博客 · 合规 · 2026年8月16日
ISO 27001 与 SOC 2:
各自对你的凭据提出什么要求
迟早会有一家企业客户向你索要其中之一,而搞砸任何一个的最快路径都一样:一堆没人说得清来龙去脉的共享密码。下面讲清这两套标准的真实差异、各自检查的凭据控制项,以及审计师会要求你拿出来的证据。
去掉神秘感,这两套标准是什么
ISO/IEC 27001 是一套关于如何运行信息安全管理体系(ISMS)的国际标准。你界定适用范围与风险,实施取自 Annex A 的控制项(2022 版共 93 项),再由获得认可的认证机构为你颁发证书,期间还有监督审核。它回答的问题是:这家组织是不是在系统性地管理安全?
SOC 2 是鉴证,不是认证:由持牌的注册会计师事务所依据 AICPA 的 Trust Services Criteria(Security 为必选;Availability、Confidentiality、Processing Integrity、Privacy 可选)检查你的控制项,并出具一份报告。Type I 报告说明控制项在某一日期的设计是恰当的;Type II 报告说明它们在一段期间内确实有效运行,通常是 3 到 12 个月。它回答的问题是:这家供应商能不能被托付客户数据,而且这个回答背后有审计师的证据?
| ISO 27001 | SOC 2 | |
|---|---|---|
| 它是什么 | 对管理体系的认证 | 审计师对控制项出具的鉴证报告 |
| 谁会索要 | 国际与欧洲的企业客户、政府机构 | 北美的企业采购方、SaaS 采购流程 |
| 控制项集合 | Annex A,93 项控制(2022 版) | Trust Services Criteria(CC 系列加可选类别) |
| 灵活度 | 通过风险评估挑选控制项,排除项须说明理由 | 控制项由你自己定义,审计师检验其是否有效运行 |
| 产出物 | 证书,按 3 年周期换证 | 报告(Type I 或 Type II),每年更新 |
| 重合部分 | 相当多。访问控制、凭据生命周期、日志记录和密码学,是两者共同的核心 | |
其他地方也有类似框架,要求彼此呼应:GDPR 第 32 条(“适当的技术措施”,其中明确点名了加密与访问控制)、PCI DSS 4.0(第 7、8 项要求:最小权限、至少 12 个字符、MFA)、HIPAA 的访问控制保障措施,以及英国的 Cyber Essentials。把下文这套凭据纪律做扎实,你就已经走完了上述各套框架身份章节的大部分路程。
审计真正卡住的地方:共享凭据
个人用户账户挂在你的身份提供方上,证据很好拿。真正让审计卡住的,是 SSO 够不到的那条凭据长尾:银行门户、域名注册商、防火墙的共享管理员登录、脚本里的 API 密钥。两套标准下的审计师,都会针对这些东西问同样的四个问题:
- 清单:存在哪些共享凭据,每一条的责任人是谁?
- 授权:谁可以访问每一条,这是否与一份有记录的业务需要相符?
- 生命周期:那个人三月离职时发生了什么?请出示记录。
- 可追责:某一天究竟是谁在使用这个共享账户?“这是共享的”是一条不符合项,不是一个回答。
电子表格一个都答不上来;聊天记录则以最糟糕的方式回答了它们。团队凭据保管库存在的意义,就是补上这个缺口;而这件事值得在审计之前做,而不是为了审计去做:泄露应对会在条件更差的时候问出同样的四个问题。
控制项对照表
| 审计师检查什么 | ISO 27001 Annex A | SOC 2 准则 | 保管库能产出的证据 |
|---|---|---|---|
| 按角色和实际需要授予访问权限 | A.5.15、A.5.18 | CC6.1、CC6.2 | 每个保管库分设仅查看/可编辑/全部权限,一次查询即可按人列出 |
| 认证信息的管理 | A.5.17 | CC6.1 | 凭据加密存放并有明确责任人,配合强度校验与账龄提醒,而不是散落在聊天串里 |
| 特权访问受限并定期复核 | A.8.2 | CC6.1、CC6.3 | 每个保管库的管理员角色一目了然;访问复核直接读系统,不靠回忆 |
| 离职时及时撤销 | A.5.18、A.6.5 | CC6.2、CC6.3 | 与目录绑定的登录随账户一同失效;保管库撤销会重新加密,并带时间戳记入日志 |
| 强认证 | A.8.5 | CC6.1 | SSO 沿用你 IdP 的 MFA 与条件访问策略;显示凭据前再要求一次 TOTP 验证 |
| 事件日志,且防篡改 | A.8.15 | CC7.2 | 只可追加的审计记录,涵盖打开、显示、共享和撤销,任何人都改不了,包括供应商 |
| 恰当地使用密码学 | A.8.24 | C1.1(Confidentiality) | 客户端 XChaCha20-Poly1305 加密,配合 Argon2id 密钥派生,且已公开说明 |
这里的控制项对应关系仅供参考,不构成合规意见:最终的映射取决于你的审计师和你的范围界定。但上表每一行都是我们在实务中见过评估师真的问出口的问题,而当证据来自一套记录系统、而不是一场访谈时,每一个都能在五分钟内答完。
Keyvaci 在其中的位置,如实说明
在共享凭据这一层,Keyvaci 就是那套记录系统:带强制角色的保管库、通过你本来就在审计的那套目录登录、经过副署的成员密钥、靠重新加密而非靠侥幸的撤销,以及那份把审计师的四个问题变成四次查询的只可追加日志。过去往往要花一下午做考古的离职证据,现在只是一份打印件。
再说说供应商评估表上我们自己这一栏,直说:Keyvaci 由 XNOR Group Pte. Ltd. 运营,其信息安全管理体系通过了 ISO/IEC 27001 认证;证书与适用范围声明可通过联系页面向你方采购团队提供。至于 Keyvaci 服务本身的 SOC 2 报告,仍在路线图上,尚未出具;我们宁愿把这句话说清楚,也不想让人产生别的联想。除了证书之外,我们还能提供一样徽章承载不了的东西:一套零知识架构,在这套架构下我们读不到你存放的内容,并且已经公开到足以让你的安全团队自行核查的程度,另外还有一份签署的数据处理附录。一家能证明自己手上只有密文的供应商,你的审计师对它没什么可问的。
实际推进的顺序
- 本周:把共享凭据的长尾搬进保管库,配好责任人和角色;最要紧的二十条,一个下午就够。
- 本月:把登录接到你的目录上,让入职离职的证据自动产生,并开启“显示前先过 MFA”。
- 到了审计时:按评估师抽取的样本导出访问清单和审计事件,把省下来的时间花在那些真正需要动脑的控制项上。