监管机构表明您的安全性已经过独立验证;没有它,全球交易就会卡在供应商审查环节,最终落入拥有该认证的竞争对手手中。

 app.venvera.com
/ ISO 27001 · 附录 A 覆盖范围和认证就绪度,尽在一屏
/ ISO 27001 · 附录 A 覆盖范围和认证就绪度,尽在一屏
93
项受跟踪的附录 A 控制措施
4
大控制措施主题:组织、人员、物理、技术
2022
支持的最新 ISO 27001 版本
1 click
导出适用性声明
附录 A

全部 93 项附录 A 控制措施,内置实施指引。

ISO 27001:2022 中的每一项控制措施,都按四大主题组织:组织类(37 项)、人员类(8 项)、物理类(14 项)和技术类(34 项)。每一项都附有源自 ISO 27002 的实施指引、证据要求,以及与 DORA、NIS2 和欧盟《通用数据保护条例》(GDPR)的跨框架映射,因此您为 ISO 27001 所做的工作,在所有适用之处都能计入。

  • 全部 93 项控制措施,均附 ISO 27002 实施指引
  • 按四大主题组织:组织、人员、物理、技术
  • 实施状态从“未开始”一直到“有效”
  • 每项控制措施均可附加证据并评定有效性
  • 与 DORA、NIS2、GDPR 等框架进行跨框架映射
 app.venvera.com
/ 框架映射 · 一项控制措施,对应它满足的每个框架
/ 框架映射 · 一项控制措施,对应它满足的每个框架
评估

准确了解您距离获得认证还有多远。

结构化的差距评估会对照每一项附录 A 控制措施和每一条 ISMS 条款,按成熟度等级为您的安全态势打分,然后给出按优先级排序的整改路线图,并附工作量估算和负责人。随着您实施控制措施,评估会实时更新:这是对认证就绪度的动态视图,而不是一份到周五就已过时的顾问 PDF 报告。

  • 针对每项附录 A 控制措施和 ISMS 条款的结构化问卷
  • 成熟度评分:不适用、未开始、部分实施、已实施、有效
  • 自动生成带优先级排序的整改路线图
  • 每个整改事项的工作量估算和负责人指派
  • 随控制措施的实施实时跟踪进展
 app.venvera.com
/ 差距评估 · 逐项控制措施和条款评定成熟度
/ 差距评估 · 逐项控制措施和条款评定成熟度
条款 6.1

审计师真正会接受的风险处置计划。

ISO 27001 条款 6.1 要求建立风险评估流程并制定风险处置计划。Venvera 将每一项已识别的风险与能够缓解它的附录 A 控制措施关联起来,跟踪处置决策,并在控制措施实施后监控剩余风险。该计划可导出为正式文件提交给您的认证审计师,适用性声明也会根据您的决策自动生成。

  • 风险与全部 93 项附录 A 控制措施之间的关联
  • 处置决策跟踪:缓解、接受、转移、规避
  • 控制措施实施后的剩余风险计算
  • 生成适用性声明(SoA)
  • 为审计师导出正式的风险处置计划
 app.venvera.com
/ 风险登记册 · 每项风险都关联到处置它的控制措施
/ 风险登记册 · 每项风险都关联到处置它的控制措施
条款 7.5

每一份 ISMS 文件,都有版本、已获批准且保持最新。

条款 7.5 要求对成文信息进行控制,而第一阶段审计本质上就是一次文件审查。Venvera 为每一份必需的 ISMS 文件提供预置模板:信息安全策略、风险评估方法、适用性声明、风险处置计划和运行程序。版本控制、批准工作流和定期审查排程,让这些文件全年都处于可供审计的状态。

  • 所有必需 ISMS 文件的预置模板
  • 版本控制,并配有批准和审查工作流
  • 文件分级和访问控制设置
  • 定期审查排程,逾期时发出警报
  • 跟踪员工对关键策略的确认情况
 app.venvera.com
/ 策略库 · 有版本、已批准、按计划审查
/ 策略库 · 有版本、已批准、按计划审查
条款 9.2

能够自行关闭审计发现的内部审计。

条款 9.2 要求按计划定期开展内部审计。Venvera 覆盖完整的生命周期:审计方案策划、范围界定、审计发现记录、不符合项分级、纠正措施跟踪和关闭验证。每次审计都会生成一份附有证据引用的正式报告,而且在纠正措施经验证确已关闭之前,任何事项都不会被标记为完成。

  • 审计方案策划,包含范围和日程管理
  • 审计发现记录,并按严重程度分级
  • 不符合项跟踪:严重、轻微、观察项、改进机会
  • 纠正措施指派及截止日期跟踪
  • 生成附有证据引用的审计报告
 app.venvera.com
/ 报告 · 附有证据引用的正式审计报告
/ 报告 · 附有证据引用的正式审计报告
认证

一个分数,告诉您能否通过第二阶段审计。

一个仪表板,准确展示您为认证审计做好了多少准备。跟踪所有 ISMS 条款和附录 A 控制措施的完成情况,查看尚未关闭的不符合项,确认每一份必需文件都已获批准,并核实管理评审和内部审计都是最新的,让您的管理团队看到的是认证时间表,而不是意外。

  • 涵盖所有条款和控制措施的总体就绪度评分
  • 未关闭不符合项和纠正措施汇总
  • 必需文件清单及其批准状态
  • 管理评审和内部审计完成情况跟踪
  • 第一阶段和第二阶段审计准备清单
 app.venvera.com
/ 就绪度 · 整个 ISMS,尽在一屏
/ 就绪度 · 整个 ISMS,尽在一屏
为何切换

电子表格还是 Venvera?

手工方式
Venvera
附录 A 控制措施
电子表格检查清单,没有指引
93 项控制措施,附 ISO 27002 指引和证据跟踪
差距评估
一次性的顾问报告,静态 PDF
动态评估,实时跟踪进展
风险处置
独立的风险登记册,未与控制措施关联
风险与控制措施映射,并计算剩余风险
策略管理
共享盘,没有版本控制
受版本控制的策略库,配有批准工作流
内部审计
Word 文档,手工跟踪
完整的审计生命周期,跟踪不符合项和纠正措施
认证就绪度
直到审计当天才知道情况
实时就绪度仪表板,附准备清单

ISO 27001 常见问题解答。

ISO 27001 指南

做好审计准备,拿下那笔 正等着您的交易。

先获取一份覆盖 ISO 27001 附录 A 的免费差距报告:只需 10 分钟,开始时无需提供邮箱。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留