Please enable JavaScript.
Coggle requires JavaScript to display documents.
ISO/ІЕС 27006 «Інформаційні технології. Методики безпеки. Вимоги до…
ISO/ІЕС 27006 «Інформаційні технології. Методики безпеки. Вимоги до організацій, що проводять аудит і сертифікацію систем менеджменту інформацйної безпекиї» - Петленко М.С. Частина 2
ВИМОГИ ДО ПРОЦЕСУ
Загальні вимоги
Застосовуються вимоги ISO / IEC 17021: 2006. пункт 9.1. Крім того, застосовуються такі, специфічні для СМІБ, вимоги та положення.
-
Область дії сертифікації
Аудиторська група повинна перевірити СМІБ організації-клієнта, що входить в задану область дії. На відповідність всім застосовуваним вимогам сертифікації. Орган сертифікації повинен забезпечити чітке визначення області дії і кордони СМІБ організації-клієнта на основі характеристик бізнесу, організації, її місця розташування, активів і технології.
Час аудиту
Органи сертифікації повинні надавати аудиторам достатній час для здійснення всіх дій, пов'язаних з початковим аудитом, наглядовим або аудитом повторної сертифікації.
Час має розраховуватися на основі таких факторів, як:
a) масштаб області дії СМІБ (наприклад, кількість використовуваних інформаційних систем. кількість співробітників);
b) складність СМІБ (наприклад, критичність інформаційних систем, ситуація з ризиками СМІБ), див. також додаток А;
c) вид (и) діяльності, здійснюваної в рамках області дії СМІБ:
d) рівень та різноманітність технології, використаної при впровадженні різних компонентів СМІБ (таких, як впроваджені засоби контролю, управління документацією та / або процесами, що коректують / превентивні дії і т.д.);
-
-
g) обсяг аутсорсингу і угод з третіми сторонами, використаних в рамках СМІБ;
h) стандарти і нормативні вимоги, що застосовуються до сертифікації.
-
Методологія аудиту
Орган сертифікації повинен мати процедури, що дозволяють вимагати від організації-клієнта здатності продемонструвати, що внутрішні аудити СМІБ сплановані, а програма та процедури їх проведення є чинними.
Процедури органу сертифікації не повинні припускати особливого способу реалізації СМІБ або особливого формату для документації та записів. Процедури сертифікації повинні концентруватися на встановленні того, що СМІБ організації-клієнта задовольняє вимогам стандарту ISO / IEC 27001, а також політиці і цілям організації-клієнта.
-
-
-
-