公司正式通过 ISO/IEC 27001 信息安全管理体系认证,覆盖产品研发、项目交付与技术支持的完整过程。
这次认证覆盖了什么
范围是产品研发、项目交付与技术支持三条线,也就客户会接触到的全部环节。 认证不是给某一个系统发牌,而是审"我们做事的流程能不能被复现、能不能被查"。
- 信息资产的清单与责任人
- 访问控制的申请、审批与回收
- 变更与发布的操作记录
- 安全事件的响应与复盘
对客户意味着什么
数据处理、访问控制与应急响应都有了可审计的流程,而不是靠个人经验。 出了事能查到"当时是谁、按什么依据、做了哪一步",这对交付类项目尤其重要。
我们还需要继续做的
认证是起点不是终点。接下来重点在两件事:一是把流程里的手工环节继续减少, 二是把供应链(第三方组件与外包服务)的评估补进同一套体系里。
