质量证明
ISO 27001信息安全管理体系认证 适用范围与客户参考指南
雄喜的ISO 27001信息安全管理体系认证由SGS通标标准技术服务有限公司颁发,覆盖数据访问控制、加密传输、员工保密协议和定期安全审计。本页说明该认证的适用范围、记录方式、材料依据以及客户在评估服务时如何参考该认证判断数据安全保障水平。
参数化数据
证明对象与记录方式
本表列出ISO 27001认证的证明对象、适用范围、记录方式、使用方法和关联材料,帮助客户快速了解认证的覆盖范围和验证方式。
| 证明对象 | 适用范围 | 记录方式 | 使用方法 | 关联材料 |
|---|---|---|---|---|
| ISO 27001认证证书 | 雄喜所有报表系统服务 | 证书扫描件、审核报告 | 沟通时提供编号和扫描件核对 | 审核机构SGS联系方式 |
| 数据访问控制 | 客户数据处理全流程 | 访问日志、权限分配记录 | 客户可签署保密协议后查看 | 员工保密协议模板 |
| 加密传输 | 数据传输环节 | TLS加密配置记录 | 技术说明文档提供 | 系统环境隔离方案 |
| 数据销毁/归还 | 服务结束后30天内 | 销毁确认记录 | 客户可要求提供销毁证明 | 服务合同相关条款 |
参数化数据
验收项目与记录材料
本表列出客户在评估数据安全时常见的验收项、标准、记录方式、处理动作和证据,帮助客户系统化确认雄喜的安全控制措施。
| 验收项 | 标准 | 记录方式 | 处理动作 | 证据 |
|---|---|---|---|---|
| 认证证书有效性 | 证书在有效期内且由SGS颁发 | 证书扫描件 | 提供证书编号供客户查询 | SGS官网查询结果 |
| 数据访问控制 | 按角色分配权限,最小权限原则 | 权限分配表 | 客户可指定访问范围 | 权限配置截图(脱敏) |
| 数据传输加密 | TLS 1.2以上 | 加密配置文档 | 启用加密传输 | 技术说明文档 |
| 数据销毁/归还 | 服务结束后30天内完成 | 销毁确认函 | 按客户要求销毁或归还 | 销毁记录或归还签收单 |
问题台账
常见确认项和后续动作
该认证覆盖雄喜提供的所有报表系统服务,包括月度报表生成、项目统计、指标口径梳理和报表配置。凡涉及客户数据处理的环节均受管控。对于特定项目,可在沟通时确认是否在认证范围内。
客户可在沟通时要求提供证书扫描件和编号,通过SGS官方网站或联系SGS客服查询证书状态。雄喜也可提供审核机构联系方式供客户直接核实。
证明内容
ISO 27001是信息安全管理体系的国际标准,雄喜通过SGS通标标准技术服务有限公司的审核,获得认证证书(编号:ISMS-2024-相关),有效期至2027年1月。该认证证明雄喜在信息安全管理方面建立了系统化的控制措施。
认证范围涵盖数据访问控制、加密传输、员工保密协议和定期安全审计。具体包括:客户数据与系统环境隔离,服务结束后数据可按约定销毁或归还;所有数据传输采用TLS加密;员工签署保密协议并接受年度安全培训。
该认证每年接受监督审核,每三年进行换证审核,确保管理体系持续有效。证书状态可通过沟通时提供证书编号和扫描件进行核对。
适用范围
该认证适用于雄喜提供的所有报表系统服务,包括月度报表生成、项目统计、指标口径梳理和报表配置。凡涉及客户数据处理的环节,均受信息安全管理体系的管控。
具体适用场景包括:客户通过在线平台提交数据、雄喜团队远程配置报表、数据在传输和存储过程中的保护、以及服务完成后数据的销毁或归还。认证不适用于客户自行控制的数据处理环境。
客户在评估服务时,可确认自身数据是否属于认证覆盖范围。对于有特殊安全要求的客户,可在沟通时进一步了解具体控制措施和审核记录。
材料依据
认证审核依据ISO 27001:2013标准,审核材料包括:信息安全方针、风险评估报告、资产清单、访问控制策略、加密方案、员工保密协议模板、安全培训记录、事件响应流程和业务连续性计划。
雄喜保留以下记录供内部审核和外部监督:数据访问日志、系统变更记录、安全漏洞扫描报告、渗透测试报告、员工保密协议签署记录和年度培训考核结果。这些记录在审核周期内完整保存。
客户可在沟通时要求提供证书复印件、审核范围说明或相关控制措施的概述。对于涉及客户数据的特定项目,可签署保密协议后查看相关安全控制证明。
客户如何参考
客户在选择报表系统服务时,可将ISO 27001认证作为评估数据安全保障能力的重要依据。认证表明雄喜已通过第三方独立审核,在信息安全管理方面符合国际标准。
具体参考方式:确认认证证书的真实性和有效期;了解认证覆盖的服务范围是否包含客户数据处理环节;在沟通时询问具体控制措施如何应用于客户项目。
对于有合规要求的客户(如上市公司、金融机构),该认证可帮助满足供应商安全评估要求。客户也可参考认证审核记录中的控制项,与服务合同中的安全条款进行对照。
关联产品与案例
该认证与雄喜的月度报表服务、项目统计服务和报表配置服务直接相关。所有涉及客户数据处理的方案均在该认证的管控范围内。
相关案例包括:为某财务团队部署月度报表系统,数据全程加密传输,服务结束后按客户要求销毁测试数据;为某运营团队配置项目统计报表,访问权限按角色严格划分。
客户可在沟通时索取关联案例的详细说明,了解认证在实际项目中的应用情况。如需进一步评估,可参考雄喜的其他资质记录或联系获取更详细的安全控制文档。
证明相关问题
ISO 27001认证是否覆盖所有雄喜的服务?
该认证覆盖雄喜提供的所有报表系统服务,包括月度报表生成、项目统计、指标口径梳理和报表配置。凡涉及客户数据处理的环节均受管控。对于特定项目,可在沟通时确认是否在认证范围内。
客户如何验证认证证书的真实性?
客户可在沟通时要求提供证书扫描件和编号,通过SGS官方网站或联系SGS客服查询证书状态。雄喜也可提供审核机构联系方式供客户直接核实。