来自经认可的认证机构 DQS 的独立概述。

ISO 27001 是信息安全管理体系(ISMS)领域的领先国际标准。该标准规定了组织必须满足的要求,以便系统地识别、评估和处理信息安全风险——涵盖人员、流程和技术,而非仅限于任何单一的技术控制措施。 该标准适用于各种规模和行业的组织,从金融机构、医疗保健提供商和公共机构,到代表客户、员工或合作伙伴处理敏感信息的云服务提供商、制造商和软件公司。当前版本为ISO/IEC 27001:2022,已取代2013版; 此前已获得认证的组织的三年过渡期已于2025年10月31日结束,且2024年发布的修订案(修订案1:2024)增加了与气候行动相关的明确要求。

贵组织是否已建立信息安全管理体系?

如果您的组织已基于 ISO 27001 实施了信息安全管理体系(ISMS),并且正在寻找认证合作伙伴,我们的专属认证页面提供了您所需的一切——从流程概述到个性化报价。

前往 DQS 的 ISO 27001 认证页面

ISO 27001 关键信息一览

完整名称ISO/IEC 27001:2022 信息安全、网络安全与隐私保护——信息安全管理体系——要求
发布机构国际标准化组织(ISO)与国际电工委员会(IEC)通过其下属分技术委员会 ISO/IEC JTC 1/SC 27 联合发布
首次发布2005年(其前身是1999年发布的BS 7799-2)
当前版本ISO/IEC 27001:2022,包括第 1 号修订案:2024(气候行动相关变更)。
管理体系类型信息安全管理体系(ISMS)
适用范围处理、存储或传输信息资产的任何规模、行业或地区的组织
可认证是。由经认可的认证机构进行的独立第三方认证,是证明符合性最广受认可的形式。
结构采用《附录SL》统一结构,第4至10条规定了管理体系要求,并辅以《附录A》,其中引用了93项控制措施,这些措施分为四个主题:组织、人员、物理和技术。
相关标准ISO/IEC 27002、ISO/IEC 27005、ISO/IEC 27017、ISO/IEC 27018、ISO/IEC 27019、ISO/IEC 22301

 

ISO 27001的背景与驱动因素

信息安全面临的监管压力

近年来,信息安全的监管环境显著收紧,尤其是在欧盟。《网络与信息安全指令2》(NIS2)将网络安全义务的适用范围大幅扩展至更广泛的“关键”和“重要”实体,其中包括能源、交通、医疗、数字基础设施和制造业等各行业的中型组织。 《数字运营韧性法案》(DORA)适用于金融机构及其关键信息和通信技术(ICT)第三方服务提供商,该法案对ICT风险管理、事件报告、韧性测试以及对服务提供商的监督提出了详细要求。 虽然《网络与信息安全指令2》(NIS2)和《数字运营韧性法案》(DORA)均未将ISO 27001规定为强制性基准,但两者都将国际公认的信息安全标准作为参考依据,许多组织也采用经过认证的信息安全管理体系(ISMS)作为构建其合规计划的结构基础。

市场预期与客户信任

除了正式的监管要求外,信息安全已成为企业间合同、招标程序和供应商资格认证计划中的常规议题。企业客户在授予系统或数据访问权限之前,越来越要求供应商证明其拥有经过外部验证的信息安全管理体系(ISMS),而由经认可的认证机构颁发的证书被广泛接受为该成熟度的证明。 对于软件供应商、云服务提供商以及其他以客户数据为业务模式基础的组织而言,在许多行业中,ISO 27001 证书几乎已成为进入市场的基本要求。随着公众对数据泄露、勒索软件和供应链攻击的认识日益加深,这一趋势进一步得到强化,这也提高了人们对组织如何在其整个价值链中保护信息的期望。

与韧性、隐私及可持续性的融合

信息安全已不再孤立存在。它正日益与运营韧性、业务连续性、隐私保护以及——自《第1:2024号修正案》发布以来——与气候相关的考量相互交织。 董事会和风险委员会正将信息安全视为更广泛图景的一个维度,该图景还包括信息通信技术(ICT)中断、第三方风险,以及影响关键基础设施的极端天气事件所造成的干扰。 ISO 27001 提供了一个结构性锚点,使组织能够将这些相关主题——隐私、业务连续性、供应商监督和物理韧性——整合到单一的管理体系中,而不是作为一系列互不关联的零散举措。

 

ISO 27001 的核心要求

ISO/IEC 27001:2022 遵循现代 ISO 管理体系标准通用的《附录 SL 协调结构》。第 1–3 条规定了适用范围、规范性引用文件和术语。第 4–10 条包含可审核的管理体系要求,概述如下。 随后,附录A引用了ISO 27002中详细列出的93项信息安全控制措施,组织可根据其风险评估结果从中选择适用项。

第4条 — 组织的背景

组织应识别影响其信息安全管理体系(ISMS)的内部和外部问题,并确定利益相关方(如客户、监管机构、供应链合作伙伴和股东)的需求与期望。在此基础上,组织应界定ISMS的范围,包括所涵盖的地点、业务活动、技术及信息资产。

第5条 — 领导层

最高管理层应展现对信息安全管理体系的领导力和承诺,签署信息安全政策,并明确各岗位的角色、职责和权限。信息安全应被定位为具有战略意义的议题,而非被下放的技术职能。

第6条 — 规划

组织应开展信息安全风险评估,制定风险接受与处理标准,并选择应对这些风险所需的控制措施。《适用性声明》应记录哪些附件A中的控制措施适用、哪些被排除,以及每种情况的理由。应制定信息安全目标,并确保其与政策保持一致。

第7条 — 支持

本条款涉及资源、能力、意识、沟通及文件化信息。参与信息安全管理体系(ISMS)的人员接受适当的培训,且文件以与组织规模和复杂性相称的形式予以维护。

第8条 — 运行

组织规划、实施并控制满足信息安全要求所需的流程,执行风险评估和处理计划,并管理可能影响ISMS的变更。

第9条 — 绩效评价

对信息安全管理体系(ISMS)进行监控、测量和分析。内部审计和管理评审为评估该体系是否有效、符合要求并持续改进提供了依据。评估结果将反馈到规划和运营决策中。

第10条 — 改进

通过纠正措施处理不符合项,且组织必须持续改进信息安全管理体系(ISMS)的适用性、充分性和有效性。持续改进是该标准的结构性特征,而非可选的附加内容。

附录 A — 参考控制集

附录A列举了93项控制措施,分为四个主题:组织控制(37项)、人员控制(8项)、物理控制(14项)和技术控制(34项)。 2022年修订版整合并重组了2013年版的114项控制措施,引入了11项新控制措施(包括威胁情报、云服务信息安全、业务连续性信息通信技术(ICT)准备度、物理安全监控、配置管理、信息删除、数据屏蔽、数据泄露防护、监控活动、网页过滤以及安全编码),并为每项控制措施应用了五项属性(控制类型、信息安全属性、网络安全概念、运营能力及安全领域),以支持筛选和报告功能。

 

ISO 27001的目标群体和应用领域

ISO 27001在设计上不局限于特定行业。其要求同样适用于跨国银行、区域性医院网络、公共机构以及代表客户处理客户数据的软件初创公司。在实践中,某些应用领域已变得尤为突出。

信息和通信技术提供商——包括云平台、软件即服务(SaaS)供应商、托管服务提供商和数据中心运营商——通常将 ISO 27001 视为企业客户所期望的基准保障框架。 金融服务机构利用 ISO 27001 构建信息通信技术(ICT)风险管理计划,这些计划同时也支持《数据保护与网络安全法》(DORA)规定的义务。医疗保健机构则将其应用于保护患者信息和临床系统,通常还会结合行业特定的隐私和安全要求。 公共部门机构和关键基础设施运营商实施 ISO 27001,以履行《网络和信息系统安全指令二》(NIS2)及国家网络安全法规规定的义务。制造企业采用该标准来保护知识产权、保障运营技术环境的安全,并响应包括原始设备制造商(OEM)在内的大型客户提出的供应链安全要求。

对于上述任何组织而言,经过认证的信息安全管理体系(ISMS)都为基于证据的信息安全投资和优先级决策提供了结构化框架。它支持领导层做出明智决策,并为与监管机构、客户及供应链合作伙伴开展基于风险的对话奠定基础,同时将实质性决策权交由相关责任人负责。

 

与 ISO 27001 相关的标准

统一结构与典型组合

ISO 27001 与其他广泛使用的管理体系标准(包括ISO 9001(质量)、ISO 14001(环境)和ISO 22301(业务连续性))共享《附录 SL协调结构》。 这种共同的结构使组织能够运行一个集成管理体系,在该体系中,信息安全、质量、环境和业务连续性要求共享领导层承诺、规划流程、内部审核和管理评审。在实践中,跨这些标准的合并审核很常见,且往往能减少重复工作。

ISO 27000系列 

ISO 27001 处于 ISO 27000 标准系列的中心位置,该系列标准共同深入地涵盖了信息安全管理。ISO 27000 为该系列提供了概述和术语定义。 ISO 27002 对附录 A 中的每一项控制措施都提供了详细的实施指南,是实施过程中与 ISO 27001 一起被最常参考的标准。ISO 27005 提供了信息安全风险管理的指导,被广泛用于落实 ISO 27001 中基于风险的条款。 ISO 27017 和 ISO 27018 分别将控制措施扩展至云服务以及公共云环境中的个人身份信息(PII)保护。ISO 27019 是针对能源供应中使用的控制系统建立信息安全管理体系的指导性标准。 该标准以 ISO 27002 中概述的信息安全控制措施为基础,并增加了超出该标准所定义的一般措施范围的行业特定要求。ISO 27701 规定了隐私信息管理系统(PIMS)的要求和指导方针。

行业和主题特定的扩展

许多行业特定标准在规范意义上以 ISO 27001 为基础。ISO/IEC 27011 为电信组织提供了额外指导。ISO/IEC 27017 和 ISO/IEC 27018 涉及云环境特有的控制措施。 ISO/IEC 27019 为能源公用事业行业提供了指导。ISO/IEC 27799 将 ISO/IEC 27002 的控制措施应用于卫生信息学领域。这些扩展标准沿用了 ISO 27001 管理体系,并针对相关行业增加了或完善了相应的控制措施。

与类似框架的区别

ISO 27001有时会被与其他信息安全框架进行比较,尤其是SOC 2和NIST网络安全框架。ISO 27001是一项国际标准,信息安全管理体系(ISMS)可依据该标准通过认证机构的认证。 SOC 2是由美国注册会计师协会(AICPA)定义的报告框架,在此框架下,鉴证专业人员针对与安全性、可用性、处理完整性、保密性或隐私相关的控制措施出具鉴证报告。虽然两者的处理内容存在重叠,但覆盖范围不同且遵循不同的治理模式,因此不应将其视为等同。 NIST 网络安全框架是一个旨在指导风险管理的自愿性框架,主要适用于美国;它不能像 ISO 27001 那样获得认证。

关于 DQS 作为认证机构

本文属于 DQS 知识中心的一部分,该中心是关于管理体系标准和认证流程的资源库。关于本文的编写方背景:

  • 作为德国最早的管理体系认证机构之一,DQS 于 1986 年颁发了首张 ISO 9001 证书,并在过去 40 多年里持续开展管理体系的审核与认证工作。
  • 在60个国家设有80多个办事处,拥有全球3,000多名审核员组成的网络。
  • 除ISO/IEC 27001外,还获得了ISO 9001、ISO 22301和ISO/IEC 27701等相关标准的认证资格——因此,客户可通过单一服务提供商获得综合管理体系的认证。
  • 作为国际认证网络IQNet 的成员,支持 DQS 证书的跨境认可。

本知识中心中的文章均由在审核实践中应用这些标准的 DQS 专家撰写并审核。在适用情况下,内容均参照标准的最新版本、发布机构的官方出版物以及最新的监管或认证指南进行了核实。本文最后审核日期为 2026 年 6 月 30 日。

关于 ISO 27001 的常见问题

ISO 27001 是强制性标准吗?

ISO 27001是一项自愿性国际标准。虽然一般法律并未直接强制要求,但许多合同、法规和招标要求中均引用了该标准。 受 NIS2、DORA、特定行业的网络安全法规或主要客户要求约束的组织,通常将 ISO 27001 作为证明符合这些义务的结构性依据。

ISO 27001的当前版本是什么?

当前版本为 ISO/IEC 27001:2022,于 2022 年 10 月发布,其修正案 1:2024(气候行动相关变更)已于 2024 年 2 月发布。

ISO/IEC 27001:2013 与 ISO/IEC 27001:2022 之间有哪些变化?

2022年的修订对标准进行了重组和现代化改造。管理体系条款(4–10)与当前的附录SL结构更加紧密地保持一致,附录A也进行了大幅修订。 此前分布在14个领域中的114项控制措施,已整合为93项控制措施,并归入四个主题(组织、人员、物理、技术)。 新增了 11 项控制措施,涉及威胁情报、云服务、业务连续性信息通信技术(ICT)准备情况、配置管理、数据泄露防护、监控活动、网络过滤以及安全编码等主题。每项控制措施现均包含五项属性,以支持筛选和报告。

ISO 27001第1:2024号修订版增加了哪些内容?

第 1:2024 号修订(气候行动变更)在管理体系条款中明确引入了气候因素的参考内容。组织必须确定气候变化是否是信息安全管理体系(ISMS)背景下的相关问题,并在适用情况下考虑利益相关方的气候相关需求和期望。

ISO 27001 与 ISO 27002 之间有何区别?

ISO 27001 规定了信息安全管理体系(ISMS)的要求,是组织可据此获得认证的标准。ISO 27002 是一项配套标准,为 ISO 27001 附录 A 中引用的控制措施提供了详细的实施指南。 ISO 27002 本身不可用于认证;它仅作为设计和实施控制措施的参考。

ISO 27001 与 NIS2 和 DORA 之间有何关联?

无论是 NIS2 还是 DORA,均未将 ISO 27001 规定为强制性基准,但两者都涉及信息安全和 ICT 风险管理等主题,而 ISO 27001 已以结构化的形式涵盖了这些内容。 许多受 NIS2 或 DORA 约束的组织将基于 ISO 27001 的信息安全管理体系(ISMS)作为其合规计划的基石,并在现有管理体系的基础上映射额外的监管要求——例如具体的事件报告时限或对 ICT 第三方供应商的监督。

ISO 27001 与 SOC 2 有何区别?

ISO 27001是一项国际管理体系标准,组织可据此通过认证机构获得认证,且该证书适用于标准范围所描述的信息安全管理体系(ISMS)。 SOC 2是由美国注册会计师协会(AICPA)定义的报告框架,在此框架下,鉴证专业人员针对与五项“信任服务标准”中的一项或多项相关的控制措施出具鉴证报告。这两者由不同的机构管理,具有不同的范围和报告模式,且未被正式认定为等效。

贵组织已基于 ISO 27001 建立了信息安全管理体系——现在正在考虑进行独立认证吗?请访问我们关于ISO 27001 认证的专题页面了解更多信息。