CNAS-SC18-2012 信息安全管理体系认证机构认可方案.pdf
《CNAS-SC18-2012 信息安全管理体系认证机构认可方案.pdf》由会员分享,可在线阅读,更多相关《CNAS-SC18-2012 信息安全管理体系认证机构认可方案.pdf(28页珍藏版)》请在麦多课文档分享上搜索。
1、 2012 年 04月 01日 发布 2012年 04月 01日 实施 CNAS-SC18 信息安全管理体系认证机构认可方案 Accreditation Scheme for ISMS Certification Bodies 中国合格评定国家认可委员会 编号:C N A S - S C 1 8 : 2 0 1 2 第 2页 共 28页 2012 年 04月 01日 发布 2012年 04月 01日 实施 目 次 前 言 3 1 范围 4 2 规范性引用文件 4 3 术语和定义 . 4 4 ISMS 认证机构认可规范的构成 5 R.1 认可申请 . 5 R.2 预访问 . 6 R.3 初次认可
2、的见证评审 . 6 R.4 认证业务范围的认可 . 6 R.5 其他 7 C.1 认证协议 . 7 C.2 风险评估和责任安排 . 7 C.3 ISMS审核员在教育、工作经历、审核员培训和审核经历方面的必备条件 7 C.4 ISMS认证证书 8 C.5 保密 8 C.6 ISMS的变化 . 8 C.7 已认可的 ISMS 认证的转换 . 9 C.8 认证申请 . 9 C.9 认证审核相关要求 . 9 C.10 认证机构的信息安全管理体系 . 9 G.1 ISMS 认证机构能力分析和评价系统指南 10 G.2 ISMS 审核范围和认证范围界定指南 17 G.3 ISMS 审核时间确定指南 . 2
3、0 附录 A(规范性附录)ISMS 认证机构认证业务范围分类与分级 22 附录 B(资料性附录) 通用信息安全技术领域和通用信息技术领域参考分类、知识点及应用 . 24 编号:C N A S - S C 1 8 : 2 0 1 2 第 3页 共 28页 2012 年 04月 01日 发布 2012年 04月 01日 实施 前 言 本文件由中国合格评定国家认可委员会(CNAS)制定。 本文件是CNAS对信息安全管理体系(ISMS)认证机构提出的特定要求和指南,并 与相关认可规则和认可准则共同用于CNAS对ISMS认证机构的认可。 本文件中,用术语“应”表示相应条款是强制性的,用术语“宜”表示建议
4、。 CNAS-SC18:2012代替认可说明文件CNAS-EC-027:2010, 作为认可方案首次发布。 本文件针对CNAS-EC-027:2010的主要修改包括: 1) 在引用文件及相关章节增加ISO/IEC 27007及ISO/IEC TR 27008; 2) 依据CNAS-CC01:2011正文及规范性附录要求对G.1内容修订调整; 3) 在C.8.1认证申请阶段增加监管部门要求的示例; 4)其他引用文件变化。 编号:C N A S - S C 1 8 : 2 0 1 2 第 4页 共 28页 2012 年 04月 01日 发布 2012年 04月 01日 实施 信息安全管理体系认证机
5、构认可方案 1 范围 1.1 为确保CNAS对实施GB/T 220802008(ISO/IEC 27001:2005, IDT)认证的信 息安全管理体系(以下称为“ISMS” )认证机构实施评审和认可的一致性,指导申请 和获得认可的ISMS认证机构理解和实施认可规范要求,特制定本文件。 1.2 本文件包括对信息安全管理体系认证机构认可规范的补充说明和指南,适用于 CNAS对ISMS认证机构的认可。 本文件R部分和C部分分别是对相关认可规则和认可准则的补充和说明。 本文件 G部分是对相关认可准则的应用指南。 2 规范性引用文件 下列文件中的条款通过本文件的引用而成为本文件的条款。以下引用的文件,
6、注 明日期的,仅引用的版本适用;未注明日期的,引用文件的最新版本(包括任何修订) 适用。 CNAS-RC01认证机构认可规则 CNAS-CC01管理体系认证机构要求 CNAS-CC17信息安全管理体系认证机构要求 CNAS-CC11基于抽样的多场所认证 CNAS-CC12已认可的管理体系认证的转换 ISO/IEC 27007 信息技术 安全技术 信息安全管理体系审核指南 ISO/IEC TR 27008 信息技术 安全技术 审核员的信息安全控制措施指南 ISO/IEC 27003 信息技术 安全技术 信息安全管理体系实施指南 3 术语和定义 GB/T 190002008和GB/T 270002
7、006中的术语和定义以及下列术语和定义适 用于本文件。 3.1 认证业务范围:认证机构的ISMS认证活动涉及的行业领域 注:认证业务范围的分类与分级见附录A,包括“政务” 、 “公共” 、 “商务” 、 “产品的 生产”四个大类,每个大类包含若干中类,每个中类被赋予“一” 、 “二”或“三”级 别(认可风险水平由高至低) 。附录A介绍了认证业务范围分类与分级的相关考虑。 3.2 能力:应用知识和技能实现预期结果的本领 3.3 技术领域:以ISMS相关过程的共性为特征的领域 编号:C N A S - S C 1 8 : 2 0 1 2 第 5页 共 28页 2012 年 04月 01日 发布 2
8、012年 04月 01日 实施 注:对于 ISMS,技术领域与信息安全控制措施所涉及的信息安全技术、信息技术及 业务活动的类别有关。 3.3 专业能力:能够应用特定技术领域的知识实现预期结果的本领 4 ISMS认证机构认可规范的构成 4.1 CNAS-RC01认证机构认可规则是ISMS认证机构认可活动的基本程序规则。 CNAS-CC01管理体系认证机构要求是ISMS认证机构的基本认可准则。 CNAS-CC17 信息安全管理体系认证机构要求 是ISMS认证机构的专用认可准则。 4.2 其他适用的认可规则包括: a) CNAS-R01认可标识和认可状态声明管理规则 ; b) CNAS-R02公正性
9、和保密规则 ; c) CNAS-R03申诉、投诉和争议处理规则 ; d) CNAS-RC02认证机构认可资格处理规则 ; e) CNAS-RC03认证机构信息通报规则 ; f) CNAS-RC04认证机构认可收费管理规则 ; g) CNAS-RC05多场所认证机构认可规则 ; h) CNAS-RC07具有境外关键场所的认证机构认可规则 。 4.3 其他适用的认可准则包括: a) CNAS-CC11基于抽样的多场所认证 ; b) CNAS-CC12已认可的管理体系认证的转换 ; c) CNAS-CC14计算机辅助审核技术在获得认可的管理体系认证中的使用 。 R 部分 R.1 认可申请 在中华人民
10、共和国境内从事 ISMS认证活动的认证机构申请认可的 (以下称为 “申 请方” ) ,应具备CNAS-RC01条款5.1.1规定的基本条件以及下列条件: a) ISMS认证活动已被国家认监委批准; b) 已按照CNAS-CC01和CNAS-CC17建立了管理体系, 且运行时间不少于 6 个月。 申请方应提供CNAS-RC01条款5.1.2规定的申请文件以及下列文件和信息: 1) ISMS认证活动国家认监委批准文件复印件; 2) 已审核过的组织(对应到认证业务范围相应中类) ; 3) 自申请时间起6个月内计划实施的审核 (对应到认证业务范围相应中类) ; 4) 本机构确保客户组织符合工信部联协2
11、010394号文 关于加强信息安全 管理体系认证安全管理的通知 的要求以及有关主管部门/监管部门对信息安 全管理体系认证的管理要求的措施; 编号:C N A S - S C 1 8 : 2 0 1 2 第 6页 共 28页 2012 年 04月 01日 发布 2012年 04月 01日 实施 5) 需要时,CNAS要求的其他信息。 R.2 预访问 必要时,CNAS可在受理申请过程中安排预访问,以了解申请方是否已满足认可 申请条件以及是否基本具备接受认可评审的条件。 R.3 初次认可的见证评审 CNAS 结合申请方 ISMS 认证活动的范围、规模和风险水平确定初次认可的见证评 审安排,通常情况下
12、进行不少于两次见证评审。 R.4 认证业务范围的认可 R.4.1 CNAS通过对ISMS认证机构的认证业务范围进行认可来确定该机构的认可范 围。CNAS按认证业务范围的大类进行认可,必要时可将认可范围限定到中类。CNAS 认可某一大类的基本要求是认证机构的能力分析和评价系统覆盖了该大类, 且系统运 行基本有效。为此,认证机构应满足以下条件: a) 对该大类和认证活动涉及到的中类进行了适宜、有效的能力需求分析; b) 根据该大类和相关中类的能力需求分析,以适宜、有效的方式确定了能力分 析和评价系统的相关组成部分(例如技术领域、能力准则等) ; c) 能力分析和评价系统在与相关中类有关的认证活动中
13、有效地发挥了作用。 CNAS按申请认可的每个大类评价认证机构是否满足以上条件。如果认证机构在 一个大类中的多个中类实施了认证,CNAS可采用抽样的方式选取其中一部分中类进 行评价。通常情况下,一级风险的中类必选,并需要实施见证评审;二、三级风险的 中类可以视具体情况抽样,必要时进行见证评审。 R.4.2 CNAS对ISMS认证机构认证业务范围的认可不包括中华人民共和国境内(不 含香港、澳门特别行政区,台湾地区)的各级政府机关、政府信息系统运行单位和涉 密信息系统建设使用单位,并在认可证书附件中做相应说明。 R.4.3 CNAS对某一大类的认可,仅表明CNAS基于评审认为,认证机构的能力分析 和
14、评价系统能够保证充分地识别和配备该大类认证活动所需的能力,并不表明CNAS 认为认证机构已经具备了在该大类实施认证活动所需的全部能力, 在该大类的每次认 证活动都有效,也不意味着CNAS批准认证机构可以对该大类的任何组织实施认证。 因此, 认证机构应确保运用能力分析和评价系统为该大类的每次认证活动配备所需的 全部能力,同时确保客户组织符合工信部联协2010394号文关于加强信息安全管 理体系认证安全管理的通知的要求以及有关主管部门/监管部门对信息安全管理体 系认证的管理要求,并在满足这些条件后,才实施认证活动和颁发带有CNAS认可标 识的认证证书(不包括I级风险的中类) 。对于I级风险的中类,
15、通常情况下,认证 机构应在CNAS实施见证评审并确认符合认可规范要求后,才可以在认证证书上施加 CNAS认可标识。 R.4.4 CNAS在认可某一大类后,将在后续监督中对认证机构在该大类下自我评价和编号:C N A S - S C 1 8 : 2 0 1 2 第 7页 共 28页 2012 年 04月 01日 发布 2012年 04月 01日 实施 配备认证能力的情况进行评审(包括对II级或III级风险的中类实施必要的见证评 审) ,并依据相关认可规范对发现的不符合进行处理(包括依据CNAS-RC02暂停或撤 销部分或全部认可范围) 。 R.5 其他 R.5.1 获得CNAS认可的ISMS认证
16、机构不能使用IAF-MLA/CNAS联合标识。 R.5.2 CNAS-RC03条款5.1.2中“获得认证的组织或产品发生重大事故”是指获得 ISMS认证的组织发生具有下列影响的信息安全破坏: a) 已经或可能严重损害国家安全、社会秩序、公共利益或获证组织及其相关方 的合法权益;或者 b) 可能损害颁证机构或CNAS的公信力、声誉,或使颁证机构或CNAS承担连带 责任。 发生上述情况时,颁证机构应及时采取相应措施并向CNAS通报相关情况。 R.5.3 如果CNAS可能需要在评审中接触认证机构的客户组织的相关信息资产, 认证 机构应向相关组织询问是否同意 CNAS接触这些信息资产。如果组织同意,认
17、证机构 应识别CNAS接触这些信息资产时须满足的所有要求,并告知CNAS。如果组织不同意 或CNAS无法满足相关要求,CNAS将根据评审所受的影响采取相应的措施。 C 部分 C.1 认证协议(CNAS-CC01 条款 5.1.2) 认证协议应就控制审核和认证活动引发的客户组织信息安全风险做出规定, 包括 明确认证机构和客户组织及其有关人员的责任与义务。 C.2 风险评估和责任安排(CNAS-CC01 条款5.3.1) 认证机构应对其审核和认证活动可能给客户组织的信息安全带来的风险以及认 证机构可能承担的责任进行评估,并做出充分的安排(例如购买职业责任保险或设立 储备金) 。 C.3 ISMS
18、审核员在教育、工作经历、审核员培训和审核经历方面的必 备条件(CNAS-CC17 条款 7.2.1.3) ISMS审核员在教育、工作经历、审核员培训和审核经历等方面应满足下列条件: a) 教育:与信息安全技术相关的专业的本科学历; b) 工作经历:至少4年信息技术方面全职实际工作经历,其中至少2年的工作 经历来自与信息安全有关的职责或职能; c) 审核员培训:成功完成5天或40小时的ISMS审核员培训; d) 审核经历:参加至少4次ISMS审核,审核总天数不少于20天,其中包括文 件评审、风险分析的评审、现场审核和审核报告。 认证机构应注意:教育、工作经历、审核员培训和审核经历仅是认证人员获取
19、认编号:C N A S - S C 1 8 : 2 0 1 2 第 8页 共 28页 2012 年 04月 01日 发布 2012年 04月 01日 实施 证所需能力的途径,认证人员具有相关的经历并不等于一定具备认证所需的能力。因 此,认证机构应按照其能力分析和评价系统(参见G.1)的相关规定,对满足上述条 件的人员实际所具有的能力进行评价和证实, 而不应用资格条件的审查代替能力的评 价和证实。 C.4 ISMS 认证证书(CNAS-CC01 条款 8.2.3、CNAS-CC17 条款IS 8.2) C.4.1 认证机构宜在ISMS认证证书中从客户组织的业务、组织结构、位置、场所、 资产和技术
20、特点等方面清晰地界定认证所覆盖的ISMS范围。如果由于组织的信息安 全的原因不能在认证证书上明示上述全部与组织ISMS范围相关的信息时,通过在认 证证书上引用组织的适用性声明的方式是一种可以采取的间接方式。 C.4.2 ISMS认证证书中宜体现适用性声明的版本信息。认证机构应对获证组织适用 性声明的版本变化情况进行监视和控制, 这需要认证机构和组织间的信息沟通渠道通 畅。 C.5 保密(CNAS-CC01 条款 8.5、CNAS-CC17条款 IS 8.5) C.5.1 在认证审核前, 认证机构应要求客户组织识别并向认证机构告知其 ISMS 范围 内的哪些信息资产不允许认证机构接触, 或者认证
21、机构在接触相关信息资产时应满足 哪些要求,包括法律要求、相关方的要求和组织自身的要求。认证机构应满足所有这 些要求,否则不应在认证活动中接触组织的相关信息资产。 如果认证机构因为未获得组织的允许或无法满足适用的要求而不能接触相关信 息资产,那么认证机构应对审核和认证所受到的影响进行评估并采取相应的措施(例 如终止审核、缩小审核和认证的范围等) 。 如果组织事先没有禁止认证机构接触某一信息资产, 或未告知认证机构应满足的 要求,但认证机构在认证过程中发现自己并不具备接触该信息资产的资格和条件,应 立即向组织提出。 C.5.2 认证机构应与其ISMS认证相关人员签订在法律上具有强制实施力的协议,
22、以 确保认证相关人员对审核和认证过程中接触到的组织的保密或敏感信息予以保密。 认 证机构还宜要求直接接触组织信息的认证人员(例如审核组成员)按照组织的保密要 求与组织签署保密协议,或向组织做出保密承诺。 C.5.3 认证机构宜对其ISMS认证人员进行保密意识教育, 并进行保密方面的法律法 规、标准、规章制度、知识技能的培训。 C.5.4 审核组成员不宜在审核过程中以任何方式记录受审核组织的保密或敏感信 息。审核组在离开受审核组织前,宜请受审核组织检查和确认审核组携带的文件、资 料和设备中未夹带受审核组织的任何保密或敏感信息。 C.5.5 认证机构应为包含客户组织保密或敏感信息的文件、 资料和其
23、他物品的制作、 收发、传递、使用、复制、摘抄、保存和销毁建立保密程序。 C.6 ISMS 的变化(CNAS-CC01 条款8.6.3) 编号:C N A S - S C 1 8 : 2 0 1 2 第 9页 共 28页 2012 年 04月 01日 发布 2012年 04月 01日 实施 认证机构应要求客户组织即时报告其业务、组织结构、位置、场所、资产和技术 特点等方面可能导致其ISMS范围和边界变化的情况, 以及与其ISMS相关的法律法规 的变化情况。 C.7 已认可的 ISMS 认证的转换(CNAS-CC01条款 9.1.1) 认证机构仅应根据CNAS-CC12对CNAS认可的其他认证机构
24、颁发的ISMS认证实施 转换。除此以外的其他情况应按照初次认证对待。此时,认证机构若要考虑客户组织 以往所获的ISMS认证,应满足CNAS-CC01条款9.1.1的要求。 C.8 认证申请(CNAS-CC01 条款 9.2.1) C.8.1 认证机构应确保客户组织符合工信部联协2010394号文关于加强信息安 全管理体系认证安全管理的通知的要求,以及有关主管部门/监管部门对信息安全 管理体系认证的管理要求(如工信部2011年第21号公告工业和信息化部加强政府 部门信息技术外包服务安全管理等) 。 C.8.2 认证机构宜要求客户组织向其说明适用的关于认证机构的资质、诚信守法记 录或认证人员身份背
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CNAS SC18 2012 信息 安全 管理体系 认证 机构 认可 方案
