客户服务热线400-889-2690

标准解读

GB/T 22080-2025 网络安全技术 信息安全管理体系 要求

GB/T 22080-2025 Management System Basis

GB/T 22080-2025 网络安全技术 信息安全管理体系 要求规定信息资产、业务过程、系统、人员和供应关系相关的实施要求,内容包括信息资产识别和风险评估;项目交付信息安全管理体系文件。

检测内容
信息资产识别和风险评估 · 风险处置计划与SoA编制
适用对象
信息资产、业务过程、系统、人员和供应关系 · 信息安全风险、风险所有者和处置计划
方法标准
检测方法与执行标准
报告交付
信息安全管理体系文件 · 风险评估与风险处置档案
项目受理登记对象、检测目标和报告用途
样品登记登记数量、状态和制样要求
过程质控记录检测条件并审核原始数据
报告交付交付结果、附件和技术说明
01

认证服务范围

检测范围检测内容与适用对象

GB/T 22080-2025 网络安全技术 信息安全管理体系 要求介绍标准的适用对象、有效版本、执行条件、关键步骤和结果用途。

01主要技术要求

信息资产识别和风险评估

信息资产识别和风险评估

02适用对象与场景

信息资产、业务过程、系统、人员和供应关系

信息安全风险、风险所有者和处置计划

03委托资料与样品

样品、现象、标准版本、已有数据和结果用途

信息资产清单和风险评估方法

04报告与交付内容

标准技术要求 + 检测条件记录

信息安全管理体系文件

技术说明

项目技术要点

标准与法规用途

GB/T 22080-2025用于信息安全风险和信息安全管理体系,介绍信息资产、风险评估与风险处置、适用性声明SoA、Annex A控制、信息安全事件和持续改进。

关联认证项目

- [制造业企业ISO/IEC 27001信息安全](/services/certification/management-systems/iso-iec-27001-information-security/iso-iec-27001-information-security-manufacturing-organisations):GB/T 22080-2025规定信息安全风险和信息安全管理体系的组织范围、过程运行、绩效评价与持续改进要求,用于制造业企业ISO/IEC 27001信息安全的体系建立和认证审核。 - [工程建设与工业服务企业ISO/IEC 27001信息安全](/services/certification/management-systems/iso-iec-27001-information-security/iso-iec-27001-information-security-construction-and-industrial-service-organ):GB/T 22080-2025规定信息安全风险和信息安全管理体系的组织范围、过程运行、绩效评价与持续改进要求,用于工程建设与工业服务企业ISO/IEC 27001信息安全的体系建立和认证审核。 - [食品、医疗与消费品企业ISO/IEC 27001信息安全](/services/certification/management-systems/iso-iec-27001-information-security/iso-iec-27001-information-security-food-medical-and-consumer-product-organis):GB/T 22080-2025规定信息安全风险和信息安全管理体系的组织范围、过程运行、绩效评价与持续改进要求,用于食品、医疗与消费品企业ISO/IEC 27001信息安全的体系建立和认证审核。 - [集团、多场所与供应链组织ISO/IEC 27001信息安全](/services/certification/management-systems/iso-iec-27001-information-security/iso-iec-27001-information-security-groups-multi-site-and-supply-chain-organi):GB/T 22080-2025规定信息安全风险和信息安全管理体系的组织范围、过程运行、绩效评价与持续改进要求,用于集团、多场所与供应链组织ISO/IEC 27001信息安全的体系建立和认证审核。

适用对象

信息资产、业务过程、系统、人员和供应关系;信息安全风险、风险所有者和处置计划;适用性声明SoA与Annex A控制;信息安全事件、业务影响和改进措施。

技术资料

信息资产清单和风险评估方法;风险登记册、处置计划和SoA;Annex A控制实施证据;信息安全事件、监测、审核和改进记录。

实施程序

信息资产识别和风险评估;风险处置计划与SoA编制;Annex A控制实施和有效性评价;事件响应、绩效监视、内部审核与改进。

实施证据

风险登记册;SoA与Annex A控制证据;事件和改进台账。

02

适用企业、产品与场景

GB/T 22080-2025 网络安全技术 信息安全管理体系 要求适用于以下对象、测试目的和应用条件。

适用产品与技术问题

  • 信息资产、业务过程、系统、人员和供应关系
  • 信息安全风险、风险所有者和处置计划
  • 适用性声明SoA与Annex A控制
  • 信息安全事件、业务影响和改进措施
03

申请资料与样品要求

提交标准编号和版本、产品或材料信息、样品状态、判定依据及报告用途。

  1. 01

    信息资产清单和风险评估方法

  2. 02

    风险登记册、处置计划和SoA

  3. 03

    Annex A控制实施证据

所需资料与样品资料与样品要求

信息资产清单和风险评估方法。适用版本、产品要求、现象记录和已有数据用于匹配标准与验证方案。

实施安排技术问题与检测方案

GB/T 22080-2025 网络安全技术 信息安全管理体系 要求项目列明技术问题、标准版本、样品量、执行条件与结果交付日期。

可形成的结果标准技术要求 · 检测条件记录 · 检测报告与原始记录

主要提供信息安全管理体系文件、风险评估与风险处置档案,其他数据和附件在委托单中列明。

实施方式标准解读与检测执行支持

技术问题、适用标准和现有资料对应至检测项目,并完成结果复核。

04

认证实施流程

01

信息资产识别和风险评估

信息资产识别和风险评估

02

风险处置计划与SoA编制

风险处置计划与SoA编制

03

Annex A控制实施和有效性评价

Annex A控制实施和有效性评价

04

法规与认证要求

事件响应、绩效监视、内部审核与改进

05

资料、测试与审核要点

现有设备和检测能力GB/T 22080-2025 网络安全技术 信息安全管理体系 要求列明标准版本、样品条件和检测方法,并提供信息资产识别和风险评估、风险处置计划与SoA编制等实测数据。
01

应用场景

GB/T 22080-2025 网络安全技术 信息安全管理体系 要求覆盖研发、质量控制、验收、认证支持和争议核查。

02

标准版本

列明标准编号、年份、修订件、引用文件以及合同或产品规范要求。

03

对象与样品

信息资产清单和风险评估方法

04

确定执行条件

把信息资产识别和风险评估、风险处置计划与SoA编制落实为设备、环境、步骤、参数、质量控制和记录要求。

05

完成检测与复核

按规定条件实施测试,复核原始数据、计算过程、异常记录和判定依据。

06

交付结果和说明

提供信息安全管理体系文件、风险评估与风险处置档案、标准版本、测试条件和相关记录。

06

法规、标准与认证规则

资料来源标准发布与方法来源
发布或实施日期 2026-01-01

国家市场监督管理总局、国家标准化管理委员会发布GB/T 22080-2025《网络安全技术 信息安全管理体系 要求》。

编号:GB/T 22080-2025;名称:网络安全技术 信息安全管理体系 要求;发布机构:国家市场监督管理总局、国家标准化管理委员会;状态:现行。

国家市场监督管理总局、国家标准化管理委员会官方详情页
发布或实施日期 2026-01-01

GB/T 22080-2025列明的实施对象、评价活动和记录内容。

用途:信息安全风险和信息安全管理体系;对象:信息资产、业务过程、系统、人员和供应关系、信息安全风险、风险所有者和处置计划、适用性声明SoA与Annex A控制、信息安全事件、业务影响和改进措施;成果:信息安全管理体系文件、风险评估与风险处置档案、适用性声明SoA、事件响应和控制有效性记录。

国家市场监督管理总局、国家标准化管理委员会官方详情页
07

交付资料与后续事项

标准技术要求检测条件记录检测报告与原始记录版本与引用文件清单
信息安全管理体系文件
风险评估与风险处置档案
适用性声明SoA
事件响应和控制有效性记录
常见报告用途
ISO/IEC 27001认证信息安全风险治理客户与供应链安全审查
报告与结果说明

报告列明实际样品、检测方法、测试条件、结果和约定附件。

报告同步提供质量控制、数据复核和判定依据等项目记录。

样品、批次、工况或标准发生变化时,按新条件开展补充检测。

报告支持CMA/CNAS标识、合格判定及英文版本,相关要求可在需求表中注明。
08

认证常见问题

01GB/T 22080-2025管理哪些对象?

信息资产、业务过程、系统、人员和供应关系、信息安全风险、风险所有者和处置计划、适用性声明SoA与Annex A控制、信息安全事件、业务影响和改进措施 介绍信息资产、风险评估与风险处置、适用性声明SoA、Annex A控制、信息安全事件和持续改进。

02GB/T 22080-2025需要哪些资料?

信息资产清单和风险评估方法、风险登记册、处置计划和SoA、Annex A控制实施证据、信息安全事件、监测、审核和改进记录 资料按照风险登记册、SoA与Annex A控制证据、事件和改进台账形成索引。

03GB/T 22080-2025如何实施?

信息资产识别和风险评估、风险处置计划与SoA编制、Annex A控制实施和有效性评价、事件响应、绩效监视、内部审核与改进 实施记录覆盖信息资产、业务过程、系统、人员和供应关系、信息安全风险、风险所有者和处置计划、适用性声明SoA与Annex A控制、信息安全事件、业务影响和改进措施。

04GB/T 22080-2025形成哪些成果?

信息安全管理体系文件、风险评估与风险处置档案、适用性声明SoA、事件响应和控制有效性记录 成果用于ISO/IEC 27001认证、信息安全风险治理、客户与供应链安全审查。