CNAS-SC170-2017 信息安全管理体系认证机构认可方案.pdf
《CNAS-SC170-2017 信息安全管理体系认证机构认可方案.pdf》由会员分享,可在线阅读,更多相关《CNAS-SC170-2017 信息安全管理体系认证机构认可方案.pdf(23页珍藏版)》请在麦多课文档分享上搜索。
1、 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 CNAS-SC170 信息安全管理体系认证机构认可方案 Accreditation Scheme for ISMS Certification Bodies 中国合格评定国家认可委员会 CNAS-SC170:2017 第 2 页 共 23 页 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 目 次 前 言 . 3 1 范围 . 4 2 规范性引用文件 . 4 3 术语和定义 . 4 4 ISMS 认证机构认可规范的构成 . 5 R.1 认可申请 . 5 R.2 预访问 . 5 R.
2、3 初次认可的见证评审 . 5 R.4 认证业务范围的认可 . 6 R.5 其他 . 6 C.1 认证协议( CNAS-CC01 条款 5.1.2) . 7 C.2 风险评估和责任安排( CNAS-CC01 条款 5.3.1) . 7 C.3 选择审核员( CNAS-CC01 条款 7.2、 CNAS-CC170 条款 7.2.1.1) . 7 C.4 ISMS 认证证书( CNAS-CC01 条款 8.2.2、 CNAS-CC170 条款 8.2.1) . 7 C.5 保密( CNAS-CC01 条款 8.4、 CNAS-CC170 条款 8.4.1) . 7 C.6 ISMS 的变化( C
3、NAS-CC01 条款 8.5.3) . 8 C.7 已认可的 ISMS 认证的转换( CNAS-CC01 条款 9.1.3.4) . 8 C.8 认证申请( CNAS-CC01 条款 9.1.2) . 8 C.9 认证审核相关要求( CNAS-CC01 条款 9.3 至条款 9.9) . 8 C.10 认证机构的管理体系( CNAS-CC01 条款 10.1、 CANS-CC170 条款 10.1.1) . 9 G.1 ISMS 认证机构能力分析和评价系统指南 . 9 附录 A(规范性附录) ISMS 认证机构认证业务范围分类与分级 . 17 附录 B(资料性附录) 通用信息安全技术领域和通
4、用信息技术领域 参考分类、知识点及应用 . 19 CNAS-SC170:2017 第 3 页 共 23 页 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 前 言 本文件由中国合格评定国家认可委员会( CNAS)制定。 本文件是 CNAS对 信息安全管理体系( ISMS) 认证机构提出的特定要求和指南,并与相关认可规则和认可准则共同用于 CNAS对 ISMS认证机构的认可。 本文件中,用术语 “应 ”表示相应条款是强制性的 ,用术语 “宜 ”表示建议 。 本文件 代替 了 CNAS-SC170:2015。 CNAS-SC170:2017 第 4 页 共 23 页
5、 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 信息安全管理体系认证机构 认可 方案 1 范围 1.1 为 确保 CNAS 对 实施 ISO/IEC 27001:2013 认证的 信息安全管理体系 (以下称为“ ISMS”) 认证机构 实施评审和认可的一致性,指导申请 和 获得认可的 ISMS 认证机构理解和实施认可 规范 要求 , 特 制定本文件。 1.2 本文件 包括对信息安全 管理体系 认证机构 认可 规范 的 补充 说明 和 指南 , 适用于CNAS 对 ISMS 认证机构 的 认可 。 本文件 R 部分 和 C 部分分别 是对相关认可规则 和认可准则
6、 的 补充和 说明。本文件G 部分是对相关认可 准则 的应用指南。 2 规范性引用文件 下列文件中的条款通过本文件的引用而成为本文件的条款。以下引用的文件,注明日期的,仅引用的版本适用;未注明日期的,引用文件的最新版本(包括任何修订)适用 。 CNAS-RC01 认证机构认可规则 CNAS-CC01管理体系认证机构要求 CNAS-CC170信息安全管理体系认证机构要求 CNAS-CC11基于抽样的多场所认证 CNAS-CC12已认可的管理体系认证的转换 ISO/IEC 27007 信息技术 安全技术 信息安全管理体系审核指南 3 术语和定义 GB/T 19000、 GB/T 27000 和 C
7、NAS-CC01 中的术语和定义以及下列术语和定义适用于本文件。 3.1 认证业务范围 : 认证机构的 ISMS 认证 活动涉及 的 行业领域 注:认证业务范围 的分类与分级 见附录 A,包括 “政务”、 “公共”、“商务”、“产品的生产” 四 个大类,每个大类包含若干中类,每个中类被赋予“ 一 ”、“ 二 ”或“ 三 ”级别 (认可风险水平由高至低) 。 附录 A 介绍了认证业务范围分类与分级的相关考虑。 注: 对于 ISMS, 技术领域与 信息安全控制措施所涉及的信息安全技术、信息技术及业务活动的类别有关。 3.2 专业能力 : 能够 应用特定技术领域的知识实现预期结果的本领 CNAS-S
8、C170:2017 第 5 页 共 23 页 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 4 ISMS 认证机构认可规范 的构成 4.1 CNAS-RC01 认证机构认可规则 是 ISMS 认证机构认可活动的基本程序规则 。 CNAS-CC01管理体系认证机构要求是 ISMS 认证机构的基本认可准则。 CNAS-CC170信息安全管理体系认证机构要求是 ISMS 认证机构的专用认可准则。 4.2 其他 适用的认可规则包括: a) CNAS-R01 认可标识 使用 和认可状态声明规则 ; b) CNAS-R02 公正性和保密规则 ; c) CNAS-R03 申
9、诉、投诉和争议处理规则 ; d) CNAS-RC02 认证机构认可资格 处理 规则 ; e) CNAS-RC03 认证机构信息通报规则 ; f) CNAS-RC04 认证机构认可收费管理规则 ; g) CNAS-RC05 多场所认证机构认可规则 ; h) CNAS-RC07 具有境外场所的认证机构认可规则 。 4.3 其他 适用的认可准则包括: a) CNAS-CC11基于抽样的多场所认证; b) CNAS-CC12已认可的管理体系认证的转换; c) CNAS-CC14计算机辅助审核技术在获得认可的管理体系认证中的使用 ; d) CNAS-CC106 CNAS-CC01 在一体化管理体系审核中
10、的应用 。 R 部分 R.1 认可 申请 申请方应提供 CNAS-RC01 条款 5.1.2 规定的申请文件 以及 下列 文件 和 信息 : 1) 已审核过的 客户 (对应到 附录 A 的 相应中类); 2) 自申请时间起 6 个月内计划实施的审核(对应到 附录 A 的 相应中类) ; 3) 本机构确保 客户 符合 工信部联协 2010394 号文关于加强信息安全管理体系认证安全管理的通知 的要求以及有关主管部门 /监管部门对信息安全管理体系认证的管理 要求的措施; 4) 需要时 , CNAS 要求 的其他信息。 R.2 预访问 必要时, CNAS 可在 受理申请过程中安排 预访问,以了解申请
11、方是否已 满足 认可申请 条件以及是否基本具备 接受 认可评审的条件。 R.3 初次认可的 见证评审 CNAS 结合申请方 ISMS 认证活动的范围、规模和风险水平确定 初次认可的 见证评审安排 。 CNAS-SC170:2017 第 6 页 共 23 页 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 R.4 认证业务范围的 认可 R.4.1 CNAS 按 附录 A 的大类进行认可,必要时可将认可范围限定到中类 。 CNAS 认可某一大类的基本 要求 是认证机构的 能力分析和评价系统 覆盖了该大类,且系统 运行基本有效 。为此,认证机构应满足以下条件 : a)
12、 对 该大类 和认证活动涉及到的 中类 进行了 适宜、有效的 能力需求分析; b) 根据 该大类和相关中类的 能力需求分析 ,以适宜、有效的方式 确定了能力分析和评价系统的相关 组成部分 (例如技术领域、能力准则等) ; c) 能力分析和评价系统在与相关中类有关的认证活动中有效地发挥了作用 。 CNAS 按申请认可的每个大类评价认证机构是否满足以上条件。如果认证机构在一个大类中的多个中类实施了认证, CNAS 可采用抽样的方式 优先 选取 风险 级别 高的中类进行评价,并实施见证评审。 R.4.2 CNAS 对 ISMS 认证机构认证业务范围的认可不包括 中华人民共和国境内( 不含 香港 、澳
13、门特别行政区 , 台湾地区 ) 的 各级政府机关、政府信息系统运行单位和涉密信息系统建设使用单位 ,并在认可证书附件中做相应说明。 R.4.3 认 证机构 应 确保运用 能力 分析和评价 系统 为 该大类 的 每次 认证活动配备 所需的全部能力 , 同时 确保 客户 符合 工信部联协 2010394 号文关于加强信息安全管理体系认证安全管理的通知的要求以及有关主管部门 /监管部门对信息安全管理体系认证的管理要求 。只有 在满足 这些条件 之 后, 认证机构 才 可 实施认证活动 和 颁发带有CNAS 认可标识的 认证证书。 此外 , 对于 一 级 风险的中类 ,认证机构 还应在该大类中某个一级
14、风险的中类已通过 了 CNAS 的见证 评审 之后 , 才可以 在认证证书上施加 CNAS认可标识 。 R.4.4 CNAS 在认可某一大类后, 将 在后续监督中 对 认证机构在 该 大类下自我评价和配备 认证 能力的情况进行 评审( 包括在见证时优先选取风险等级高的中类 ), 并依据相关认可规范对发现的 不符合 进行处理(包括 依据 CNAS-RC02 暂停或撤销部分或全部认可范围)。 R.5 其他 R.5.1 CNAS 对 ISMS 认证机构认可标识的管理遵循 CNAS-R01认可标识 使用 和认可状态声明规则 的 相关要求。 R.5.2 CNAS-RC03 条款 5.2 中 “ 获证组织
15、发生 重大事故 /事件 ”是指 获得 ISMS 认证的组织发生 具有下列影响的信息安全破坏: a) 已经或可能严重损害国家安全、社会秩序、公共利益或获证组织及其相关方的合法权益;或者 b) 可能损害颁证机构或 CNAS 的公信力、声誉,或使颁证机构或 CNAS 承担连带责任。 发生上述情况时, 颁证 机构应及时采取相应措施并向 CNAS 通报相关情况。 CNAS-SC170:2017 第 7 页 共 23 页 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 R.5.3 如果 CNAS 可能需要 在评审中接触 认证机构的 客户 的相关信息资产,认证机构应向 相关
16、组织 询问 是否同意 CNAS 接触这些信息资产 。如果组织同意,认证机构应 识别 CNAS接触 这些 信息资产时 须 满足的所有要求,并告知 CNAS。 如果组织不同意或 CNAS无法满足相关要求, CNAS 将根据 评审 所受 的影响 采取相应 的措施。 C 部分 C.1 认证协议( CNAS-CC01 条款 5.1.2) 认证协议应 就 控制审核和认证活动引发的 客户 信息安全风险 做出 规定,包括明确认证机构和 客户 及其 有关 人员的责任与义务 。 C.2 风险评估和责任安排 ( CNAS-CC01 条款 5.3.1) 认证机构应对其 审核和认证活动可能给 客户 的 信息安全 带来
17、的 风险以及认证机构 可能承担的责任进行评估, 并 做出 充分的安排 ( 例如 购买职业责任保险或设立储备金) 。 C.3 选择 审核员( CNAS-CC01 条款 7.2、 CNAS-CC170 条款 7.2.1.1) ISMS 审核员 应 参加至少 4 次 、 总天数不少于 20 天 (其中最多 5 天可来自于监督审核) 的 ISMS 审核 。 注: 教育、 工作 经历、 审核员 培训 和审核经历仅 是 认证人员 获取 认证所需 能力的途径 。 因此, 对认证人员资格条件的审查不能代替对其能力的评价与证实。 C.4 ISMS 认证 证书 ( CNAS-CC01 条款 8.2.2、 CNAS
18、-CC170 条款 8.2.1) C.4.1 认证机构宜在 ISMS 认证证书 中 从 客户 的业务、组织结构、位置和技术特点等方面清晰地界定认证所覆盖的 ISMS 范围。 如果 由于 客户 的 信息安全的原因不能在认证证书上明示上述全部与 客户 ISMS 范围相关 的 信息时,通过在认证证书上引用 客户的适用性声明的方式是一种可以采取的间接方式。 C.5 保密( CNAS-CC01 条款 8.4、 CNAS-CC170 条款 8.4.1) C.5.1 在认证审核前,认证机构应要求 客户 识别 并向认证机构告知 其 ISMS 范围内的哪些信息资产不允许认证机构接触,或者认证机构在接触相关信息资
19、产时应满足 哪些要求,包括法律要求、相关方的要求和 客户 自身的要求 。认证机构应满足所有这些要求,否则不应 在认证活动中接触 客户 的 相关信息资产 。 如果认证机构因为未获得 客户 的允许或无法满足适用的要求而不能接触相关信息资产,那么认证机构应对审核和认证所受到的影响进行评估并采取相应的措施(例如终止审核、缩小审核和认证的范围等)。 如果 客户 事先没有禁止认证机构接触某一信息资产,或未告知认证机构应满足的要求,但认证机构在认证过程中发现自己 并 不 具备 接触 该信息资产 的资格和条件,应立即 向 客户 提出。 C.5.2 认证机构应与其 ISMS 认证 相关 人员签订在法律上具有强制
20、实施力的协议,以CNAS-SC170:2017 第 8 页 共 23 页 2017 年 01 月 01 日 发布 2017 年 01 月 01 日 实施 确保 认证 相关 人员对审核和认证过程中接触到的 客户 的保密 或 敏感 信息予以保密 。 认证机构还宜要求直接接触 客户 信息的 认证 人员 (例如审核组成员) 按照 客户 的保密要求与 客户 签署保密协议 , 或 向 客户 做出保密承诺。 C.5.3 认证机构宜 对 其 ISMS 认证 人员 进行保密意识教育,并进行保密方面的法律法规、标准、规章制度、知识技能的培训。 C.5.4 审核组成员 不宜在审核过程中 以任何方式记录受审核 客户
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNAS SC170 2017 信息 安全 管理体系 认证 机构 认可 方案
