TechNET Learn Center

把安全框架
讲成看得懂的故事

这里不讲“我们多好”,只讲:什么是 ISMS、ISO 27001 / SOC 2 在乎什么、常见结构长什么样,以及 TechNET 如何把这些拆成你能跟团队一起完成的待办事项。

Trusted by
ISO 27001 SOC 2 SaaS & AI 团队
产品预览

安全框架基础:ISO 27001 / SOC 2 在乎什么

不需要先看完标准原文,先搞清楚“问题结构”和“审计视角”会更有帮助。

🧩

1. ISO 27001 是什么?

ISO/IEC 27001 关心的是:你有没有一套“信息安全管理体系”(ISMS),而不仅仅是几条零散的技术措施。

  • 标准主体:要求你有“管理体系”(方针、职责、流程、风险管理等)。
  • 附录 A:一组控制项(例如访问控制、变更管理、日志与监控等)。
  • 审计时常见问题:你是否知道有哪些控制,哪些已经到位,哪些还在计划中。
看看这些控制怎么被组织
🛠️

2. SOC 2 在乎什么?

SOC 2 面向服务类公司,核心是几类“信任服务准则”(TSC),例如安全性、可用性、保密性等。

  • 常见 TSC:Security(安全)、Availability(可用性)、Confidentiality(保密)等。
  • 报告重点:你说自己做了什么控制,这些控制是否真的存在并有效运行。
  • 对技术团队来说:本质是把“好好做事”的做法写清楚、证据留完整。
SOC 2 常见输出有哪些
📊

3. 这两者在 TechNET 里怎么“合在一起”?

TechNET 不把 ISO 27001 和 SOC 2 当成两本完全独立的书,而是当成两种“视角”:

  • 底层是一套统一的控制库;每条控制可以对应 ISO 27001 的条款,也可以对应 SOC 2 的 TSC。
  • 在产品里,你看到的是一个合并视图,而不是两份完全分开的 checklist。
  • 这样做的好处是:团队只维护一套实际做的事,审计报告需要哪种框架就从这套里“投影”。
继续看 ISMS 的结构

ISMS 结构:把“我们怎么做事”拆成几层

无论用不用 TechNET,一套健康的 ISMS 通常都包含这几块:顶层原则、中层标准、底层流程和证据。

01

Policies(政策)

原则和红线:例如“我们要求所有生产访问都使用 MFA”、“必须有变更审批流程”等,通常由管理层批准。

02

Standards(标准)

在政策之下,把“应该怎么做”具体细化到密码长度、日志保留时间、备份频率等可以度量的要求。

03

Procedures & Records(流程与记录)

谁在什么场景下做什么事情(流程)、这些事情做完之后留下什么记录(变更单、工单、截图、日志等)。审计主要看这一层。

审计与输出物:审计真正会看的是什么

很多团队会纠结“要准备多少份文档”,但审计真正关心的是:有没有体系、有没有证据、有没有持续维护。

体系文档
政策 / 标准 / 流程
控制清单
ISO 27001 + SOC 2 映射
证据与风险
风险登记册与证据列表

典型输出有哪些

无论用不用 TechNET,通常会准备:政策/标准/流程、控制清单(含责任人)、风险登记册、证据包与部分审计日志。

这些东西可以怎么用

内部评审、和顾问或审计师沟通、客户安全问卷回复,或者给新同事解释“我们现在安全做得怎么样”。TechNET 的作用是帮你把这些输出结构化起来。

常见问题:从“没开始”到“有条理”

下面这些是我们在帮团队搭 ISMS 时,经常被问到的问题。

我们现在一份文档都没有,可以开始吗?
可以,从结构开始
  • 先不用担心“有没有模板”,先搞清楚你有哪些系统、数据和团队。
  • 用一套固定的问题(类似 TechNET 的问卷)把这些信息记录下来。
  • 在此基础上,再决定先写哪些政策或流程,比“空想一个目录”更高效。
回到安全框架基础
ISO 27001 和 SOC 2 要求会不会互相冲突?
大部分是互补的
  • 在实践中,很多控制的目标是一致的,只是表述方式不同。
  • 更重要的是先有一套“我们自己的控制清单”,再映射到不同标准。
  • 这正是 TechNET 在做的事情:维护一套控制库,按不同框架展示。
看看审计会看什么
如果我们还没接入云环境,TechNET 还适合吗?
适合先搭“管理面”
  • 现在的产品更偏向于帮你搭好文档结构、控制清单和风险视图。
  • 云环境集成会逐步增加,但不是使用 TechNET 的前提。
  • 如果你不确定适不适合当前阶段,可以发邮件跟我们聊聊。
邮件联系我们

下一步:把这些变成实际行动

如果你已经大致了解 TechNET 能帮你做什么,下一步就是亲自走一遍试用流程。

开始免费试用 回到官网主页