去年五月份,一个做政务软件销售的周总来找我,一脸愁容。他说公司投一个智慧城市项目,招标文件里有一条:”投标人须具有ISO27001信息安全管理体系认证证书,得2分。”
周总说:”我们没这个证。为了这2分,值得专门去搞一个吗?”
我问他:”你这个项目总金额多少?”他说1.2亿。我笑了:”1.2亿的项目,2分可能就是中标和不中标的差距。你说值不值?”
ISO27001到底是什么
ISO27001全称是”信息安全管理体系”(Information Security Management System,简称ISMS)。这是国际上最通用的信息安全管理标准,由英国标准协会(BSI)发起,后来被ISO采纳为国际标准。
说白了,ISO27001不是一套技术规范,不是告诉你必须买什么防火墙、装什么杀毒软件。它是一套管理框架,要求企业建立系统化的信息安全管理流程,识别风险、制定策略、落实控制、持续改进。
标准的核心是”PDCA循环”:Plan(计划)- Do(执行)- Check(检查)- Act(改进)。企业要证明自己在持续地管理信息安全风险,而不是一次性买个证书挂墙上。
ISO27001最新版本是2022版,相比2013版增加了一些新的控制项,比如云服务安全、威胁情报、业务连续性等。现在申请认证,都是按2022版的标准来。
什么企业需要做ISO27001
说实话,不是所有企业都需要这个认证。但从我的观察来看,以下四类企业最有动力去做:
第一类,参与招投标的IT服务企业。很多政府和大型企业的招标文件里,ISO27001是硬性要求或者加分项。特别是涉及政务、金融、医疗数据的项目,信息安全资质几乎是入场券。周总就属于这种情况。
第二类,处理敏感数据的企业。比如SaaS服务商、云服务商、数据处理企业。客户在选择供应商的时候,ISO27001是信任背书。有了它,商务谈判的时候少很多解释成本。
第三类,有出海业务的企业。欧美客户对供应商的信息安全管理要求很严,ISO27001是基本门槛。没有的话,很多海外订单连投标资格都没有。
第四类,企业内部管理需要。有些企业不是为了对外投标,而是内部信息安全太乱了,想通过认证过程把体系梳理一遍。这种情况下,认证是”副产品”,真正的价值是体系建设。
ISO27001认证的标准流程
整个认证过程一般分两个阶段,周期大概3到6个月。
第一阶段:差距分析和体系建设
认证机构会先过来做”差距分析”(也叫预审),对照ISO27001标准的114项控制措施(2022版),看看你公司现有的信息安全管理跟标准要求差多少。
差距分析完了,企业要开始建体系。主要工作包括:
写制度文件:信息安全方针、信息安全管理手册、风险评估程序、访问控制策略、数据分类标准、事件响应流程、业务连续性计划等。这些文件不能从网上抄,要跟自己公司的实际情况匹配。
做风险评估:识别信息资产(服务器、数据库、客户数据、源代码等),分析每个资产面临的威胁和脆弱性,评估风险等级,制定处置计划。这是整个ISMS的核心。
落实控制措施:比如部署双因素认证、加密敏感数据、定期备份、员工安全培训、供应商安全评估等。控制措施要”适度”,不是越贵越好,而是跟风险等级匹配。
运行和记录:体系建好后,要至少运行3个月,留下运行记录。比如会议纪要、培训记录、巡检记录、事件处理记录、内审报告等。没有记录,认证机构无法证明你的体系是”活”的。
第二阶段:正式审核
体系运行满3个月后,申请正式审核。审核分两阶段:
一阶段审核(文件审核):审核员检查体系文件是否齐全、是否符合标准要求。有问题会开”不符合项”,企业整改后再进入二阶段。
二阶段审核(现场审核):审核员到公司现场,查记录、访谈员工、看系统配置、抽查资产台账。重点验证体系是否真正运行,而不是只写在纸上。
审核通过后,发证。证书有效期三年,但每年要做监督审核(年审),第三年做再认证审核(换证)。
费用大概是多少
这是老板们最关心但又最难回答的问题,因为差异太大。
认证费(付给认证机构):跟企业规模、审核人天数有关。一般50人以下的小企业,一阶段加二阶段大概4到6个人天,认证费2万到4万。200人以上的中大型企业,可能要10个人天以上,费用5万到10万。监督审核每年大概1万到2万。
咨询费(如果请咨询公司):从几千到十几万都有。有些公司自己能力强,可以DIY,只花认证费。有些公司完全没概念,需要咨询公司从零开始带,费用就高。
整改投入:比如买双因素认证系统、上日志审计平台、做渗透测试、员工培训等。这部分弹性很大,可能几千,也可能几十万。
总体来说,一个50人以下的IT公司,从0到拿证,总花费大概在3万到8万之间。
投标加分之外,ISO27001的真正价值
说实话,很多企业做ISO27001就是”为了投标”。这个动机没问题,但如果只停留在拿证层面,就浪费了。
ISO27001最大的价值,是帮企业建立一套可持续的信息安全管理能力。
我见过太多企业,安全事件出了才手忙脚乱。数据库被删了,才发现没有备份。员工把客户数据泄露了,才发现没有数据分级和访问控制。系统被入侵了,才发现日志都没开。
ISO27001的核心思想是”预防为主”。通过风险评估,提前识别薄弱环节。通过制度流程,把安全要求固化到日常操作中。通过持续监控,及时发现异常。
周总后来做了认证,中标了那个智慧城市项目。但他跟我说,认证过程中最大的收获不是那张证书,而是梳理出了公司十几个安全风险点,其中三个是”高危”。整改完之后,他心里踏实多了。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓