1. ISO 27001 是什么?
ISO/IEC 27001 关心的是:你有没有一套“信息安全管理体系”(ISMS),而不仅仅是几条零散的技术措施。
- 标准主体:要求你有“管理体系”(方针、职责、流程、风险管理等)。
- 附录 A:一组控制项(例如访问控制、变更管理、日志与监控等)。
- 审计时常见问题:你是否知道有哪些控制,哪些已经到位,哪些还在计划中。
这里不讲“我们多好”,只讲:什么是 ISMS、ISO 27001 / SOC 2 在乎什么、常见结构长什么样,以及 TechNET 如何把这些拆成你能跟团队一起完成的待办事项。
不需要先看完标准原文,先搞清楚“问题结构”和“审计视角”会更有帮助。
ISO/IEC 27001 关心的是:你有没有一套“信息安全管理体系”(ISMS),而不仅仅是几条零散的技术措施。
SOC 2 面向服务类公司,核心是几类“信任服务准则”(TSC),例如安全性、可用性、保密性等。
TechNET 不把 ISO 27001 和 SOC 2 当成两本完全独立的书,而是当成两种“视角”:
无论用不用 TechNET,一套健康的 ISMS 通常都包含这几块:顶层原则、中层标准、底层流程和证据。
原则和红线:例如“我们要求所有生产访问都使用 MFA”、“必须有变更审批流程”等,通常由管理层批准。
在政策之下,把“应该怎么做”具体细化到密码长度、日志保留时间、备份频率等可以度量的要求。
谁在什么场景下做什么事情(流程)、这些事情做完之后留下什么记录(变更单、工单、截图、日志等)。审计主要看这一层。
很多团队会纠结“要准备多少份文档”,但审计真正关心的是:有没有体系、有没有证据、有没有持续维护。
无论用不用 TechNET,通常会准备:政策/标准/流程、控制清单(含责任人)、风险登记册、证据包与部分审计日志。
内部评审、和顾问或审计师沟通、客户安全问卷回复,或者给新同事解释“我们现在安全做得怎么样”。TechNET 的作用是帮你把这些输出结构化起来。
下面这些是我们在帮团队搭 ISMS 时,经常被问到的问题。
如果你已经大致了解 TechNET 能帮你做什么,下一步就是亲自走一遍试用流程。