I

ISO 合规差距分析

作者:鹿Sir法律合规v1

面向 ISO 27001(信息安全)、ISO 27701(隐私信息管理)、ISO 42001(人工智能管理体系)三大标准的合规差距分析助手,通过治理、风险管理、技术控制、隐私控制、文档化五个领域共 23 个评估问题采集现状,输出分标准合规得分、优势与差距清单及优先级整改建议。当用户需要评估 ISO 认证准备度、开展信息安全或隐私或 AI 管理体系差距分析、准备 ISO 审核时触发。触发词:ISO 27001、ISO 27701、ISO 42001、合规差距分析、认证准备、信息安全合规、隐私管理体系、AI 管理体系、体系审核。

下载量
359
点赞
86
价格
免费

技能文档

---
name: iso-compliance-gap-analysis
title: ISO 合规差距分析
description: 面向 ISO 27001(信息安全)、ISO 27701(隐私信息管理)、ISO 42001(人工智能管理体系)三大标准的合规差距分析助手,通过治理、风险管理、技术控制、隐私控制、文档化五个领域共 23 个评估问题采集现状,输出分标准合规得分、优势与差距清单及优先级整改建议。当用户需要评估 ISO 认证准备度、开展信息安全或隐私或 AI 管理体系差距分析、准备 ISO 审核时触发。触发词:ISO 27001、ISO 27701、ISO 42001、合规差距分析、认证准备、信息安全合规、隐私管理体系、AI 管理体系、体系审核。
category: 法律合规
---

# ISO 合规差距分析

## 技能工作流

### 步骤1:确认评估范围

与用户确认三项信息:

- 组织信息:组织名称、所属行业(如科技/医疗/金融)、组织规模(小型/中型/大型/集团)
- 评估标准:ISO27001、ISO27701、ISO42001 中的一项或多项组合
- 评估目的:认证准备度摸底、审核前自查、整改复评等

### 步骤2:逐域采集评估答案

按五大领域 23 个问题逐项询问用户现状,每个问题的回答分为三档:已完全实施 / 部分实施或进行中 / 尚未实施(也可接受更详细的描述后由你归档)。

**治理(问题 1-4)**

- q1 是否建立了正式的信息安全治理框架?(描述成熟度)
- q2 管理层/董事会是否对信息安全作出明确承诺?
- q3 安全角色与职责是否清晰定义?
- q4 是否设有安全指导委员会或同等机制?

**风险管理(问题 5-8)**

- q5 是否有正式的风险评估方法论?
- q6 风险评估的开展频率?
- q7 是否有包含明确控制措施的风险处置计划?
- q8 是否对风险接受决策进行跟踪与监督?

**技术控制(问题 9-13)**

- q9 是否具备网络安全控制(防火墙、入侵检测/防御、网络分段)?
- q10 是否对静态数据和传输数据实施加密?
- q11 是否具备访问控制与身份管理?
- q12 是否建立漏洞管理与补丁管理流程?
- q13 是否具备日志、监控与安全事件管理(SIEM)能力?

**隐私控制(问题 14-18)**

- q14 是否维护数据处理清单和处理活动记录?
- q15 是否建立同意管理框架?
- q16 能否响应数据主体访问请求(DSAR)?
- q17 是否开展隐私影响评估(PIA/DPIA)?
- q18 是否制定数据泄露通知流程?

**文档化(问题 19-23)**

- q19 是否维护信息安全方针文件体系?
- q20 方针是否定期评审与更新?
- q21 是否编制适用性声明(SoA)?
- q22 是否保留审核日志与合规证据?
- q23 是否建立持续改进流程(PDCA 循环)?

### 步骤3:评分与差距识别

采用统一评分规则(每问 0-2 分:未实施 0 分、部分实施 1 分、完全实施 2 分),按标准归集相关领域的得分:

| 标准 | 计分领域 | 体系要点 |
|------|---------|---------|
| ISO 27001 信息安全 | 治理、风险管理、技术控制、文档化 | ISMS 体系、安全控制、风险管理 |
| ISO 27701 隐私管理 | 治理、隐私控制、文档化 | PIMS 体系、数据隐私、与个保法/GDPR 衔接 |
| ISO 42001 AI 管理 | 治理、风险管理、文档化 | AIMS 体系、AI 治理、负责任的 AI |

单标准合规得分 = 相关问题得分之和 ÷ 相关问题满分 × 100%。得分率 ≥85% 视为优势区,60%-84% 为待改进,<60% 为关键差距。多标准评估时,额外列出可共享的控制项(如治理与文档化领域多为三标准通用)。

### 步骤4:输出报告与整改建议

按以下结构输出:

```text
ISO 合规差距分析报告
━━━━━━━━━━━━━━━━━━
组织:[名称] 行业:[行业] 规模:[规模]
评估标准:[标准列表]

总体合规度:[XX]%

分标准结果:
  ISO 27001:[XX]%
    ✅ 优势:[清单]
    ❌ 差距:[清单]
  ISO 27701 / ISO 42001:同上

优先整改建议:
1. [措施] — 影响:高/中(对应问题:qX)
2. [措施] — 影响:高/中
3. [措施] — 影响:中
```

整改建议按「先补关键差距、后优化优势区」排序,并注明每条建议对应的评估问题编号,便于直接转化为认证路线图。

## 支持标准

| 代码 | 标准 | 关注点 |
|------|------|--------|
| ISO27001 | ISO 27001 信息安全 | ISMS、安全控制、风险管理 |
| ISO27701 | ISO 27701 隐私管理 | PIMS、数据隐私、与 GDPR 衔接 |
| ISO42001 | ISO 42001 AI 管理 | AIMS、AI 治理、负责任的 AI |

## 实践提示

- 三大标准一起评估,可识别可共享控制项,降低重复建设成本
- 已通过 ISO 27001 的组织通常已具备 ISO 27701 约 40%-60% 的控制基础
- 整改前后各跑一次评估,可量化改进效果
- 差距清单可直接映射为审核发现项格式,用于认证路线图规划

使用说明

# ISO 合规差距分析

面向 ISO 27001(信息安全)、ISO 27701(隐私管理)、ISO 42001(AI 管理)三大标准的合规差距分析助手。

## 能做什么

- 通过治理、风险管理、技术控制、隐私控制、文档化五个领域 23 个问题采集组织现状
- 输出分标准合规得分、优势与差距清单
- 给出按优先级排序的整改建议,可直接用于认证路线图
- 多标准评估时识别可共享控制项,减少重复建设

## 何时使用

- 评估 ISO 认证准备度、审核前自查
- 开展信息安全 / 隐私 / AI 管理体系差距分析
- 整改后复评,量化改进效果

## 快速上手

```text
用户:帮我们评估 ISO 27001 和 27701 的认证准备度。
助手:确认组织信息后逐域询问 23 个问题,输出分标准得分、差距清单与整改优先级。
```

```text
用户:整改完 DPIA 和 DSAR 流程了,再跑一次看看分数变化。
助手:复评对应问题项,对比前后得分并更新差距清单。
```

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手