档案整理是ISO27001信息安全管理体系认证中,对“A.8 资产管理”和“A.9 访问控制”等控制项的具体实践。其核心目标是将物理或电子档案的管理过程标准化、可审计化,确保信息资产的保密性、完整性和可用性。
在开始任何操作前,必须完成两项准备工作。
使用以下表格,明确本次整理涉及的具体信息资产类别,这是后续所有工作的边界。
| 资产类别 | 具体范围示例 | 责任部门 |
|---|---|---|
| 人事档案 | 员工合同、入职材料、绩效考核记录 | 人力资源部 |
| 财务档案 | 会计凭证、账簿、审计报告、银行回单 | 财务部 |
| 技术档案 | 设计图纸、源代码、研发文档、测试报告 | 研发部 |
| 合同档案 | 供应商合同、客户协议、保密协议 | 法务部/商务部 |
小组必须包含以下角色,并明确其职责:
为每一份或每一类档案创建一个盘点记录表,可使用Excel,字段如下:
在服务器或共享盘根目录执行以下命令,生成文件树状清单(以Linux为例):
find /path/to/archive -type f -exec ls -lh {} \; | awk '{print $5, $6, $7, $8, $9}' > file_inventory_$(date +%Y%m%d).txt
对清单进行人工复核,记录文件用途、责任人和初步密级。
这是满足ISO27001控制要求A.8.1.1(资产清单)、A.8.2.1(信息分类)的关键文档。策略文件需包含以下章节:
编号:采用“部门代码-年份-类型-序号”规则,如“HR-2023-CONTRACT-001”。使用标签机统一打印粘贴。
装盒与索引:将已编号档案按顺序装入标准档案盒,盒脊贴上包含编号范围、名称、密级的标签。同时创建该档案盒的电子索引表。
上架:根据密级放入指定文件柜,柜外张贴显眼的密级标识。
目录重构:在服务器创建如下标准目录结构:
/公司档案/
├── 公开/
├── 内部/
│ ├── 行政/
│ ├── 人事/
│ └── ...
├── 秘密/
└── 机密/
迁移与命名:将盘点后的文件按策略迁移至对应目录。统一使用“YYYYMMDD_档案名称_版本号_责任人”格式重命名文件,例如:20231027_员工手册_v2.0_张三.pdf。
权限设置:根据访问控制矩阵,在操作系统或文件服务器上配置精确的目录权限。例如,在Linux上设置机密目录权限:
chmod -R 750 /公司档案/机密/
chown -R root:confidential_group /公司档案/机密/
ISO27001强调“说、写、做一致”,必须建立并执行以下四个流程:

所有流程记录表单必须保存至少3年,作为管理评审和认证审核的证据。
对于电子档案,使用专业工具能极大提升管理效率和合规性。
安装后,进行关键配置:
启用文件访问控制插件:在应用商店中启用“File Access Control”应用。
配置分类标签:在“设置”->“管理”->“文件分类”中,创建“内部”、“秘密”等标签,并关联到对应的颜色。
设置访问规则:在“File Access Control”中,创建规则,例如:“为所有带有‘秘密’标签的文件,禁止分享链接,禁止下载到本地”。
配置审计日志:确保“设置”->“管理”->“日志”已开启,记录所有文件的查看、下载、分享操作。
如果采购商用系统,必须要求供应商提供以下功能的演示或证明:
培训内容必须具体,避免空谈安全意识。
培训材料:制作一份《档案管理实操速查卡》,内容需包括:如何申请借阅、如何正确命名电子文件、如何识别档案密级标签、发现违规行为向谁报告(附上具体联系人邮箱和电话)。
培训方式:组织1小时线下或线上会议,由执行组长讲解,重点演示借阅申请单的填写和电子档案的正确上传步骤。培训后,要求所有涉密岗位员工签署《档案安全管理承诺书》。
在认证审核前,必须进行至少一次完整的内部审计。
依据管理策略和流程文件,制定检查项:
将内部审计发现的问题汇总成《不符合项报告》,召开管理评审会议。针对每个问题,制定具体的纠正措施、明确的责任人和完成截止日期。例如:“问题:研发部部分代码档案未按新规则命名。措施:由IT支持张三于11月30日前,对‘/公司档案/内部/研发/’目录下的文件进行批量重命名脚本处理,并通知部门接口人李四后续监督。” 此过程记录将直接成为认证审核中“持续改进”的有力证据。
完成以上七步,你的档案管理体系不仅满足了ISO27001认证的核心要求,更形成了一套可长期运行、持续优化的安全运维机制。