CNAS-CC17-2009 信息安全管理体系认证机构要求.pdf
《CNAS-CC17-2009 信息安全管理体系认证机构要求.pdf》由会员分享,可在线阅读,更多相关《CNAS-CC17-2009 信息安全管理体系认证机构要求.pdf(31页珍藏版)》请在麦多课文档分享上搜索。
1、 2009 年 02 月 15 日发布 2009年 02 月 15 日实施 CNAS-CC17 信息安全管理体系认证机构要求 Requirements for Information Security Management System Certification Bodies 中国合格评定国家认可委员会 CNAS-CC17:2009 第 1 页 共 30 页 2008 年 02 月 15 日发布 2008年 02 月 15 日实施 目 录 前 言 . . 3 引 言 . . 4 1 范围 . . 5 2 规范性引用文件 . . 5 3 术语和定义 . . 5 4 原则 . . 5 5 通用要
2、求 . . 6 5.1 法律与合同事宜 . . 6 5.2 公正性的管理 . . 6 5.3 责任和财力 . . 6 6 结构要求 . . 6 6.1 组织结构和最高管理层 . 6 6.2 维护公正性的委员会 . 6 7 资源要求 . . 6 7.1 管理层和人员的能力 . 6 7.2 参与认证活动的人员 . 7 7.3 外部审核员和外部技术专家的使用 . 8 7.4 人员记录 . . 8 7.5 外包 . . 8 8 信息要求 . . 8 8.1 可公开获取的信息 . 8 8.2 认证文件 . . 8 8.3 获证客 户组织名录 . . 9 8.4 认证的引用和标志的使用 . 9 8.5 保
3、密性 . . 9 8.6 认证机构与其客户组织间的信息交换 . 9 9 过程要求 . . 9 9.1 通用要求 . . 9 9.2 初次审核与认证 . . 11 9.3 监督活动 . . 14 9.4 再认证 . . 14 9.5 特殊审核 . . 15 9.6 暂停、撤销或缩小认证范围 . 15 9.7 申诉 . . 15 9.8 投诉 . . 15 9.9 申请组织和客户组织的记录 . 15 10 认证机构的管理体系要求 . 15 10.1 可选方式 . . 15 10.2 方式一: 按照 GB/T190 01-2000 的管理体系要求 . . 15 10.3 方式二: 通用的管理体系要求
4、 . 15 CNAS-CC17:2009 第 2 页 共 30 页 2008 年 02 月 15 日发布 2008年 02 月 15 日实施 10.3.1 IS 10.3 ISMS 实施. . 15 附录 A . 16 客户组织复杂性和行业特定方面的分析 . 16 A.1 组织的 潜在风险 . . 16 A.2 行业特 定的信息安全风险类别 . 17 附录 B . 18 B.1 需考虑 的一般能力 . . 18 B.2 需考虑 的特定能力 . . 18 B.2.1 有关 GB/T 22080 - 2008 的附录 A 控制措施的 知识. 18 B.2.2 有关 ISM S 的典型知识 . .
5、18 附录 C . 20 C.1 引言 . . 20 C.2 确定审 核时间的程序 . . 20 C.3 审核时间表 . . 21 C.3.1 通则 . . 21 C.3.2 术语的解释 . . 22 附录 D . 23 附录 D . 24 D.1 目的 . . 24 D.1.1 审核证据 . . 24 D.2 如何使用表 D.1. . 24 D.2.1 “ 组织类控制措施”列与“技术类控制措施”列 .24 D.2.2 “ 系统测试”列 . . 24 D.2.3 “ 目视检查”列 . . 24 D.2.4 “ 认证审核中的评审指南”列 . 24 CNAS-CC17:2009 第 3 页 共 3
6、0 页 2008 年 02 月 15 日发布 2008年 02 月 15 日实施 前 言 本文件等同采用国际标准 ISO/IEC 27006:2007信息技术 安全技术 信息安全管理体系审核认证机构的要求。本文件是 CNAS对信息安全管理体系认证机构的专用认可准则,与管理体系认证机构基本认可准则 CNAS-CC01:2007管理体系认证机构要求其共同构成 CNAS对信息安全管理体系认证机构的认可准则。 本文件的附录 A、 B、 C和 D是资料性附录。 为了便于使用,对 ISO/IEC 27006:2007做了下列编辑性修改: 1) 针对认证机构的管理时,用词汇“程序”表示“procedure”
7、;针对客户组织的管理时,用词汇“规程”表示“procedure”; 2) 针对认证机构的管理时,用词汇“政策”表示“policies”;针对客户组织的管理时,用词汇“策略”表示“policies”; 3) 用词汇“客户组织”表示“client”或“client organization” ; 4) 用词汇“审核时间”表示“audit time”或“ auditor time” 。 CNAS-CC17:2009 第 4 页 共 30 页 2008 年 02 月 15 日发布 2008年 02 月 15 日实施 引 言 CNAS-CC01:2007(等同采用 GB/T 27021 2007/ISO
8、/IEC 17021:2006)是 CNAS针对各类管理体系认证机构的基本认可准则。如果管理体系认证机构按照 GB/T 22080-2008信息技术 安全技术 信息安全管理体系 要求( ISO/IEC 27001:2005, IDT)开展以信息安全管理体系( ISMS)审核和认证为目的活动,并打算依据 CNAS-CC01:2007获得认可,对 CNAS-CC01:2007补充一些要求和指南是必要的。本文件提供了这样的内容。 本文件正文遵循 CNAS-CC01:2007的结构, 针对 ISMS审核和认证所增加的特定要求和指南, 用 “ IS”加以标识。 贯穿本文件全文,使用“应”( shall)
9、这一术语,以表示本文件中与 CNAS-CC01:2007和 GB/T 22080-2008的要求相对应的条款是要求性的,认证机构必须遵循;使用“宜”( should)这一术语,以表示尽管本文件中与 CNAS-CC01:2007和 GB/T 22080-2008的要求相对应的条款是指南性的, 构成了对这两个文件中要求的应用指南,但仍然期望认证机构采纳。 本文件的一个目的是确保以一致的方式按照相关准则或标准对信息安全管理体系认证机构实施评审和认可。 认证机构在贯彻本文件的指南性条款时所形成的任何不同, 可视为一个例外。 针对这种不同,只有当认证机构向 CNAS证实那些例外以等效的方式满足 CNAS
10、-CC01:2007和 GB/T 22080-2008的相关条款要求以及本文件的意图时,并仅在具体问题具体分析的基础上才被允许。 CNAS-CC17:2009 第 5 页 共 30 页 2008 年 02 月 15 日发布 2008年 02 月 15 日实施 信息安全管理体系认证机构要求 1 范围 本文件对实施信息安全管理体系(以下简称“ISMS”)审核和认证的机构提出要求并提供指南,以作为对CNAS-CC01:2007和GB/T 22 080-2008要求的补充。制定本文件的主要意图是对实施ISMS认证的认证机构的认可提供支持。 任何提供 ISMS 认证的机构需要在能力和可靠性方面证实其满足
11、本文件的要求。本文件的指南性条款为这些要求提供了进一步的说明。 注:本文件可以作为认可、同行评审或其他审核过程的准则性文件。 2 规范性引用文件 下列文件中的条款通过本文件的引用而成为本文件的条款。凡是注明日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本文件。然而,鼓励根据本文件达成协议的各方研究是否可使用这些文件的最新版本。凡是不注明日期的引用文件,其最新版本适用于本文件。 CNAS-CC01:2007 管理体系认证机构要求(等同采用 GB/T 27021 2007/ISO/IEC 17021:2006) GB/T 22080-2008 信息技术 安全技术 信息安全
12、管理体系 要求(ISO /IEC 27001:2005,IDT) GB/T 19011 质量和(或)环境管理体系审核指南(GB/T 19011-2003,ISO/IEC 19011:2002,IDT) 3 术语和定义 CNAS-CC01:2007和 GB/T 22080-2008中确立的以及下列术语和定义适用于本文件。 3.1 认证证书 certificate 由认证机构依照认可条件颁发的,并带有认可标识或声明的一种文件。 3.2 认证机构 certific ation body 按照正式发布的ISMS标准及ISMS所要求的任何补充性文件, 对客户组织的ISMS进行评定和认证的第三方机构。 3
13、.3 认证文件 certificat ion document 表明客户组织的ISMS符合指定的ISMS标准及ISMS所要求的任何补充性文件的一类文件。 3.4 标志 mark 依法注册的商标或在认可机构或认证机构的规则下颁发的受到保护的标识, 以表明对组织所运行的管理体系建立足够信心,或者表明相关的产品或人员符合指定标准的要求。 3.5 组织 organization 公司、集团、事务所、工厂、政府机构、科研机构、学校等,或者其部分或组合,无论其是否是法人,还是公有或私有的,均具有其自身的职能和管理并能够确保实施其信息安全。 4 原则 CNAS-CC17:2009 第 6 页 共 30 页
14、2008 年 02 月 15 日发布 2008年 02 月 15 日实施 CNAS-CC01:2007的4中的原则适用。 5 通用要求 5.1 法律与合同事宜 CNAS-CC01:2007的5.1中的要求适用。 5.2 公正性的管理 CNAS-CC01:2007的5.2中的要求适用。并且,以下ISMS特定要求和指南适用。 5.2.1 IS 5.2 利益冲突 认证机构从事以下工作可不被视为咨询或具有潜在的利益冲突: a) 认证,其中包括信息沟通会议、审核策划会议、文件评审、审核(但不是 ISMS 内部审核或内部信息安全评审)和不符合的跟踪; b) 作为讲师安排和参与培训课程,如果这些课程涉及信息
15、安全管理、有关的管理体系或审核,认证机构宜仅限于提供可以公开自由获取的通用的信息和建议,即他们不宜针对具体公司提供那些违反下面 c)要求的建议; c) 根据请求,提供或公开发布有关认证机构对认证审核标准的要求予以说明的信息; d) 仅以确定认证审核是否就绪为目的的审核前活动,但是这些活动不宜导致提供违反本条款的建议和意见。认证机构需能够确认这些活动不违反这些要求,并且不能用这些活动作为缩减最终认证审核时间的理由; e) 根据标准或法规要求,实施认可范围以外的第二方或第三方审核; f) 在认证审核和监督审核过程中的增值活动,例如,在审核过程中,当改进机会明显时,识别改进的机会但不推荐具体的解决方
16、案。 认证机构应独立于为其所认证的客户组织 ISMS 提供 ISMS 内部审核的机构(也包括任何个人) 。 5.3 责任和财力 CNAS-CC01:2007的5.3中的要求适用。 6 结构要求 6.1 组织结构和最高管理层 CNAS-CC01:2007的6.1中的要求适用。 6.2 维护公正性的委员会 CNAS-CC01:2007的6.2中的要求适用。 7 资源要求 7.1 管理层和人员的能力 CNAS-CC01:2007的7.1中的要求适用。并且,以下ISMS特定要求和指南适用。 7.1.1 IS 7.1 管理层能力 为实施 ISMS 认证,管理层的基本能力是选择、提供和管理那些具备与受审核
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNAS CC17 2009 信息 安全 管理体系 认证 机构 要求
