ISO20000‑1:信息技术服务管理体系(ITSMS),管IT运维、服务交付流程
ISO27001:2022:信息安全管理体系(ISMS),管数据、信息资产安全防护
证书有效期均3年,每年监督审核,第3年再认证;国内招投标优先选CNCA备案+CNAS认可机构发证,可在认监委平台公示查询。
一、通用基础条件(两个体系都要满足)
1. 具备有效独立法人营业执照,企业正常存续;特殊行业需配套许可(云/IDC需IDC/ISP,金融、医疗对应行业许可)。
2. 近12个月无对应领域重大行政处罚,不在严重违法失信名单内。
3. 体系文件完整建立,体系真实有效运行≥3个月,留存全套运行记录,不能直接拿证不试运行。
4. 取证前完成:至少1次全范围内部审核 + 1次最高管理者主持的管理评审,问题整改闭环,留存内审报告、管评纪要。
5. 有固定办公运营场所,任命管理者代表,配备对应岗位人员。

深圳方圆盛世企业服务,十余年企业专业服务经验|年度陪跑一站式服务。数据梳理➕风险排查➕申报全流程指导。提前整改规避隐患,助力企业稳妥拿下企业资质,解锁政策红利!项目咨价官方热线:400-090-3278
二、ISO20000‑1:2018 专项条件(IT服务管理)
适用:IT运维、系统集成、软件开发、云服务、技术外包、内部IT部门
体系文件核心
IT服务管理手册、16大流程程序文件:事件管理、问题管理、变更管理、配置管理(CMDB)、服务级别SLA、服务目录、供应商管理、服务连续性等。
必备运行证据(审核重点)
服务目录、SLA协议及履约报表;
运维工单、事件故障记录、变更审批记录;
配置项台账CMDB;
供应商评审记录、服务可用性统计;
培训记录、客户反馈记录。
审核关注点:IT服务交付流程闭环,工单、变更、故障处置要有真实业务单据支撑。
三、ISO27001:2022 专项条件(信息安全管理)
适用:全行业,重点:软件、互联网、政务服务商、金融、制造业、客户数据量大企业
体系文件核心
信息安全方针、ISMS手册;
信息资产清单、风险评估报告、风险处置计划、适用性声明SoA(必做);
访问控制、物理安全、数据备份、应急响应、第三方供应商安全、人员安全等程序文件。
必备运行证据(审核重点)
资产盘点、风险评估记录;
账号权限开通回收记录;
数据备份、病毒查杀、安全巡检记录;
安全事件处置、应急预案演练记录;
员工信息安全培训记录;
机房物理安防、门禁监控记录。
⚠️2025‑10‑31起旧版27001:2013全部作废,2026年只能按2022版审核发证。
四、双体系对比简表
项目ISO20000‑1:2018ISO27001:2022
侧重点IT服务流程质量、运维交付信息资产、数据安全风险管控
核心产出服务目录、SLA、工单、变更记录资产清单、风险评估、SoA适用性声明
典型投标场景IT运维、集成、外包项目门槛数据安全、软件、政务、供应商准入
能否合并审核✅可合并一套现场审核,文件大量共用✅可合并一套现场审核
五、避坑提醒
1. “无需运行、一周下证、不用现场审核”基本为无效证书,认监委平台查不到,招投标直接废标。
2. 认证范围必须匹配实际业务,投标时甲方会核对证书范围与投标业务是否一致。
3. 双体系可以同步建设,共用内审、管理评审,节省时间成本。




