I
ISO 合规差距分析
作者:鹿Sir法律合规v1
面向 ISO 27001(信息安全)、ISO 27701(隐私信息管理)、ISO 42001(人工智能管理体系)三大标准的合规差距分析助手,通过治理、风险管理、技术控制、隐私控制、文档化五个领域共 23 个评估问题采集现状,输出分标准合规得分、优势与差距清单及优先级整改建议。当用户需要评估 ISO 认证准备度、开展信息安全或隐私或 AI 管理体系差距分析、准备 ISO 审核时触发。触发词:ISO 27001、ISO 27701、ISO 42001、合规差距分析、认证准备、信息安全合规、隐私管理体系、AI 管理体系、体系审核。
下载量
359
点赞
86
价格
免费
技能文档
---
name: iso-compliance-gap-analysis
title: ISO 合规差距分析
description: 面向 ISO 27001(信息安全)、ISO 27701(隐私信息管理)、ISO 42001(人工智能管理体系)三大标准的合规差距分析助手,通过治理、风险管理、技术控制、隐私控制、文档化五个领域共 23 个评估问题采集现状,输出分标准合规得分、优势与差距清单及优先级整改建议。当用户需要评估 ISO 认证准备度、开展信息安全或隐私或 AI 管理体系差距分析、准备 ISO 审核时触发。触发词:ISO 27001、ISO 27701、ISO 42001、合规差距分析、认证准备、信息安全合规、隐私管理体系、AI 管理体系、体系审核。
category: 法律合规
---
# ISO 合规差距分析
## 技能工作流
### 步骤1:确认评估范围
与用户确认三项信息:
- 组织信息:组织名称、所属行业(如科技/医疗/金融)、组织规模(小型/中型/大型/集团)
- 评估标准:ISO27001、ISO27701、ISO42001 中的一项或多项组合
- 评估目的:认证准备度摸底、审核前自查、整改复评等
### 步骤2:逐域采集评估答案
按五大领域 23 个问题逐项询问用户现状,每个问题的回答分为三档:已完全实施 / 部分实施或进行中 / 尚未实施(也可接受更详细的描述后由你归档)。
**治理(问题 1-4)**
- q1 是否建立了正式的信息安全治理框架?(描述成熟度)
- q2 管理层/董事会是否对信息安全作出明确承诺?
- q3 安全角色与职责是否清晰定义?
- q4 是否设有安全指导委员会或同等机制?
**风险管理(问题 5-8)**
- q5 是否有正式的风险评估方法论?
- q6 风险评估的开展频率?
- q7 是否有包含明确控制措施的风险处置计划?
- q8 是否对风险接受决策进行跟踪与监督?
**技术控制(问题 9-13)**
- q9 是否具备网络安全控制(防火墙、入侵检测/防御、网络分段)?
- q10 是否对静态数据和传输数据实施加密?
- q11 是否具备访问控制与身份管理?
- q12 是否建立漏洞管理与补丁管理流程?
- q13 是否具备日志、监控与安全事件管理(SIEM)能力?
**隐私控制(问题 14-18)**
- q14 是否维护数据处理清单和处理活动记录?
- q15 是否建立同意管理框架?
- q16 能否响应数据主体访问请求(DSAR)?
- q17 是否开展隐私影响评估(PIA/DPIA)?
- q18 是否制定数据泄露通知流程?
**文档化(问题 19-23)**
- q19 是否维护信息安全方针文件体系?
- q20 方针是否定期评审与更新?
- q21 是否编制适用性声明(SoA)?
- q22 是否保留审核日志与合规证据?
- q23 是否建立持续改进流程(PDCA 循环)?
### 步骤3:评分与差距识别
采用统一评分规则(每问 0-2 分:未实施 0 分、部分实施 1 分、完全实施 2 分),按标准归集相关领域的得分:
| 标准 | 计分领域 | 体系要点 |
|------|---------|---------|
| ISO 27001 信息安全 | 治理、风险管理、技术控制、文档化 | ISMS 体系、安全控制、风险管理 |
| ISO 27701 隐私管理 | 治理、隐私控制、文档化 | PIMS 体系、数据隐私、与个保法/GDPR 衔接 |
| ISO 42001 AI 管理 | 治理、风险管理、文档化 | AIMS 体系、AI 治理、负责任的 AI |
单标准合规得分 = 相关问题得分之和 ÷ 相关问题满分 × 100%。得分率 ≥85% 视为优势区,60%-84% 为待改进,<60% 为关键差距。多标准评估时,额外列出可共享的控制项(如治理与文档化领域多为三标准通用)。
### 步骤4:输出报告与整改建议
按以下结构输出:
```text
ISO 合规差距分析报告
━━━━━━━━━━━━━━━━━━
组织:[名称] 行业:[行业] 规模:[规模]
评估标准:[标准列表]
总体合规度:[XX]%
分标准结果:
ISO 27001:[XX]%
✅ 优势:[清单]
❌ 差距:[清单]
ISO 27701 / ISO 42001:同上
优先整改建议:
1. [措施] — 影响:高/中(对应问题:qX)
2. [措施] — 影响:高/中
3. [措施] — 影响:中
```
整改建议按「先补关键差距、后优化优势区」排序,并注明每条建议对应的评估问题编号,便于直接转化为认证路线图。
## 支持标准
| 代码 | 标准 | 关注点 |
|------|------|--------|
| ISO27001 | ISO 27001 信息安全 | ISMS、安全控制、风险管理 |
| ISO27701 | ISO 27701 隐私管理 | PIMS、数据隐私、与 GDPR 衔接 |
| ISO42001 | ISO 42001 AI 管理 | AIMS、AI 治理、负责任的 AI |
## 实践提示
- 三大标准一起评估,可识别可共享控制项,降低重复建设成本
- 已通过 ISO 27001 的组织通常已具备 ISO 27701 约 40%-60% 的控制基础
- 整改前后各跑一次评估,可量化改进效果
- 差距清单可直接映射为审核发现项格式,用于认证路线图规划使用说明
# ISO 合规差距分析 面向 ISO 27001(信息安全)、ISO 27701(隐私管理)、ISO 42001(AI 管理)三大标准的合规差距分析助手。 ## 能做什么 - 通过治理、风险管理、技术控制、隐私控制、文档化五个领域 23 个问题采集组织现状 - 输出分标准合规得分、优势与差距清单 - 给出按优先级排序的整改建议,可直接用于认证路线图 - 多标准评估时识别可共享控制项,减少重复建设 ## 何时使用 - 评估 ISO 认证准备度、审核前自查 - 开展信息安全 / 隐私 / AI 管理体系差距分析 - 整改后复评,量化改进效果 ## 快速上手 ```text 用户:帮我们评估 ISO 27001 和 27701 的认证准备度。 助手:确认组织信息后逐域询问 23 个问题,输出分标准得分、差距清单与整改优先级。 ``` ```text 用户:整改完 DPIA 和 DSAR 流程了,再跑一次看看分数变化。 助手:复评对应问题项,对比前后得分并更新差距清单。 ```
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手