本文为标准研究与实施解读,不替代正式标准文本、认证机构规则或监管要求。
GB/T 28450—2026《网络安全技术 信息安全管理体系审核指南》已于2026年5月25日发布,将于2026年12月1日实施,全部代替GB/T 28450—2020;该标准由全国网络安全标准化技术委员会(TC260)归口,等同采用ISO/IEC 27007:2020。
这项标准的核心价值,不是给组织再增加一套“信息安全控制清单”,而是回答三个更基础的问题:
如何管理一组持续发生的ISMS审核活动——即审核方案管理;
如何实施一次完整、可信、可追溯的ISMS审核——即单次审核过程;
什么样的人具备审核ISMS的能力,如何评价并保持这种能力——即审核员能力。
因此,GB/T 28450—2026应被理解为“审核治理标准”而非“安全技术标准”。它服务于GB/T 22080—2025《网络安全技术 信息安全管理体系 要求》的内部审核、第二方审核和认证审核准备;真正的认证机构能力、审核时间、认证决定和证书管理要求,则主要由GB/T 25067—2026规定。
本次换版的技术实质,是从等同采用ISO/IEC 27007:2017升级为等同采用ISO/IEC 27007:2020。ISO/IEC 27007第三版相较第二版的主要变化,是与ISO 19011:2018保持一致、扩展引言,并删除若干与新版通用审核指南重复或不再适宜的表述。 这意味着新版标准强调:通用管理体系审核方法是底座,ISMS审核只是在信息安全风险、证据保密性、适用性声明、控制可追溯性和审核员专业能力上增加特定要求。
需要特别关注一个时间点:截至2026年8月,GB/T 28450—2026处于“即将实施”状态;而ISO官网已显示ISO/IEC 27007:2020进入修订流程并发布DIS草案。 这说明2026版国家标准是当下国内合规与认证衔接的关键版本,但国际版未来仍可能继续演进,组织不宜把审核体系设计成只满足一次性换版的静态文件。

上述信息以全国标准信息公共服务平台和国家标准公告为准。
GB/T 28450—2026自身不是法律法规,也不是强制性国家标准,通常不会直接产生行政处罚。但它的实际约束可能通过以下路径发生:
认证机构将其作为审核方法、人员能力或客户沟通的重要依据;
招投标、合同、供应链安全条款明确要求按其开展内审或第二方审核;
监管检查、行业评估或集团管控要求引用该标准;
组织在管理制度、审计计划、内控文件中自我声明采用该标准。
换言之,它的直接属性是“指南”,但在合同、认证和组织治理场景中可以转化为“事实上的审计基准”。
应明确四个边界:
不是ISMS建设要求标准:建设依据应看GB/T 22080—2025。
不是认证机构管理规则全集:认证机构能力、审核时间、认证决定等应看GB/T 25067—2026及认可规则。
不是控制措施技术测试规范:具体控制有效性和技术评估还需结合信息安全控制评估、渗透测试、漏洞管理、等保测评等标准。
不是法规合规清单:网络安全法、数据安全法、个人信息保护法、等级保护、关键信息基础设施保护等义务仍需单独识别。
GB/T 28450经历了三个阶段:
2012版:在当时的通用审核指南基础上,加入较多ISMS特定审核原则、过程示例和控制审核示例;
2020版:等同采用ISO/IEC 27007:2017,开始明显转向“以ISO 19011为通用底座,增加ISMS特定指南”的结构;
2026版:等同采用ISO/IEC 27007:2020,全部代替2020版,并继续与GB/T 19011—2021保持一致。
ISO/IEC 27007:2020第三版相较2017第二版的公开变化包括:与ISO 19011:2018对齐;重写并扩展引言;删除5.1全部原有内容;删除5.2.2中原d项;删除5.3全部原有内容;删除5.5.2.2中原b项及相关段落;调整6.5.2.2首段和注释。
这些变化表面上是“删除”,实质上反映两件事:
通用审核管理内容不再重复展开,而是直接回到ISO 19011/GB/T 19011;
ISMS指南更聚焦于信息安全特有事项,例如风险准则、适用性声明、保密证据访问、信息安全控制可追溯性和审核员专业能力。
对于已经按GB/T 28450—2020建立内审机制的组织,2026版通常不要求推倒重来,但应完成以下更新:
将标准依据从“GB/T 28450—2020、GB/T 22080—2016”更新为“GB/T 28450—2026、GB/T 22080—2025”;
检查内审程序是否仍停留在“清单式控制核对”,而没有覆盖管理体系过程、风险处置链路和绩效评价;
更新审核方案风险管理方法,使其与GB/T 19011—2021的“风险和机遇”语言一致;
更新适用性声明审核方法,以适配GB/T 22080—2025所对应的2022版控制框架;
更新审核报告、证据调阅、远程审核、敏感信息处理等程序。
ISO/IEC 27007:2020共39页,正文结构包括审核原则、审核方案管理、审核实施和审核员能力,并附有ISMS审核实践指南。 新版国标等同采用该国际标准,因此可以按以下逻辑理解:
标准确认GB/T 19011—2021第4章原则适用。对ISMS而言,最关键的是:
诚信正直:审核结论必须建立在证据上,而非客户关系或预设结论上;
公平表达:报告应真实反映符合、不符合、限制和不确定性;
职业素养:审核员要理解风险、复杂度和业务语境;
保密性:ISMS审核天然接触漏洞、事件、日志、权限、个人信息和商业秘密;
独立性:内审、第二方审核、认证审核对独立性的要求不同,但都必须管理利益冲突;
基于证据的方法:抽样要合理,证据要可验证,结论要可追溯;
基于风险的方法:审核深度应向高风险资产、关键过程、重大变更和薄弱环节倾斜。
“审核方案”不是一份单次审核计划,而是组织在一定周期内对多次审核的目标、范围、资源、方法、风险、记录和改进进行的系统安排。
新版标准要求把以下因素纳入ISMS审核方案:
识别的信息安全要求;
GB/T 22080—2025的要求;
信息安全事件所反映的绩效和ISMS有效性;
审核委托方与受审核方的信息安全风险;
ISMS规模、场所数量、信息系统数量、外包程度;
业务关键性、技术复杂度和信息安全风险大小;
法律、合同、客户和供应链要求;
审核证据的保密性、完整性和可用性。
这意味着内审不应平均用力。一个成熟组织应对核心业务系统、重要数据平台、云服务、供应商接口、特权账号、重大变更和高发事件领域提高审核频次与深度。
单次审核仍可概括为七步:
启动审核;
评审文件化信息并策划审核;
分配审核组工作并准备工作文件;
实施审核活动;
编制并分发审核报告;
完成审核;
实施审核后续活动。
但ISMS审核有几个一般管理体系审核不突出的特殊点:
审核员可能需要获得安全许可或授权才能查看敏感证据;
若证据涉及个人身份信息、涉密信息或关键系统配置,组织可能无法直接提供;
审核组自身可能成为新的风险源,例如误操作、泄露、越权访问、复制敏感日志;
自动审核工具、日志分析、配置核查和远程访问会改变证据获取方式;
证据不可获得时,审核结论的信心程度必须在报告中说明。
5.1 审核方案目标:从“完成任务”转向“验证体系有效性”
传统内审常见问题,是把目标写成“检查制度是否齐全”“确认是否满足认证要求”。新版指南所倡导的目标更接近以下三类:
符合性验证:是否满足法律、合同、标准、方针、规程和客户要求;
风险管理信心:组织是否能识别、评估、处置并监视信息安全风险;
有效性评价:控制、过程和治理安排是否真正降低风险并支持业务目标。
因此,审核方案目标不宜只写成“覆盖全部条款”。更好的表达是:
验证重要数据全生命周期控制是否有效;
验证云服务与外包风险是否纳入ISMS边界和风险处置;
验证重大安全事件后的纠正措施是否闭环;
验证适用性声明与实际风险处置计划是否一致;
验证ISMS绩效指标能否支持管理层决策。
5.2 审核范围:物理边界、信息边界、组织边界和法律边界要同时说清
ISMS范围不是简单写“全公司”或“信息中心”。审核时应验证组织是否说清:
哪些业务、部门、场所、系统、数据、人员和服务商在范围内;
哪些接口虽然不在认证范围内,但会影响范围内的信息安全;
外包、云服务和集团共享平台如何纳入风险评估;
认证范围与真实ISMS范围是否一致;
范围排除是否有合理依据,而非规避高风险区域。
尤其要防止“认证范围很好看、实际风险在范围外”。例如,仅把总部办公网纳入认证,却把核心生产系统、客户数据平台或研发团队排除在外,形式上可能满足某个证书目的,但无法支持真实的信息安全治理。
5.3 审核准则:不能只拿GB/T 22080逐条问
可构成审核准则的材料包括:
信息安全方针、目标、策略和规程;
法律、法规、监管、合同和客户要求;
风险准则、风险评估过程和风险处置过程;
适用性声明及控制选择、排除理由;
信息安全绩效监视和测量方法;
供应商、外包商和客户提出的信息安全要求。
这带来一个重要结论:组织自己的文件也是审核准则的一部分。 审核员不能只判断“有没有制度”,还要判断“实际运行是否符合组织自己声明的制度”。
5.4 审核证据:从“看到文件”升级为“形成证据链”
标准附录的核心思想是:文件化信息重要,但不是唯一证据。审核证据可来自:
访谈;
现场或远程观察;
文件和记录评审;
日志、配置数据、工单、告警、审计轨迹;
自动审核工具输出;
信息系统访问和配置核查。
对同一结论,最好形成“三角验证”:
制度要求 → 实际执行记录 → 人员访谈或技术配置结果。
例如,仅看到《账号权限管理制度》不能证明权限控制有效;还应抽样查看账号开通审批、权限变更记录、离职回收记录、特权账号清单、系统角色配置和日志告警。
5.5 适用性声明:审核重点不是“93项是否都在”,而是“选择是否合理且可追溯”
在GB/T 22080—2025所对应的ISO/IEC 27001:2022框架下,附录A控制从旧版114项重组为93项,并分为组织、人员、物理、技术四类。 但审核适用性声明时,不能把它变成“93项打勾表”。
审核员应验证:
必要控制是否来源于风险评估和风险处置结果;
控制选择能否追溯到风险、法律合同要求或业务要求;
排除控制是否有充分理由;
组织自定义控制或采用其他来源控制时,规范是否清楚;
控制之间是否存在依赖关系,而非孤立罗列;
适用性声明、风险处置计划、制度文件、实际配置和运行记录是否一致。
一个常见不符合是:适用性声明声称“已实施日志管理”,制度也有日志要求,但关键系统日志保留期限、权限、完整性保护和告警联动均没有证据。
5.6 敏感证据访问:新版标准的一个重要现实主义变化
ISMS审核会接触漏洞、渗透结果、事件详情、账号权限、日志、源代码、客户数据和个人信息。新版指南把“证据是否可获得、如何获得、不能获得时如何判断”放到更显要的位置。
组织应提前设计:
证据分级分类和脱敏规则;
审核员保密协议和最小授权;
远程屏幕共享、只读账号、现场监督查看等替代方式;
涉密、敏感或个人信息证据的审批流程;
审核工作文件的存储、传输、加密和销毁规则。
如果证据确实无法提供,审核不应简单终止,也不宜强行索取。正确做法是评价证据缺口对结论信心的影响,并在报告中说明限制。
5.7 审核员能力:不是“懂ISO条款”就够
ISMS审核员需要同时具备三类能力:
管理体系审核能力:抽样、访谈、证据评价、发现形成、结论表达;
信息安全专业能力:风险管理、控制措施、常见技术架构、云与外包、事件管理;
业务理解能力:理解组织的业务模式、关键资产、监管环境和风险承受能力。
对于复杂组织,审核组整体还应覆盖特定技术领域,例如云平台、工业控制、数据安全、隐私保护、应用安全、密码应用、供应链安全等。单人“全能审核员”往往不是最佳模式,更可行的是审核组能力矩阵。
GB/T 22080—2025已于2026年1月1日实施,等同采用ISO/IEC 27001:2022,并纳入ISO/IEC 27001:2022/Amd 1:2024中有关气候行动的内容。 因此,2026年下半年启动的ISMS审核,原则上应同时完成“审核依据换版”和“被审核体系换版”的衔接。
7.1 对已获证或准备认证的组织
应立即做五件事:
更新体系文件中的标准引用;
对照GB/T 22080—2025完成差距分析;
重做一次或补充信息安全风险评估;
更新适用性声明和风险处置计划;
在2026年12月1日前完成内审员培训和内审方案换版。
7.2 对内部审计部门
内审应从“年度合规检查”升级为“风险驱动的治理机制”。建议把内审方案分成三层:
基础层:每年覆盖ISMS核心过程和必要条款;
风险层:对高风险系统、重要数据、重大变更和事件复盘提高频次;
专题层:围绕云、供应商、权限、日志、备份恢复、数据出境、AI系统等开展专项审核。
7.3 对认证机构和审核员
认证机构需要同步处理GB/T 25067—2026与GB/T 28450—2026的关系:前者规定认证机构“必须满足什么”,后者提供ISMS审核“如何做好”的指南。GB/T 25067—2026等同采用ISO/IEC 27006-1:2024,并增加了远程审核等要求。
审核员则应避免三类偏差:
用旧版114项控制思维套新版93项框架;
把附录A当作直接认证要求,而不审查组织必要控制的选择逻辑;
把“文件齐全”误判为“体系有效”。
7.4 对供应商管理和第二方审核
供应链安全审核可直接借用GB/T 28450—2026的方法:定义审核准则、评价风险处置、验证证据、管理敏感信息访问、跟踪纠正措施。相比简单发放问卷,这种方法更能验证供应商是否真正具备持续安全管理能力。
8.1 30天:完成换版识别
建立新旧标准映射;
更新制度、程序、记录模板中的标准编号;
确认内审计划和认证审核计划是否使用新版依据;
识别涉及敏感证据的系统和数据。
8.2 60天:重构审核方案
建立年度ISMS审核方案目标;
按风险确定审核对象、频次和深度;
更新审核准则库,包括法律、合同、客户和监管要求;
建立审核证据分级、脱敏、授权和留存规则。
8.3 90天:实施一次新版内审
选择高风险业务或系统作为试点;
使用“文件+记录+访谈+配置/日志”的证据链方法;
重点验证风险评估、风险处置、适用性声明和运行控制的一致性;
输出不符合、观察项、改进机会和证据限制说明。
8.4 180天:形成持续改进闭环
将审核发现纳入纠正措施和风险处置;
更新信息安全目标和绩效指标;
向管理评审输入审核趋势、重大风险和资源需求;
评价内审员能力并安排针对性培训;
对外部审核或认证审核进行预演。
是否定义审核方案目标,而不只是年度计划?
是否基于信息安全风险确定频次、范围和深度?
是否考虑事件、重大变更、投诉、监管和客户要求?
是否明确审核资源和审核组能力要求?
审核证据的保密性、完整性和可用性。
是否规定审核记录、结果监视和方案改进?
审核准则是否包含组织自身制度、合同和法律要求?
是否确认ISMS范围、认证范围和实际业务边界?
是否识别敏感证据及访问限制?
是否准备抽样策略和证据链设计?
是否确认远程审核工具和保密措施?
是否验证风险评估过程真正运行?
是否验证风险处置计划与适用性声明一致?
是否验证控制实施和运行有效性?
是否通过日志、配置、工单和访谈交叉验证?
是否记录证据不足或访问受限对结论的影响?
不符合是否有准则、证据和影响说明?
是否区分不符合、观察项和改进机会?
是否明确纠正、根因分析、纠正措施和验证要求?
是否跟踪措施有效性,而非只看是否“已整改”?
是否把审核趋势输入管理评审?
纠偏:它是审核指南,不是认证依据。认证依据通常是GB/T 22080—2025/ISO/IEC 27001:2022;认证机构要求则看GB/T 25067—2026。
纠偏:新版方法强调过程、风险、证据和有效性。应问“为什么这样控制风险、控制是否运行、运行结果是否有效”。
纠偏:附录A是控制参考,不是不加区分的技术清单。关键是组织必要控制是否被合理识别、选择、实施并追溯。
纠偏:证据必须可验证,但也必须遵守保密、最小必要和个人信息保护原则。可通过脱敏、汇总、只读查看、现场监督访问等方式替代直接复制敏感数据。
纠偏:不符合关闭需要验证根因是否消除、措施是否实施、结果是否有效、是否存在同类问题扩散。
1、审核将更风险导向:
平均覆盖全部条款的年度内审会逐步让位于“核心条款全覆盖+高风险领域加深”的组合模式。
2、技术证据比重会提高:
日志、配置、自动化工具、云平台审计记录将成为常规证据,而不是辅助材料。
3、远程审核常态化,但受证据可信度约束:
GB/T 25067—2026已增加远程审核相关要求,未来组织需要证明远程证据的真实性、完整性和时效性。
4、ISMS与数据安全、隐私、AI治理融合:
审核方案将更多覆盖数据分类分级、个人信息保护、算法与AI系统风险、供应链安全。
5、国际标准仍在演进:
ISO/IEC 27007已进入修订流程,组织应建立标准动态跟踪机制,而不是把2026版当作长期不变的终点。
GB/T 28450—2026的本质,是把ISMS审核从“条款符合性检查”提升为“基于风险、证据和组织语境的体系有效性评价”。它对组织的最大启示有三点:
第一,审核方案必须服务风险管理,而不是服务日历。高风险领域应审得更深、更频繁。
第二,审核证据必须形成闭环。制度、记录、访谈、配置、日志和结果之间要相互印证。
第三,审核员能力必须复合化。只会背诵标准条款,不足以判断一个ISMS是否真正有效。
对国内组织而言,2026年下半年是关键过渡期:GB/T 22080—2025已经实施,GB/T 28450—2026将于12月1日实施。建议立即开展一次“体系要求换版+审核方法换版”的联合差距分析,把标准转换转化为一次真正的安全治理能力升级。