Frequently Asked Questions
ISO 27001 与 ISO 27002两者的区别
Certified by Nemko.
Trusted by the world.
Global trust starts with certified products
Your Trusted Partner in Product Certification
From testing to certification, Nemko helps manufacturers ensure safety, compliance, and global market access.
什么是 ISO/IEC 27001?
ISO 27001 ISO/IEC 27001 是一项专注于信息安全的国际标准,由国际标准化组织(ISO)和国际电工委员会(IEC)发布。该标准旨在帮助任何规模或行业的组织通过实施信息安全管理体系(ISMS),系统且经济地保护其信息。该标准规定了建立和维护有效的ISMS的要求,以防范信息安全风险。获得ISO/IEC 27001认证的组织能够增强自身抵御网络攻击的能力,并防止敏感和机密信息被未经授权访问。
什么是ISO 27002?
ISO 27002 是一项补充性标准,主要关注组织可选择实施的信息安全控制措施。这些控制措施列于 ISO 27001 的附录A中,是信息安全专家在讨论信息安全控制时所提及的内容。然而,尽管附录A中的每项控制措施仅用一两句话描述,ISO 27002 每项控制措施平均占用一页篇幅。该标准说明了每个控制方式的工作原理、目标以及如何实施。
ISO 27001 和 ISO 27002 之间的差异?
ISO 27001 是国际信息安全管理体系的标准,而 ISO 27002 是一项支持性标准,用于指导信息安全控制措施的实施。请注意,只有以“1”结尾的 ISO 标准才能进行认证。
ISO 27001 如何运行?
SO 27001 的主要职责是保护企业的机密性、完整性和信息。通过开展风险评估,可以确定需要采取哪些措施来预防此类问题(即风险缓解或风险处理)。因此,ISO 27001 的核心理念是管理风险,识别风险所在,并通过实施安全控制措施(或保障机制)来应对这些风险。
为什么 ISO 27001 很重要?
该标准为公司提供了保护其最重要信息所需的必要信息。企业还可通过参加课程、通过考试并证明自身能力,获得ISO 27001认证。个人也可通过参加培训、通过考试并证明技能来取得ISO 27001认证。ISO 27001在全球范围内得到广泛认可,为组织和专业人士创造了更多的商业机遇。
什么时候使用这些标准?
SO 27001 和 ISO 27002 的目标不同。如果您是从标准入手或正在规划信息安全管理体系(ISMS)的实施框架,那么 ISO 27001 是理想选择。在确定要实施的各项控制措施后,您应参考 ISO 27002,以进一步了解每项控制的具体运作方式。
什么是 ISMS?
Information Security Management System (ISMS) 是企业应该建立的一整套规则:
- 识别相关利益相关方及其对公司信息安全方面所提出的要求。
- 识别存在的风险。
- 制定控制措施,以满足这些要求并应对风险。
- 明确信息安全方面需要完成的目标。
- 实施所有控制措施及其他风险管理方法。
- 持续监测已实施的控制措施,并确保其按预期运行。
- 持续改进,使整个信息安全管理体系(ISMS)运行得更加高效。
- 这些内容可以以政策、程序和其他文件的形式记录,也可以通过未正式文档化的流程和技术形式体现。
为什么需要 ISMS?
企业实施该标准可获得四大核心商业优势:
- 遵守法律要求——信息安全涉及众多法律法规和合同要求。好消息是,大多数问题都可以通过实施ISO 27001来解决。
- 获得竞争优势——如果公司获得认证,在那些重视信息安全的客户眼中,您可能比竞争对手更具优势。
- 降低成本——ISO 27001的核心理念是预防安全事件。无论事件大小,都会带来经济损失。通过预防这些事件,企业能够节省开支。
- 提升组织效率——快速发展的企业往往没有时间停下来明确流程和程序,因此员工常常不清楚该做什么、何时做以及由谁来做。实施ISO 27001有助于改善这种情况,鼓励企业将主要流程书面化记录下来。
ISO/IEC 27001 认证的利益?
通过ISO/IEC 27001标准认证其信息安全管理体系(ISMS)的组织可获得多项显著优势,包括合规性、系统化管理、降低风险、降低成本以及市场竞争力提升。
如何执行 ISO 27001 管控?
通过ISO/IEC 27001标准认证其信息安全管理体系(ISMS)的组织可获得多项显著优势,包括合规性、系统化管理、降低风险、降低成本以及市场竞争力提升。技术控制——主要通过软件、硬件和固件组件在信息系统中实施。
组织控制——通过制定用户、设备、软件和系统必须遵循的规则来实现。
法律控制——通过确保规则符合并执行组织必须遵守的法律法规、合同及其他类似法律文件来实现。
物理控制——通过使用与人员和物体进行物理交互的设备或装置来实现。
人力资源控制——通过为人员提供知识、教育、技能或经验,使其能够安全地开展工作来实现。
ISO 27001 是强制的吗?
在大多数国家,实施ISO 27001并非强制要求,但部分国家已发布法规,要求某些行业必须实施ISO 27001。要确定您的公司是否需要强制实施ISO 27001,应咨询您所在国家的专业法律顾问。
ISO 27001 是法律要求吗?
公共和私营组织可在其合同和服务协议中将符合ISO 27001的要求视为一项法律义务。各国可制定有关ISO 27001的法律法规,作为在其境内运营的组织必须遵守的法律要求。
新版 ISO 27002:2022 如何影响 ISO 27001?
ISO 27002:2022 中发布的控制集变更将体现在 ISO 27001:2022 的附录 A 中。实施 ISO 27001 或管理现有信息安全管理体系(ISMS)的组织必须在管理框架中反映这些控制集的变更。您无需立即进行调整,因为将有一个过渡期。
企业应该何时转换到新的标准?
截至目前,仅发布了ISO 27002:2022标准,而ISO 27001:2022预计将于今年晚些时候发布。一旦新标准发布,我们预计将需要大约两年的过渡期以落实相关变更。此外,认证机构可能还需要一些时间来解读并采纳新标准及其控制要求的调整。
近期网络研讨会
让合规了然高效
合规要求可能拖慢进度并带来不必要的风险。Nemko 将合规融入产品开发流程,帮助团队减少返工、简化审批,并有信心地将产品推向市场。



