您有任何问题或业务咨询,欢迎联系:15513049001 黄女士
金鼎誉诚认证将竭诚为您服务!
很多企业准备双信息体系认证时,总会搞混资料要求、漏项缺项,耽误审核进度。今天我们把ISO27001信息安全管理体系、ISO20000信息技术服务管理体系认证的全套资料,按通用基础项、体系专项项梳理清楚,照着准备就能避开大部分坑。
双体系通用基础必备资料
两项认证通用,无需重复准备,是认证受理的基础门槛。
1. 主体资质文件
国内企业:提供有效期内的营业执照;涉及行业准入要求的,同步提供对应的生产许可证、经营许可证等合规文件。
境外企业:提供相关机构出具的合法登记注册证明。
2.合规经营证明
这是认证受理的硬性前提,需准备:
- 企业近1年内,未因信息安全、信息技术服务相关问题受到主管部门行政处罚的承诺
- 未发生重大安全事故、服务事故的声明
- 企业信用信息公示相关材料 所有材料需保证真实有效,一旦核查不符将直接驳回认证申请。
3.企业基础信息材料
用于审核机构确认企业业务范围、体系覆盖边界,包括:企业简介、核心业务流程说明组织架构及各部门职能说明现有员工人数、人力资源相关基础资料
ISO27001信息安全管理体系 专项资料清单
1. 全套体系文件
需准备覆盖现行标准全要求的一、二、三级体系文件,包括:- 信息安全手册、程序文件、作业指导书、配套记录表单 - 符合标准要求的适用性声明(SoA)、风险评估报告、风险处置计划
核心要求:体系文件需有明确的发布、实施记录,可证明体系已完整运行满3个月以上。
2.体系运行全流程追溯记录 这是现场审核的核心核查内容,必须完整可查,包括:
- 至少1次完整的内部审核全套资料(含审核计划、检查表、不符合项整改报告等)
- 最高管理者主持的管理评审全套资料(缺项将无法进入正式审核环节)
- 员工信息安全培训记录、信息资产台账、网络拓扑及硬件设备管理资料
- 访问控制与权限审批记录、密钥管理记录、应急演练记录 - 客户满意度相关材料
3.其他配套专项资料 - 计量及检测设备的检定报告 - 特种设备的年检记录 - 特殊工种对应的上岗证书
ISO20000信息技术服务管理体系 专项资料清单
1. 全套体系文件
需完整覆盖ISO/IEC 20000-1:2018标准全条款,无缺项漏项,包括:
- 服务管理方针和计划、服务级别协议(SLA)
- 14个核心流程文件:能力管理、服务连续性和可用性管理、服务级别管理、服务报告、信息安全管理、IT服务预算和核算、业务关系管理、供方管理、事件管理、问题管理、配置管理、变更管理、发布管理
- 完整的体系文件结构和清单
核心要求:需同步提供体系文件与标准要求的对照说明,证明文件完全覆盖标准全部要求。
2.体系运行全流程追溯记录
需证明体系已完整运行满3个月以上,所有记录带明确时间标记、可追溯,包括:
- 体系文件发布控制表
- 至少1次完整的内部审核全套资料、管理评审全套资料,不符合项需有完整的整改闭环记录
- 服务交付全流程记录:工单处理、变更审批、供方管理、服务报告、客户满意度调研等材料
3.其他必备文件 - 申请组织记录保密性或敏感性声明
双体系同申核心注意事项
1.通用基础资料无需重复准备,可一次提交覆盖两项认证。
2.两个体系的高阶结构一致,体系文件、内部审核、管理评审可整合兼容,大幅减少重复工作。
3.所有资料需与企业实际运行情况完全一致,杜绝纸面文件与实际操作脱节,否则会直接导致审核不通过。
4. 所有硬性时间要求(体系运行满3个月、1年内无行政处罚)需严格满足,不满足将无法受理认证申请。
保存图片添加微信咨询