赫挚科技 · 企业认证与资质咨询管理体系 · 数字能力 · 行业专项 · 组合规划

ISO/IEC 27001 CONSULTING

信息安全管理体系咨询

围绕企业信息资产、业务风险和客户要求建立管理体系,让安全控制有责任、有依据、有记录并持续改进。

适用方向
软件、SaaS、云服务、数据处理、系统集成和其他需要满足客户安全要求的企业。

PROJECT INTRODUCTION

ISO27001从风险出发管理信息安全

项目需要先确定组织和技术边界,再识别信息资产、威胁、脆弱性和业务影响,据此选择并实施控制措施。

信息安全不只是IT部门的技术工作。人力、采购、法务、项目、研发、运维和供应商都可能影响安全风险。

体系需要使用企业真实资产、合同、系统和事件记录。控制措施应与风险评价和业务要求对应,不能直接照抄一份通用清单。

FIT ASSESSMENT

常见项目触发场景

客户安全准入

客户要求供应商证明信息安全管理和数据保护能力。

招投标要求

ISO27001被列为门槛、评分项或合同履约条件。

SaaS与云服务

需要系统管理访问、变更、备份、供应商和安全事件。

多场所或远程办公

人员、设备、网络和数据跨场景使用,责任边界复杂。

证书范围变化

新增主体、产品、云平台、研发团队或处理场所。

STARTING INFORMATION

启动前建议说明

第一次沟通不需要提交详细系统配置,可以先说明业务范围和当前管理情况。

  • 拟办理企业、场所、团队和主要业务
  • 核心产品、平台、客户及数据处理场景
  • 客户安全问卷、合同条款或招标要求
  • 云服务商、外包开发和关键供应商
  • 现有安全制度、工具、事件和整改情况
  • 已有ISO20000、隐私或连续性相关体系

COMBINATION PLANNING

与ISO20000协同建设时怎么分工

维度ISO27001重点ISO20000重点
核心目标基于风险保护信息的机密性、完整性和可用性规划、交付、评价和改进IT服务
共同基础组织环境、风险、人员能力、文件记录、内审、管理评审和持续改进
主要差异信息资产、风险处置和安全控制措施服务目录、SLA、事件问题、变更配置和服务报告
协同方式共用管理机制,但保留各自范围、风险和专业过程证据

说明安全需求,了解 ISO27001 实施重点

评估当前范围
电话沟通提交需求