独立认证服务 · 申请准备问答
软件企业申请 ISO 27001 认证时,审核通常关注哪些证据?
审核会先核对主体与范围,再沿风险、控制、人员和改进抽样。重点不是展示一套文件,而是证明范围内的控制已经按职责持续运行,并能追溯到客观记录。
认证范围先于材料清单
范围应说明组织、场所、业务活动、信息资产和接口。申请评审还会结合专业类别、人员、系统和外包安排确认审核计划;具体受理条件以申请资料评审为准。
常见证据链
- 范围、组织职责、资产清单、风险评估和风险处置计划。
- 访问权限、开发与变更、备份恢复、日志监控和供应商管理记录。
- 安全事件、纠正措施、培训意识、内部审核和管理评审输出。
- 抽样对象的实际记录、人员访谈和控制有效性验证。
常见误区
- 把制度发布日期当成体系运行证据。
- 只准备IT部门材料,没有覆盖业务、人员、供应商和管理层责任。
- 临时补记录或使用与范围无关的演示截图,导致记录与现场不一致。
下一步
可先提交主体、范围、场所、系统与人员信息,由认证机构按申请评审程序说明所需资料和后续安排。
提交认证申请常见问题
审核首先确认什么?
申请主体、体系范围、场所、业务活动和适用要求。
软件企业要准备哪些运行证据?
风险、资产、访问、开发变更、供应商、事件、备份恢复、培训、内审等与范围相符的记录。
演示截图能代替运行记录吗?
不能,审核要结合实际记录、访谈、抽样和有效性判断。
认证机构能否提供体系咨询?
认证机构应保持公正性,认证决定依据独立审核证据作出。
CERTIFICATION APPLICATION ANSWER
What evidence is commonly reviewed when a software company applies for ISO/IEC 27001 certification?
The audit starts with the applicant, scope, sites and activities, then samples risk treatment, assets, access, development changes, suppliers, incidents, recovery, competence and improvement records.
Screenshots or newly written records do not replace evidence of operating controls. Application review and certification decisions are handled through an independent certification process.