-
2025-04-17 关于组织开展2025...
-
2024-11-15 警示!!!2家机构造...
-
2024-11-14 15家认证机构监督检...
-
2024-11-12 ISO认证时企业一般...
-
2024-11-07 ISO三体系认证是否...
-
2024-11-06 杭州市西湖区对首次通...
-
2024-10-31 认证机构被注销或撤销...
-
2026-03-31 国家广播电视总局广播...
-
2026-03-31 天津津贝尔建筑工程试...
-
2026-03-31 深圳中国计量科学研究...
-
2026-03-31 中技国际工程有限公司
-
2026-03-31 建筑材料工业技术情报...
-
2026-03-30 港品局合格评定(深圳...
-
2026-03-30 特思达(北京)纺织检...
-
2026-03-30 上海质量技术认证中心
-
2026-03-30 中全人才服务中心有限...
-
2026-03-30 国家邮政局发展研究中...
-
2026-03-27 国家广播电视总局广播...
认证资讯
您有任何问题或业务咨询,欢迎联系:15513049001 黄女士
金鼎誉诚认证将竭诚为您服务!
在如今的数字化时代,数据是企业的核心资产,但是数据泄露、网络攻击、黑客入侵、系统故障等问题也经常出现,给企业带来不小的损失。由ISO27001信息安全管理体系和ISO20000信息技术服务管理体系构成的双信息体系,被称为IT认证界的黄金组合,为企业打造“安全有底线、服务有质量”的保障。
这篇文章汇总了双信息体系认证所需材料以及认证中的要点,有认证需求的企业建议收藏!
01 双信息认证体系的作用分别是什么?
ISO27001信息安全管理体系 帮助企业建立系统化的信息安全管理体系,通过风险评估、安全控制措施等,有效防范数据泄露、篡改、丢失等风险,保护企业核心数据、商业秘密和客户隐私,降低信息安全事件发生的可能性及损失。
ISO20000信息技术服务管理体系 聚焦IT服务管理流程,规范事件管理、变更管理、服务级别管理等环节,使IT服务更高效、可靠,减少故障响应时间,提高客户满意度,同时优化IT资源利用,降低运营成本。
02 哪些企业适合做双信息认证
金融/保险/支付:处理大量资金与客户敏感数据,安全合规要求最高。 互联网/科技/IT外包:IT服务为核心业务,需保障服务稳定性与数据安全。 医疗/教育/政务:涉及居民隐私数据与公共信息,合规与安全是底线。 电商/零售/物流:用户数据、交易数据密集,需防范数据泄漏与系统故障。 制造业/供应链:数字化转型中,IT系统支撑生产、物流全流程,需安全与效率并行。
03 双信息体系认证的必备条件
1.主体合规
境内企业需持有工商行政管理部门颁发的《企业法人营业执照》《生产许可证》或等效文件,且营业执照处于有效期内,无经营异常记录。 境外企业需提供所在机构登记注册证明。 近1年内未受到主管部门行政处罚,无重大违法违规、信息安全事故记录,无严重失信情况。
2.体系建立与运行
已按ISO27001和ISO20000标准要求,建立完整的文件化管理体系,包括管理手册、程序文件、作业指导书等,且体系文件贴合企业实际业务,具备可操作性。 两大体系需同时有效运行≥3个月,积累完整的运行记录,如工单处理记录、权限审批文件、安全事件处置记录等。
3.审核与评审
完成至少1次内部审核和1次管理评审,针对发现的不符合项完成整改闭环,确保体系运行的有效性。 提供内部审核报告、管理评审报告及整改记录作为证明材料。
4.资源保障
配备专职管理人员,需具备相关标准培训合格证明,建立信息安全管理制度、IT服务流程规范,具备必要的硬件设备和技术支持,确保体系落地执行。
04 双信息体系认证全套资料清单
通用基础必备资料
1.主体资质文件 国内企业:提供有效期内的营业执照;涉及行业准入要求的,同步提供对应的生产许可证、经营许可证等合规文件。
境外企业:提供相关机构出具的合法登记注册证明。
2.合规经营证明 企业近1年内,未因信息安全、信息技术服务相关问题受到主管部门行政处罚的承诺;
未发生重大安全事故、服务事故的声明;
企业信用信息公示相关材料所有材料需保证真实有效,一旦核查不符将直接驳回认证申请。
3.企业基础信息材料 用于审核机构确认企业业务范围、体系覆盖边界,包括:企业简介、核心业务流程说明组织架构及各部门职能说明现有员工人数、人力资源相关基础资料。
ISO27001信息安全管理体系专项资料清单
1.全套体系文件 需准备覆盖现行标准全要求的一、二、三级体系文件,包括: 信息安全手册、程序文件、作业指导书、配套记录表单 符合标准要求的适用性声明(SoA)、风险评估报告、风险处置计划 核心要求:体系文件需有明确的发布、实施记录,可证明体系已完整运行满3个月以上。
2.体系运行全流程追溯记录 至少1次完整的内部审核全套资料(含审核计划、检查表、不符合项整改报告等); 最高管理者主持的管理评审全套资料(缺项将无法进入正式审核环节); 员工信息安全培训记录、信息资产台账、网络拓扑及硬件设备管理资料 访问控制与权限审批记录、密钥管理记录、应急演练记录; 客户满意度相关材料。
3.其他配套专项资料 计量及检测设备的检定报告; 特种设备的年检记录; 特殊工种对应的上岗证书。
ISO20000信息技术服务管理体系专项资料清单
1.全套体系文件 需完整覆盖ISO/IEC20000标准全条款,无缺项漏项,包括: 服务管理方针和计划、服务级别协议(SLA); 14个核心流程文件:能力管理、服务连续性和可用性管理、服务级别管理、服务报告、信息安全管理、IT服务预算和核算、业务关系管理、供方管理、事件管理、问题管理、配置管理、变更管理、发布管理; 完整的体系文件结构和清单。 核心要求:需同步提供体系文件与标准要求的对照说明,证明文件完全覆盖标准全部要求。
2.体系运行全流程追溯记录 需证明体系已完整运行3个月以上,所有记录带明确时间标记、可追溯,包括: 体系文件发布控制表; 至少1次完整的内部审核全套资料、管理评审全套资料,不符合项需有完整的整改闭环记录; 服务交付全流程记录:工单处理、变更审批、供方管理、服务报告、客户满意度调研等材料。
3.其他必备文件 申请组织记录保密性或敏感性声明。
05 双信息认证的流程
1.体系搭建阶段
严格依据ISO27001/ISO20000标准要求,构建完整的体系框架,包含体系手册、程序文件、作业指导书及各类记录表格等核心文件。
2.体系试运行阶段
体系建立完成后,进入试运行阶段,试运行时长不少于3个月,期间需全面记录体系运行数据,形成完整的3个月运行记录,为后续审核提供依据。
3.申请提交阶段
整理完善相关资料后,向具备资质的认证机构正式递交审核申请及配套材料。
4.费用与时间评估
认证机构收到申请后,对企业实际情况进行核查,评估审核费用,并与企业协商确定正式审核的具体时间。
5.一阶段审核
认证机构组织专家对企业提交的体系文件进行文件审核,重点核查文件是否符合ISO27001/ISO20000标准要求,及时发现并排除重大文件缺陷。
6.二阶段审核
文件审核通过后,认证机构开展现场审核工作,通过实地核查、人员访谈、资料查阅等方式,验证体系的实际运行情况,核查控制措施的有效性,确认是否符合标准各项要求。
7.审核报告出具
现场审核结束后,认证机构结合审核情况出具正式审核报告,对企业管理体系的符合性、有效性进行综合评估。
8.认证维持阶段
企业获得认证证书后,需接受认证机构的定期监督审核,确保体系持续有效运行,维持证书有效性。
9.再认证阶段
证书有效期为3年,企业需在证书到期前3-4个月,向认证机构提交再认证申请,通过审核后可获得新的认证证书。
06 双信息体系的认证费用
双信息认证的主要费用主要由咨询费、审核费、差旅费等几项构成,费用并无固定的数值,会根据企业的实际情况上下浮动,其中双信息的认证费用会受到以下几种因素的影响:
①认证范围:认证范围越大,费用越高;
②企业人数:参与认证的员工越多,费用越高;
③认证场所:如果涉及多场所,费用会高于单场所;
④认证机构的选择:不同的认证机构报价不同,选择时要多方面考量而非只关注价格。 咨询费的影响因素 主要看企业选择什么样的咨询公司,不同的咨询公司报价不同,但不要只看价格,重点关注咨询老师的专业度,咨询老师会直接影响到整个认证流程是否顺利。 差旅费的影响因素 最主要的因素就是审核老师从哪里过来?是否需要住宿。差旅费一般都是受审企业为审核老师实报实销的,包含:交通+住宿+餐饮,大部分认证机构都有自己的上限标准。 注意:如果企业有办理认证的计划,建议提早联系认证机构,这样就可以就近安排审核老师。
iso认证费用