ISO27001信息安全管理体系:中小企业怎么低成本通过认证
阿杰的创业公司做了三年,主打企业协作工具,客户数刚过千家。上个月一个大客户招标,标书里的资质要求写着”通过ISO27001认证”。阿杰去咨询了一圈,报价吓了他一跳:”15万起,周期6-8个月。”
他公司总共就20个人,年营收不到800万,15万的认证费差不多是两个程序员的年薪。不认证又丢不了这个标,阿杰犯了难。
ISO27001是国际标准化组织发布的信息安全管理体系标准,在全球范围内认可度很高。招标、投标、客户尽调、跨境业务,很多地方都把它当成硬性或软性门槛。但传统认证路径确实贵,对中小企业不太友好。
有没有更省钱的办法?有。今天聊一套适合中小企业的低成本认证策略,从差距分析到最终拿证,控制在5万以内不是不可能。
先搞清楚ISO27001到底要什么
很多人一听到”国际标准”就觉得高深莫测,其实ISO27001的框架并不复杂。它的核心是建立一个系统化的信息安全管理流程,确保信息的机密性、完整性和可用性。
结构上分为两大部分:
第一部分是管理体系要求(第4-10章),包括组织环境、领导作用、规划、支持、运行、绩效评价、改进。这部分跟ISO9001质量管理体系的结构很像,如果你有9001的基础,理解起来很快。
第二部分是附录A的控制措施(114项),覆盖组织控制、人员控制、物理控制、技术控制四大类。这是信息安全的技术细节,需要根据企业实际情况进行适用性声明(SoA),不是所有114项都要实施。
认证的审核分两个阶段:第一阶段是文件审核,看你的体系文件是否齐全、是否符合标准要求;第二阶段是现场审核,看你是否真正按照文件执行。两个阶段都通过了,发证机构才会颁发证书。
理解了这个框架,你就明白省钱的空间在哪里了。管理体系要求这部分,本质上是一套管理流程,你自己可以建;附录A的控制措施,可以根据企业规模和风险状况裁剪,不需要照搬大企业那套。
低成本路径第一步:自己做差距分析
差距分析(Gap Analysis)是认证的第一步,目的是看看你现在的信息安全管理状态跟ISO27001要求之间差多远。
传统做法请咨询公司来做,收费1-3万不等。但其实这个工作企业自己完全可以做,核心就一张表。
把ISO27001标准的要求逐条列出来,对照企业现状打分。每一条有三个选项:已满足、部分满足、未满足。已满足的不需要额外投入;部分满足的记录差距,后续补齐;未满足的是重点整改项。
举个例子,标准第7.2条”能力”要求:确保在其控制下工作的人员知晓信息安全方针、知道其对信息安全的贡献、了解不符合要求的后果。你公司的现状可能是:新员工入职培训里有一段信息安全的内容,但老员工没回过炉,也没有考核机制。这个状态就是”部分满足”,需要补齐的是老员工的定期培训和培训后的考核。
再比如附录A.5.7″威胁情报”要求:收集和分析跟信息安全威胁相关的信息。一个20人的SaaS公司,自己做威胁情报分析不现实,但可以订阅第三方威胁情报服务,或者使用云服务商提供的安全公告。这个成本一年可能也就几千块,比招个安全分析师便宜多了。
自己做差距分析的好处是,你对公司的安全现状有了全面了解,后面不管是自己做还是请外部支持,都更有针对性。很多企业跳过这一步直接请咨询公司,结果对方给出一堆高大上的方案,很多并不适合你。
低成本路径第二步:自己写体系文件
ISO27001要求的核心文件包括:信息安全方针、风险评估程序、风险处置计划、适用性声明(SoA)、内部审核程序、管理评审程序、事件管理程序等。
这些文件看起来多,但本质上是一套模板化的管理文档。如果你公司有ISO9001体系,很多文件可以直接复用结构,替换信息安全的内容就行。
即使没有9001基础,网上也有大量公开的ISO27001体系文件模板可以参考。注意不是让你直接抄,而是理解每个文件的目的和结构,结合自己公司的实际情况改写。
写文件的时候有几个原则:
原则一:文件要跟公司实际规模匹配。一个20人的公司,信息安全事件管理流程不需要像银行那样层层审批。简单清晰、能执行、有效果,比写得很完美但没人看重要。
原则二:文件要跟现有流程融合,不要另起炉灶。很多公司已经有开发流程、运维流程、人事流程,信息安全的要求可以嵌到这些流程里,而不是单独搞一套。比如代码发布流程里加一道”安全扫描”的环节,员工离职流程里加一道”账号权限回收”的环节。
原则三:留好证据。ISO27001审核不是看你文件写得漂不漂亮,是看你做没做、有没有证据。培训要有签到表或培训记录,访问控制要有权限分配表,事件管理要有事件记录单。文件里写了什么,就要能拿出对应的证据。
自己写文件的成本主要是时间,一个懂业务的人花2-3周集中投入,基本能搞定。比起请咨询公司写文件收3-5万,这笔账很划算。
低成本路径第三步:裁剪控制措施,别什么都做
ISO27001附录A有114项控制措施,但不是所有都要实施。标准要求企业做风险评估,根据评估结果选择适用的控制措施,形成适用性声明(SoA)。
这个”适用性声明”就是裁剪的依据。对于不适用的控制措施,要说明理由。理由要充分、合理,不能为了省事就说不适用。
一个20人的SaaS公司,哪些控制措施可以裁剪或简化?
组织控制类:A.5.7威胁情报可以简化为订阅第三方服务;A.5.18项目管理中的信息安全可以合并到现有的项目管理流程里。
人员控制类:A.6.4纪律流程对于小公司来说,信息安全违规可以纳入通用员工手册的违纪条款,不需要单独设立复杂的纪律委员会。
物理控制类:如果没有自有数据中心,全部托管在云上,A.7物理安全控制的很多条目可以由云服务商承担,企业只需要确认云服务商的ISO27001或等保证书。
技术控制类:A.8.9配置管理对于小型基础设施,可以简化;A.8.14信息传输策略和程序可以合并到开发规范里。
关键是,裁剪要有逻辑,要基于风险评估。审核员会问:”你为什么觉得这个控制措施不适用?”你的回答必须是:”我们做了风险评估,这个风险在我们公司的实际场景下影响低/可能性低,且已经有其他替代控制措施,所以不单独实施。”
低成本路径第四步:选对认证机构,比选贵的更重要
认证机构的价格差异很大,从三五万到二三十万都有。价差主要来自品牌溢价和服务内容,不是审核严格程度。
ISO27001的审核标准是统一的,认证机构都要获得认可机构的授权(比如CNAS认可)。不同机构的审核深度和严格程度没有本质差别,证书的国际认可度也基本一样。
省钱的策略是:
策略一:选国内有资质的中小认证机构,而不是国际四大。像SGS、BSI、BV这些国际大牌,品牌溢价高,收费通常是本土机构的2-3倍。国内获得CNAS认可的认证机构有几十家,服务同样规范,价格更亲民。
策略二:不要在一线城市找机构。北上广深的人力成本高,认证机构的报价也高。可以考虑二三线城市的认证机构,审核员同样专业,差旅费可能比一线城市便宜。
策略三:明确报价范围。认证费用通常包括:申请费、文件审核费、现场审核费(按人天计算)、证书费、年金(每年维护)。有的机构报价包含全部,有的分项报价。一定要问清楚有没有隐性费用,比如复审核费、差旅费是不是实报实销。
策略四:争取打包优惠。如果你公司同时做ISO9001和ISO27001,很多机构会给组合优惠,两个体系一起审,人天数有重叠,总价能省20%-30%。
一个实际的参考价格:国内中小认证机构,对20-50人规模的科技公司,ISO27001初次认证费用(含一阶段和二阶段审核、证书、第一年监督审核)在2-4万是比较合理的区间。超过5万就要多问几家比价了。
低成本路径第五步:内部培养审核员,减少外部依赖
ISO27001要求企业定期进行内部审核和管理评审。传统做法是每次请外部咨询师来做内部审核,一年两次,每次几千到一万。
更省钱的做法是培养自己的内审员。派人参加ISO27001内审员培训班,费用通常1000-3000元/人,2-3天的课程。拿到内审员证书之后,这个人就可以在公司内部主持内部审核,不需要每次请外部人员。
培养内审员还有一个好处:这个人对公司的业务和流程熟悉,审核出来的问题更接地气,整改建议也更有针对性。外部咨询师虽然专业,但对公司业务了解有限,有时候给的建议不切实际。
管理评审也可以自己做。每年至少一次,由最高管理者主持,相关部门参加,议题包括信息安全方针的适宜性、风险评估结果、内部审核发现、事件统计、改进措施等。形成管理评审报告,留档备查。这个会议本质上就是公司信息安全工作的年度总结会,自己做完全没问题。
最后说说时间成本和隐性成本
低成本路径不是零成本路径。除了认证机构的费用,你还需要投入的是:
人力时间:写文件、做培训、执行控制措施、收集证据,这些工作都需要有人做。建议指定一个信息安全协调员(可以是运维负责人或技术经理兼任),作为ISO27001的owner,统筹这些事情。他不需要专职,但需要持续投入精力。
技术投入:有些控制措施需要技术手段支撑,比如多因素认证、日志集中管理、漏洞扫描工具。这些技术投入是绕不开的,但可以用云上的SaaS化安全产品,按量付费,比自建便宜很多。
外部支持:即使走低成本路径,也建议在关键节点请外部专家把把关。比如差距分析做完之后,请咨询师审一遍,看有没有漏项;文件写完之后,请咨询师提提意见;审核之前,请咨询师做一次模拟审核。这种”轻咨询”模式,费用按小时或按天计算,总支出比全程委托便宜很多。
阿杰后来按照这套路径走下来,差距分析自己做,体系文件自己写,控制措施做了裁剪,选了一家国内认证机构,总价控制在4万出头,4个月拿到了证书。那个大客户标书也顺利投中了。
他说:”ISO27001不是大企业的专利,小企业也能玩得转。关键是别被那些高大上的方案吓住,找到适合自己的路。”
如果你在ISO27001认证、信息安全体系建设、认证机构选择、差距分析方面有疑问,欢迎联系我们。95星球企业服务,专注为中小企业提供一站式解决方案。
需要相关服务?联系我们免费咨询
九五星球企服提供公司注册、代理记账、商标注册、财税咨询、高新申报、网站开发等一站式企业服务。可以先免费咨询看看,觉得合适再合作,不推销。
免费小工具推荐:
联系方式:
- 电话/微信:18910232032
- 扫码添加专业经营合规顾问,免费咨询 ↓