恩格威认证上海分公司
CERTIFICATION · DIGITAL OPERATIONS · GOVERNANCE

ISO27001认证|软件、数据与人工智能|SaaS和云服务

面向软件企业、SaaS、云服务、数据处理和IT服务组织,说明ISO27001认证范围、申请条件和审核证据。

软件、SaaS、云与数据服务认证范围判断

直接答案:软件、SaaS、云服务、数据处理和人工智能相关组织应先按真实业务判断需要管理的信息安全或人工智能活动,再明确主体、系统与数据、AI开发或使用、场所人员、云资源和外包接口;ISO/IEC 27001与ISO/IEC 42001的范围和要求分别评审,不把一个项目当作另一个项目的替代。

费用影响因素:认证费用和审核人日由正式申请评审确定,通常与拟认证范围、场所、人数、专业活动、外包接口和审核安排等实际因素有关;不提供固定报价或认证结果承诺。

官方依据:ISO/IEC 27001:2022 · ISO/IEC 42001:2023 AI management systems · 国家认监委管理体系认证公开信息

云服务和SaaS企业能否申请ISO/IEC 27001认证?

可以提交申请;认证范围、场所、外包接口和审核时间需结合实际活动、信息处理边界与适用规则评审。

认证范围是否要覆盖全部产品和系统?

不必。范围应真实反映拟认证的业务活动、组织边界、场所与信息处理过程,不能仅按产品名称简单确定。

使用公有云或外包开发需要在申请中说明吗?

需要如实说明云资源、托管、外包开发和供应商责任接口;最终范围与审核抽样以组织控制责任、实际活动和正式申请评审为准。

人工智能企业应选择 ISO/IEC 27001 还是 ISO/IEC 42001?

ISO/IEC 27001用于信息安全管理体系;ISO/IEC 42001用于人工智能管理体系。若企业同时需要管理信息安全与人工智能活动,可分别评估适用范围和要求,不能默认其中一项替代另一项,最终以正式申请评审为准。

申请信息

开始前需要确认什么

先确认申请主体、业务范围、场所、人数、行业活动、客户或投标要求和目标时间。

客观证据

判断不能只看文件名称

制度、职责、流程、现场、系统数据和运行记录需要相互一致,并能够通过抽样和访谈验证。

审核关注

常见风险在哪里

范围描述不准确、记录集中补做、外包接口不清、人员说法不一致和整改没有验证,都会影响项目质量。

正式申请

下一步怎样推进

带着真实企业信息进入正式申请评审,再按适用规则确定受理范围、审核阶段和所需资料。

提交真实业务信息 →

不确定产品方向时,先提交真实业务边界。

提交真实业务信息 →
电话咨询提交需求