CNAS-CC17-2012 信息安全管理体系认证机构要求.pdf
《CNAS-CC17-2012 信息安全管理体系认证机构要求.pdf》由会员分享,可在线阅读,更多相关《CNAS-CC17-2012 信息安全管理体系认证机构要求.pdf(31页珍藏版)》请在麦多课文档分享上搜索。
1、 2012 年 01月 10日 发布 2 0 1 2 年 04月 01日 实施 CNAS-CC17 信息安全管理体系认证机构要求 Requirements for Information Security Management System Certification Bodies 中国合格评定国家认可委员会 CNAS-CC17:2012 第 1页 共 30页 2012 年 01月 10日发布 2012年 04月 01日实施 目 录 前言 2 引言 3 1 范围 4 2 规范性引用文件 4 3 术语和定义 4 4 原则 4 5 通用要求 5 5.1 法律与合同事宜 5 5.2 公正性的管理 5
2、 5.3 责任和财力 5 6 结构要求 5 6.1 组织结构和最高管理层 5 6.2 维护公正性的委员会 5 7 资源要求 5 7.1 管理层和人员的能力 5 7.2 参与认证活动的人员 6 7.3 外部审核员和外部技术专家的使用 7 7.4 人员记录 7 7.5 外包 7 8 信息要求 7 8.1 可公开获取的信息 7 8.2 认证文件 7 8.3 获证客户组织名录 8 8.4 认证的引用和标志的使用 8 8.5 保密性 8 8.6 认证机构与其客户组织间的信息交换 8 9 过程要求 8 9.1 通用要求 8 9.2 初次审核与认证 . 10 9.3 监督活动 . 13 9.4 再认证 .
3、13 9.5 特殊审核 . 14 9.6 暂停、撤销或缩小认证范围 . 14 9.7 申诉 . 14 9.8 投诉 . 14 9.9 申请组织和客户组织的记录 . 14 10 认证机构的管理体系要求 14 10.1 可选方式 14 10.2 方式一: 按照 GB/T19001-2000 的管理体系要求 14 10.3 方式二: 通用的管理体系要求 . 14 附录 A(资料性附录)客户组织复杂性和行业特定方面的分析 15 附录 B(资料性附录)审核员能力的示例 18 附录 C(资料性附录)审核时间 20 附录 D(资料性附录)对已实施的 GB/T 22080-2008 附录A 的控制措施的评审指
4、南 23 CNAS-CC17:2012 第 2页 共 30页 2012 年 01月 10日发布 2012年 04月 01日实施 前 言 本文件等同采用国际标准ISO/IEC 27006:2011信息技术 安全技术 信息安全管理体系审核认证机 构的要求。本文件是CNAS对信息安全管理体系认证机构的专用认可准则,与管理体系认证机构基本 认可准则CNAS-CC01:2011管理体系认证机构要求共同构成CNAS对信息安全管理体系认证机构的 认可准则。 本文件的附录A、B、C和D是资料性附录。 为了便于使用,对ISO/IEC 27006:2011做了下列编辑性修改: 1) 针对认证机构的管理时,用词汇“
5、程序”表示“procedure”;针对客户组织的管理时,用词汇 “规程”表示“procedure”; 2) 针对认证机构的管理时,用词汇“政策”表示“policies”;针对客户组织的管理时,用词汇“策 略”表示“policies”; 3) 用词汇“客户组织”表示“client”或“client organization”; 4) 用词汇“审核时间”表示“audit time”或“ auditor time”。 本文件代替了 CNAS-CC17:2009。 CNAS-CC17:2012 第 3页 共 30页 2012 年 01月 10日发布 2012年 04月 01日实施 引 言 CNAS-C
6、C01:2011(等同采用ISO/IEC 17021:2011)是CNAS针对各类管理体系认证机构的基本认可准 则。如果管理体系认证机构按照GB/T 22080-2008信息技术 安全技术 信息安全管理体系 要求 (ISO/IEC 27001:2005,IDT)开展以信息安全管理体系(ISMS)审核和认证为目的活动,并打算依据 CNAS-CC01:2011获得认可,对CNAS-CC01:2011补充一些要求和指南是必要的。本文件提供了这样的 内容。 本文件正文遵循CNAS-CC01:2011的结构, 针对ISMS审核和认证所增加的特定要求和指南, 用 “IS” 加以标识。 贯穿本文件全文,使用
7、“应”(shall)这一术语,以表示本文件中与CNAS-CC01:2011和GB/T 22080-2008的要求相对应的条款是要求性的,认证机构必须遵循;使用“宜”(should)这一术语表示 建议。 本文件的一个目的是确保以一致的方式按照相关准则或标准对信息安全管理体系认证机构实施评 审和认可。 注:本文件中“管理体系”和“体系”可以互换使用。管理体系的定义见GB/T 19000-2008(ISO 9000:2005,IDT)。 请勿将本文件中使用的管理体系与其他类型的系统混淆,例如IT系统。 CNAS-CC17:2012 第 4页 共 30页 2012 年 01月 10日发布 2012年
8、04月 01日实施 信息安全管理体系认证机构要求 1 范围 本文件对实施信息安全管理体系(以下简称“ISMS”)审核和认证的机构提出要求并提供指南, 以作为对CNAS-CC01:2011和GB/T 22080-2008要求的补充。制定本文件的主要意图是对实施ISMS认证 的认证机构的认可提供支持。 任何提供 ISMS认证的机构需要在能力和可靠性方面证实其满足本文件的要求。 本文件的指南性条 款为这些要求提供了进一步的说明。 注:本文件可以作为认可、同行评审或其他审核过程的准则性文件。 2 规范性引用文件 下列文件中的条款通过本文件的引用而成为本文件的条款。凡是注明日期的引用文件,其随后所有 的
9、修改单(不包括勘误的内容)或修订版均不适用于本文件。然而,鼓励根据本文件达成协议的各方研 究是否可使用这些文件的最新版本。凡是不注明日期的引用文件,其最新版本适用于本文件。 CNAS-CC01:2011 管理体系认证机构要求(等同采用ISO/IEC 17021:2011) GB/T 22080-2008 信息技术 安全技术 信息安全管理体系 要求(ISO/IEC 27001:2005,IDT) ISO 19011:2011 管理体系审核指南 3 术语和定义 CNAS-CC01:2011和GB/T 22080-2008中确立的以及下列术语和定义适用于本文件。 3.1 认证证书 certifica
10、te 由认证机构依照认可条件颁发的,并带有认可标识或声明的一种文件。 3.2 认证机构 certification body 按照正式发布的ISMS标准及ISMS所要求的任何补充性文件, 对客户组织的ISMS进行评定和认证的 第三方机构。 3.3 认证文件 certification document 表明客户组织的ISMS符合指定的ISMS标准及ISMS所要求的任何补充性文件的一类文件。 3.4 标志 mark 依法注册的商标或在认可机构或认证机构的规则下颁发的受到保护的标识, 以表明对组织所运行的 管理体系建立足够信心,或者表明相关的产品或人员符合指定标准的要求。 3.5 组织 organ
11、ization 公司、集团、事务所、工厂、政府机构、科研机构、学校等,或者其部分或组合,无论其是否是法 人,还是公有或私有的,均具有其自身的职能和管理并能够确保实施其信息安全。 4 原则 CNAS-CC17:2012 第 5页 共 30页 2012 年 01月 10日发布 2012年 04月 01日实施 CNAS-CC01:2011的4中的原则适用。 5 通用要求 5.1 法律与合同事宜 CNAS-CC01:2011的5.1中的要求适用。 5.2 公正性的管理 CNAS-CC01:2011的5.2中的要求适用。并且,以下ISMS特定要求和指南适用。 5.2.1 IS 5.2 利益冲突 认证机构
12、从事以下工作可不被视为咨询或具有潜在的利益冲突: a) 认证,其中包括信息沟通会议、审核策划会议、文件评审、审核(但不是 ISMS内部审核或内 部信息安全评审)和不符合的跟踪; b) 作为讲师安排和参与培训课程,如果这些课程涉及信息安全管理、有关的管理体系或审核,认 证机构应仅限于提供可以公开自由获取的通用的信息和建议,即他们不应针对具体公司提供那 些违反下面 c)要求的建议; c) 根据请求,提供或公开发布有关认证机构对认证审核标准的要求予以说明的信息(见 9.1.1); d) 仅以确定认证审核是否就绪为目的的审核前活动,但是这些活动不应导致提供违反本条款的建 议和意见。认证机构应能够确认这
13、些活动不违反这些要求,并且不能用这些活动作为缩减最终 认证审核时间的理由; e) 根据标准或法规要求,实施认可范围以外的第二方或第三方审核; f) 在认证审核和监督审核过程中的增值活动,例如,在审核过程中,当改进机会明显时,识别改 进的机会但不推荐具体的解决方案。 认证机构应独立于为其所认证的客户组织 ISMS提供 ISMS内部审核的机构(也包括任何个人) 。 5.3 责任和财力 CNAS-CC01:2011的5.3中的要求适用。 6 结构要求 6.1 组织结构和最高管理层 CNAS-CC01:2011的6.1中的要求适用。 6.2 维护公正性的委员会 CNAS-CC01:2011的6.2中的
14、要求适用。 7 资源要求 7.1 管理层和人员的能力 CNAS-CC01:2011的7.1中的要求适用。并且,以下ISMS特定要求和指南适用。 7.1.1 IS 7.1.1 总体考虑 为实施 ISMS认证,管理层的基本能力是选择、提供和管理那些具备与受审核的活动和有关的信息 安全事宜相适应的技能和综合能力的人员。 7.1.1.1 能力分析和合同评审 认证机构应确保具备与所评定的客户组织 ISMS有关的技术和法律发展的知识。 认证机构应具有一个有效的能力分析系统, 以便在其运作所涉及的全部技术领域就需要具备的信息 安全管理方面的能力进行分析。 对于每个客户组织,认证机构在实施合同评审前,应能够证
15、实其已经针对每个有关行业的要求进行 了能力分析(针对所评估出的需求进行技能评定)。然后,认证机构应以该能力分析的结果为基础,对 与客户组织的合同进行评审。尤其,认证机构应能够证实其具备完成以下活动的能力: a) 理解客户组织的活动领域及相关业务风险; CNAS-CC17:2012 第 6页 共 30页 2012 年 01月 10日发布 2012年 04月 01日实施 b) 根据所识别的活动以及有关客户组织的与信息安全有关的对资产的威胁、脆弱性和影响来确定 认证机构实施认证所需的能力; c) 确认具备所需的能力。 7.1.1.2 资源 认证机构的管理应包括必要的过程和资源, 以使认证机构能够确定
16、每个审核员是否有能力针对认证 范围从事所要求的工作。审核员的能力可以通过经验证的背景经历和特定的培训或情况说明(见本文件 的附录 B)来确定。认证机构应能与其提供服务的所有客户组织进行有效的沟通。 7.1.2 IS 7.1.2能力准则的确定 附录B中提供了知识和技能的附加信息以支持CNAS-CC01:2011的能力准则。 7.2 参与认证活动的人员 CNAS-CC01:2011的7.2中的要求适用。并且,以下ISMS特定要求和指南适用。 7.2.1 IS 7.2 认证机构人员能力 认证机构应具备胜任以下工作的人员: a) 选择并验证 ISMS审核员的能力,以使审核组适合审核; b) 向 ISM
17、S审核员进行情况说明并安排必要的培训; c) 做出授予、保持、撤销、暂停、扩大或缩小认证的决定; d) 建立和运行申诉和投诉过程。 7.2.1.1 审核组的培训 认证机构应有审核组的培训准则,以确保审核组: a) 具有 ISMS标准和其他相关规范性文件的知识; b) 理解信息安全; c) 从业务角度,理解风险评估和风险管理; d) 具有与受审核的活动相关的技术知识; e) 具有与各类 ISMS相关的法规要求的通用知识; f) 具有管理体系的知识; g) 理解基于 GB/T19011 的审核原则; h) 具有评审 ISMS有效性和测量控制措施有效性的知识。 以上培训要求,除了上述 d)可以在审核
18、组成员之间共享外,其余均适用于审核组的所有成员。 7.2.1.1.1 当为特定认证审核选择指派审核组时,认证机构应确保审核组实施各项工作的技能是适宜 的。审核组应: a) 针对拟认证的 ISMS范围内的特定活动,具备适当的技术知识,以及(适宜时)与这些活动相 关的规程和其潜在的信息安全风险方面的技术知识 (非审核员的技术专家可以履行此项职责) ; b) 充分理解客户组织,以便对(管理客户组织活动、产品和服务的信息安全的)ISMS 进行可靠 的认证审核; c) 适当地理解适用于客户组织的 ISMS的法规要求。 7.2.1.1.2 需要时,审核组的能力可以通过技术专家予以补充,这些技术专家应能够证
19、实具备与受审 核方活动相应的技术领域的特定能力。值得注意的是,技术专家不能作为 ISMS审核员,但可就受审核 方管理体系中技术充分性事宜为审核员提供建议。认证机构应就以下活动制定程序: a) 按照其能力、所接受的培训、资格与经历来选择审核员和技术专家; b) 在认证审核中对审核员和技术专家的素质和能力进行初始评价,而后对审核员和技术专家的表 现进行监视。 7.2.1.2 决定过程的管理 管理层应具备技术能力并能够对有关授予、保持、扩大、缩小、暂停和撤销 ISMS 认证(依据 GB/T 22080-2008要求)的决定过程进行管理。 7.2.1.3 ISMS审核员在教育、工作经历、审核员培训和审
20、核经历方面的必备条件 CNAS-CC17:2012 第 7页 共 30页 2012 年 01月 10日发布 2012年 04月 01日实施 7.2.1.3.1 以下准则适用于 ISMS审核组中的每个审核员。审核员应: a) 具备中等教育; b) 在信息技术方面具备至少 4 年的全职实际工作经历,其中至少 2 年的工作经历来自与信息安全 有关的职责或职能; c) 成功地完成 5 天的培训,范围应包括 ISMS审核和审核管理; d) 在被赋予审核员责任之前,已获得评定整个信息安全管理体系的经验。这种经验宜通过参与最 少 4 次、总共天数至少 20 天的认证审核获得,其中包括文件评审、风险分析的评审
21、、现场审 核和审核报告; e) 具备合乎时宜的经验; f) 能够广泛、透彻地认识复杂的运作,并理解在较大的客户组织中各单元的职能; g) 通过持续的专业发展,保持最新的信息安全和审核的知识与技能。 技术专家应符合上述 a)、b)、e)和f)准则。 7.2.1.3.2 除了 7.2.1.3.1 中的要求,审核组组长应符合以下要求,并应通过在指导和监督下进行的审 核中得到证实: a) 具备管理认证审核过程的知识和技能; b) 已经至少作为审核员实施过 3 次完整 ISMS审核; c) 具备有效的口头和书面沟通能力。 7.3 外部审核员和外部技术专家的使用 CNAS-CC01:2011的7.3中的要
22、求适用。并且,以下ISMS特定要求和指南适用。 7.3.1 IS 7.3 使用外部审核员或外部技术专家作为审核组的一部分 当使用外部审核员或外部技术专家作为审核组成员时, 认证机构应确保其能够胜任及符合本文件适 用的要求,并不以公正性可能受到威胁的方式直接或通过其雇主参与对 ISMS或相关管理体系的设计、 实施或维护。 7.3.1.1 技术专家的使用 具有有关影响客户组织的过程、信息安全和法律方面的特定知识,但未必满足本文件的 7.2 中的全 部准则的技术专家,可以成为审核组成员。技术专家应在审核员的监督下进行工作。 7.4 人员记录 CNAS-CC01:2011的 7.4中的要求适用。 7.
23、5 外包 CNAS-CC01:2011的 7.5中的要求适用。 8 信息要求 8.1 可公开获取的信息 CNAS-CC01:2011的 8.1中的要求适用。并且,以下 ISMS特定要求和指南适用。 8.1.1 IS 8.1 授予、保持、扩大、缩小、暂停和撤销认证的程序 认证机构应要求客户组织具有一个文件化并且已实施的符合 GB/T 22080-2008要求和认证所需其 他文件要求的 ISMS。 认证机构应为以下活动具备形成文件的程序: a) 依据 CNAS-CC01:2011 和其他相关文件的规定,对客户组织 ISMS进行初次认证审核; b) 依据 CNAS-CC01:2011,为确认客户组织
24、持续符合相关要求,对其 ISMS 定期进行监督审核和 再认证审核,并验证和记录客户组织是否对所有不符合及时采取纠正措施。 8.2 认证文件 CNAS-CC01:2011的 8.2中的要求适用。并且,以下 ISMS特定要求和指南适用。 8.2.1 IS 8.2 ISMS 的认证文件 CNAS-CC17:2012 第 8页 共 30页 2012 年 01月 10日发布 2012年 04月 01日实施 认证机构应向其 ISMS被认证的客户组织提供认证文件, 诸如由负责此项职责的人员签署的信函或 认证证书。对于认证所覆盖的客户组织及其每个信息系统,这些文件应标明所授予认证的范围和认证所 依据的标准 G
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNAS CC17 2012 信息 安全 管理体系 认证 机构 要求
