返回更新列表
新发布Aug 12, 2026

isms-builder v1.37.2

自托管的信息安全管理体系 — ISO 27001、NIS2、GDPR/DSGVO、BSI IT-Grundschutz

分享

ISMS Builder Banner

ISMS Builder

自托管信息安全管理体系 — 开源,无需云服务

CI Tests License: AGPL-3.0 Node.js Version

📖 Wiki — Docker 镜像使用与 环境变量、架构与模块、常见问题、参与贡献(德语/英语)


⚠️ 安全警告:传播恶意软件的虚假仓库和副本

ISMS Builder 没有打包的“发行版”、安装程序或可下载的 ZIP 文件 — 唯一 合法来源是本仓库,直接从 GitHub 克隆或下载为纯 源代码。我们已知至少有一个冒充本项目的恶意仓库 (虚假 README、虚假“下载”按钮,链接到一个伪装成截图的 ZIP,其中包含 Windows 恶意软件加载器 — .cmd → .exe → Lua-DLL 载荷链)。请勿从本仓库以外的任何地方下载或运行任何 “isms_builder” ZIP/安装程序/exe。 如果你发现冒充本项目的可疑仓库或网站,请提交 issue 或 discussion,以便我们标记它。


状态:积极开发中 — 尚未成为成品。 核心模块已可运行并正在使用,但部分功能尚未完成, 平台仍在成长。非常欢迎贡献、反馈和真实环境 测试 — 这正是本项目开源的原因。


🛡️ 相关项目:NIS2 Quick-Check — 一个免费、独立的 NIS2 自检工具(10 个领域 × 5 个问题,覆盖全部 27 个欧盟成员国、全部 24 种 欧盟官方语言)。完全在浏览器中运行,无后端,无需安装。它不属于 ISMS Builder,也不是使用 ISMS Builder 的必要条件 — 只是一个用于快速初步定位的配套工具。


什么是 ISMS Builder?

ISMS Builder 是一个用于管理信息安全管理体系(ISMS)的自托管 Web 平台。 它覆盖完整的合规生命周期 — 从策略编写到审计证据 — 适用于 ISO 27001:2022、NIS2、GDPR/DSGVO、BSI IT-Grundschutz 及其他框架。

无云服务。无 SaaS 费用。你的数据留在你的服务器上。

专为需要真正 ISMS 工具但又不想承担五位数供应商合同的中小企业、IT 团队和顾问而设计。


预期用途与范围

本项目最初是作为单个 ISMS 从业者的工作工具,并由此发展而来。它 开源是因为这项工作可能对他人有用 — 而不是因为它是一个伪装的商业产品。 明确说明这一点有助于你判断它是否适合你的情况。

它的构建目标。 一个小型 ISMS 团队 — 通常是一个人,有时是少数几个人 — 负责 编写和维护管理体系的文档:策略、风险、资产、 控制措施、证据。需要账户的人数预计会保持较少。 覆盖大量受众无需账户即可实现:策略确认以 基于令牌的链接发送,因此接收者无需登录即可阅读并确认文档, 也不会出现在任何用户列表中。

它对你的期望。 ISMS Builder 是自托管的,由此产生的一切都由你负责: 部署、TLS、加固、备份、更新、访问控制,以及你存储于其中的任何内容所涉及的数据保护 义务。本项目提供合理的默认配置, 而不是托管服务。

它不是什么。 没有托管 SaaS 产品、没有商业支持合同,也没有 服务级别协议。它不是多租户托管产品。它不会让你获得任何标准的认证, 也不是法律建议 — 它帮助你组织和证明工作, 但评估仍然由你和你的审计师负责。

谁维护它。 一个人,在全职工作之外维护。Issue 和讨论会被阅读并 回复,通常在几天内;安全报告会被优先处理。欢迎功能请求,它们 确实会影响路线图,但要在有限的晚间时间中竞争。如果你的组织依赖 固定时间表或保证响应,诚实的建议是选择商业供应商 — 这不是避免本项目的理由,只是现实规划的理由。


截图

登录仪表板
LoginDashboard
适用性声明风险管理
SoARisks
GDPR 与数据保护资产管理
GDPRAssets
指南与文档报告
GuidanceReports

运行 npm start 并打开 https://localhost:3000,在本地探索完整的演示数据集。


功能概览

模块描述标准
策略管理模板 CRUD、版本控制、生命周期(草稿 → 审查 → 批准 → 归档)、空间层级、附件ISO 27001 §5
适用性声明跨 8 个框架的 313 项控制措施、内联编辑、差距分析、交叉映射ISO 27001 A / BSI / NIS2 / EUCS / EUAI / ISO 9001 / CRA
风险管理风险登记册、处置计划、审计员角色ISO 27001 §6.1
安全目标带进度条的 KPI 跟踪、日历集成ISO 27001 §6.2
GDPR 与隐私VVT、AV 合同、DSFA、TOM、DSAR 队列、72 小时计时器、带电子邮件警报的删除日志DSGVO Art. 13–35
资产管理资产登记册、可编辑资产类型、保护目标(CIA + 真实性)及依赖继承、分类级别、EoL 跟踪ISO 27001 A.5.9–5.12
BCM / BCP业务影响分析、连续性计划、演练ISO 27001 A.5.29–5.30 / NIS2
培训记录培训目录、完成情况跟踪、证书上传ISO 27001 A.6.3
供应商管理供应商登记册、审计安排、风险评估ISO 27001 A.5.19–5.22
法律与合同合同、NDA、隐私政策、到期日历
事件收件箱CISO 收件箱 + 公开报告表单(无需登录)NIS2 / BSI
治理管理评审、行动跟踪ISO 27001 §9.3
报告合规矩阵(控制措施 × 实体)、差距报告、审查周期、CSV 导出
审计发现发现登记册(IST→SOLL→风险→建议)、行动计划、严重性/状态跟踪、FIND-YYYY-NNNN 编号ISO 27001 §9.2
可追溯性每条记录都链接到 SoA 控制措施 + 策略文档 — 双向
语义搜索通过 Ollama(nomic-embed-text)进行本地 AI 搜索,并带有关键词回退
多实体公司结构树、控制措施和策略的按实体适用性
多语言 UI 与演示数据完整 UI 和演示内容支持 🇩🇪 DE / 🇬🇧 EN / 🇫🇷 FR / 🇳🇱 NL;管理员控制可用语言

⚠ 重要:ISO 控制措施需要管理员手动安装

ISO 27001:2022、ISO 9000:2015 和 ISO 9001:2015 是受版权保护的标准,由 国际标准化组织(ISO,© ISO)发布。控制措施定义 (标题、描述、要求文本)不包含在本软件中,且不得 在没有有效 ISO 许可证的情况下再分发。

这在实践中意味着什么: ISO 27001、ISO 9000 和 ISO 9001 的 SoA 模块不附带控制措施内容。 管理员必须手动导入控制措施,这些框架才可使用:

  1. 从 iso.org 或授权的国家机构获取标准的许可副本
  2. 准备一个包含你的控制措施定义的 JSON 文件(格式记录在 scripts/import-iso-controls.sh 中)
  3. 运行导入脚本: ```bash bash scripts/import-iso-controls.sh path/to/iso-controls.json
  4. 重启 ISMS Builder 服务器

开箱即用的框架(无需 ISO 许可证): BSI IT-Grundschutz、EU NIS2、EUCS、EU AI Act 和 CRA 基于公开可用的 欧盟法规和德国联邦出版物,已完全预装。

在没有相应标准有效许可证的情况下操作 ISO 框架模块,其 全部责任由操作者承担。ISMS Builder 项目及其贡献者对未经许可使用 ISO 受保护内容不承担任何责任。


快速开始```bash

git clone https://github.com/coolstartnow/isms-builder.git cd isms-builder npm install cp .env.example .env # set JWT_SECRET to a long random string npm start # http://localhost:3000

使用 **`[email protected]` / `adminpass`** 登录。首次登录时,系统会提示你选择**演示数据语言**(🇩🇪 DE / 🇬🇧 EN / 🇫🇷 FR / 🇳🇱 NL),或以空系统开始。登录后请立即修改管理员密码。

用于生产环境的 HTTPS 部署:```bash
# .env
JWT_SECRET=your-very-long-random-secret
STORAGE_BACKEND=json
SSL_CERT_FILE=/etc/ssl/certs/your.crt
SSL_KEY_FILE=/etc/ssl/private/your.key

在评估演示数据后准备正式上线? 请运行交互式生产准备工具,而不是从全新安装开始——它会逐模块(或一次性全部)清除演示/测试内容,这样您已经录入的任何真实数据(例如风险、资产)就无需重新输入:```bash bash stop.sh node scripts/prepare-production.js bash start.sh

它总是在更改任何内容之前创建一个备份(`data.bak.<timestamp>/`,位于你的 `data/` 目录旁边),并且从不触碰 `STORAGE_BACKEND` —— 这与应用内的“Demo Reset”管理操作不同,后者是为演示实例设计的,并且出于历史原因仍然会切换到 `sqlite`(参见 [Issue #42](https://github.com/coolstartnow/isms-builder/issues/42))。

---

## Docker

每个版本都会作为 GitHub Package 发布在 GitHub Container Registry 中,适用于
`linux/amd64` 和 `linux/arm64` —— 标记为 `:latest` 和 `:<version>`(例如 `:1.37.5.2`):```bash
docker compose up -d
# App runs at http://localhost:3000

或者不使用 Compose(data/ 必须是绑定挂载——数据永远不会烘焙到镜像中):```bash docker run -d --name isms-builder -p 3000:3000
-e JWT_SECRET="$(openssl rand -hex 32)"
-v "$PWD/data:/app/data"
ghcr.io/coolstartnow/isms-builder:latest

这是默认方式,将数据以纯 JSON 文件的形式存储在 `./data` 中——完全不需要数据库容器。这是小型团队推荐使用的配置,也是上面两条命令所采用的方式。

分类