首页 / 认证资讯 / 软件公司办 ISO 27001 值不值?2026 年国标换版后的判断清单

软件公司办 ISO 27001 值不值?2026 年国标换版后的判断清单

软件公司要不要办 ISO 27001?从 GB/T 22080-2025 国标换版、政企投标的资质要求、与等保的分工三个角度给判断标准,附办证前自查清单。

2026-09-24 赛思威尔认证

先给结论

按客户类型分三种:

  • 客户是政企、金融、运营商,或者要参加信息化项目投标,就办。标书里这条是资格项,没有就是没有。
  • 产品对外卖 SaaS,客户多是中小客户,团队不到二十人,不是不能办,但要先把认证范围想清楚。范围划错比不办更麻烦。
  • 想拿它顶替等保,不行,两件事管的不是一回事。

还有一件事得先说:今年 ISO 27001 在国内的认证依据换版了。

一、2026 年 1 月 1 日起,认证依据换成新国标

时间 发生了什么
2025-06-30 市场监管总局、国家标准委发布 GB/T 22080-2025《网络安全技术 信息安全管理体系 要求》
2026-01-01 GB/T 22080-2025 实施,代替 GB/T 22080-2016
2026-01-01 起 认证机构受理的初次认证、再认证,依据写 GB/T 22080-2025 / ISO/IEC 27001:2022,证书依据同步更新

GB/T 22080-2025 等同采用 ISO/IEC 27001:2022,技术内容一致,本地化处理有两处:名称按国内标准体系改成《网络安全技术 信息安全管理体系 要求》;把 ISO/IEC 27001:2022 的修正案(气候行动相关)并进了 4.1、4.2 两条。

手上已经有证的不用慌。证书三年有效,有效期内照旧有效,换版挂在最近一次监督审核或者再认证上办,规则出处在认监委 2015 年第 30 号公告,认证机构会另发换版通知。

现在刚开始接触机构的,合同上确认一句话:证书依据写的是不是 GB/T 22080-2025/ISO/IEC 27001:2022。还写 2016 版的,问清楚再说。

二、新版改了什么,交接时要能说出来

附录 A 的控制项从 114 条压到 93 条,原来 14 个域重组成 4 个主题:

主题 条数 大致覆盖
组织控制 37 策略、角色职责、资产、供应商、合规
人员控制 8 任用、培训、离职
物理控制 14 场所、入口、设备、布缆
技术控制 34 终端、特权访问、加密、日志、开发安全

条数少了不代表要求松了。合并掉的是重复项,同时新增 11 条:威胁情报、云服务信息安全、业务连续性的 ICT 准备、物理安全监控、配置管理、信息删除、数据屏蔽、数据泄露防护、监控活动、网页过滤、安全编码。

这 11 条里,软件公司躲不掉的有两条:安全编码(8.28)落在研发流程和代码管线上;云服务的信息安全(5.23)落在「服务器是租的」这个事实上。

还有一个变化更实际:适用性声明(SoA)里写某条控制「不适用」的时候,新版要求说明为什么不适用、这么处理为什么合理。以前糊得过去,现在审核员会顺着这句话往下问。

三、什么情况下值得办

要投政企项目

信息化项目的公开文件里,ISO/IEC 27001 证书常直接列在资质清单上。一个自己能查到的例子:北京市文化和旅游局 2026 年 3 月那批网络安全服务项目,投标文件的「管理体系资质」一节里列的就是 ISO 9001、ISO/IEC 27001、ISO/IEC 20000-1、ISO 22301 这几张证书。这种项目里,证书属于进门条件。

甲方或上游客户要求

做软件外包、系统集成、给大厂当供应商的,甲方采购流程会要你填信息安全资质。这个要求多半源于甲方自己的合规压力,数据安全法、个人信息保护法压下来,他们会往上游传。

这里得说清楚一件事:拿到证书不等于你已经合规。ISO 27001 证明的是一套管理体系在运转(风险评估做了、控制措施选了、有记录可查),不等于你的数据处理活动已经履行完《个人信息保护法》下的全部义务。甲方把它当及格线没问题,你把它当免检牌就有问题。

内部本来就乱

公司已经在做权限管理、日志留存、备份恢复、漏洞修复,但这些事散在几个人手里,没有文档也没有记录。这种状态下,做认证的过程本身就是把事理顺,证书是顺带的。

反过来,如果连服务器上有几个 root、离职员工的账号停没停都说不清,先别急着找认证机构,先自己盘一遍。

四、等保和 ISO 27001 不是一回事

等保的依据是《网络安全法》第二十一条,属于法定义务,走定级、备案、整改、测评的流程,测评由有资质的测评机构做。ISO 27001 是自愿性的第三方认证,用来向客户和招标方证明你的管理体系。两者在访问控制、日志、备份这些点上确实有交集,但结论不通用,谁也不替代谁。政务、医疗、教育这类系统,经常是两张都要。另外,ISO 27001 证书三年有效,期内每年要过一次监督审核,到期前做再认证,第一次监督审核会核对上一轮的问题改没改。

五、范围怎么写,比选哪家机构更要紧

  • 认证范围会印在证书上,也会被你抄进投标响应文件。写「计算机软件开发与技术服务」和写「某系统的开发、运维及相关服务」,对外含义不一样。
  • 别往范围里塞自己没有实际业务的东西。范围越宽,覆盖的场所、部门、审核人日越多,费用跟着涨;更要紧的是覆盖不到就是不符合项。
  • 研发在北京、运维在成都这种多场所,提前跟认证机构说明。多场所走抽样审核,规则和单场所不同。
  • 用云服务的把责任边界列清楚:机房、物理环境、虚拟化是云厂商的,账号、配置、数据、日志是你的。这块正对应新版 5.23 那条。

六、周期和费用看什么

没有「多久能拿证」的统一答案,变量就四个:人数和场所数量(决定审核人日,是费用和周期的主因)、体系文件基础、是不是第一次办(有没有 ISO 9001 之类可以共用框架)、认证机构的排期。

我们和客户沟通的口径是:企业配合到位的话,从签合同到拿证一般在一个半月上下;基础薄、多场所、要跟已有体系整合的,往后顺延。费用按人数、场所、范围和认证机构报价算,以正式报价为准。

七、几个具体问题

问:十几人的小软件公司能办吗?

能,这类公司不少。ISO 27001 不限规模,范围按实际业务划。人少审核人日就少,费用也低。真正要提前定的是两件事:谁兼信息安全负责人(可以让现有岗位兼),范围要不要只覆盖某一条产品线。

问:怎么确认拿到的是真证书?

全国认证认可信息公共服务平台,cx.cnca.cn。先查机构的批准资质和业务范围,再查证书状态和有效期。这个平台上查不到的信息安全管理体系证书,投标时被质疑是常事。

问:已经有三体系了,再加 27001 麻烦吗?

管理体系标准是同一套章节结构(4 到 10 章),体系手册、内审、管理评审可以共用框架,多出来的是风险处置、适用性声明和信息安全专项记录。安排到一次现场审核里做最省事。

问:认证范围能中途改吗?

能,走范围变更,认证机构会评估要不要补充审核。扩范围要加审核,缩范围会影响证书对外使用,动手前先想清楚谁要看这张证书。

八、决定要办之前,过一遍这个清单

  • 问清招标方或甲方:要的是 ISO/IEC 27001 证书本身,还是某几条具体要求(研发安全、数据备份、日志留存)
  • 定认证范围,写到什么颗粒度,覆盖哪些业务、哪些场所
  • 定信息安全负责人,明确他向最高管理层的汇报路径
  • 盘信息资产:系统、数据库、代码仓库、客户数据分别在谁手上
  • 列出云平台的责任边界,分清云厂商和我们的责任
  • 做一次风险评估,把不可接受的风险和处置措施对应起来
  • 编写适用性声明,逐条写清 93 条控制的适用性和排除理由
  • 向认证机构要换版通知和书面报价,确认证书依据是 GB/T 22080-2025/ISO/IEC 27001:2022

说明

我们提供的是认证前的咨询服务(体系搭建、文件辅导、内审与审核陪同),认证决定和证书由认监委批准的第三方认证机构作出,我们不参与认证决定。具体流程、费用与周期以服务机构正式报价及合同约定为准。

相关文章

先聊聊你的认证需求

免费评估办理方案与费用,不收取任何前期费用

或直接致电 186-0014-6977 · 微信同号 · 北京市通州区杨庄路 1 号
赛思威尔认证
赛思威尔认证 · ISO 体系认证服务 | 电话 186-0014-6977 | 北京市通州区杨庄路 1 号 | © 2026
京ICP备2026062812号