Межгосударственный стандарт
ГОСТ Р ИСО/МЭК 27006-2008
Информационная технология. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности
Information technology. Security techniques. Requirements for bodies providing audit and certification of information security management systems
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ
ГОСТ Р исо/мэк
СТАНДАРТ
РОССИЙСКОЙ 27006 —
ФЕДЕРАЦИИ 2008
Информационная технология
Методы и средства обеспечения безопасности
ТРЕБОВАНИЯ К ОРГАНАМ,
ОСУЩЕСТВЛЯЮЩИМ АУДИТ
И СЕРТИФИКАЦИЮ СИСТЕМ МЕНЕДЖМЕНТА
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
ISO/IEC 27006:2007
Information technology — Security techniques —
Requirements for bodies providing audit and
certification of information security management systems
(IDT)
Издание официальное
5
e
со
s
Г4
мI
n
ш
Москва
Стандартинформ
2010
вологодское кружево2
Страница 2
ГОСТ Р ИСО/МЭК 27006—2008
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом
от 27 декабря 2002 г. Np 184-ФЗ «О техническом регулировании», а правила применения национальных
стандартов Российской Федерации — ГОСТ Р 1.0—2004 «Стандартизация в Российской Федерации.
Основные положения»
Сведения о стандарте
1 ПОДГОТОВЛЕН Федеральным государственным учреждением «Государственный научно-ис
следовательский испытательный институт проблем технической защиты информации Федеральной
службы по техническому и экспортному контролю» (ФГУ «ГНИИИ ПТЗИ ФСТЭК России») и Обществом с
ограниченной ответственностью «Научно-производственная фирма «Кристалл» (ООО «НПФ «Крис
талл») на основе собственного аутентичного перевода на русский язык стандарта, указанного в пункте 5
2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства
по техническому регулированию и метрологии
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регу
лированию и метрологии от 18 декабря 2008 г. № 524-ст
4 ВВЕДЕН ВПЕРВЫЕ
5 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27006:2007 «Информа
ционная технология. Методы и средства обеспечения безопасности. Требования к органам, осуще
ствляющим аудит и сертификацию систем менеджмента информационной безопасности»
(ISO/1EC 27006:2007 «Information technology — Security techniques — Requirements for bodies providing
audit and certification of information security management systems»).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных междуна
родных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о
которых приведены в дополнительном приложении Е
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом ин
формационном указателе «Национальные стандарты » . а текст изменений и поправок — в ежеме
сячно издаваемых информационных указателях «Национальные стандарты » . В случае пересмотра
(замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано
в ежемесячно издаваемом информационном указателе «Национальные стандарты». Соответству
ющая информация, уведомления и тексты размещаются также в информационной системе общего
пользования — на официальном сайте Федерального агентства по техническому регулированию и
метрологии в сети Интернет
© Стандартинформ. 2010
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии3
Страница 3
ГОСТ Р ИСО/МЭК 27006—2008
Содержание
1 Область применения......................................................................................................................................... 1
2 Нормативные ссылки......................................................................................................................................... 1
3 Термины и определения..................................................................................... 1
4 П ринципы............................................................................................................................................................2
5 Общие требования............................................................................................................................................ 2
5.1 Юридические и договорные вопросы ....................................................................................................2
5.2 Менеджмент беспристрастности............................................................................................................. 2
5.3 Обязательства и финансирование..................... 2
6 Требования к с тр у кт у р е ...................................................................................................................................2
6.1 Структура организации и высшее руководство....................................................................................2
6.2 Комитет по обеспечению защиты беспристрастности....................................................................... 2
7 Требования к р е с у р с а м ................................................................................................................................... 3
7.1 Компетентность руководства и п е р с о н а л а .......................................................................................... 3
7.2 Персонал, участвующий в деятельности по сертиф икации.............................................................. 3
7.3 Привлечение отдельных внешних аудиторов или внешних технических экспертов................... 5
7.4 Записи данных о п е р со н а л е ................................................................................................................... 5
7.5 Аутсорсинг.................................................................................................................................................. 5
8 Требования к информации............................................................................................................................... 5
8.1 Общедоступная информация................................................................................................................... 5
8.2 Документы по сертификации................................................................................................................... 5
8.3 Список сертифицированных клиентов..................................... 6
8.4 Ссылка на сертификацию и использование маркировки.................................................................... 6
8.5 Конфиденциальность................................................................................................................................6
8.6 Обмен информацией между органом сертификации и его кл и е н та м и ......................................... 6
9 Требования к процессу..................................... 6
9.1 Общие треб овани я ...................................................................................................................................6
9.2 Первоначальный аудит и сертификация................................................................................................ 9
9.3 Деятельность по н а д зо р у.......................................................................................................................12
9.4 Повторная сертификация .......................................................................................................................13
9.5 Специальные а у д и т ы .............................................................................................................................13
9.6 Приостановка, отмена или сокращение сферыдействия сертиф икации...................................... 13
9.7 А пе л л я ц и и ................................................................................................................................................13
9.8 Ж алобы......................................................................................................................................................13
9.9 Документы заявителей и клиентов.......................................................................................................14
10 Требования системы менеджмента к органам сертиф икации.............................................................. 14
10.1 Варианты................................................................................................................................................14
10.2 Вариант 1 — Требования системы менеджмента в соответствии с ИСО 9001 ...................... 14
10.3 Вариант 2 — Общие требования системы менеджмента .............................................................14
Приложение А (справочное) Анализ сложности организации-клиента и аспектов, специфических
для секторов торгово-промышленной деятел ьности........................................................ 15
Приложение В (справочное) Примерные области компетентности а у д и то р а .........................................18
Приложение С (справочное) Продолжительность а у д и та ...........................................................................20
Приложение D (справочное) Руководство по анализу реализованных мер управления из приложе
ния А ИСО/МЭК 27001:2005................................................................................................... 24
Приложение Е (обязательное) Сведения о соответствии национальных стандартов Российской
Федерации ссылочным международнымстандартам......................................................... 35
in4
Страница 4
ГОСТ Р ИСО/МЭК 27006—2008
Введение
ИСО/МЭК 17021 — это международный стандарт, устанавливающий критерии для органов, осу
ществляющих аудит и сертификацию систем менеджмента организаций. Если эти органы должны быть
аккредитованы как соответствующие ИСО/МЭК 17021 с целью проведения аудита и сертификации сис
тем менеджмента информационной безопасности (СМИБ) в соответствии с ИСО/МЭК 27001:2005, то
необходимы дополнительные требования и руководства к ИСО/МЭК 17021. Они представлены в насто
ящем международном стандарте.
Текст настоящего международного стандарта повторяет структуру ИСО/МЭК 17021. а дополни
тельные требования, специфические для СМИБ. и руководство по применению ИСО/МЭК 17021 для
сертификации СМИБ обозначаются аббревиатурой «ИБ».
Термин «должен» используется в этом международном стандарте для указания тех условий, кото
рые. отражая требования ИСО/МЭК 17021 и ИСО/МЭК 27001, являются обязательными. Термин «сле
дует» используется для обозначения условий, которые, хотя и являются руководством по применению
этих требований, но предполагается, что они будут приняты органом сертификации.
Цель настоящего международного стандарта — дать возможность органам аккредитации более
эффективно применять стандарты, по которым они обязаны оценивать органы сертификации. В этом
контексте любое отклонение органа сертификации от руководства является исключением. Такие откло
нения будут разрешены только на основе рассмотрения каждого случая в отдельности после того, как
орган сертификации докажет органу аккредитации, что это исключение удовлетворяет каким-либо экви
валентным образом соответствующему пункту требований ИСО/МЭК 17021. ИСО/МЭК 27001 и настоя
щего международного стандарта.
П р и м е ч а н и е — В данном международном стандарте термины «система менеджмента® и «система» ис
пользуются. заменяя друг друга. Определение системы менеджмента можно найти в ИСО/МЭК 9000:2005. Систему
менеджмента, использующуюся в этом международном стандарте, не следует путать с другими типами систем, та
кими как системы информационных технологий.
IVПоказаны первые 4 из 40
История статуса
Подтверждённых событий пока нет.