NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
ISO 27001 认证需要多长时间?
合规指南

ISO 27001 认证需要多长时间?

·Alexander Sverdlov

没有任何标准规定 ISO 27001 认证需要多长时间。ISO/IEC 27001:2022 规定了对管理体系的要求,ISO/IEC 17021-1 规定了认证机构如何对其进行审计,但两者都没有规定具体的月数。它们真正规定的是一个先后顺序,而正是这个顺序决定了您的日程:信息安全管理体系(ISMS)已运行足够长的时间,能够产生记录,其中包括一次内部审计和一次管理评审;第一阶段审计,检查您是否已做好准备;第二阶段审计,寻找体系符合要求并有效运行的证据;以及认证决定,在仍有严重不符合项未关闭时不能作出。

因此,坦白地说,所耗费的时间主要取决于您自己。审计本身只需几天,天数取决于范围内的员工人数。几个月的时间则花在完成风险评估和适用性声明、运行控制措施,以及完成第一阶段审计师会查看的内部审计和管理评审上。本指南逐一介绍每个步骤,说明公开的一手资料在该步骤实际要求什么,并标出时间花在了哪里。每个步骤的费用见我们的配套指南 ISO 27001 认证费用。

步骤必须满足的条件出处
建立 ISMS范围、风险评估、风险处置和适用性声明ISO/IEC 27001:2022,条款 4.3、6.1.2 和 6.1.3
运行 ISMS控制措施正在运行,并有记录可以证明ISO/IEC 27001:2022,条款 8
自行检查一次内部审计和一次管理评审ISO/IEC 27001:2022,条款 9.2 和 9.3
第一阶段认证机构判断您是否已为第二阶段做好准备,并告知您其结论ISO/IEC 17021-1,条款 9.3.1.1 和 9.3.1.2
第二阶段认证机构审计体系的符合性证据,以及对照您的目标衡量的绩效证据ISO/IEC 17021-1,条款 9.3.1.3
认证决定严重不符合项已在第二阶段结束后 6 个月内完成纠正并经过验证;轻微不符合项的计划已被接受ISO/IEC 17021-1,条款 9.5.2;EA FAQ 36.14
第一阶段审计师在 ISO 27001 项目中会查看的内容:条款 4.3 规定的范围、条款 6.1.2 规定的风险评估、条款 6.1.3 规定的适用性声明、条款 8.1 规定的运行、条款 9.2 规定的内部审计以及条款 9.3 规定的管理评审

ISO 27001 认证需要多长时间?

所需时间等于您的 ISMS 为第一阶段做好准备所需的时间,加上审计流程本身的时间,再加上关闭审计师发现的任何严重问题所需的时间。其中第一部分是可变的。如果一家公司已经在开展访问权限审查、变更控制、供应商检查和事件处理,并保留了相关记录,那么它要做的主要是把现有做法写成文件并弥补差距。如果一家公司这些事情都没有做,就必须开始实际运行它们,而审计师希望看到的是它们在运行,而不仅仅是写在文件里。

这一搜索词的第一页结果给出的时间区间从三个月到十二个月乃至更长,但大多没有说明背后的员工人数或范围。只有知道一个区间是由哪些输入条件得出的,它才有参考价值。真正重要的输入条件是范围的大小、附录 A 中有多少控制措施您已经在运行,以及在第一阶段审计到来时您能否证明已完成一次内部审计和一次管理评审。

第一阶段之前必须具备什么?

需要的是一个实际运转的管理体系,而不是一摞文件夹。ISO/IEC 27001:2022 要求您界定范围(条款 4.3),开展信息安全风险评估(条款 6.1.2),然后根据条款 6.1.3 选择风险处置方案,确定必要的控制措施,将其与附录 A 进行比较,并“编制适用性声明”,记录每一项必要的控制措施、纳入该控制措施的理由、其是否已实施,以及排除任何附录 A 控制措施的理由。条款 6.1.3 还要求制定风险处置计划,并由风险负责人批准该计划以及剩余风险。适用性声明模板和我们关于 93 项附录 A 控制措施的指南涵盖了这一步骤。

然后是您对自己开展的检查。条款 9.2 要求按计划的时间间隔开展内部审计,条款 9.3 要求最高管理者对 ISMS 进行评审。日程的压力正是在这里显现,因为两者都需要有可供检查的内容。ISO 与 IAF 审计实践小组在其关于两阶段初次认证审计的指南中,将以下内容列为第一阶段的活动之一:“评价内部审计和管理评审是否正在策划和实施,以及管理体系的实施程度是否足以证明客户已为第二阶段审计做好准备。”该指南是针对 ISO 9001 编写的,但它描述的正是 ISMS 同样要经历的 ISO/IEC 17021-1 第一阶段。

决定 ISO 27001 认证进度的因素:条款 9.2 内部审计和条款 9.3 管理评审的记录、根据 ISO/IEC 17021-1 条款 9.5.2 在作出决定前经过验证的严重审计发现,以及根据 ISO/IEC 27006-1 条款 C.6 决定审计天数的员工人数
Venvera 风险登记册,按法律实体和类别列出风险,并显示固有风险评级、控制措施有效性、剩余风险评级、负责人以及关联的 KRI

第一阶段和第二阶段之间会发生什么?

您需要整改第一阶段发现的问题。欧洲认可合作组织(EA)在其认证委员会常见问题解答中引用了 ISO/IEC 17021-1 条款 9.3.1.1,该条款规定:“管理体系的初次认证审计应分两个阶段进行:第一阶段和第二阶段。”同一文件引用的条款 9.3.1.2.3 要求:“应将关于第一阶段目标实现情况和第二阶段准备情况的成文结论告知客户,包括识别出在第二阶段可能被判定为不符合项的任何关注领域。”EA 补充说,这些结论可以立即发送,也可以稍后发送,但必须在第二阶段之前送达您。

在我们能够查阅的公开资料中,没有任何一份规定了两个阶段之间的固定间隔。SADCAS 针对 ISO/IEC 17021-1 的评审检查表是一家认可机构用来评审认证机构的工具,它所问的反而是:确定该间隔时是否考虑了客户解决关注领域问题的需要。实际上,这使间隔成为您与认证机构之间的一项计划决定:既要足够长,以便整改第一阶段标记的问题;又要足够短,使第一阶段看到的证据仍然有效。

ISMS 开始运行后,依据 ISO/IEC 17021-1 进行的 ISO 27001 审计顺序:第一阶段及其成文结论、整改关注领域、现场第二阶段审计、关闭严重不符合项,以及认证决定

第二阶段之后,什么会拖延证书的颁发?

未关闭的不符合项。EA 常见问题解答中引用的 ISO/IEC 17021-1 条款 9.5.2 要求,认证机构在作出认证决定之前,“对于任何严重不符合项”,已经“审查、接受并验证了纠正和纠正措施”;“对于任何轻微不符合项”,已经“审查并接受了客户的纠正和纠正措施计划”。轻微审计发现需要一份被接受的计划;严重审计发现则需要完成整改并经过验证。而且这种验证有截止期限。EA FAQ 36.14 引用了该标准关于初次认证的规定:“如果认证机构无法在第二阶段最后一天之后的 6 个月内验证任何严重不符合项的纠正和纠正措施的实施情况,认证机构应在推荐认证之前再进行一次第二阶段审计。”一项严重审计发现如果六个月仍未关闭,不仅会推迟证书的颁发,还会让您重新面对第二阶段审计。这是整个流程中代价最高的延误,而第一阶段的结论就是对它的早期预警。每次审计内部会经历什么,从首次会议到审计发现如何分级,请参阅我们的指南 ISO 27001 审计会经历什么。

审计本身需要多长时间?

几天,由员工人数决定。EA 在 FAQ 48.5 中引用的 ISO/IEC 27006-1:2024 条款 C.6 规定:“现场审计的总审计时间应根据在组织控制下工作的总人数计算,无论这些人员身处何地。”将员工人数换算为天数的表格收录在该标准之中,而该标准是付费出售而非公开发布的,因此请向您的认证机构索取其计算结果。同一规则在费用方面的影响,见我们的认证费用指南。

拿到证书,时间线就结束了吗?

没有。EA 在 FAQ 37.12 中就 ISO/IEC 17021-1 条款 9.1.3.3 给出的答复是:“每个日历年至少”应进行一次审计,“无论是监督审计还是再认证审计”,并且将某一年的审计推迟到下一年是不可接受的。因此,内部审计和管理评审必须每年持续产生记录。如果您仍持有 ISO/IEC 27001:2013 证书:IAF MD 26 规定的过渡期已于 2025 年 10 月 31 日结束,该文件指出所有 2013 版认证“应在过渡期结束时失效或被撤销”,因此请按 2022 版规划认证。

Venvera ISO 27001:2022 仪表板,显示 93 项附录 A 控制措施的覆盖范围、未关闭的审计发现、已完成的内部审计和评审,以及按附录 A 四大主题划分的控制措施状态

其他搜索结果错在哪里

第一页的结果几乎全部来自合规软件供应商和咨询公司。有两种说法值得纠正。第一种是没有输入条件的时间区间:如果背后没有员工人数、范围和起点,“三到十二个月”就没有多大意义,而报出相同区间的两家公司描述的可能是完全不同的工作。第二种是把第一阶段与第二阶段之间的固定间隔,或者固定的最短运行期(例如第二阶段之前须运行三个月),当作规则来介绍。这两者我们在公开的一手资料中都没有找到;两者都是认证机构的做法,因此请询问您的认证机构,而不是按照别人的做法来做计划。与此同时,标准中真正规定的截止期限,即严重不符合项须在六个月内完成验证,却几乎从未被提及。

临近第一阶段审计的 ISMS 示意视图:风险已评估并处置,适用性声明已批准,内部审计尚未完成,管理评审已排期

估算您自己的时间线

在预约第一阶段审计之前,请先回答以下问题。每一个空白行,都是需要加进计划的时间。

问题您的答案为什么重要
ISMS 范围是否已形成文件,并列明产品、场所和法律实体?条款 4.3;审计天数也取决于它。
风险评估是否已完成,处置计划是否已由风险负责人批准?条款 6.1.2 和 6.1.3。
适用性声明是否完整,并附有理由?条款 6.1.3 d)。
哪些附录 A 控制措施已形成文件,但尚未实际运行?第二阶段会寻找符合性和绩效的证据。
内部审计是否已覆盖整个范围?条款 9.2;第一阶段会查看这一点。
最高管理者是否已开展管理评审?条款 9.3;第一阶段会查看这一点。
在第二阶段与认证决定之间,由谁负责关闭审计发现?ISO/IEC 17021-1 条款 9.5.2。

如果大部分行都是空白,请先建立一个基线。免费合规检查可以为您提供基线,而 Venvera 的 ISO 27001 模块将风险登记册、适用性声明、内部审计和证据集中管理,让第一阶段要求的记录在审计开始时就已经存在。通用的风险登记册指南涵盖了第一步。

关于 ISO 27001 认证需要多长时间的结论:决定日程的是您的记录,而不是审计

常见问题

ISMS 在认证之前是否必须运行一段最短时间?

我们在公开的一手资料中没有找到固定的最短时间。真正需要的是证据:第一阶段会评价内部审计和管理评审是否正在策划和实施,以及实施情况是否表明您已为第二阶段做好准备。

第一阶段和第二阶段之间间隔多久?

没有固定的间隔。第一阶段的结论(包括关注领域)必须在第二阶段之前送达您,而间隔应让您有时间解决这些问题。请与您的认证机构商定。

存在未关闭的不符合项时,能否获得认证?

如果是轻微不符合项,只要认证机构已接受您的纠正和纠正措施计划,就可以。严重不符合项必须在认证决定之前完成纠正,且整改须经过验证;如果无法在第二阶段最后一天之后的 6 个月内完成验证,则需要再进行一次第二阶段审计。

证书是由 ISO 颁发的吗?

不是。ISO 声明,它不开展认证,也不颁发证书。证书由经认可的认证机构颁发。

获得认证后,工作就结束了吗?

没有。每个日历年都必须进行一次审计,即监督审计或再认证审计,因此内部审计和管理评审的周期必须持续下去。

一手资料来源

条款编号和条款 6.1.3 的文本取自 ISO/IEC 27001:2022。ISO/IEC 17021-1 条款 9.3.1.1、9.3.1.2.3 和 9.5.2 引自 EA 认证委员会常见问题解答,严重不符合项的六个月规则引自 EA FAQ 36.14;条款 9.1.3.3 引自 EA FAQ 37.12;ISO/IEC 27006-1 条款 C.6 引自 EA FAQ 48.5。第一阶段的活动取自 ISO 与 IAF 审计实践小组的指南和 SADCAS 针对 ISO/IEC 17021-1 的评审检查表;2013 版的过渡安排取自 IAF MD 26:2023。各认证机构的做法不尽相同;请与您的认证机构确认间隔和审计天数。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章