在启动ISO27001信息安全管理体系认证的准备工作时,资产清单(Asset Inventory)的编制质量直接决定后续风险评估与控制措施的有效性。同创云集团在服务1200+家实体企业的过程中观察到,许多组织首次梳理资产清单时,往往只关注硬件设备与软件系统,却忽略了信息本身的分类与识别。事实上,ISO/IEC 27001标准附录A第5.9条明确要求组织识别与信息处理设施相关的资产,并在第8.1条中强调资产清单应涵盖所有类型的信息载体。本文依据国际标准与行业通行实践,系统梳理资产清单必须覆盖的六类核心信息类型,帮助企业构建完整、可审计的资产管理基线。
作为CCAA(中国认证认可协会)理事单位,同创云集团始创于2005年,始终专注于ISO9001、ISO14001、ISO45001、ISO22000及ISO27001等体系认证咨询。在信息安全认证项目中,我们参照ISO/IEC 27002控制项实施指南,协助企业将抽象的管理要求转化为具体的资产登记表。需要明确的是,本文所述的资产分类框架以现行有效的《ISO/IEC 27001:2022》及相关行业条例为参考依据,具体条款理解以官方最新通知为准。
资产清单的首要覆盖对象是信息本身,即组织在业务活动中产生、处理、存储和传输的数据。根据信息的形态与载体差异,可细分为四个子类:结构化数据(如数据库记录、客户信息表、财务交易明细)、非结构化数据(如合同文本、技术图纸、邮件内容)、系统配置信息(如网络拓扑参数、访问控制列表、加密密钥)以及备份归档数据(如历史日志、离线磁带)。
在编制信息资产清单时,每项资产应至少登记以下字段:数据所有者、数据分类级别(内部/机密/公开)、存储位置(物理路径或云端实例)、访问权限主体及预计保留期限。需要特别注意的是,信息资产不仅包括电子数据,还包括打印文件、胶片介质等物理形式的信息载体。若组织涉及个人信息处理,还应同步标注《个人信息保护法》所定义的个人敏感信息类别,以便后续开展PIA(隐私影响评估)。
实操中,企业较容易遗漏以下类型:已离职员工的个人工作文档、第三方运维人员持有的临时凭证、即时通讯工具中传递的业务截图。同创云集团建议采用“业务活动反推法”进行查漏——从核心业务流程(如订单处理、客户投诉)出发,逐环节确认产出与依赖的信息对象,可显著降低遗漏风险。
软件资产清单是判定组织是否合规使用软件的重要依据,审计时通常要求提供每项软件的授权证明与安装部署清单。需要覆盖的软件类别包括:操作系统(服务器与终端)、应用系统(自研ERP、第三方SaaS)、开发工具与中间件(版本控制工具、消息队列)、安全软件(防病毒、DLP、堡垒机)以及办公套件。
对于每项软件资产,应重点关注并记录:许可类型(订阅/永久授权)与授权数量、当前版本号及补丁级别、安装位置(服务器IP或终端序列号)、软件所有者与管理员联系方式。实践中的典型问题是影子IT(Shadow IT)——员工未经IT部门批准自行部署的协作工具或代码托管服务。建议通过周期性全网络扫描工具(如网管软件资产探测模块)与人工申报相结合的方式,尽量收敛此类资产。
物理资产是信息安全基础设施的载体,直接关联物理访问控制(ISO27001附录A第7.5条控制项)。清单中应至少包含五类物理对象:计算设备(服务器、办公电脑、笔记本电脑)、网络设备(路由器、交换机、防火墙硬件)、存储设备(NAS、磁盘阵列)、移动介质(U盘、移动硬盘、光盘)以及环境设施(机房空调、UPS电源、机柜锁具)。
在登记物理资产时,信息类型需涵盖:唯一设备编号(资产标签)、存放具体位置(楼宇-楼层-房间-机柜编号)、责任人及使用部门、设备启用日期与报废预期。对于移动介质,还应额外登记外出携带审批记录与加密状态。同创云集团在咨询项目中曾遇到客户因未登记外部维修设备接口,导致数据泄露路径未被识别的案例——因此,物理资产的登记范围应延伸至外包维修人员临时接入的调试终端。
组织的信息系统运行高度依赖各类服务,这些服务本身属于资产清单不可分割的部分。服务资产可划分为:网络通信服务(运营商专线、互联网带宽)、计算基础设施服务(IaaS/PaaS云资源)、应用软件即服务(SaaS型CRM、邮箱系统)、物理环境服务(数据中心托管、消防维保)以及内部共享服务(企业信息门户、DNS解析、邮件中继)。
在服务资产的记录字段中,除了服务名称与供应商名称外,还应包含:服务等级协议(SLA)关键指标(如可用性承诺、响应时限)、服务水平联系人与升级路径、服务续费周期与预算归属部门。针对云服务,尤其需要登记数据驻留位置(如中国大陆可用区还是海外区域),这与数据出境合规审查直接关联。审计时,若发现服务资产的供应商信息与采购合同不一致,通常会被视为资产管理失效,需要引起重视。
人员信息在资产管理体系中具有双重属性:既是信息处理的行为主体,也是权限分配与访问控制的对象。资产清单中的人员信息类型应包括:账号身份信息(AD域账号、应用系统账号)、岗位权限矩阵(系统管理员、安全审计员、业务操作员)、关键业务依赖人员(唯一掌握特定数据库密码的工程师、核心系统开发维护者)以及外部服务人员(外包运维驻场人员、厂家远程支持工程师)。
建议在人员资产清单中同步设置“岗位风险等级”字段(如高权限岗位、普通岗位、访客岗位)。ISO27001附录A第5.2条强调职责分离要求,所以清单应能直观反应是否存在一人兼任系统管理员与安全审计员的情况。同创云集团的实践表明,将人员资产与《岗位说明书》对应管理,可有效支撑内审时的职责分离检查,这也符合CCAA审核员在认证现场审核阶段对人员资质与授权记录的核查思路。
部分学者和企业实践者将无形资产(如品牌声誉、技术专利、客户信任)纳入广义信息安全资产范畴。虽然ISO27001认证并未强制要求在资产清单中登记此类不可量化对象,但从风险评估的完整性角度,同创云集团建议在附录或备注中予以说明。具体信息类型可包括:认证资质证书(如信息系统安全等级保护备案证明)、对外服务承诺(如向客户承诺的数据保密条款)以及行业合规义务(如《网络安全法》规定的网络运营者责任)。
将此类信息登记在册的意义在于,帮助组织在风险评估阶段识别“一旦泄露可能影响信任度”的关联资产,进而推动相应公关应对预案的制定。同时,这些无形资产的信息记录也展示了组织对信息安全价值的深刻理解,在认证评审时作为管理评审输入的补充材料,有助于提升审核员对组织体系成熟度的评价。
为了确保资产清单在ISO27001认证审核中有效发挥支撑作用,编制过程应遵循三个原则:完整性(覆盖上述六大类信息类型,不做选择性登记)、时效性(新资产上线当月更新,闲置资产季度复核)、责任到人(每项资产必须可追溯到单一责任人)。组织可以选择采用Excel台账启动,但随着资产规模扩大,建议部署配置管理数据库(CMDB)工具实现资产信息与安全监控告警的联动。
一个典型的负面案例是:某制造企业在认证审核时,因未将车间工业控制系统的工程师站电脑纳入资产清单,导致审核员无法验证补丁管理措施的应用范围,最终被开具一般不符合项。该案例提醒我们,资产清单的覆盖面务必与组织的信息系统实际边界保持一致。
同时也要提醒:避免将资产清单与实际资产脱离,成为“两层皮”。每年至少组织一次物理盘点与逻辑盘点比对,并保留差异分析记录。该记录在外部监督审核时属于重点查阅的证据类型。
ISO27001认证的资产清单编制,本质上是对组织信息资产分布与依赖关系的全面体检。覆盖信息、软件、物理、服务、人员和无形资产六大类型,能够为后续风险管理、业务连续性规划以及供应商安全管控奠定数据基础。同创云集团在近二十年的咨询实践中,持续将这套资产分类方法应用于各类制造业、服务业及科技企业客户,协助其顺利建立符合标准要求的信息安全管理体系。
如果贵司正处于准备认证或体系优化阶段,建议从本文列出的六类信息类型开始,逐项构建登记表模板。当前ISO27001:2022版本已强化对云服务安全与数据安全的要求,资产清单中应重视云资产与外部服务商相关信息的维护。同创云集团可提供符合最新版标准要求的资产清单模板与现场辅导支持,欢迎联络交流。
同创云集团
内容参考依据:ISO/IEC 27001:2022信息安全管理体系标准文本、ISO/IEC 27002:2022控制实施指南、CCAA认证审核员考试大纲相关内容。政策与法规适用请以官方最新通知为准。