先给结论
按客户类型分三种:
- 客户是政企、金融、运营商,或者要参加信息化项目投标,就办。标书里这条是资格项,没有就是没有。
- 产品对外卖 SaaS,客户多是中小客户,团队不到二十人,不是不能办,但要先把认证范围想清楚。范围划错比不办更麻烦。
- 想拿它顶替等保,不行,两件事管的不是一回事。
还有一件事得先说:今年 ISO 27001 在国内的认证依据换版了。
一、2026 年 1 月 1 日起,认证依据换成新国标
| 时间 | 发生了什么 |
|---|---|
| 2025-06-30 | 市场监管总局、国家标准委发布 GB/T 22080-2025《网络安全技术 信息安全管理体系 要求》 |
| 2026-01-01 | GB/T 22080-2025 实施,代替 GB/T 22080-2016 |
| 2026-01-01 起 | 认证机构受理的初次认证、再认证,依据写 GB/T 22080-2025 / ISO/IEC 27001:2022,证书依据同步更新 |
GB/T 22080-2025 等同采用 ISO/IEC 27001:2022,技术内容一致,本地化处理有两处:名称按国内标准体系改成《网络安全技术 信息安全管理体系 要求》;把 ISO/IEC 27001:2022 的修正案(气候行动相关)并进了 4.1、4.2 两条。
手上已经有证的不用慌。证书三年有效,有效期内照旧有效,换版挂在最近一次监督审核或者再认证上办,规则出处在认监委 2015 年第 30 号公告,认证机构会另发换版通知。
现在刚开始接触机构的,合同上确认一句话:证书依据写的是不是 GB/T 22080-2025/ISO/IEC 27001:2022。还写 2016 版的,问清楚再说。
二、新版改了什么,交接时要能说出来
附录 A 的控制项从 114 条压到 93 条,原来 14 个域重组成 4 个主题:
| 主题 | 条数 | 大致覆盖 |
|---|---|---|
| 组织控制 | 37 | 策略、角色职责、资产、供应商、合规 |
| 人员控制 | 8 | 任用、培训、离职 |
| 物理控制 | 14 | 场所、入口、设备、布缆 |
| 技术控制 | 34 | 终端、特权访问、加密、日志、开发安全 |
条数少了不代表要求松了。合并掉的是重复项,同时新增 11 条:威胁情报、云服务信息安全、业务连续性的 ICT 准备、物理安全监控、配置管理、信息删除、数据屏蔽、数据泄露防护、监控活动、网页过滤、安全编码。
这 11 条里,软件公司躲不掉的有两条:安全编码(8.28)落在研发流程和代码管线上;云服务的信息安全(5.23)落在「服务器是租的」这个事实上。
还有一个变化更实际:适用性声明(SoA)里写某条控制「不适用」的时候,新版要求说明为什么不适用、这么处理为什么合理。以前糊得过去,现在审核员会顺着这句话往下问。
三、什么情况下值得办
要投政企项目
信息化项目的公开文件里,ISO/IEC 27001 证书常直接列在资质清单上。一个自己能查到的例子:北京市文化和旅游局 2026 年 3 月那批网络安全服务项目,投标文件的「管理体系资质」一节里列的就是 ISO 9001、ISO/IEC 27001、ISO/IEC 20000-1、ISO 22301 这几张证书。这种项目里,证书属于进门条件。
甲方或上游客户要求
做软件外包、系统集成、给大厂当供应商的,甲方采购流程会要你填信息安全资质。这个要求多半源于甲方自己的合规压力,数据安全法、个人信息保护法压下来,他们会往上游传。
这里得说清楚一件事:拿到证书不等于你已经合规。ISO 27001 证明的是一套管理体系在运转(风险评估做了、控制措施选了、有记录可查),不等于你的数据处理活动已经履行完《个人信息保护法》下的全部义务。甲方把它当及格线没问题,你把它当免检牌就有问题。
内部本来就乱
公司已经在做权限管理、日志留存、备份恢复、漏洞修复,但这些事散在几个人手里,没有文档也没有记录。这种状态下,做认证的过程本身就是把事理顺,证书是顺带的。
反过来,如果连服务器上有几个 root、离职员工的账号停没停都说不清,先别急着找认证机构,先自己盘一遍。
四、等保和 ISO 27001 不是一回事
等保的依据是《网络安全法》第二十一条,属于法定义务,走定级、备案、整改、测评的流程,测评由有资质的测评机构做。ISO 27001 是自愿性的第三方认证,用来向客户和招标方证明你的管理体系。两者在访问控制、日志、备份这些点上确实有交集,但结论不通用,谁也不替代谁。政务、医疗、教育这类系统,经常是两张都要。另外,ISO 27001 证书三年有效,期内每年要过一次监督审核,到期前做再认证,第一次监督审核会核对上一轮的问题改没改。
五、范围怎么写,比选哪家机构更要紧
- 认证范围会印在证书上,也会被你抄进投标响应文件。写「计算机软件开发与技术服务」和写「某系统的开发、运维及相关服务」,对外含义不一样。
- 别往范围里塞自己没有实际业务的东西。范围越宽,覆盖的场所、部门、审核人日越多,费用跟着涨;更要紧的是覆盖不到就是不符合项。
- 研发在北京、运维在成都这种多场所,提前跟认证机构说明。多场所走抽样审核,规则和单场所不同。
- 用云服务的把责任边界列清楚:机房、物理环境、虚拟化是云厂商的,账号、配置、数据、日志是你的。这块正对应新版 5.23 那条。
六、周期和费用看什么
没有「多久能拿证」的统一答案,变量就四个:人数和场所数量(决定审核人日,是费用和周期的主因)、体系文件基础、是不是第一次办(有没有 ISO 9001 之类可以共用框架)、认证机构的排期。
我们和客户沟通的口径是:企业配合到位的话,从签合同到拿证一般在一个半月上下;基础薄、多场所、要跟已有体系整合的,往后顺延。费用按人数、场所、范围和认证机构报价算,以正式报价为准。
七、几个具体问题
问:十几人的小软件公司能办吗?
能,这类公司不少。ISO 27001 不限规模,范围按实际业务划。人少审核人日就少,费用也低。真正要提前定的是两件事:谁兼信息安全负责人(可以让现有岗位兼),范围要不要只覆盖某一条产品线。
问:怎么确认拿到的是真证书?
全国认证认可信息公共服务平台,cx.cnca.cn。先查机构的批准资质和业务范围,再查证书状态和有效期。这个平台上查不到的信息安全管理体系证书,投标时被质疑是常事。
问:已经有三体系了,再加 27001 麻烦吗?
管理体系标准是同一套章节结构(4 到 10 章),体系手册、内审、管理评审可以共用框架,多出来的是风险处置、适用性声明和信息安全专项记录。安排到一次现场审核里做最省事。
问:认证范围能中途改吗?
能,走范围变更,认证机构会评估要不要补充审核。扩范围要加审核,缩范围会影响证书对外使用,动手前先想清楚谁要看这张证书。
八、决定要办之前,过一遍这个清单
- 问清招标方或甲方:要的是 ISO/IEC 27001 证书本身,还是某几条具体要求(研发安全、数据备份、日志留存)
- 定认证范围,写到什么颗粒度,覆盖哪些业务、哪些场所
- 定信息安全负责人,明确他向最高管理层的汇报路径
- 盘信息资产:系统、数据库、代码仓库、客户数据分别在谁手上
- 列出云平台的责任边界,分清云厂商和我们的责任
- 做一次风险评估,把不可接受的风险和处置措施对应起来
- 编写适用性声明,逐条写清 93 条控制的适用性和排除理由
- 向认证机构要换版通知和书面报价,确认证书依据是 GB/T 22080-2025/ISO/IEC 27001:2022
说明
我们提供的是认证前的咨询服务(体系搭建、文件辅导、内审与审核陪同),认证决定和证书由认监委批准的第三方认证机构作出,我们不参与认证决定。具体流程、费用与周期以服务机构正式报价及合同约定为准。