开始前需要确认什么
先确认申请主体、业务范围、场所、人数、行业活动、客户或投标要求和目标时间。
面向软件企业、SaaS、云服务、数据处理和IT服务组织,说明ISO27001认证范围、申请条件和审核证据。
直接答案:软件、SaaS、云服务、数据处理和人工智能相关组织应先按真实业务判断需要管理的信息安全或人工智能活动,再明确主体、系统与数据、AI开发或使用、场所人员、云资源和外包接口;ISO/IEC 27001与ISO/IEC 42001的范围和要求分别评审,不把一个项目当作另一个项目的替代。
费用影响因素:认证费用和审核人日由正式申请评审确定,通常与拟认证范围、场所、人数、专业活动、外包接口和审核安排等实际因素有关;不提供固定报价或认证结果承诺。
官方依据:ISO/IEC 27001:2022 · ISO/IEC 42001:2023 AI management systems · 国家认监委管理体系认证公开信息
按软件产品、研发运维、人员、场所与外包接口界定认证范围。
查看认证范围 →行业认证入口核对云平台、客户数据、研发运维和云资源供应商的控制与证据边界。
查看认证范围 →行业认证入口先识别信息安全与人工智能管理两类需求,再按数据处理、AI系统开发或使用、平台、场所和外包接口判断适用项目。
查看认证范围 →行业认证入口适用于开发、提供或使用人工智能产品与服务的组织;具体适用性和范围以正式申请评审为准。
查看认证范围 →行业认证入口对照真实IT服务活动了解ISO 20000等相关方向,具体项目以申请评审为准。
查看认证范围 →可以提交申请;认证范围、场所、外包接口和审核时间需结合实际活动、信息处理边界与适用规则评审。
不必。范围应真实反映拟认证的业务活动、组织边界、场所与信息处理过程,不能仅按产品名称简单确定。
需要如实说明云资源、托管、外包开发和供应商责任接口;最终范围与审核抽样以组织控制责任、实际活动和正式申请评审为准。
ISO/IEC 27001用于信息安全管理体系;ISO/IEC 42001用于人工智能管理体系。若企业同时需要管理信息安全与人工智能活动,可分别评估适用范围和要求,不能默认其中一项替代另一项,最终以正式申请评审为准。
先确认申请主体、业务范围、场所、人数、行业活动、客户或投标要求和目标时间。
制度、职责、流程、现场、系统数据和运行记录需要相互一致,并能够通过抽样和访谈验证。
范围描述不准确、记录集中补做、外包接口不清、人员说法不一致和整改没有验证,都会影响项目质量。
带着真实企业信息进入正式申请评审,再按适用规则确定受理范围、审核阶段和所需资料。
提交真实业务信息 →不确定产品方向时,先提交真实业务边界。
提交真实业务信息 →