独立认证服务 · 申请准备问答

软件企业申请 ISO 27001 认证时,审核通常关注哪些证据?

审核会先核对主体与范围,再沿风险、控制、人员和改进抽样。重点不是展示一套文件,而是证明范围内的控制已经按职责持续运行,并能追溯到客观记录。

认证范围先于材料清单

范围应说明组织、场所、业务活动、信息资产和接口。申请评审还会结合专业类别、人员、系统和外包安排确认审核计划;具体受理条件以申请资料评审为准。

常见证据链

常见误区

下一步

可先提交主体、范围、场所、系统与人员信息,由认证机构按申请评审程序说明所需资料和后续安排。

提交认证申请

常见问题

审核首先确认什么?

申请主体、体系范围、场所、业务活动和适用要求。

软件企业要准备哪些运行证据?

风险、资产、访问、开发变更、供应商、事件、备份恢复、培训、内审等与范围相符的记录。

演示截图能代替运行记录吗?

不能,审核要结合实际记录、访谈、抽样和有效性判断。

认证机构能否提供体系咨询?

认证机构应保持公正性,认证决定依据独立审核证据作出。


CERTIFICATION APPLICATION ANSWER

What evidence is commonly reviewed when a software company applies for ISO/IEC 27001 certification?

The audit starts with the applicant, scope, sites and activities, then samples risk treatment, assets, access, development changes, suppliers, incidents, recovery, competence and improvement records.

Screenshots or newly written records do not replace evidence of operating controls. Application review and certification decisions are handled through an independent certification process.