标准版本:ISO/IEC 27001:2022(GB/T 22080‑2022),证书有效期3年,每年监督审核,到期再认证。
AI软件企业特殊点:重点管控训练数据集、模型权重、推理日志、提示词数据、源代码、客户业务数据、大模型输入输出隐私泄露风险;常搭配 ISO27701隐私保护一起做,适合AI大模型、AI SaaS、AI算法开发、AI解决方案公司,政企招投标、客户准入高频资质。
一、基础申报硬性条件
1. 国内独立法人营业执照;经营范围包含软件开发、人工智能、信息技术相关;近1年无网络安全、数据安全重大行政处罚记录。
2. ISMS信息安全体系实际落地运行满3个月以上,必须完成1次完整内审 + 管理评审,要有真实执行记录,不能只做纸面文件。
3. 确定认证范围:一般写“人工智能软件、算法平台的研发、测试、交付及相关运维服务”,范围不要虚大,和实际业务匹配。
4. 选择CNAS认可的认证机构,否则证书招投标不被采信。

企业资质办理,咨价深圳找专业的服务团队:深圳方圆盛世企业咨询有限公司,官方热线:400-090-3278
二、全套申报材料清单(AI软件企业重点)
1、企业基础资质文件
1)营业执照;组织架构图,明确安全负责人、研发负责人;
2)办公场地证明;企业信用报告;
3)业务说明文档:AI产品/平台介绍、业务流程图;
4)已有配套证书(ISO9001、CMMI、软著等复印件加分)。
2、体系核心文件(ISMS手册)
1)信息安全方针、安全目标;
2)信息资产清单(AI企业重中之重)
> 资产包含:源代码仓库、模型权重文件、训练数据集、标注数据、推理日志、用户提示词记录、测试数据、云GPU资源、数据库、账号密钥、文档资料,并做资产分级(公开/内部/秘密/绝密)。
3)风险评估报告、风险处置计划;
4)适用性声明SoA(2022版93项控制项取舍理由);
5)全套程序文件:访问控制、开发安全、数据保护、变更管理、备份、应急、供应商安全、员工安全离职、漏洞管理等制度。
3、体系运行证据(必须≥3个月记录,审核扣分重灾区)
1)内审:内审计划、检查表、内审报告、不符合项整改全套记录
2)管理评审:计划、输入资料、管理评审报告
3)安全培训:全员信息安全培训记录、签到、课件、考核记录,研发人员AI数据安全专项培训
4)权限管理:账号申请审批、权限回收、离职人员权限注销记录;代码仓库、模型库访问权限台账
5)备份与恢复:代码、数据集、数据库备份策略+备份执行记录、恢复演练记录
6)日志审计:AI平台推理访问日志、系统安全日志留存记录
7)漏洞管理:代码安全扫描、漏洞扫描、渗透测试报告、漏洞闭环整改记录
8)应急管理:网络安全应急预案、应急演练报告(数据泄露、平台宕机场景)
9)供应商安全评估:云厂商、标注服务商、第三方数据集供应商安全评审协议与记录。
4、AI软件开发专项审核材料(区别普通软件企业)
> 审核员会重点核查AI特有风险,缺少直接扣分
1)训练数据集来源合法性说明;数据集版权、授权、脱敏处理记录;
2)模型文件、权重文件保护策略;防止模型泄露、窃取管控措施;
3)提示词、用户输入数据管控:日志中个人信息脱敏规则;
4)AI开发流程安全:CI/CD流水线安全管控、代码库权限、模型版本管理;
5)开源组件、开源大模型使用管控台账(开源许可审查,规避知识产权风险);
6)如果产品处理个人信息:用户隐私收集、存储、调用、删除流程记录(建议配套ISO27701)。
5、项目佐证材料
代表性AI软件/AI平台项目合同,不需要大量业绩,用于佐证申报业务范围真实存在。
三、完整办理流程
1. 差距诊断:梳理AI资产,识别大模型、数据集安全缺口,搭建体系文件(1‑1.5个月)
2. 体系落地运行:制度执行,积累3个月全套运行记录,完成内审、管理评审
3. 向CNAS认可机构提交申请材料
4. 第一阶段审核(文件评审):核查手册、风险评估、SoA,出具文件问题整改项
5. 第二阶段现场审核:访谈管理层、研发、运维;抽查AI资产、数据集、代码仓库、演练记录;现场开出不符合项
6. 完成不符合项整改提交证据
7. 技术评审、公示,下发证书;可在CNAS官网查验。
✅材料完备情况下总周期:3‑4个月
四、AI软件企业高频踩坑点
1. 资产清单只列服务器,漏掉训练数据集、模型权重、推理日志,现场审核严重扣分。
2. 制度齐全,但没有真实运行记录(无备份记录、无演练、无漏洞闭环记录)。
3. 训练数据集来源无任何授权、脱敏文档,审核质疑数据合规风险。
4. 密钥、API密钥硬编码、模型仓库权限管控宽松。
5. 只做ISO27001,但业务大量处理个人信息,缺少隐私管控证据,建议同步规划ISO27701隐私信息保护。
五、证书后期维护
1. 证书3年有效期;每12个月一次监督审核,更新风险评估、资产清单、演练记录;
2. 业务重大变更(新增大模型业务、业务范围调整)及时更新体系;
3. 到期前3个月启动再认证审核;不做监督审核证书暂停直至撤销。
六、AI软件企业资质组合推荐
1)通用AI软件开发:ISO27001 + CMMI3
2)AI SaaS、处理大量用户个人信息:ISO27001 + ISO27701
3)同时对外提供IT运维服务:ISO27001 + ISO20000