说明:证书3年有效期,第1、2年为监督审核(年审);第3年为再认证(换证审核),年审不做全套文审,重点核查上一年度运行证据、上次不符合项闭环、范围无变更。
智能机器人/IT科技企业直接套用。
一、基础资质材料(提交认证机构)
1. 营业执照(有效期,加盖公章)
2. 现有ISO27001、ISO20000证书扫描件
3. 组织架构图、部门职能说明
4. 业务流程图(和证书覆盖范围一致)
5. 办公场地租赁/产权证明
6. 上次监督审核报告、上次不符合项整改闭环全套资料(年审必查)
7. 声明:近12个月无重大信息安全事故、无相关行政处罚(盖章)
8. 若企业业务发生变更,提交范围变更说明


深圳方圆盛世企业服务,十余年企业专业服务经验|年度陪跑一站式服务。数据梳理➕风险排查➕申报全流程指导。提前整改规避隐患,助力企业稳妥拿下企业资质,解锁政策红利!项目咨价官方热线:400-090-3278
二、体系文件(手册+程序,现场备查,发生变更要提供新版本)
ISO27001(信息安全)
1. ISMS信息安全管理手册、信息安全方针目标
2. 适用性声明SoA(年审重点,业务变动要更新)
3. 信息安全风险评估报告、风险处置计划(每年至少更新一次)
4. 全套程序文件:文件控制、记录控制、资产管理、访问控制、事件管理、供应商安全、业务连续性、纠正预防措施等
ISO20000(IT服务)
1. 信息技术服务管理手册、服务方针目标
2. 14大核心流程文件:事件、问题、变更、发布、配置、服务级别SLA、供方、业务关系、连续性、能力、服务报告等
3. SLA服务级别协议模板、服务报告模板
年审不需要重新提交全套手册给机构,但现场必须可查阅;业务、系统变化时,风险评估、SoA必须更新。
三、年审硬性核心运行记录(近12个月,缺一不可)
年审最低要求:1次完整内审 + 1次管理评审(总经理主持),这两项缺失直接开严重不符合,证书风险极高。
1. 内部审核全套
内审计划、检查表、内审报告、不符合项、整改措施、验证关闭记录
2. 管理评审全套
评审计划、输入资料、会议纪要、管理评审报告、改进项跟踪
3. 文件控制记录:文件修订、发放回收记录
✅ISO27001运行台账(信息安全)
1. 信息资产清单(硬件、软件、系统、业务数据,密级、责任人)
2. 网络拓扑图
3. 账号权限矩阵、权限新增/变更/注销审批记录;员工入职保密协议、离职账号注销、设备回收记录
4. 信息安全培训:培训计划、签到、课件、考核记录
5. 数据备份记录 + 备份恢复测试报告(每年至少一次)
6. 漏洞扫描报告、高危漏洞整改闭环
7. 机房巡检记录
8. 信息安全事件台账、处置记录
9. 应急演练方案、演练报告(灾难恢复/安全应急)
10. 第三方供应商安全评估、供应商保密协议
✅ ISO20000运行台账(IT服务)
1. IT服务工单记录(事件单、问题单抽样)
2. 变更申请、变更审批、变更实施闭环记录
3. 配置管理数据库CMDB
4. 服务级别SLA监控记录、服务报告
5. 供应商考核评价记录
6. 客户满意度调查、投诉处理记录
四、年审 vs 再认证关键区别
项目年度监督审核(年审)第3年再认证(换证)
内审/管评近12个月1次证书周期内全部内审+管评资料
文件审核不做完整文审,变更部分核查完整复核手册、SoA、风险评估
风险评估建议年度更新强制完整更新
审核深度抽样审核部分条款,重点查上次问题全标准覆盖完整审核
五、智能机器人企业年审高频踩坑点
1. SoA、风险评估常年不更新;新增机器人系统、算法平台未纳入资产清单;
2. 只做备份日志,没有备份恢复测试记录,是最高发不符合项;
3. 管理评审不是总经理主持、缺少改进项跟踪闭环;
4. IT账号:员工离职没有账号注销、设备回收签字记录;
5. ISO20000无真实工单、变更审批流于形式。
六、迎审交付建议(可复制给企业)
年审准备周期建议30天;所有记录带签字/时间,电子版或纸质均可;提前闭环上一年度所有不符合项。




