“我们想申请ISO 27001,但人手紧张,非要专门招一个信息安全专员吗?”
这是很多初次接触信息安全管理体系的企业会问的问题。答案是:不bi须。ISO 27001标准没有强制要求设立全职专员岗位,但要求企业bi须证明——参与体系运行的人员具备必要的能力。
一、标准怎么说?——看的是“能力”,不是“头衔”
ISO 27001第7.2条款“能力”的核心要求是:确定在信息安全管理体系(ISMS)下工作、且影响信息安全绩效的人员所bi需的能力,并确保这些人具备相应能力,同时保留能力证据。
简单说,标准关心的是“这件事有没有人能做、有没有证据证明他能做”,而不是“这个人职位叫什么”。
国际认证机构NQA在解读该条款时明确指出:“标准不要求你bi须有信息安全专家”,而是指在范围内的人员bi须胜任其工作中涉及信息安全的部分。例如,IT部门人员需要了解其工作对信息安全的影响,而客服人员则需要接受客户身份验证的相关培训。
ISMS.online也提到,一个运行良好的ISO 27001体系通常需要多团队协作,需要商业、法律、人力资源、IT以及相关产品服务的专业知识,核心是企业对自己的业务目标、文化和风险偏好的理解能力。这些能力不必集中在一个人身上。
二、企业怎么落实?——三种常见模式
根据企业规模和业务复杂度,可以采取不同的配置模式:
小微企业:可以“兼职”
对于十来个人的小型企业,可以zhi定某位现有员工(如行政负责人、IT运维人员、质量专员等)兼任信息安全管理职责,同时由管理层(如总经理或*)承担体系运行的zui终责任。审核时提供该员工的岗位描述、相关经验和培训记录即可。
认证机构DQS指出,技能矩阵、工作经历记录、相关认证和培训记录都可以作为能力的客观证据。无需提交完整简历,但应有清晰的能力说明。
中型企业:建议“zhi定责任人”
ISO 27001标准本身并未强制要求设置CISO(首xi信息安全官)等专职岗位,但其控制的逻辑是,bi须“确定并分配信息安全职责”,并确保职责分离以减少未经授权的操作或误用的机会。
对于50-200人的企业,建议至少zhi定一名管理层成员承担信息安全管理体系的总体责任,同时可由IT负责人担任体系运行的实际执行者。如果团队内部能力不足,可以考虑聘请外部顾问或虚拟CISO来协助体系建设。
大企业或高合规要求行业:可能需要全职团队
如果你的客户、投标项目或行业监管明确要求设置信息安全专员(如金融、政务、大型跨国采购等),或企业本身业务复杂度高,那么设置全职的信息安全岗位是务实的选择,以应对持续的体系维护和客户审核工作。
三、审核员怎么看?——关键是“证据”
审核员在核查第7.2条款时,通常关注两件事:
企业是否确定了各岗位所需的信息安*力:例如,开发人员的代码安全规范、运维人员的访问控制流程、HR的入职/离职权限管理流程等。
是否有证据证明相关人员具备这些能力:培训记录、岗位描述、工作经历、相关证书等均可作为证据。
审核员不会因为企业没有“信息安全专员”头衔就判定不符合,但如果企业在审核中无法说明“谁负责什么、凭什么说他能负责”,就容易被开具不符合项。
一句话总结:ISO 27001不强制配备全职信息安全专员,但要求企业“确定能力、配置人员、保留证据”。人员可以兼职、外部资源可借力,但职责bi须明确、能力bi须可证明。如果你的客户、投标或行业监管有明确要求,那该设的岗位还是要设——优先满足业务需求,而不是被标准字面束缚。