信息类认证体系较为庞杂,通常可按通用信息安全管理体系、隐私与数据保护、云安全、行业专项以及信息安全服务资质等维度来划分。以下按类别梳理常见认证,供你参考。
这是信息类认证中最基础、适用范围最广的一类,其他许多专项认证都以它为基础进行扩展。
信息安全管理体系(ISMS)的核心标准是 ISO/IEC 27001:2022,对应的中国国家标准为 GB/T 22080-2025。它规定了信息安全管理体系的通用要求,是其他许多专项认证的基础。2025年发布的新国标等同采用国际标准,自2026年1月1日起实施。
信息技术服务管理体系(ITSMS)的核心标准是 ISO/IEC 20000-1:2018,对应的国标为 GB/T 24405。它针对IT服务管理领域,用于建立设计、建立、实施、运行、监控、评审、维护和改进服务管理体系的模型。
业务连续性管理体系(BCMS)的核心标准是 ISO 22301:2019,对应的国标为 GB/T 30146-2023。它用于建立有效的业务连续性管理体系,确保组织在灾难后能快速恢复。
供应链安全管理体系的核心标准是 ISO 28000:2022,适用于涉及物流、采购、制造等环节的组织。
随着《个人信息保护法》《数据安全法》的实施,隐私和数据保护类认证的需求快速增长。
隐私信息管理体系(PIMS)主要依据 ISO/IEC 27701。该标准在ISO 27001基础上扩展了隐私管理要求,用于指导组织建立隐私信息管理体系。目前最新版本为 ISO/IEC 27701:2025,它是在2019版基础上为与新版ISO 27001等标准协调而进行的修订。
公有云中个人可识别信息保护的核心标准是 ISO/IEC 27018:2019。它专门针对作为PII处理者的公有云服务提供商,提供了保护个人可识别信息的实践准则。
个人信息安全管理体系在中国通常依据 GB/T 35273-2020。这是中国国家标准,规范个人信息处理活动,是开展个人信息安全管理体系认证的依据。
隐私风险管理标准为 ISO/IEC 29151:2017,针对隐私风险和影响评估制定,常与ISO 27001、ISO 27701结合使用。
数据治理安全管理体系的标准是 ISO/IEC 38505-1:2017,针对数据治理的安全管理,可用于相关认证。
数据存储安全管理体系的标准是 ISO/IEC 27040:2015,针对数据存储安全管理的国际标准。
网络数据安全管理体系依据 GB/T 41479-2022。这是中国国家标准,规定了网络数据处理的安全要求,是开展网络数据安全管理体系认证的依据。
数据安全能力成熟度模型(DSMM)的标准是 GB/T 37988-2019。这是中国国家标准,用于评估组织的数据安全能力成熟度等级,分为1至5级。它围绕数据全生命周期,从组织建设、制度流程、技术工具、人员能力四个维度进行评判。
数据管理能力成熟度评估模型(DCMM)的标准是 GB/T 36073-2018。这是中国国家标准,用于评估组织的数据管理能力成熟度,与DSMM在侧重点上有所不同,DCMM更侧重于数据管理整体能力。
针对云服务提供商和云服务客户的专项安全认证。
云服务信息安全管理体系的核心标准是 ISO/IEC 27017。它为云服务的提供和使用提供信息安全控制指南,适用于云服务提供商和云服务客户。
CSA STAR 认证基于 ISO/IEC 27001,由BSI和CSA合作推出,是云安全水平的权威认证。它以ISO 27001为基础,运用成熟度模型综合评估云端安全管理和技术能力。
云服务用户数据保护能力认证依据相关国家标准,针对云服务用户数据安全的评估机制,评测范围包括事前防范、事中保护、事后追溯三个层面。
可信云评估依据相关国家标准,由中国信息通信研究院测评,是面向云计算服务和产品的权威评估。
针对特定行业的信息安全要求。
支付卡行业数据安全标准(PCI DSS)是支付卡行业的数据安全标准,涉及信用卡数据处理的组织必须遵守。
汽车行业信息安全评估(TISAX)是汽车行业信息安全评估和数据交换安全标准,由德国VDA制定。
医疗行业个人健康数据隐私保护的标准是 ISO 27799:2016,基于ISO 27001针对医疗行业进行细化。
人工智能管理体系(AIMS)的标准是 ISO/IEC 42001:2023,是全球首个人工智能管理体系国际标准,用于指导组织负责任地开发和使用AI系统。
针对信息安全服务提供商的资质类认证。
CCRC信息安全服务资质由中国网络安全审查技术与认证中心开展,涵盖安全集成、安全运维、风险评估等多个方向。
信息系统建设和服务能力资质(CS)针对信息系统建设和服务能力,常被称为“系统集成资质”。
信息系统业务安全服务资质由中国通信工业协会开展。
选择认证时,可以从以下几个角度考虑。从业务需求出发,如果你的业务涉及云计算,ISO 27017和CSA STAR是重点;如果涉及大量个人信息处理,ISO 27701和GB/T 35273更为对口。从合规要求出发,金融、医疗、汽车等行业有特定的监管要求,需优先满足行业专项认证,如PCI DSS、TISAX。从能力建设出发,如果希望系统性地评估和提升数据安全能力,DSMM和DCMM这类成熟度模型评估更为合适。从市场准入出发,部分政府项目或大型企业招标会将特定认证作为加分项或准入门槛,需提前了解目标客户的要求。
126
25
300