Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 623

ISO/IEC 27001

审核人Cybersecurity entrepreneur & security researcher

ISO/IEC 27001 是什么?

ISO/IEC 27001信息安全管理体系(ISMS)要求的国际标准,组织可据此通过正式认证。


ISO/IEC 27001 是由国际标准化组织(ISO)与国际电工委员会(IEC)联合发布的领先的信息安全管理国际标准。现行的 2022 版 规定了建立、运行、监控和持续改进信息安全管理体系(ISMS)的要求,其核心是风险评估、适用性声明(SoA) 与定期的管理评审。管理体系条款(第 4–10 条)为强制性;附录 A 列出与 ISO/IEC 27002 对应的 93 项参考控制,相较 2013 版的 114 项有所精简,现归为四大主题:组织(37 项)、人员(8 项)、物理(14 项)和技术(34 项)

一项值得关注的近期变化是 修订案 1:2024(2024 年 2 月发布),它在第 4.1 和 4.2 条中加入了气候变化的考量——组织现在必须判断气候变化是否与其 ISMS 相关,以及相关方是否有气候相关要求。该修订案未引入新的附录 A 控制。

认证由 经认可的第三方机构 颁发,而非 ISO 本身,需经过第一阶段(文件审核)和第二阶段(实施审核),之后每年进行监督审核、每三年进行一次再认证。它不同于美国的 SOC 2 鉴证:27001 认证的是一个 管理体系 的存在与运行,而 SOC 2 则报告控制针对信任服务标准(Trust Services Criteria)的有效性。该认证常见于 B2B 合同、政府采购与供应链尽职调查中。

flowchart TD
  A[界定 ISMS 范围与背景] --> B[风险评估与处置]
  B --> C[选择附录 A 控制]
  C --> D[适用性声明]
  D --> E[实施并运行控制]
  E --> F[内部审核 + 管理评审]
  F --> G[第一与第二阶段认证审核]
  G --> H[颁发证书 - 三年周期]
  H --> I[每年监督审核]
  I --> F

示例

  1. 01

    SaaS 提供商获得 ISO/IEC 27001 认证以赢得欧洲企业合同。

  2. 02

    银行使用 ISMS 管理监管与运营风险。

常见问题

ISO/IEC 27001 是什么?

信息安全管理体系(ISMS)要求的国际标准,组织可据此通过正式认证。 它属于网络安全的 合规与框架 分类。

ISO/IEC 27001 是什么意思?

信息安全管理体系(ISMS)要求的国际标准,组织可据此通过正式认证。

如何防御 ISO/IEC 27001?

针对 ISO/IEC 27001 的防御通常结合技术控制与运营实践,详见上方完整定义。

ISO/IEC 27001 还有哪些其他名称?

常见的别称包括: ISO 27001, 27001。

相关术语

另见