ISO 27001 附录 A 控制措施是一份信息安全防护措施目录,处于全球认可度最高的信息安全管理体系(ISMS)标准的核心位置。无论您是正在界定认证项目范围的 CISO、正在为审计做准备的合规经理,还是被企业买家要求出示 ISO 27001 证书的创始人,本指南都会回答这些实际问题:附录 A 究竟包含什么,2022 年修订版为什么把控制措施数量从 114 项削减到 93 项,您有义务应用哪些控制措施,以及适用性声明如何把一份通用清单转化为一套为您的组织量身定制、经得起推敲的安全计划。
什么是 ISO 27001 附录 A
ISO/IEC 27001 是一项国际标准,规定了建立、运行、维护和持续改进 ISMS 的要求。具有约束力的要求位于标准正文(条款 4 至 10)中:组织环境、领导作用、策划、支持、运行、绩效评价和改进。附录 A 是附在正文之后的规范性附录。它是一份信息安全控制措施参考清单,组织可以从中选取控制措施来处置其已识别的风险。
需要注意的重要细节是:附录 A 是一份菜单。每项控制措施的详细实施指南并不在 ISO 27001 本身之中,而是在配套标准 ISO/IEC 27002:2022 里,该标准说明了每项控制措施的目的以及如何应用。附录 A 提供简短的标题和控制措施陈述;ISO 27002 则提供深入的内容。两者结合,让审计师和组织能够用同一种语言来讨论每项防护措施做到什么程度才算“良好”。
哪些组织需要 ISO 27001 及其附录 A 控制措施
ISO 27001 是自愿性的,因为没有哪一部法律规定每家公司都必须采用它。但在实践中,受商业压力而非法规的驱动,它对于整类组织来说已经近乎强制。如果以下任何一种情况符合您,那么附录 A 必然会出现在您的未来规划中。
B2B 软件和云服务供应商
SaaS 服务提供商、托管服务提供商和数据处理者是寻求认证的最大群体。企业采购和安全问卷越来越多地把 ISO 27001 证书视为达成交易的入场券。能否赢得一个大客户,往往取决于能否出示这张证书,有时还取决于能否出示其背后的适用性声明。
受监管企业和供应链关键企业
- 金融服务和金融科技,监管机构和银行合作伙伴期望其具备一个公认的安全基线。
- 医疗保健和健康科技,大规模处理敏感个人数据。
- 公共部门供应商,招标经常把认证作为评分项或门槛要求。
- 大型企业的关键供应商,通过合同承接层层传递下来的安全义务。
需要协调多个框架的组织
由于附录 A 控制措施集与其他监管体系高度重叠,许多团队把 ISO 27001 作为主干,再把其他一切映射到它上面。人们常说它与 SOC 2 的重叠度约为 80%,因此同时服务欧洲和美国客户的公司可以建立一套控制环境,并针对两者分别提供证据。这种框架映射的优势,正是即使没有客户明确要求,也有很多组织选择 ISO 27001 的一个主要原因。

ISO 27001 实际要求什么
一个常见的误解是,ISO 27001 就是“那 93 项控制措施”。并非如此。认证依据的是条款 4 至 10 中的管理体系要求,控制措施只是该体系的一项输入。一个组织即使实施了清单上的每一项控制措施,如果没有有效运行的风险评估、没有管理评审,也没有证据表明 ISMS 在一段时间内持续运行,仍然可能无法通过审计。这正是大多数首次开展的项目精力分配失当的地方。团队花上几个月打磨那些大部分本来就已具备的技术控制措施,结果在第一阶段审核时才发现,管理评审会议纪要、内部审计方案和纠正措施记录几乎不存在。这些材料制作成本很低,却不可能可信地倒签日期补做,因此即使一半的控制措施仍在推进中,也要从第一个月起就开始生成它们。
核心义务大致如下。您界定 ISMS 的范围及其运行所处的环境。领导层承诺执行一项信息安全策略并分配职责。您开展风险评估,识别信息的保密性、完整性和可用性可能出现哪些问题,然后通过风险处置流程决定如何应对每项风险。正是在风险处置阶段,您才会用到附录 A:对于您选择通过控制措施来缓解的每一项风险,您都要选择相关的附录 A 控制措施(或您自行设计的控制措施),并记录理由。随后,您运行这些控制措施,监视和测量其绩效,开展内部审计,举行管理评审,并针对不符合项采取行动。整个循环被设计为持续进行的。
关键在于,附录 A 控制措施并非全部都是强制性的。您必须考虑每一项控制措施,并判断它是否适用于您的风险。控制措施可以被排除,但前提是必须有书面记录的理由。正是这一点让 ISO 27001 既适用于十人规模的初创公司,也适用于跨国企业:同一份目录之所以能够灵活伸缩,是因为每个组织只应用其自身风险状况所需要的控制措施。这也是该标准中真正起草得好的部分。一份规定性的控制措施清单很快就会过时,并会压垮小型组织,而把适用性变成一项有书面记录的决定,则把判断权放在了它应在的位置。问题在于,您无法躲在目录背后。看起来是图方便而不是出于合理推理的排除,是审计师最容易开出的不符合项。
附录 A 的四个主题与适用性声明
2022 年的修订是一次重大重组。此前的 2013 版把 114 项控制措施分为 14 个领域。2022 版对这套控制措施进行了整合与现代化,将其精简为 93 项控制措施,并归入四个主题:
- 组织控制措施(37 项):策略、角色与职责、供应商与云服务关系、威胁情报、事件管理以及业务连续性治理。
- 人员控制措施(8 项):背景审查、雇佣条款、意识与培训、纪律处分程序以及离职后的职责。
- 物理控制措施(14 项):安全区域、设备保护、桌面清理与屏幕清空,以及安全处置。
- 技术控制措施(34 项):访问控制、密码学、日志记录与监控、安全开发、网络安全以及数据泄露防护。
重新编号不仅仅是表面上的调整。此次修订合并了相互重叠的控制措施,并引入了 11 项反映技术变化的新控制措施,包括威胁情报、使用云服务的信息安全、业务连续性的 ICT 就绪、物理安全监控、配置管理、信息删除、数据脱敏、数据泄露防护、监控活动、网页过滤和安全编码。ISO 27002:2022 还为每项控制措施增加了五个“属性”(例如控制措施类型、安全属性和网络安全概念),帮助组织对这套控制措施进行筛选和交叉引用。请区别对待这些新控制措施,因为它们本来就不对等。威胁情报和数据泄露防护需要投入真金白银和实实在在的精力。安全编码最有可能暴露出您的策略所声称的内容与开发人员在评审时实际所做之间的差距。信息删除和数据脱敏通常只是在您已经在做的事情之上补充一层文档。在规划项目之前先这样分好类,决定了您的估算是站得住脚,还是在第二个月就崩塌。
把这一切串联起来的文件是适用性声明(SoA)。SoA 是 ISMS 的一项强制性输出。它列出每一项附录 A 控制措施,说明您是否已应用该控制措施,描述如何应用(或注明在何处实施),并为任何排除提供理由。审计师把 SoA 视为您控制环境的地图;它往往是认证机构最先要求查看的材料。一份维护良好的 SoA,决定了审计是顺利推进还是陷入停滞。编写第一版是件苦差事,如果您已经了解自己的控制措施全貌,大约需要两周时间,而这份苦差事值得您亲自去做,而不是交给一个模板。真正的陷阱在第二年:某个系统发生了变化,没有人重新审视排除理由,而一份过时的 SoA 在审计师眼中,就意味着这个 ISMS 实际上没有人在运行。
如何真正实现合规:一套实操计划
- 界定范围。确定 ISMS 涵盖哪些业务部分、系统和地点。一个紧凑、实事求是的范围,比一个过于宏大的范围更容易获得认证,也更容易维护。请注意,买家会阅读范围声明。一张只覆盖一条产品线和一间办公室的证书,会受到任何细心的采购团队的质疑,因此第一个周期尽管可以把范围定得窄一些,但要事先想好:当客户问为什么他们购买的服务不在范围之内时,您将如何回答。
- 获得领导层支持并制定策略。取得有书面记录的管理层承诺、一项信息安全策略以及明确的职责归属。这是条款 5 的要求,并非可选项。
- 开展风险评估。识别信息资产及其面临的风险,然后采用一套可重复、可辩护的一致方法对这些风险进行评级。
- 制定风险处置计划。对于您选择缓解的每一项风险,选择相关的附录 A 控制措施并记录这一决定。
- 编写适用性声明。逐一审视全部 93 项控制措施,将每一项标记为适用或排除,并为每一项排除说明理由。这份文件会随着 ISMS 的发展而不断更新。
- 实施所选的控制措施。落实各项策略、技术措施和流程,并开始生成能够证明它们正在运行的证据。
- 运行、监控并开展内部审计。收集指标、开展内部审计并举行管理评审,以便在外部审计师发现之前让不符合项浮出水面。
- 委托一家经认可的认证机构。第一阶段审核审查您的文件和就绪度;第二阶段审核检验 ISMS 在实践中是否有效运行。证书的有效期通常为三年,期间每年进行监督审核,并在周期结束时进行再认证。每一次审核的费用是多少,以及员工人数如何决定审核天数,请参阅我们的 ISO 27001 认证费用指南。
软件可以帮助您执行第三步到第七步:它集中管理风险登记册,生成 SoA 并进行版本管理,将证据映射到控制措施,并让 ISMS 在两次评估之间始终处于可审计状态。它不会、也不能颁发证书。认证始终由经认可的认证机构在独立审核之后授予。任何暗示并非如此的工具,都是在歪曲该标准的运作方式。

如需逐项了解单一平台如何把证据映射到每一项附录 A 控制措施并维护适用性声明,请参阅 Venvera 如何处理 ISO 27001。如果您仍在挑选工具,我们的 ISO 27001 合规软件对比概览会逐一说明需要关注的要点。
常见问题
ISO 27001 附录 A 中有多少项控制措施?
ISO 27001 的 2022 年修订版包含 93 项附录 A 控制措施,少于 2013 版的 114 项。它们分为四个主题:37 项组织控制措施、8 项人员控制措施、14 项物理控制措施和 34 项技术控制措施。数量的减少来自对重叠控制措施的合并,此次修订还引入了 11 项真正全新的控制措施。
附录 A 的全部 93 项控制措施都是强制性的吗?
不是。您必须考虑每一项控制措施,但只需应用风险评估表明与您相关的那些控制措施。只要您书面记录了理由,就可以排除某项控制措施。这些适用性决定都记录在适用性声明中,而适用性声明本身就是 ISMS 的强制性组成部分。
ISO 27001 和 ISO 27002 有什么区别?
ISO 27001 是可认证的标准:它规定了管理体系要求,并以简短陈述的形式列出附录 A 控制措施。ISO 27002 是配套指南,解释每项控制措施的目的以及如何实施。您依据 ISO 27001 获得认证;您借助 ISO 27002 深入理解和应用这些控制措施。
什么是适用性声明?
适用性声明(SoA)是一份强制性文件,它列出全部附录 A 控制措施,说明每一项是否适用于您的组织,描述适用的控制措施如何实施,并为任何排除提供理由。认证审计师把它作为您控制环境的地图,因此它往往是他们最先索要的文件。
ISO 27001 与 SOC 2 有什么关系?
这两个框架应对的是相同的底层安全问题,其控制措施集有大量重叠,重叠度通常估计在 80% 左右。许多同时服务欧洲和美国客户的组织会建立一套单一的控制环境,并同时针对 ISO 27001 和 SOC 2 提供证据,从而大幅减少重复工作。
ISO 27001 证书的有效期是多久?
由经认可的认证机构颁发的证书,有效期通常为三年。在此期间,您需要每年接受监督审核,以确认 ISMS 仍在运行,并在周期结束时接受再认证审核,以续期三年。证书来自认证机构,绝不来自软件。
主要来源
- ISO/IEC 27001:2022:规定 ISMS 要求的标准,包括附录 A。iso.org 上的 ISO 27001。
- ISO/IEC 27002:2022:说明每项附录 A 控制措施的目的与实施方式的控制措施指南。iso.org 上的 ISO 27002。
范围说明。本文概述 ISO 27001 及其附录 A 的结构,仅供入门参考。控制措施数量和要求应以 ISO 官方标准为准进行确认,您的适用性决定应反映您自己的风险评估以及认证机构的指导意见。
在一个地方运行您的 ISO 27001 ISMS
Venvera 原生地将全部 93 项附录 A 控制措施映射到您的证据,生成您的适用性声明并进行版本管理,并让 ISMS 在两次监督审核之间始终保持可审计状态;统一定价,每月 EUR 399 起,并提供欧盟数据驻留。请查看 ISO 27001 模块。
作者:Alexander Sverdlov,Venvera CEO 兼创始人。发布于 2026 年 7 月 20 日,最近审阅于 2026 年 7 月 20 日。




