一个专为审核员打造的 AI 辅助工具,正在改变我们做 ISO 27001 内审和外审的方式。
你有没有经历过这些场景:
- 面对 93 项附录 A 控制措施,翻遍标准手册,却想不起某一条款的典型证据长什么样?
- 审核一家工厂,拿到一堆制度文件,逐条对比条款,做到凌晨还在纠结差距分析怎么写?
- 给客户出具审核报告,格式规范很重要,但判定依据不够充分,被甲方退回重来?
这些问题,「安鉴·周 / SecuVerify-Z」 都在帮你解决。
今年上半年我花了点时间,给自己写了一个工具。把能自动化的部分交给代码,把判断留给人。下面聊它的由来、用法和一些思考。
一、核心功能 —— AI 帮你做”机械活”,你专注做”判断”
安鉴·周是一个基于 DeepSeek / Pollinations AI 大模型驱动的信息安全管理体系审核助手,专为 ISO 27001:2022 审核场景设计。
1) 对话式审核引导
像在跟一个资深审核员聊天一样。输入企业情况,AI 自动引导你走完审核流程,随时解读条款要求。
后端连接了完整的 ISO 27001 知识库和 ISO 27002 实施指南,AI 的回答不是随便编的,有知识库做支撑。你也可以直接问”这个条款的典型证据是什么”——答案会附带实施指南中的原文参考。
2) 文件审核与分析
上传制度文件(Word / PDF / Excel),AI 自动做差距分析。
它不会直接告诉你”通过”或”不通过”——而是列出:
- ✅ 已覆盖条款:哪些条款企业的制度中有对应内容
- ⚠️ 待完善条款:有提及但缺少具体证据的条款
- ❌ 缺失条款:制度中完全没有涉及的控制项
每一条分析结果都附带 ISO 27002:2022 实施指南的参考,方便你直接作为改进依据。
这是我在实际审核中使用频率最高的功能。 一次上传60多页的制度文件,分析结果在2分钟之内返回。以前这种粗筛工作需要至少两三个小时。
3) 条款匹配与符合性判断
把一段审核发现描述丢进去,AI 自动匹配最相关的 ISO 27001 条款,并给出初步的符合性判断:符合 / 观察项 / 不符合。
后端内置了完整的 93 项 Annex A 控制措施库,匹配准确度经过多次迭代。你不需要自己翻书猜条款号——直接写审核发现,AI 帮你定位。
4) 审核记录生成
输入条款号 + 企业资料,一键生成标准化审核记录,包含:
- 证据描述
- 判定说明
- 改进建议
这是日常写审核报告时效率提升最明显的功能。几十项控制措施逐条措辞的工作,可以直接从这里开始。
5) ISO 27002 实施指南查询
93 项控制措施的全部实施细则,支持按条款号精确检索。正文10章 + 附录 A 93 项控制措施 + ISO 27002:2022 全部实施指南,知识库一次内置,无需联网检索。
二、技术选型:为什么这么搭
项目已开源: 👉 https://github.com/joezhou2023/SecuVerify-Z
| 层 | 选型 | 原因 |
|---|---|---|
| 后端 | Python FastAPI + Uvicorn | 高性能异步 API,自带 Swagger 文档 |
| 前端 | React 18 + Vite + TailwindCSS + TypeScript | 响应式界面,支持中英文切换 |
| LLM | DeepSeek(主力)/ Pollinations(备选) | 性价比高,中文友好 |
| 知识库 | 三层分离:Router → KnowledgeManager → 知识源 | 未来扩展零门槛 |
| 部署 | 支持宝塔面板一键部署,前后端合一 | 无需额外配置 Nginx |



