当前位置: 首页 > 新闻中心 > 公司要闻
GB/T 28450—2026《网络安全技术 信息安全管理体系审核指南》解读
发布时间:2026年08月28日 浏览次数: 字体:【

本文为标准研究与实施解读,不替代正式标准文本、认证机构规则或监管要求。

一、执行摘要

GB/T 28450—2026《网络安全技术 信息安全管理体系审核指南》已于2026年5月25日发布,将于2026年12月1日实施,全部代替GB/T 28450—2020;该标准由全国网络安全标准化技术委员会(TC260)归口,等同采用ISO/IEC 27007:2020。

这项标准的核心价值,不是给组织再增加一套“信息安全控制清单”,而是回答三个更基础的问题:

如何管理一组持续发生的ISMS审核活动——即审核方案管理;

如何实施一次完整、可信、可追溯的ISMS审核——即单次审核过程;

什么样的人具备审核ISMS的能力,如何评价并保持这种能力——即审核员能力。

因此,GB/T 28450—2026应被理解为“审核治理标准”而非“安全技术标准”。它服务于GB/T 22080—2025《网络安全技术 信息安全管理体系 要求》的内部审核、第二方审核和认证审核准备;真正的认证机构能力、审核时间、认证决定和证书管理要求,则主要由GB/T 25067—2026规定。

本次换版的技术实质,是从等同采用ISO/IEC 27007:2017升级为等同采用ISO/IEC 27007:2020。ISO/IEC 27007第三版相较第二版的主要变化,是与ISO 19011:2018保持一致、扩展引言,并删除若干与新版通用审核指南重复或不再适宜的表述。 这意味着新版标准强调:通用管理体系审核方法是底座,ISMS审核只是在信息安全风险、证据保密性、适用性声明、控制可追溯性和审核员专业能力上增加特定要求。

需要特别关注一个时间点:截至2026年8月,GB/T 28450—2026处于“即将实施”状态;而ISO官网已显示ISO/IEC 27007:2020进入修订流程并发布DIS草案。 这说明2026版国家标准是当下国内合规与认证衔接的关键版本,但国际版未来仍可能继续演进,组织不宜把审核体系设计成只满足一次性换版的静态文件。

二、标准基本信息与效力边界

上述信息以全国标准信息公共服务平台和国家标准公告为准。

2.1 “推荐性”不等于“没有约束力”

GB/T 28450—2026自身不是法律法规,也不是强制性国家标准,通常不会直接产生行政处罚。但它的实际约束可能通过以下路径发生:

认证机构将其作为审核方法、人员能力或客户沟通的重要依据;

招投标、合同、供应链安全条款明确要求按其开展内审或第二方审核;

监管检查、行业评估或集团管控要求引用该标准;

组织在管理制度、审计计划、内控文件中自我声明采用该标准。

换言之,它的直接属性是“指南”,但在合同、认证和组织治理场景中可以转化为“事实上的审计基准”。

2.2 它不是什么

应明确四个边界:

不是ISMS建设要求标准:建设依据应看GB/T 22080—2025。

不是认证机构管理规则全集:认证机构能力、审核时间、认证决定等应看GB/T 25067—2026及认可规则。

不是控制措施技术测试规范:具体控制有效性和技术评估还需结合信息安全控制评估、渗透测试、漏洞管理、等保测评等标准。

不是法规合规清单:网络安全法、数据安全法、个人信息保护法、等级保护、关键信息基础设施保护等义务仍需单独识别。

三、版本演进:2026版到底改了什么

GB/T 28450经历了三个阶段:

2012版:在当时的通用审核指南基础上,加入较多ISMS特定审核原则、过程示例和控制审核示例;

2020版:等同采用ISO/IEC 27007:2017,开始明显转向“以ISO 19011为通用底座,增加ISMS特定指南”的结构;

2026版:等同采用ISO/IEC 27007:2020,全部代替2020版,并继续与GB/T 19011—2021保持一致。

3.1 国际层面的主要技术变化

ISO/IEC 27007:2020第三版相较2017第二版的公开变化包括:与ISO 19011:2018对齐;重写并扩展引言;删除5.1全部原有内容;删除5.2.2中原d项;删除5.3全部原有内容;删除5.5.2.2中原b项及相关段落;调整6.5.2.2首段和注释。

这些变化表面上是“删除”,实质上反映两件事:

通用审核管理内容不再重复展开,而是直接回到ISO 19011/GB/T 19011;

ISMS指南更聚焦于信息安全特有事项,例如风险准则、适用性声明、保密证据访问、信息安全控制可追溯性和审核员专业能力。

3.2 对国内使用者的实际影响

对于已经按GB/T 28450—2020建立内审机制的组织,2026版通常不要求推倒重来,但应完成以下更新:

将标准依据从“GB/T 28450—2020、GB/T 22080—2016”更新为“GB/T 28450—2026、GB/T 22080—2025”;

检查内审程序是否仍停留在“清单式控制核对”,而没有覆盖管理体系过程、风险处置链路和绩效评价;

更新审核方案风险管理方法,使其与GB/T 19011—2021的“风险和机遇”语言一致;

更新适用性声明审核方法,以适配GB/T 22080—2025所对应的2022版控制框架;

更新审核报告、证据调阅、远程审核、敏感信息处理等程序。

四、标准总体结构:一条主线、三个层次

ISO/IEC 27007:2020共39页,正文结构包括审核原则、审核方案管理、审核实施和审核员能力,并附有ISMS审核实践指南。 新版国标等同采用该国际标准,因此可以按以下逻辑理解:

4.1 第一层:通用审核原则

标准确认GB/T 19011—2021第4章原则适用。对ISMS而言,最关键的是:

诚信正直:审核结论必须建立在证据上,而非客户关系或预设结论上;

公平表达:报告应真实反映符合、不符合、限制和不确定性;

职业素养:审核员要理解风险、复杂度和业务语境;

保密性:ISMS审核天然接触漏洞、事件、日志、权限、个人信息和商业秘密;

独立性:内审、第二方审核、认证审核对独立性的要求不同,但都必须管理利益冲突;

基于证据的方法:抽样要合理,证据要可验证,结论要可追溯;

基于风险的方法:审核深度应向高风险资产、关键过程、重大变更和薄弱环节倾斜。

4.2 第二层:审核方案管理

“审核方案”不是一份单次审核计划,而是组织在一定周期内对多次审核的目标、范围、资源、方法、风险、记录和改进进行的系统安排。

新版标准要求把以下因素纳入ISMS审核方案:

识别的信息安全要求;

GB/T 22080—2025的要求;

信息安全事件所反映的绩效和ISMS有效性;

审核委托方与受审核方的信息安全风险;

ISMS规模、场所数量、信息系统数量、外包程度;

业务关键性、技术复杂度和信息安全风险大小;

法律、合同、客户和供应链要求;

审核证据的保密性、完整性和可用性。

这意味着内审不应平均用力。一个成熟组织应对核心业务系统、重要数据平台、云服务、供应商接口、特权账号、重大变更和高发事件领域提高审核频次与深度。

4.3 第三层:单次审核实施

单次审核仍可概括为七步:

  1. 启动审核;

  2. 评审文件化信息并策划审核;

  3. 分配审核组工作并准备工作文件;

  4. 实施审核活动;

  5. 编制并分发审核报告;

  6. 完成审核;

  7. 实施审核后续活动。

但ISMS审核有几个一般管理体系审核不突出的特殊点:

审核员可能需要获得安全许可或授权才能查看敏感证据;

若证据涉及个人身份信息、涉密信息或关键系统配置,组织可能无法直接提供;

审核组自身可能成为新的风险源,例如误操作、泄露、越权访问、复制敏感日志;

自动审核工具、日志分析、配置核查和远程访问会改变证据获取方式;

证据不可获得时,审核结论的信心程度必须在报告中说明。

五、关键内容深度解读

5.1 审核方案目标:从“完成任务”转向“验证体系有效性”

传统内审常见问题,是把目标写成“检查制度是否齐全”“确认是否满足认证要求”。新版指南所倡导的目标更接近以下三类:

符合性验证:是否满足法律、合同、标准、方针、规程和客户要求;

风险管理信心:组织是否能识别、评估、处置并监视信息安全风险;

有效性评价:控制、过程和治理安排是否真正降低风险并支持业务目标。

因此,审核方案目标不宜只写成“覆盖全部条款”。更好的表达是:

验证重要数据全生命周期控制是否有效;

验证云服务与外包风险是否纳入ISMS边界和风险处置;

验证重大安全事件后的纠正措施是否闭环;

验证适用性声明与实际风险处置计划是否一致;

验证ISMS绩效指标能否支持管理层决策。

5.2 审核范围:物理边界、信息边界、组织边界和法律边界要同时说清

ISMS范围不是简单写“全公司”或“信息中心”。审核时应验证组织是否说清:

哪些业务、部门、场所、系统、数据、人员和服务商在范围内;

哪些接口虽然不在认证范围内,但会影响范围内的信息安全;

外包、云服务和集团共享平台如何纳入风险评估;

认证范围与真实ISMS范围是否一致;

范围排除是否有合理依据,而非规避高风险区域。

尤其要防止“认证范围很好看、实际风险在范围外”。例如,仅把总部办公网纳入认证,却把核心生产系统、客户数据平台或研发团队排除在外,形式上可能满足某个证书目的,但无法支持真实的信息安全治理。

5.3 审核准则:不能只拿GB/T 22080逐条问

可构成审核准则的材料包括:

信息安全方针、目标、策略和规程;

法律、法规、监管、合同和客户要求;

风险准则、风险评估过程和风险处置过程;

适用性声明及控制选择、排除理由;

信息安全绩效监视和测量方法;

供应商、外包商和客户提出的信息安全要求。

这带来一个重要结论:组织自己的文件也是审核准则的一部分。 审核员不能只判断“有没有制度”,还要判断“实际运行是否符合组织自己声明的制度”。

5.4 审核证据:从“看到文件”升级为“形成证据链”

标准附录的核心思想是:文件化信息重要,但不是唯一证据。审核证据可来自:

访谈;

现场或远程观察;

文件和记录评审;

日志、配置数据、工单、告警、审计轨迹;

自动审核工具输出;

信息系统访问和配置核查。

对同一结论,最好形成“三角验证”:

制度要求 → 实际执行记录 → 人员访谈或技术配置结果。

例如,仅看到《账号权限管理制度》不能证明权限控制有效;还应抽样查看账号开通审批、权限变更记录、离职回收记录、特权账号清单、系统角色配置和日志告警。

5.5 适用性声明:审核重点不是“93项是否都在”,而是“选择是否合理且可追溯”

在GB/T 22080—2025所对应的ISO/IEC 27001:2022框架下,附录A控制从旧版114项重组为93项,并分为组织、人员、物理、技术四类。 但审核适用性声明时,不能把它变成“93项打勾表”。

审核员应验证:

必要控制是否来源于风险评估和风险处置结果;

控制选择能否追溯到风险、法律合同要求或业务要求;

排除控制是否有充分理由;

组织自定义控制或采用其他来源控制时,规范是否清楚;

控制之间是否存在依赖关系,而非孤立罗列;

适用性声明、风险处置计划、制度文件、实际配置和运行记录是否一致。

一个常见不符合是:适用性声明声称“已实施日志管理”,制度也有日志要求,但关键系统日志保留期限、权限、完整性保护和告警联动均没有证据。

5.6 敏感证据访问:新版标准的一个重要现实主义变化

ISMS审核会接触漏洞、渗透结果、事件详情、账号权限、日志、源代码、客户数据和个人信息。新版指南把“证据是否可获得、如何获得、不能获得时如何判断”放到更显要的位置。

组织应提前设计:

证据分级分类和脱敏规则;

审核员保密协议和最小授权;

远程屏幕共享、只读账号、现场监督查看等替代方式;

涉密、敏感或个人信息证据的审批流程;

审核工作文件的存储、传输、加密和销毁规则。

如果证据确实无法提供,审核不应简单终止,也不宜强行索取。正确做法是评价证据缺口对结论信心的影响,并在报告中说明限制。

5.7 审核员能力:不是“懂ISO条款”就够

ISMS审核员需要同时具备三类能力:

管理体系审核能力:抽样、访谈、证据评价、发现形成、结论表达;

信息安全专业能力:风险管理、控制措施、常见技术架构、云与外包、事件管理;

业务理解能力:理解组织的业务模式、关键资产、监管环境和风险承受能力。

对于复杂组织,审核组整体还应覆盖特定技术领域,例如云平台、工业控制、数据安全、隐私保护、应用安全、密码应用、供应链安全等。单人“全能审核员”往往不是最佳模式,更可行的是审核组能力矩阵。

六、与相关标准的关系:形成完整审核生态

GB/T 22080—2025已于2026年1月1日实施,等同采用ISO/IEC 27001:2022,并纳入ISO/IEC 27001:2022/Amd 1:2024中有关气候行动的内容。 因此,2026年下半年启动的ISMS审核,原则上应同时完成“审核依据换版”和“被审核体系换版”的衔接。

七、对不同角色影响

7.1 对已获证或准备认证的组织

应立即做五件事:

更新体系文件中的标准引用;

对照GB/T 22080—2025完成差距分析;

重做一次或补充信息安全风险评估;

更新适用性声明和风险处置计划;

在2026年12月1日前完成内审员培训和内审方案换版。

7.2 对内部审计部门

内审应从“年度合规检查”升级为“风险驱动的治理机制”。建议把内审方案分成三层:

基础层:每年覆盖ISMS核心过程和必要条款;

风险层:对高风险系统、重要数据、重大变更和事件复盘提高频次;

专题层:围绕云、供应商、权限、日志、备份恢复、数据出境、AI系统等开展专项审核。

7.3 对认证机构和审核员

认证机构需要同步处理GB/T 25067—2026与GB/T 28450—2026的关系:前者规定认证机构“必须满足什么”,后者提供ISMS审核“如何做好”的指南。GB/T 25067—2026等同采用ISO/IEC 27006-1:2024,并增加了远程审核等要求。

审核员则应避免三类偏差:

用旧版114项控制思维套新版93项框架;

把附录A当作直接认证要求,而不审查组织必要控制的选择逻辑;

把“文件齐全”误判为“体系有效”。

7.4 对供应商管理和第二方审核

供应链安全审核可直接借用GB/T 28450—2026的方法:定义审核准则、评价风险处置、验证证据、管理敏感信息访问、跟踪纠正措施。相比简单发放问卷,这种方法更能验证供应商是否真正具备持续安全管理能力。

八、组织落地路线图

8.1 30天:完成换版识别

建立新旧标准映射;

更新制度、程序、记录模板中的标准编号;

确认内审计划和认证审核计划是否使用新版依据;

识别涉及敏感证据的系统和数据。

8.2 60天:重构审核方案

建立年度ISMS审核方案目标;

按风险确定审核对象、频次和深度;

更新审核准则库,包括法律、合同、客户和监管要求;

建立审核证据分级、脱敏、授权和留存规则。

8.3 90天:实施一次新版内审

选择高风险业务或系统作为试点;

使用“文件+记录+访谈+配置/日志”的证据链方法;

重点验证风险评估、风险处置、适用性声明和运行控制的一致性;

输出不符合、观察项、改进机会和证据限制说明。

8.4 180天:形成持续改进闭环

将审核发现纳入纠正措施和风险处置;

更新信息安全目标和绩效指标;

向管理评审输入审核趋势、重大风险和资源需求;

评价内审员能力并安排针对性培训;

对外部审核或认证审核进行预演。

九、可直接使用的ISMS审核检查清单

9.1 审核方案

是否定义审核方案目标,而不只是年度计划?

是否基于信息安全风险确定频次、范围和深度?

是否考虑事件、重大变更、投诉、监管和客户要求?

是否明确审核资源和审核组能力要求?

审核证据的保密性、完整性和可用性。

是否规定审核记录、结果监视和方案改进?

9.2 审核准备

审核准则是否包含组织自身制度、合同和法律要求?

是否确认ISMS范围、认证范围和实际业务边界?

是否识别敏感证据及访问限制?

是否准备抽样策略和证据链设计?

是否确认远程审核工具和保密措施?

9.3 现场审核

是否验证风险评估过程真正运行?

是否验证风险处置计划与适用性声明一致?

是否验证控制实施和运行有效性?

是否通过日志、配置、工单和访谈交叉验证?

是否记录证据不足或访问受限对结论的影响?

9.4 报告与后续

不符合是否有准则、证据和影响说明?

是否区分不符合、观察项和改进机会?

是否明确纠正、根因分析、纠正措施和验证要求?

是否跟踪措施有效性,而非只看是否“已整改”?

是否把审核趋势输入管理评审?

十、常见误区与纠偏

误区一:把GB/T 28450当成认证要求

纠偏:它是审核指南,不是认证依据。认证依据通常是GB/T 22080—2025/ISO/IEC 27001:2022;认证机构要求则看GB/T 25067—2026。

误区二:内审就是按条款逐项问“有没有”

纠偏:新版方法强调过程、风险、证据和有效性。应问“为什么这样控制风险、控制是否运行、运行结果是否有效”。

误区三:适用性声明必须逐项采用附录A控制

纠偏:附录A是控制参考,不是不加区分的技术清单。关键是组织必要控制是否被合理识别、选择、实施并追溯。

误区四:证据越原始越好

纠偏:证据必须可验证,但也必须遵守保密、最小必要和个人信息保护原则。可通过脱敏、汇总、只读查看、现场监督访问等方式替代直接复制敏感数据。

误区五:整改完成就等于不符合关闭

纠偏:不符合关闭需要验证根因是否消除、措施是否实施、结果是否有效、是否存在同类问题扩散。

十一、趋势研判

1、审核将更风险导向:

平均覆盖全部条款的年度内审会逐步让位于“核心条款全覆盖+高风险领域加深”的组合模式。

2、技术证据比重会提高:

日志、配置、自动化工具、云平台审计记录将成为常规证据,而不是辅助材料。

3、远程审核常态化,但受证据可信度约束:

GB/T 25067—2026已增加远程审核相关要求,未来组织需要证明远程证据的真实性、完整性和时效性。

4、ISMS与数据安全、隐私、AI治理融合:

审核方案将更多覆盖数据分类分级、个人信息保护、算法与AI系统风险、供应链安全。

5、国际标准仍在演进:

ISO/IEC 27007已进入修订流程,组织应建立标准动态跟踪机制,而不是把2026版当作长期不变的终点。

十二、结论

GB/T 28450—2026的本质,是把ISMS审核从“条款符合性检查”提升为“基于风险、证据和组织语境的体系有效性评价”。它对组织的最大启示有三点:

第一,审核方案必须服务风险管理,而不是服务日历。高风险领域应审得更深、更频繁。

第二,审核证据必须形成闭环。制度、记录、访谈、配置、日志和结果之间要相互印证。

第三,审核员能力必须复合化。只会背诵标准条款,不足以判断一个ISMS是否真正有效。

对国内组织而言,2026年下半年是关键过渡期:GB/T 22080—2025已经实施,GB/T 28450—2026将于12月1日实施。建议立即开展一次“体系要求换版+审核方法换版”的联合差距分析,把标准转换转化为一次真正的安全治理能力升级。



责任编辑:曹逸瑶 信息来源:党群部

扫一扫在手机打开当前页