
今天开完启动会,ISO27001 认证工作正式开始了。计划用七个月走完体系建立、内部审核、外部审核三个阶段,明年上半年拿证。
为什么现在做
今年好几个政企项目,客户都把信息安全资质列为硬性门槛。与其等项目卡壳,不如自己先把功课补齐。另一方面,公司业务规模在增长,客户数据越来越多,也确实到了需要一套成体系的安全管理框架来兜底的阶段。
认证要动真格
ISO27001 不是买张证书的事。接下来的七个月,我们要做几件反人性但必须做的事:代码仓库权限收紧、发布流程留痕、客户数据隔离、运维操作审批、应急预案演练。每一项都会增加日常工作量,但每一项都是客户数据安全的地基。
体系覆盖的不只是开发团队:从销售接触客户的第一天起,数据就要按规范流转——谁可以看、传到哪、存多久,都要有章可循。
对团队的要求
启动会上我们说了句实在话:这七个月,公司内部会多不少流程,习惯就好。安全不是安全部门一个人的事,是每个人每天的习惯。
员工怎么看这件事
坦率说,刚公布认证计划时,有同事觉得又是折腾流程。几轮内部培训后,大家慢慢理解了:安全体系保护的不只是客户,也是我们自己——一个安全事件足以毁掉公司几年的积累。现在内部审核发现的问题,大家的第一反应从怎么又查我变成了这个确实要改。
选择认证顾问的经验
选认证顾问我们聊了四家,最后选了一家的原因很简单:对方第一次沟通就指出我们现有流程的七个缺口,而不是先讲合同。好的顾问应该帮你补体系,而不是帮你写文件。另外提醒同行:认证材料可以请顾问指导,但体系的落地必须自己做,否则拿证那一刻就是失效的开始。
认证范围怎么圈定
认证范围的圈定我们纠结过一阵:覆盖全部业务,审计工作量巨大;圈得太小,证书含金量打折。最后确定的方案是:认证范围覆盖软件开发、系统集成、运维服务三大主营业务,与公司实际交付形态完全一致。建议同行也按真实业务圈定范围,别为了省事把范围做小,客户一眼就能看出成色。
接下来七个月,看我们的执行力。
关于博富特科技
[ "深圳市博富特科技有限公司成立于 2020 年,总部位于广东省深圳市,是一家专注于企业级软件定制开发与数字化解决方案的技术服务商。公司自成立以来,始终坚持以技术为核心、以客户价值为导向,致力于为政企客户提供高质量的软件产品与技术服务,业务覆盖全国。", "公司聚焦定制软件开发、移动应用开发、系统集成、大数据与数据分析、AI 应用开发、IoT 物联网解决方案及信创适配与安全等七大核心方向,服务客户遍及资源回收、智慧城市、政务信息化、企业数字化转型、智慧物流、B2B 交易、跨境贸易及碳资产管理等多个行业领域。" ]
媒体垂询:深圳市博富特科技有限公司 · 19925739956 · zita@szbofute.cn
