当前位置:首页 > 资料下载 > 国家标准 > 正文

GB/T 22080-2016 信息技术 安全技术 信息安全管理体系 要求

发布时间:2026-09-26 |阅读:8

GB/T 22080-2016《信息技术 安全技术 信息安全管理体系 要求》(等同采用ISO/IEC 27001:2013)是信息安全管理体系(ISMS)认证的依据标准,规定了组织建立、实施、保持和持续改进信息安全管理体系的要求,适用于各类规模和类型的组织。

一、标准框架

  • 第4~10章:与ISO高层结构一致——组织环境、领导作用、策划、支持、运行、绩效评价、改进。
  • 核心方法论:基于风险评估的ISMS——确定风险评估方法、识别资产与威胁脆弱性、评价风险、选择风险处置选项(缓解/接受/规避/转移)、编制适用性声明(SoA)。
  • 附录A:114项控制措施(14个控制域:信息安全方针、组织安全、人力资源安全、资产管理、访问控制、密码学、物理与环境安全、运行安全、通信安全、供应商关系、信息安全事件管理、业务连续性、合规性等),组织须逐项评估适用性并在SoA中说明取舍理由。

二、认证审核关注重点

  1. 风险评估报告与风险处置计划的对应关系、SoA与实际控制的偏差说明。
  2. 访问控制:账号权限审批、定期复核、离职即停记录。
  3. 物理安全:机房门禁、监控、访客登记。
  4. 运行安全:备份与恢复演练、漏洞扫描与补丁管理、日志审计。
  5. 安全事件:上报流程、演练记录(含应急演练、业务连续性演练)。
  6. 人员:保密协议签署、入职离职安全审查、安全意识培训记录。

三、认证流程

  1. 体系建设(信息安全现状调研 → 风险评估 → 体系文件 → 试运行 → 内审管理评审)。
  2. 认证申请 → 第一阶段审核(文件与SoA评审)→ 第二阶段审核(现场审核)。
  3. 不符合项整改 → 颁证(有效期3年,每年监督审核)。

四、应用价值

ISO 27001认证是软件企业投标、云服务与数据处理业务(尤其涉个人信息场景)的重要资质证明,也是与国际客户建立信任的通行证。标准正式文本可通过国家标准全文公开系统在线查阅。