CNAS-EC-027-2009 信息安全管理体系认证机构的认可说明.pdf
《CNAS-EC-027-2009 信息安全管理体系认证机构的认可说明.pdf》由会员分享,可在线阅读,更多相关《CNAS-EC-027-2009 信息安全管理体系认证机构的认可说明.pdf(16页珍藏版)》请在麦多课文档分享上搜索。
1、认 可 说 明 编号: CNAS-EC-027:2009 第 1 页 共 16 页 发布日期: 2009 年 02 月 15 日 实 施日期:2009 年 02 月 15 日 信息安全管理体系认证机构的认可说明 1 目的和适用范围 1.1 为确保 CNAS 对 GB/T 220802008(ISO/IEC 27001:2005, IDT)信息安全管理体系(以下称为“ISMS” )认证机构实施评审和认可的一致性,指导申请和获得认可的 ISMS 认证机构理解和实施认可规范要求,特制定本文件。 1.2 本文件是对 ISMS 认证机构认可规范的补充和必要说明,适用于 CNAS 对 ISMS认证机构的认
2、可试点。CNAS 将根据认可试点的经验进一步完善本文件,适时将其转化为相应认可规范。 本文件 R 部分是对相关认可规则的补充和进一步说明。 本文件 G 部分是对相关认可准则的应用指南。 2 术语和定义 GB/T 190002008 和 GB/T 270002006 中的术语和定义以及下列术语和定义适用于本文件。 2.1 技术领域 按照信息安全要求、信息技术、信息安全技术和(或)信息安全管理知识、方法、工具在行业、组织和(或)业务活动中的应用特点而划分的范围 2.2 ISMS 专业审核员 能够独立实施涉及特定技术领域的 ISMS 审核活动的审核员 2.3 ISMS 技术专家 针对特定技术领域的信
3、息安全要求、信息技术、信息安全技术和(或)信息安全管理知识、方法、工具等为 ISMS 认证活动提供支持的技术专家 3 ISMS 认证机构认可规范 3.1 CNAS-RC01:2006认证机构认可规则规定了 ISMS 认证机构认可活动的基本程序规则。 CNAS-CC01:2007管理体系认证机构要求是 ISMS 认证机构的基本认可准则。 CNAS-CC17:2009信息安全管理体系认证机构要求是 ISMS 认证机构的专用认可准则。 3.2 其他适用的认可规则包括: a) CNAS-R01:2006认可标识和认可状态声明管理规则 (2007 年第 1 次修订) ; 认 可 说 明 编号: CNAS
4、-EC-027:2009 第 2 页 共 16 页 发布日期: 2009 年 02 月 15 日 实 施日期:2009 年 02 月 15 日 b) CNAS-R02:2006公正性和保密规则 ; c) CNAS-R03:2008申诉、投诉和争议处理规则 ; d) CNAS-RC02:2006认证机构认可资格的暂停与撤销规则 ; e) CNAS-RC03:2006认证机构信息通报规则 ; f) CNAS-RC04:2008认证机构认可收费管理规则 ; g) CNAS-RC05:2006多场所认证机构认可规则 ; h) CNAS-RC07:2007具有境外关键场所的认证机构认可规则 。 3.3
5、其他适用的认可准则包括: a) CNAS-CC11:2008基于抽样的多场所认证 ; b) CNAS-CC12:2008已认可的管理体系认证的转换 ; c) CNAS-CC14:2008计算机辅助审核技术在获得认可的管理体系认证中的使用 。 认 可 说 明 编号: CNAS-EC-027:2009 第 3 页 共 16 页 发布日期: 2009 年 02 月 15 日 实 施日期:2009 年 02 月 15 日 R 部分 R.1 认可申请 申请认可的 ISMS 认证机构(以下称为“申请方” )应具备 CNAS-RC01 条款 5.1.1规定的基本条件以及下列条件: a) ISMS 认证活动已
6、被国家认监委批准; b) 基本运作符合 CNAS-CC01。 申请方应提供CNAS-RC01:2006条款5.1.2规定的申请文件以及下列文件和信息: a) ISMS 认证活动国家认监委批准文件复印件; b) 已审核过的组织(对应到附录一中的相应中类) ; c) 自申请时间起 6 个月内计划实施的审核(对应到附录一中的相应中类) ; d) 需要时 CNAS 要求的其他信息。 R.2 初次认可的见证评审 CNAS 结合申请方 ISMS 认证活动的范围、规模和风险水平确定初次认可的见证评审安排,通常情况下进行不少于两次见证评审。 注:认可试点期间,如果初次认可中仅实施一次见证评审,CNAS 将在申
7、请方获得认可后,结合其 ISMS 认证活动发展情况,至少补充一次见证评审。 R.3 认证业务范围的认可 R.3.1 认证业务范围的分类与分级 CNAS 对 ISMS 认证机构认证业务范围的认可采用本文件附录一的分类方法:分为“政务” 、 “公共” 、 “商务” 、 “产品的生产”四个大类,每个大类包含若干中类,每个中类被赋予“I” 、 “II”或“III” (由高至低)的风险级别。本文件附录一对以上分类和分级做了进一步说明。 R.3.2 认证业务范围的认可程序 ISMS 认证机构申请认证业务范围认可应符合 CNAS 认可规范的相关要求。通常情况下,在申请认可的认证业务范围内,认证机构的能力分析
8、和评价系统应能够有效地识别和配备开展相关 ISMS 认证活动所需的能力。 R.3.2.1 评审 认证业务范围的评审方法包括档案和记录审查、见证评审、与有关人员面谈、对获证组织的实地访问等。评审的内容主要包括: a) 按申请认可的大类确认认证机构能力分析和评价系统的完整性、符合性和总体运行情况; b) 在申请认可的每个大类中选取一定数量的中类,按中类从认证活动管理和实认 可 说 明 编号: CNAS-EC-027:2009 第 4 页 共 16 页 发布日期: 2009 年 02 月 15 日 实 施日期:2009 年 02 月 15 日 施的各个环节验证认证机构能力分析和评价系统运行的有效性。
9、 通常情况下,I 级风险的中类必选,并需要实施见证评审;II 级和 III 级风险的中类采用适当的抽样方法选取,必要时进行见证评审; c) 基于以上评审活动的结果,评价认证机构能力分析和评价系统整体运行的有效性。 R.3.2.2 认可 通常情况下,如果 CNAS 经过认证业务范围的评审,认为认证机构的能力分析和评价系统运行基本有效,能够在某一大类中识别和配备认可活动所需的能力,则认可该大类。 CNAS 对某一大类的认可,仅表明 CNAS 基于评审认为,认证机构在该大类中开展认证活动时,能够运用能力分析和评价系统有效地识别和配备所需的能力,并不意味着认证机构已经具备了对该大类中所有组织实施认证的
10、能力, 更不代表认证机构在该大类中的每次审核都一定有效。因此,认证机构应充分发挥能力分析和评价系统的作用, 在该大类中按照技术领域和认证活动的职能来自我评价并配备实施认证活动所需的能力(见 G.1.2) ,尤其要确保为每次审核配备的审核组具备实施有效审核所需的全部能力(见 G.1.3 b) ) 。对于该大类中的每个特定组织,认证机构应在确认具备对该组织实施审核和认证所需的能力(特别是相应技术领域的能力)后,才实施认证活动和颁发带有 CNAS 认可标识的认证证书(不包括 I 级风险的中类) 。对于 I 级风险的中类,通常情况下,认证机构应在 CNAS 实施见证评审并确认符合认可规范要求后,才可以
11、在认证证书上施加 CNAS 认可标识。 CNAS 将在后续监督中对认证机构在该大类下自我评价和配备认证能力的情况进行评审(包括对 II 级或 III 级风险的中类实施必要的见证评审) ,并依据相关认可规范对发现的不符合进行处理 (包括依据 CNAS-RC02 暂停或撤销部分或全部认可范围) 。 R.4 其他 R.4.1 获得 CNAS 认可的 ISMS 认证机构不能使用 IAF-MLA/CNAS 联合标识。 R.4.2 CNAS-RC03 条款 4.1.2 中“获得认证的组织或产品发生重大事故”是指获得ISMS 认证的组织发生具有下列影响的信息安全破坏: a) 已经或可能严重损害国家安全、社会
12、秩序、公共利益或获证组织及其相关方的合法权益;或者 b) 可能损害颁证机构或 CNAS 的公信力、声誉,或使颁证机构或 CNAS 承担连带责任。 发生上述情况时,颁证机构应及时采取相应措施并向 CNAS 通报相关情况。 认 可 说 明 编号: CNAS-EC-027:2009 第 5 页 共 16 页 发布日期: 2009 年 02 月 15 日 实 施日期:2009 年 02 月 15 日 G 部分 G.1 ISMS 认证机构的人员能力 G.1.1 技术领域 CNAS-CC01 条款 7.1.1 要求 ISMS 认证机构确定与 ISMS 认证相关的每个技术领域所需的能力。因此,认证机构首先需
13、要识别和确定与 ISMS 认证相关的技术领域。 识别和确定技术领域宜考虑行业、 组织或业务活动特定的过程、 产品 (包括服务) 、信息安全要求、信息技术、信息安全技术以及信息安全管理知识、方法、工具。认证机构宜理解技术领域和认证业务范围的区别: 认证业务范围分类的主要目的是规范认可的实施与管理、控制认可风险,而确定技术领域是为了使认证机构能够充分、有效地分析和评价开展 ISMS 认证所需的能力;两者所考虑的因素(认证业务范围分类的考虑因素见附录一)也有很大区别,所以不能认为认证业务范围分类就是技术领域。实际情况有可能是认证业务范围的一个中类涉及若干特定技术领域, 或者一个技术领域涉及多个中类。
14、 因此,认证机构宜结合本机构 ISMS 认证活动的特点和能力分析与评价的需要来识别和确定技术领域。如果认证机构参考认证业务范围分类来确定技术领域,宜按照技术领域的定义(见 2.1)重新予以调整,以确保能力分析与评价的充分性和有效性。 G.1.2 能力分析和评价系统 ISMS 认证机构宜按照认可规范要求建立能力分析和评价系统。该系统宜覆盖ISMS 认证活动涉及的所有人员(包括直接实施审核与认证活动的人员、支持性人员、管理层、各委员会成员以及行政人员) ,并至少包含下列过程: a) 根据本机构特点和需要,分析和识别与 ISMS 认证相关的技术领域和 ISMS 认证活动的职能(例如申请评审、配备审核
15、组、实施审核、认证决定等) ; b) 确定每个技术领域和每项职能所需的能力(即能力要求)及能力评价方法; 注:某项职能所需的能力包括当该职能涉及某个技术领域时,有效履行职能所需的该技术领域的相关能力,例如对某一客户组织进行申请评审所需的技术能力。 c) 依据能力要求,使用能力评价方法,评价和证实有关人员是否具备所需的能力; d) 使用经证实具备能力的人员履行相应的职能,或为相应技术领域提供支持; e) 对所使用人员的表现及能力保持与发展情况进行持续的监控; f) 当通过评价、监控等发现有关人员的实际能力与能力要求存在差距时,通过提供培训、指导、实践机会、技术专家等,确保能力要求得到满足; g)
16、 评审和改进技术领域划分、能力要求、评价方法等的充分性和适宜性。 h) 维护公正性的委员会对认证业务范围发展的意见。 认 可 说 明 编号: CNAS-EC-027:2009 第 6 页 共 16 页 发布日期: 2009 年 02 月 15 日 实 施日期:2009 年 02 月 15 日 认证机构宜记录能力评价的证据、发现和结论,以证实评价过程的完整性、可信性和充分性。 G.1.3 ISMS 审核员能力 本文件附录二参考 GB/T 190112003 的相关指南和认可规范相关要求,通过列举 ISMS 审核员能力的基本方面, 为 ISMS 认证机构确定审核员能力要求的具体内容提供了一个指导性
17、框架。 附录二不一定覆盖对某一客户组织实施有效审核所需的能力的所有方面,同时在很多方面并未描述 ISMS 审核员能力的具体内容。ISMS 认证机构宜按照认可规范要求,运用能力分析和评价系统,参考附录二确定: a) ISMS 审核员基本能力要求的具体内容; b) 每次审核的审核组能力要求的具体内容,即通过分析拟审核组织的结构、业务过程、信息安全要求、信息系统、ISMS 的规模和复杂程度、信息安全风险、适用性声明等,确定对该组织实施有效审核所需的全部能力。 ISMS 审核员能力的评价方法可以包括(但不限于) :记录评价、考试、面谈、模拟演练(角色扮演) 、审核活动的见证等。 G.1.4 ISMS
18、审核员和 ISMS 技术专家的资格条件 ISMS 审核员和 ISMS 技术专家宜满足教育、经历、培训等方面适用的资格条件。教育、经历、培训是获取能力的可能途径,但满足资格条件并不代表相关人员一定具备所需的能力, 认证机构还宜按照能力分析和评价系统的规定评价和证实该人员具备所需的能力。资格条件的审查不能代替能力的评价和证实。 G.1.4.1 ISMS 审核员资格条件 a) 教育: 1) ISMS 相应专业本科学历(或同等学力) ,包括:计算机科学技术,电子、通信和自动控制技术,数学,物理;或 2) ISMS 相关专业本科学历(或同等学力) ,包括:G.1.4.1 a)1)以外的其他理工学科,管理
19、。 b) 工作经历: 1) 满足 G.1.4.1 a)1)时,至少 4 年信息技术方面全职实际工作经历,其中至少 2 年的工作经历来自与信息安全有关的职责或职能;或 2) 满足 G.1.4.1 a)2)时,至少 6 年信息技术方面全职实际工作经历,其中至少 3 年的工作经历来自与信息安全有关的职责或职能。 c) 审核员培训:成功完成 5 天或 40 小时的 ISMS 审核员培训; d) 审核经历:参加至 少 4 次 ISMS 审核,审核总天数不少于 20 天,其中包括文件评审、风险分析的评审、现场审核和审核报告。 认 可 说 明 编号: CNAS-EC-027:2009 第 7 页 共 16
20、页 发布日期: 2009 年 02 月 15 日 实 施日期:2009 年 02 月 15 日 G.1.4.2 特定技术领域的 ISMS 专业审核员和 ISMS 技术专家资格条件 特定技术领域的 ISMS 专业审核员除满足 ISMS 审核员资格条件 (见 G.1.4.1) 外,还宜满足下列任何一项资格条件: a) 工作经历: 1) 满足 G.1.4.1 b) 1) 时, 至少 1 年该技术领域相关工作经历, 可与 G.1.4.1 b)1)同时发生;或 2) 满足 G.1.4.1 b) 2) 时, 至少 2 年该技术领域相关工作经历, 可与 G.1.4.1 b)2)同时发生。 b) 培训和审核经
21、历: 成功完成该技术领域特定的信息安全要求、信息技术、信息安全技术和(或)信息安全管理知识、方法、工具的培训(可与 G.1.4.1 c)同时发生) ;并在该技术领域 ISMS 专业审核员或 ISMS 技术专家指导下,参加该技术领域不少于4次20天 ISMS 审核(可与 G.1.4.1 d)同时发生) ,包括全部审核过程和信息安全管理体系标准的全部要求。 特定技术领域的 ISMS 技术专家宜满足 G.1.4.1 的 a) 和b) , 同时具有 G.1.4.2 a)所述的工作经历或成功完成 G.1.4.2 b)所述的培训。 特定领域的ISMS专业审核员和ISMS技术专家还宜满足该技术领域适用的其他
22、资格条件。 G.1.5 其他 ISMS认证机构的认可资格仅表明CNAS承认该机构在一定范围内有能力实施ISMS认证活动,并不表明该机构一定有资格进入某一组织实施 ISMS 认证活动(特别是当组织的活动涉及国家秘密或国家安全时) 。认证机构宜要求申请或接受其认证的组织向其说明适用的关于认证机构的资质、诚信守法记录或认证人员身份背景的要求,以及适用的与保守国家秘密或维护国家安全有关的法律法规要求,并即时更新该说明,以便认证机构判断其是否具备对该组织实施认证活动的资格或条件。 G.2 第一阶段审核 ISMS 初次认证审核的第一阶段审核宜包括在客户组织现场实施的审核活动,现场审核时间不宜少于 1 个审
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNAS EC 027 2009 信息 安全 管理体系 认证 机构 认可 说明
