CNAS-EC-027-2010 信息安全管理体系认证机构认可说明.pdf
《CNAS-EC-027-2010 信息安全管理体系认证机构认可说明.pdf》由会员分享,可在线阅读,更多相关《CNAS-EC-027-2010 信息安全管理体系认证机构认可说明.pdf(25页珍藏版)》请在麦多课文档分享上搜索。
1、认 可 说 明 编号:C N A S - E C - 0 2 7 : 2 0 1 0 第 1 页 共 24页 发布日期:2009年02月15日 修订日期:2010年10月14日 实施日期:2010年10月14日 信息安全管理体系认证机构认可说明 1 目的和适用范围 1.1 为确保CNAS对实施GB/T 220802008(ISO/IEC 27001:2005, IDT)认证的信 息安全管理体系(以下称为“ISMS” )认证机构实施评审和认可的一致性,指导申请 和获得认可的ISMS认证机构理解和实施认可规范要求,特制定本文件。 1.2 本文件是对管理体系认证机构认可规范的补充和必要说明, 适用于
2、CNAS对ISMS 认证机构的认可。 本文件R部分和C部分分别是对相关认可规则和认可准则的补充和说明。 本文件 G部分是对相关认可准则的应用指南。 2 规范性引用文件 下列文件中的条款通过本文件的引用而成为本文件的条款。以下引用的文件,注 明日期的,仅引用的版本适用;未注明日期的,引用文件的最新版本(包括任何修订) 适用。 CNAS-RC01认证机构认可规则 CNAS-CC01管理体系认证机构要求 CNAS-CC17信息安全管理体系认证机构要求 CNAS-CC11基于抽样的多场所认证 CNAS-CC12已认可的管理体系认证的转换 3 术语和定义 GB/T 190002008和GB/T 2700
3、02006中的术语和定义以及下列术语和定义适 用于本文件。 3.1 认证业务范围:认证机构的ISMS认证活动涉及的行业领域 注:认证业务范围的分类与分级见附录一,包括“政务” 、 “公共” 、 “商务” 、 “产品的 生产”四个大类,每个大类包含若干中类,每个中类被赋予“一” 、 “二”或“三”级 别(认可风险水平由高至低) 。附录一介绍了认证业务范围分类与分级的相关考虑。 3.2 能力:应用知识和技能实现预期结果的本领 3.3 技术领域:以ISMS相关过程的共性为特征的领域 注:对于 ISMS,技术领域与信息安全控制措施所涉及的信息安全技术、信息技术及认 可 说 明 编号:C N A S -
4、 E C - 0 2 7 : 2 0 1 0 第 2 页 共 24页 发布日期:2009年02月15日 修订日期:2010年10月14日 实施日期:2010年10月14日 业务活动的类别有关。 3.3 专业能力:应用特定技术领域的知识实现预期结果的本领 4 ISMS认证机构认可规范的构成 4.1 CNAS-RC01认证机构认可规则是ISMS认证机构认可活动的基本程序规则。 CNAS-CC01管理体系认证机构要求是ISMS认证机构的基本认可准则。 CNAS-CC17 信息安全管理体系认证机构要求 是ISMS认证机构的专用认可准则。 4.2 其他适用的认可规则包括: a) CNAS-R01认可标识
5、和认可状态声明管理规则 ; b) CNAS-R02公正性和保密规则 ; c) CNAS-R03申诉、投诉和争议处理规则 ; d) CNAS-RC02认证机构认可资格的暂停与撤销规则 ; e) CNAS-RC03认证机构信息通报规则 ; f) CNAS-RC04认证机构认可收费管理规则 ; g) CNAS-RC05多场所认证机构认可规则 ; h) CNAS-RC07具有境外关键场所的认证机构认可规则 。 4.3 其他适用的认可准则包括: a) CNAS-CC11基于抽样的多场所认证 ; b) CNAS-CC12已认可的管理体系认证的转换 ; c) CNAS-CC14计算机辅助审核技术在获得认可的
6、管理体系认证中的使用 。 R 部分 R.1 认可申请 申请认可的ISMS认证机构(以下称为“申请方” )应具备CNAS-RC01条款5.1.1 规定的基本条件以及下列条件: a) ISMS认证活动已被国家认监委批准; b) 已按照CNAS-CC01和CNAS-CC17建立了管理体系, 且运行时间不少于 6 个月。 申请方应提供CNAS-RC01:2006条款5.1.2规定的申请文件以及下列文件和信息: a) ISMS认证活动国家认监委批准文件复印件; b) 已审核过的组织(对应到认证业务范围相应中类) ; c) 自申请时间起6个月内计划实施的审核(对应到认证业务范围相应中类) ; d) 本机构
7、确保客户组织符合工信部联协2010394号文关于加强信息安全管 理体系认证安全管理的通知 的要求以及有关主管部门/监管部门对信息安全 管理体系认证的管理要求的措施; e) 需要时,CNAS要求的其他信息。 认 可 说 明 编号:C N A S - E C - 0 2 7 : 2 0 1 0 第 3 页 共 24页 发布日期:2009年02月15日 修订日期:2010年10月14日 实施日期:2010年10月14日 R.2 预访问 必要时,CNAS可在对申请方实施初次认可评审前对其进行预访问,以了解申请 方是否已基本具备接收认可评审的条件。 R.3 初次认可的见证评审 CNAS 结合申请方 IS
8、MS 认证活动的范围、规模和风险水平确定初次认可的见证评 审安排,通常情况下进行不少于两次见证评审。 R.4 认证业务范围的认可 R.4.1 CNAS通过对ISMS认证机构的认证业务范围进行认可来确定该机构的认可范 围。CNAS按认证业务范围的大类进行认可,必要时可将认可范围限定到中类。CNAS 认可某一大类的基本要求是认证机构的能力分析和评价系统覆盖了该大类, 且系统运 行基本有效。为此,认证机构应满足以下条件: a) 对该大类和认证活动涉及到的中类进行了适宜、有效的能力需求分析; b) 根据该大类和相关中类的能力需求分析,以适宜、有效的方式确定了能力分 析和评价系统的相关组成部分(例如技术
9、领域、能力准则等) ; c) 能力分析和评价系统在与相关中类有关的认证活动中有效地发挥了作用。 CNAS按申请认可的每个大类评价认证机构是否满足以上条件。如果认证机构在 一个大类中的多个中类实施了认证,CNAS可采用抽样的方式选取其中一部分中类进 行评价。通常情况下,一级风险的中类必选,并需要实施见证评审;二、三级风险的 中类可以视具体情况抽样,必要时进行见证评审。 R.4.2 CNAS对ISMS认证机构认证业务范围的认可不包括中华人民共和国境内(不 含香港、澳门特别行政区,台湾地区)的各级政府机关、政府信息系统运行单位和涉 密信息系统建设使用单位,并在认可证书附件中做相应说明。 R.4.3
10、CNAS对某一大类的认可,仅表明CNAS基于评审认为,认证机构的能力分析 和评价系统能够保证充分地识别和配备该大类认证活动所需的能力,并不表明CNAS 认为认证机构已经具备了在该大类实施认证活动所需的全部能力, 在该大类的每次认 证活动都有效,也不意味着CNAS批准认证机构可以对该大类的任何组织实施认证。 因此, 认证机构应确保运用能力分析和评价系统为该大类的每次认证活动配备所需的 全部能力,同时确保客户组织符合工信部联协2010394号文关于加强信息安全管 理体系认证安全管理的通知的要求以及有关主管部门/监管部门对信息安全管理体 系认证的管理要求,并在满足这些条件后,才实施认证活动和颁发带有
11、CNAS认可标 识的认证证书(不包括I级风险的中类) 。对于I级风险的中类,通常情况下,认证 机构应在CNAS实施见证评审并确认符合认可规范要求后,才可以在认证证书上施加 CNAS认可标识。 R.4.4 CNAS在认可某一大类后,将在后续监督中对认证机构在该大类下自我评价和 配备认证能力的情况进行评审(包括对II级或III级风险的中类实施必要的见证评认 可 说 明 编号:C N A S - E C - 0 2 7 : 2 0 1 0 第 4 页 共 24页 发布日期:2009年02月15日 修订日期:2010年10月14日 实施日期:2010年10月14日 审) ,并依据相关认可规范对发现的不
12、符合进行处理(包括依据CNAS-RC02暂停或撤 销部分或全部认可范围) 。 R.5 其他 R.5.1 获得CNAS认可的ISMS认证机构不能使用IAF-MLA/CNAS联合标识。 R.5.2 CNAS-RC03条款4.1.2中“获得认证的组织或产品发生重大事故”是指获得 ISMS认证的组织发生具有下列影响的信息安全破坏: a) 已经或可能严重损害国家安全、社会秩序、公共利益或获证组织及其相关方 的合法权益;或者 b) 可能损害颁证机构或CNAS的公信力、声誉,或使颁证机构或CNAS承担连带 责任。 发生上述情况时,颁证机构应及时采取相应措施并向CNAS通报相关情况。 R.5.3 如果CNAS
13、可能需要在评审中接触认证机构的客户组织的相关信息资产, 认证 机构应向相关组织询问是否同意 CNAS接触这些信息资产。如果组织同意,认证机构 应识别CNAS接触这些信息资产时须满足的所有要求,并告知CNAS。如果组织不同意 或CNAS无法满足相关要求,CNAS将根据评审所受的影响采取相应的措施。 C 部分 C.1 认证协议(CNAS-CC01 条款 5.1.2) 认证协议应就控制审核和认证活动引发的客户组织信息安全风险做出规定, 包括 明确认证机构和客户组织及其有关人员的责任与义务。 C.2 风险评估和责任安排(CNAS-CC01 条款5.3.1) 认证机构应对其审核和认证活动可能给客户组织的
14、信息安全带来的风险以及认 证机构可能承担的责任进行评估,并做出充分的安排(例如购买职业责任保险或设立 储备金) 。 C.3 ISMS 审核员在教育、工作经历、审核员培训和审核经历方面的必 备条件(CNAS-CC17 条款 7.2.1.3) ISMS审核员在教育、工作经历、审核员培训和审核经历等方面应满足下列条件: a) 教育:与信息安全技术相关的专业的本科学历; b) 工作经历:至少4年信息技术方面全职实际工作经历,其中至少2年的工作 经历来自与信息安全有关的职责或职能; c) 审核员培训:成功完成5天或40小时的ISMS审核员培训; d) 审核经历:参加至少4次ISMS审核,审核总天数不少于
15、20天,其中包括文 件评审、风险分析的评审、现场审核和审核报告。 认证机构应注意:教育、工作经历、审核员培训和审核经历仅是认证人员获取认 证所需能力的途径,认证人员具有相关的经历并不等于一定具备认证所需的能力。因认 可 说 明 编号:C N A S - E C - 0 2 7 : 2 0 1 0 第 5 页 共 24页 发布日期:2009年02月15日 修订日期:2010年10月14日 实施日期:2010年10月14日 此,认证机构应按照其能力分析和评价系统(参见G.1)的相关规定,对满足上述条 件的人员实际所具有的能力进行评价和证实, 而不应用资格条件的审查代替能力的评 价和证实。 C.4
16、ISMS 认证证书(CNAS-CC01 条款 8.2.3、CNAS-CC17 条款IS 8.2) C.4.1 认证机构宜在ISMS认证证书中从客户组织的业务、组织结构、位置、场所、 资产和技术特点等方面清晰地界定认证所覆盖的ISMS范围。如果由于组织的信息安 全的原因不能在认证证书上明示上述全部与组织ISMS范围相关的信息时,通过在认 证证书上引用组织的适用性声明的方式是一种可以采取的间接方式。 C.4.2 ISMS认证证书中宜体现适用性声明的版本信息。认证机构应对获证组织适用 性声明的版本变化情况进行监视和控制, 这需要认证机构和组织间的信息沟通渠道通 畅。 C.5 保密(CNAS-CC01
17、 条款 8.5、CNAS-CC17条款 IS 8.5) C.5.1 在认证审核前, 认证机构应要求客户组织识别并向认证机构告知其 ISMS 范围 内的哪些信息资产不允许认证机构接触, 或者认证机构在接触相关信息资产时应满足 哪些要求,包括法律要求、相关方的要求和组织自身的要求。认证机构应满足所有这 些要求,否则不应在认证活动中接触组织的相关信息资产。 如果认证机构因为未获得组织的允许或无法满足适用的要求而不能接触相关信 息资产,那么认证机构应对审核和认证所受到的影响进行评估并采取相应的措施(例 如终止审核、缩小审核和认证的范围等) 。 如果组织事先没有禁止认证机构接触某一信息资产, 或未告知认
18、证机构应满足的 要求,但认证机构在认证过程中发现自己并不具备接触该信息资产的资格和条件,应 立即向组织提出。 C.5.2 认证机构应与其ISMS认证相关人员签订在法律上具有强制实施力的协议, 以 确保认证相关人员对审核和认证过程中接触到的组织的保密或敏感信息予以保密。 认 证机构还宜要求直接接触组织信息的认证人员(例如审核组成员)按照组织的保密要 求与组织签署保密协议,或向组织做出保密承诺。 C.5.3 认证机构宜对其ISMS认证人员进行保密意识教育, 并进行保密方面的法律法 规、标准、规章制度、知识技能的培训。 C.5.4 审核组成员不宜在审核过程中以任何方式记录受审核组织的保密或敏感信 息
19、。审核组在离开受审核组织前,宜请受审核组织检查和确认审核组携带的文件、资 料和设备中未夹带受审核组织的任何保密或敏感信息。 C.5.5 认证机构应为包含客户组织保密或敏感信息的文件、 资料和其他物品的制作、 收发、传递、使用、复制、摘抄、保存和销毁建立保密程序。 C.6 ISMS 的变化(CNAS-CC01 条款8.6.3) 认证机构应要求客户组织即时报告其业务、组织结构、位置、场所、资产和技术认 可 说 明 编号:C N A S - E C - 0 2 7 : 2 0 1 0 第 6 页 共 24页 发布日期:2009年02月15日 修订日期:2010年10月14日 实施日期:2010年10
20、月14日 特点等方面可能导致其ISMS范围和边界变化的情况, 以及与其ISMS相关的法律法规 的变化情况。 C.7 已认可的 ISMS 认证的转换(CNAS-CC01条款 9.1.1) 认证机构仅应根据CNAS-CC12:2008对CNAS认可的其他认证机构颁发的ISMS认 证实施转换。除此以外的其他情况应按照初次认证对待。此时,认证机构若要考虑客 户组织以往所获的ISMS认证,应满足CNAS-CC01条款9.1.1的要求。 C.8 认证申请(CNAS-CC01 条款 9.2.1) C.8.1 认证机构应确保客户组织符合工信部联协2010394号文关于加强信息安 全管理体系认证安全管理的通知的
21、要求以及有关主管部门/监管部门对信息安全管 理体系认证的管理要求。 C.8.2 认证机构宜要求客户组织向其说明适用的关于认证机构的资质、诚信守法记 录或认证人员身份背景的要求, 以及适用的与保守国家秘密或维护国家安全有关的法 律法规要求,并即时更新该说明,以便认证机构判断其是否具备对该组织实施认证活 动的资格或条件。 C.9 第一阶段审核(CNAS-CC01 条款 9.2.3.1) ISMS 初次认证审核的第一阶段审核宜包括在客户组织现场实施的审核活动,现 场审核时间不宜少于1个审核人日。 当客户组织由于信息安全的原因在申请评审阶段 不能提供给认证机构足够的信息时, 认证机构应通过第一阶段审核
22、在客户组织的现场 补充对上述信息的确认,并完成申请评审任务。这种情况下,认证机构应增加第一阶 段现场审核时间。 C.10 认证机构的信息安全管理体系(CNAS-CC01 条款10.3、CANS-CC17 条款IS 10.3) 当认证机构采用方式二建立其管理体系时,宜在其方针、政策、目标和承诺上体 现认证机构自身的信息安全意识和追求,并在管理体系建立和实施中予以体现。 认可评审中需要关注认证机构自身的信息安全管理体系(方针、政策、目标、文 件控制) 、信息安全风险评估、内审。管理评审等。 认证机构宜将认证机构的信息安全绩效,以及为其ISMS认证活动所采取的、与 客户组织信息安全相关的措施的绩效作
23、为管理评审的关注点之一。 G 部分 G.1 ISMS 认证机构能力分析和评价系统指南 G.1.1 概述 G.1.1.1 能力要求 G.1.1.1.1 能力是应用知识和技能实现预期结果的本领。ISMS 认证人员的能力要求 宜包括: 认 可 说 明 编号:C N A S - E C - 0 2 7 : 2 0 1 0 第 7 页 共 24页 发布日期:2009年02月15日 修订日期:2010年10月14日 实施日期:2010年10月14日 a) 所需的知识/技能。表G.1(参考ISO/IEC FDIS 17021:2010附录A的表A.1) 列举了承担申请评审、认证决定、审核和领导审核组四种职能
24、的人员宜掌握 的知识和技能的类型; b) 应用知识/技能所要实现的结果。它与人员所承担的职能有关,例如:ISMS 审核员需要考虑受审核组织的整体信息安全风险,分析和判断组织的控制措 施的充分性、适宜性和有效性,然后追溯到组织ISMS的符合性和有效性。 认证机构宜参考表G.1定义其他人员宜掌握的知识和技能。 注:其他人员包括认证机构的管理人员、行政支持性人员、相关委员会的成员以及技 术专家等。 表G.1 四种ISMS认证人员的知识和技能的类型 认证人员知识和技能 实施申请评审 以确定所需的 审核组能力、 选择 审核组成员和 确定审核时间 复核审核 报告和做出 认证决定 审核 领导 审核组 工商管
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNAS EC 027 2010 信息 安全 管理体系 认证 机构 认可 说明
