一、認證申請 1、申請條件:(5.1.2) (1)取得合法主體資格及相關法律法規(guī)規(guī)定的行政許可,并處于有效期內; (2)已按認證標準建立ISMS,且運行滿三個月; (3)因獲證組織自身原因被原發(fā)證機構暫停、注銷或撤銷ISMS認證證書已滿一年(適用時); (4)原ISMS認證證書發(fā)證機構被國家認監(jiān)委撤銷ISMS認證資質已滿三個月(適用時); (5)當前未被行政監(jiān)管部門責令停產停業(yè)整頓; (6)當前未列入“國家企業(yè)信用信息公示系統(tǒng)”和“信用中國” 發(fā)布的嚴重違法失信名單; (7)一年內未發(fā)生重大及以上級別的網絡安全事件; 注:網絡安全事件級別依據GB/T 20986判定。 2、申請信息和文件資料(5.1.3) (1)認證申請,包括認證委托人的名稱、地址、認證依據的標準、申請的認證范圍、認證范圍內人員數量及影響體系有效性的外包過程; (2)法律地位的證明文件,當 ISMS 覆蓋多個法律實體時, 應提供每個法律實體的法律地位證明文件; (3)申請認證范圍所涉及的網絡安全法律法規(guī)要求的行政許可文件、資質證書等(適用時); (4)組織機構及職責; (5)生產/服務的流程、班次及輪班情況; (6)ISMS 運行滿三個月的證據; (7)一年內所發(fā)生的網絡安全相關的行政處罰以及整改情況(適用時)。 認證委托人申請認證前,應完成ISMS的建立與運行,且運行滿3個月;同時需完成內部審核、管理評審工作,并妥善留存 ISMS 體系運行相關記錄。若申請?zhí)峤坏男畔⒓拔募Y料存在虛假情形,HXQC 將終止相關認證活動。 3、認證轉換申請(5.2.3) 對于新的認證委托人,僅在同時滿足下列情況的前提 下,HXQC可實施認證轉換,否則應按照初次認證開展認證活動: (1)HXQC具有認證委托人申請認證的 ISMS 認證范圍 的認可資格; (2)認證委托人持有其他被認可的認證機構(原認證機構) 頒發(fā)的帶認可標識的 ISMS 認證證書(原認證證書); (3)原認證證書處于有效期內,未被原認證機構實施暫停或撤銷; (4)原認證機構認證業(yè)務正常運行,不存在認可資格到期、被暫?;虺蜂N的問題; (5)認證委托人向HXQC提供初次認證審核報告或最近 一次的再認證審核報告、監(jiān)督審核報告、審核中發(fā)現的不符合及其糾正措施。 二、認證合同及相關責任 1、認證合同及認證費用支付(5.3.1) 通過申請評審的,HXQC與每個認證委托人簽訂具有法律效力的認證合同,明確認證服務的費用、付費方式和違約條款,及認證委托人、認證機構和獲證組織的責任。認證費用應由認證委托人直接向HXQC或HXQC分支機構支付。 認證委托人的上級單位(如認證委托人所屬的集團公司、 事業(yè)單位、社會團體或機關)或下級單位向HXQC支付費用是可接受的形式。 2、責任義務(5.3.3、5.3.4) 認證委托人/獲證組織應遵守認證程序要求,如實提供相關材料和信息,配合認證行政監(jiān)管部門的監(jiān)督檢查和HXQC對投訴的調查,及時向HXQC通報ISMS及5.1.2中條件的變更情況,承擔選擇的認證機構資質被撤銷而帶來的認證活動終止、認證證書無法使用的風險。通過ISMS 認證后持續(xù)有效運行ISMS,在廣告、宣傳等活動中正確使用認證證書、認證標志和有關信息。 三、認證審核安排 1、審核現場應按HXQC對認證委托人審核方案策劃要求覆蓋相應產品/服務、班次、多場所現場;(5.4.1、5.4.3) 2、審核時間按人日計算,1人日為8小時,如果認證委托人工作日的實際工作時間不足8小時,則應延長現場審核天數以滿足審核時間要求;(5.4.2.1) 3、提前確認審核計劃,確保審核現場處于生產/服務正常運行狀態(tài)。(5.4.5.2、5.4.5.3) 4、初次審核:分第一階段審核和第二階段審核。兩個階段審核時間間隔最短不少于5日,最長不超過6個月。如需要更長的時間間隔,應重新實施第一階段審核;(5.6.1) 5、第一次監(jiān)督審核應在認證證書簽發(fā)之日起12個月內進行。此后,監(jiān)督審核間隔不應超過12個月;(5.4.1.4) 6、再認證現場審核必須在原ISMS認證證書到期前完成,如有嚴重不符合,糾正和糾正措施的驗證也應在原ISMS認證證書到期前完成,否則將不能授予再認證注冊資格。只能通過重新進行初次認證審核獲得認證證書;(5.8.2、5.10.3、5.12.4) 7、為調查投訴、重大變更或重大及以上級別的網絡安全事件時,HXQC將實施提前較短時間通知的審核。(5.9.2) 四、認證審核實施 1、首末次會議(5.5.3) 認證委托人的最高管理者、ISMS 相關職能部門負責人應參加首末次會議,審核組應保留首末次會議簽到記錄、圖片/音像證明材料。 認證委托人的最高管理者因故不能參加的,應書面授權其他高級管理層成員參會,向審核組說明缺席理由,并由審核組記錄最高管理者缺席理由。 2、最高管理者訪談(5.5.4) 審核組將通過面對面訪談等形式,對認證委托人的最高管理者在 ISMS 中發(fā)揮領導作用的情況進行重點審核,并保留現場圖片/音像、審核記錄等證明材料。最高管理者不熟悉組織自身的信息安全方針、信息安全目標,未親自參與并推動 ISMS 實施 的,認證審核應不予通過。 3、審核終止的情形(5.5.5) 認證委托人出現下列情況將導致審核終止: (1)認證委托人對審核活動不予配合,審核活動無法進行; (2)認證委托人的最高管理者或經授權的高級管理層成員缺席首、末次會議; (3)認證委托人實際情況與申請材料有重大不一致; (4)其他導致審核程序無法完成的情況。 4、不符合整改(5.10) 對于認證委托人未能在規(guī)定的時限內完成對不符合所采取措施的情況,HXQC將不做出授予認證、保持認證或更新認證的決定。 嚴重不符合的驗證時限應滿足以下要求: (1)初次認證:在第二階段審核結束之日起 6 個月內完成; (2)監(jiān)督審核:在審核結束之日起 3 個月內完成; (3)再認證:在原認證證書到期前完成。 五、認證證書和認證標志 1、認證證書有效期(6.2.1、6.2.3) 認證證書有效期最長為3年。對于未能在原認證證書到期前完成再認證決定的,獲證組織的 ISMS 認證證書到期后自動失效,直至獲得新簽發(fā)的再認證證書,新簽發(fā)的再認證證書的終止日期不超過上一認證周期終止日期再加 3 年(證書有效期不足3年)。 2、認證證書暫停(7.2) 獲證組織有以下情形之一的,HXQC在調查核實后 5日內暫停其認證證書,并保留相應證據: (1)ISMS 持續(xù)或嚴重不滿足認證要求的,包括 ISMS 文件與實際業(yè)務運作嚴重脫離; (2)不滿足 ISMS 適用的法律法規(guī)要求,且未采取有效糾正措施的; (3)受到與網絡安全相關的行政處罰,且尚未完成整改的; (4)發(fā)生重大及以上級別網絡安全事件,反映獲證組織 ISMS 運行存在重大缺陷的; (5)拒絕配合市場監(jiān)管部門的認證執(zhí)法監(jiān)督檢查,或者提供虛假材料或信息的; (6)持有的與 ISMS 范圍有關的行政許可文件、資質證書等過期失效的; (7)不能按照規(guī)定的時間間隔接受監(jiān)督審核的; (8)未按相關規(guī)定正確引用和宣傳獲得的認證證書和有關信息,包括認證證書和認證標志的使用; (9)不承擔、履行認證合同約定的責任和義務的; (10)被有關行政監(jiān)管部門責令停產停業(yè)整頓的; (11)發(fā)生與網絡安全相關重大輿情的; (12)主動請求暫停的; (13)監(jiān)督審核時發(fā)現的嚴重不符合的糾正措施未能在3 個月內完成驗證的; (14)其他應暫停認證證書的。 HXQC可根據暫停的原因和性質確定暫停期限,暫停期限最長不得超過6個月。 3、認證證書的撤銷(7.3) 獲證組織有以下情形之一的,HXQC在獲得相關信息并 調查核實后 5 日內撤銷其認證證書,并保留相應證據: (1)被注銷或撤銷法律地位證明文件的; (2)被“國家企業(yè)信用信息公示系統(tǒng)”和“信用中國”列入嚴重違法失信名單的; (3)認證證書的暫停期限已滿,但導致暫停的問題未得到解決或有效糾正的; (4)經行政監(jiān)管部門確認因獲證組織違規(guī)而造成重大及以上級別網絡安全事件的; (5)ISMS 沒有運行或者已不具備運行條件的; (6)其他應撤銷認證證書的。 4、認證證書的注銷(7.4) 獲證組織主動申請不再保持認證證書時,HXQC應確認在不存在暫?;虺蜂N情形后,注銷其認證證書,并保留相應證據。 5、認證證書和認證標志的使用(6.1) (1)獲證組織可以在認證證書有效時使用 ISMS 認證證書和認證標志,并接受HXQC的監(jiān)督管理。認證證書處于暫停期間、被撤銷或注銷后,不得繼續(xù)使用認證證書和認證標志。 (2)獲證組織應當在廣告等有關宣傳中正確使用 ISMS 認證標志,不得在產品上僅標注 ISMS 認證標志,只有在注明獲證組織通過 ISMS 認證及認證機構名稱的情況下,方可在產品包裝上標注 ISMS 認證標志。 六、認證信息通報(5.3.4、5.1.2) 按認證合同要求及時通報相關信息,包括但不限于:組織重大變化;相關資質變更或失效等;發(fā)生違法違規(guī)行為,被“國家企業(yè)信用信息公示系統(tǒng)”“信用中國”列入“嚴重違法失信名單”,發(fā)生的網絡安全事件。 七、認證記錄保存(10.4) 為了證實認證活動的實施,認證委托人應留存認證證書有效期內相應的認證資料,至少包括認證合同、審核計劃、首/末次會議簽到表、不符合報告及原因分析和糾正措施、審核報告和暫停/撤銷通知(適用時)。 八、 ISMS技術服務 (11.4) 1、HXQC可為組織提供GB/T 22080/ISO/IEC 27001貫標服務,但不得代替組織編制 ISMS 文件、開展內部審核和管理評審, 嚴禁協助組織編造虛假管理體系文件、體系運行記錄等。 2、為確保沒有利益沖突,參與對認證委托人 ISMS 技術服務的人員,2 年內不應被HXQC安排針對該組織的審核或其他認證活動。 九、后續(xù)安排 本次 ISMS 認證規(guī)則對雙方權責要求更明晰,望貴組織提前籌備,配合我機構完成相關審核與認證工作。隨函附《信息安全管理體系認證規(guī)則》(CNCA-ISMS-01:2026)全文及釋義,供貴組織詳閱。 HXQC將通過官網公告、培訓宣講等形式持續(xù)提供支持,助力提升 ISMS 體系運行實效。 本次規(guī)則過渡期為 2026 年 1 月 15 日至 2 月 28 日,過渡期內 HXQC 將完成認證人員規(guī)則學習及內部管理文件修訂,保障認證工作合規(guī)開展。2026 年 3 月 1 日起,ISMS 認證活動將嚴格執(zhí)行ISMS 認證規(guī)則要求,新發(fā)認證證書相關信息均按ISMS 認證規(guī)則實施,且已發(fā)ISMS 認證證書將于 2029 年 3 月 1 日前完成換發(fā)。 感謝貴組織長期以來的信任與支持!如有疑問,可隨時與我們聯系 24 小時客服電話:13311105598。 郵箱:jsb@hxqc.cn 附件: 2026年1月28日
