Please enable JavaScript.
Coggle requires JavaScript to display documents.
СТАНДАРТ ISO/IEC 27006 (Ч.2) - Coggle Diagram
СТАНДАРТ ISO/IEC 27006 (Ч.2)
Вимоги до процесу
Загальні вимоги
Застосовуються вимоги ISO / IEC 17021: 2006. пункт 9.1. Крім того, застосовуються такі, специфічні для СМІБ, вимоги та положення.
Загальні вимоги до аудиту СМІБ
Критерії сертифікаційного аудиту
Аудит СМІБ організації-клієнта повинен здійснюватися на основі критеріїв, що містяться в стандарті ISO / IEC 27001 по СМІБ. а також в інших документах, необхідних для проведення сертифікації конкретних виконуваних функцій.
Політика і процедури
Документація органу сертифікації повинна включати політику та процедури здійснення процесу сертифікації, включаючи перевірки застосування документів, використаних при сертифікації систем СМІБ. а також процедури проведення аудиту та сертифікації СМІБ організації клієнта.
Аудиторська група
Аудиторська група повинна офіційно призначатися і забезпечуватися відповідними робочими документами.
Область дії сертифікації
Час аудиту
Час має розраховуватися на основі таких факторів, як:
масштаб області дії СМІБ
складність СМІБ
вид (и) діяльності, здійснюваної в рамках області дії СМІБ
рівень та різноманітність технології
кількість об'єктів організації-клієнта
раніше продемонстроване функціонування СМІБ
обсяг аутсорсингу і угод з третіми сторонами
стандарти і нормативні вимоги
Множинні об'єкти (майданчики)
Методологія аудиту
Орган сертифікації повинен мати процедури, що дозволяють вимагати від організації-клієнта здатності продемонструвати, що внутрішні аудити СМІБ сплановані, а програма та процедури їх проведення є чинними.
Звіт з сертифікаційного аудиту
У звіті про результати аудиту повинна бути представлена наступна інформація:
a) причина аудиту, включаючи короткий виклад аналізу документів;
b) причина сертифікаційного аудиту по аналізу ступеня ризику інформаційної безпеки організації-клієнта;
c) загальний час, витрачений на аудит, і докладний опис часу, витраченого на аналіз документів, оцінку аналізу ризиків, аудит на містах і складання звітів про результати аудиту:
d) питання аудиту, основна причина їх вибору і застосована методологія.
Початковий аудит і сертифікація
Застосовуються вимоги ISO / IEC 17021: 2006. пункт 9.2. Крім того, застосовуються такі, специфічні для СМІБ. вимоги і положення.
Кометентність аудиторської групи
Аудитори повинні бути здатні довести свої знання і досвід наприклад за допомогою:
a) загальновизнаних кваліфікацій по СМІБ:
b) реєстрації в якості аудитора.
c) пройдених курсів підготовки по СМІБ;
d) останніх документів, що підтверджують факт безперервного підвищення кваліфікації;
e) практичної демонстрації проведення аудиту реальних систем клієнта в присутності інших аудиторів.
Загальна підготовка до первісного аудиту
Орган сертифікації повинен вимагати від організації-клієнта зробити всі необхідні приготування до проведення сертифікаційного аудиту, включаючи приготування для вивчення документації і доступ до всіх областей, документам (включаючи звіти про внутрішній аудит і звіти про незалежних перевірках інформаційної безпеки) і персоналу з метою сертифікаційного аудиту, аудиту повторної сертифікації та задоволення скарг.
Початковий сертифікаційний аудит
Інформація для рішення первісної сертифікації
Для прийняття рішення про сертифікацію орган сертифікації повинен зажадати докладні звіти, що надають достатню інформацію для прийняття цього рішення
Рішення про сертифікацію
Суб'єкт, який може бути фізичною особою, що приймає рішення про дозвіл / скасування сертифікації в рамках органу сертифікації, повинен мати достатній рівень знань і досвіду у всіх областях для оцінки процедур аудиту і рекомендацій аудиторської групи.
Діяльність з нагляду
Застосовуються вимоги ISO / IEC 17021: 2006. пункт 9.3. Крім того, застосовуються такі, специфічні для СМІБ, вимоги та положення.
Повторна сертифікація
Застосовуються вимоги ISO / IEC 17021: 2006, пункт 9.4. Крім того, застосовуються такі, специфічні для СМІБ, вимоги і положення.
Спеціальні аудити
Застосовуються вимоги ISO / IEC 17021: 2006, пункт 9.5. Крім того, застосовуються такі, специфічні для СМІБ, вимоги і положення.
Призупинення, скасування або скорочення сфери дії сертифікації
Застосовуються вимоги ISO / IEC 17021: 2006, пункт 9.6.
Апеляції
Застосовуються вимоги ISO / IEC 17021: 2006. пункт 9.7.
Скарги
Застосовуються вимоги ISO / IEC 17021: 2006, пункт 9.8. Крім того, застосовуються такі, специфічні для СМІБ. вимоги і положення.
Скарги є джерелом інформації про можливе невідповідність. орган сертифікації повинен зажадати від сертифікованої організації-клієнта, щоб при отриманні скарги сертифікована організація-клієнт встановила і, при необхідності, повідомила причину скарги, включаючи будь-які спричиняють (або сприятливі) фактори в рамках СМІБ організації-клієнта.
Документи заявників та клієнтів
Застосовуються вимоги ISO / IEC 17021: 2006, пункт 9.9.
Вимоги системи менеджменту до органів сертифікації
Варіанти
Застосовуються вимоги ISO / IEC 17021: 2006. пункт 10.1.
Варіант 1 - Вимоги системи менеджменту відповідно до ISO 9001
Застосовуються вимоги ISO / IEC 17021: 2006, пункт 10.2.
Варіант 2 - Загальні вимоги системи менеджменту
Застосовуються вимоги ISO / IEC 17021: 2006. пункт 10.3. Крім того, застосовуються такі, специфічні для СМІБ, вимоги і положення.
ІБ Впровадження системи менеджменту інформаційної безпеки
Рекомендується, щоб органи сертифікації впроваджували СМІБ відповідно до ISO / IEC 27001: 2005.