(Amd.1:2020)
f) постоянно актуализирует свои знания и навыки в области информационной безопасности и проведении аудитов посредством непрерывного профессионального развития;
(Amd.1:2020)
Технические эксперты должны отвечать требованиям критериев, приведенных в перечислениях a), b) и e).
7.2.1.2 Выбор аудиторов на роль руководителя группы
В дополнение к положениям 7.1.2.2 и 7.2.1.1 критерии отбора аудитора на роль руководителя аудиторской группы должны гарантировать, что аудитор:
a) активно принимал участие на всех этапах не менее трех аудитов СМИБ. Участие должно включать в себя первоначальную оценку и планирование, анализ документации и оценку рисков, оценку практического внедрения и официальную отчетность по проведенному аудиту.
Применяют требования ИСО/МЭК 17021-1, подраздел 7.3. Кроме того, применяются следующие требования и руководящие указания, дополняющие требования ИСО/МЭК 17021-1 в части сертификации СМИБ.
7.3.3 ИБ 7.3 Включение внешних аудиторов или технических экспертов в состав аудиторской группы
Технические эксперты должны работать под контролем аудитора. Минимальные требования к техническим экспертам приведены в 7.2.1.1.
Применяют требования ИСО/МЭК 17021-1, подраздел 7.4.
Применяют требования ИСО/МЭК 17021-1, подраздел 7.5.
Применяются требования ИСО/МЭК 17021-1, подраздел 8.1.
Применяются требования ИСО/МЭК 17021-1, подраздел 8.2. Кроме того, применяются следующие требования и руководящие указания.
8.2.1 ИБ 8.2 Документы по сертификации СМИБ
Документы по сертификации должны быть подписаны должностным лицом, которому предоставлены соответствующие полномочия. Версия ведомости применимости мер обеспечения информационной безопасности должна быть включена в комплект документации по сертификации.
Примечание - Изменение ведомости применимости мер обеспечения информационной безопасности, которое не изменяет меры обеспечения в области сертификации, не требует внесения изменений в сертификат соответствия.
(Amd.1:2020)
Применяют требования ИСО/МЭК 17021-1, подраздел 8.3.
Применяют требования ИСО/МЭК 17021-1, подраздел 8.4. Кроме того, применяют следующие требования и руководящие указания.
8.4.1 ИБ 8.4 Доступ к записям организации
Перед проведением сертификационного аудита орган по сертификации должен попросить организацию-заказчика сообщить, если какая-либо связанная с СМИБ информация (такая как записи СМИБ или информация относительно структуры, состава и эффективности мер обеспечения) не может быть представлена для проверки аудиторской группой, поскольку она содержит конфиденциальную или секретную информацию. Орган по сертификации должен определить, можно ли провести аудит СМИБ должным образом в отсутствие такой информации. Если орган по сертификации приходит к выводу, что невозможно провести аудит СМИБ должным образом без проверки выявленной конфиденциальной или секретной информации, он должен сообщить организации-заказчику, что сертификационный аудит не может быть проведен до тех пор, пока не будут предоставлены соответствующие механизмы доступа.
Применяют требования ИСО/МЭК 17021-1, подраздел 8.5.
Применяют требования ИСО/МЭК 17021-1, пункт 9.1.1. Кроме того, применяют следующие требования и руководящие указания.
9.1.1.1 ИБ 9.1.1 Готовность заявки
Орган по сертификации должен затребовать у организации-заказчика документы, подтверждающие наличие внедренной СМИБ, соответствующей требованиям ИСО/МЭК 27001, и других документов, необходимых для сертификации.
9.1.2 Анализ заявки
Применяют требования ИСО/МЭК 17021-1, пункт 9.1.2.
Применяют требования ИСО/МЭК 17021-1, пункт 9.1.3. Кроме того, применяют следующие требования и руководящие указания.
9.1.3.1 ИБ 9.1.3 Общие требования
Программа аудита СМИБ должна учитывать определенные меры обеспечения информационной безопасности.
9.1.3.2 ИБ 9.1.3 Методология аудита
Процедуры органа по сертификации не должны предусматривать конкретные методы внедрения СМИБ или конкретный формат ведения документации или записей. Процедуры сертификации должны быть направлены на установление факта соответствия СМИБ организации-заказчика требованиям, указанным в ИСО/МЭК 27001, а также политикам и целям организации-заказчика.
Примечание - Более подробные руководящие указания по проведению аудита приведены в [2].
9.1.3.3 ИБ 9.1.3 Общая подготовка к первоначальному аудиту
Орган по сертификации должен потребовать от организации-заказчика предоставления доступа к отчетам по результатам внутренних аудитов и отчетам о независимых проверках информационной безопасности.
На первом этапе сертификационного аудита организация-заказчик должна предоставить как минимум следующую информацию:
a) общую информация о СМИБ и перечень видов деятельности, которые она охватывает;
b) копии необходимой документации СМИБ, указанной в ИСО/МЭК 27001, и при необходимости сопутствующую документацию.
9.1.3.4 ИБ 9.1.3 Периодичность проверок
Орган по сертификации не должен сертифицировать СМИБ, если не был проведен по крайней мере один анализ со стороны руководства и один внутренний аудит СМИБ, охватывающий область сертификации.
9.1.3.5 ИБ 9.1.3 Область сертификации
Аудиторская группа должна провести аудит СМИБ организации-заказчика в объеме, охватываемом областью сертификации, в соответствии со всеми применимыми для сертификации требованиями. Орган по сертификации должен подтвердить, что СМИБ организации-заказчика распространяется на его деятельность и соответствует требованиям, изложенным в ИСО/МЭК 27001, подраздел 4.3.
Органы по сертификации должны установить, что оценка и управление рисками информационной безопасности организации-заказчика надлежащим образом применяются в рамках указанной деятельности согласно заявленной области сертификации. Органы по сертификации должны подтвердить, что это отражено в области действия СМИБ организаций-заказчиков и в ведомости применимости мер обеспечения информационной безопасности. Орган по сертификации должен удостовериться, что на каждую область сертификации имеется как минимум одна ведомость применимости мер обеспечения информационной безопасности.
Органы по сертификации должны убедиться, что область взаимодействия с услугами или видами деятельности, которые не полностью включены в область действия СМИБ, также находят свое отражение в СМИБ, на которую распространяется сертификация, и включены в систему оценки рисков информационной безопасности организации-заказчика. Примером такого положения может быть совместное использование технических средств (например, ИТ-системы, базы данных и телекоммуникационные системы или аутсорсинг бизнес-функций) с другими организациями.
9.1.3.6 ИБ 9.1.3 Критерии сертификационного аудита
Критерии, на основании которых проводится аудит СМИБ организации-заказчика, должны соответствовать ИСО/МЭК 27001. Для сертификации, в зависимости от видов деятельности, могут потребоваться и другие документы.
Применяют требования ИСО/МЭК 17021-1, пункт 9.1.4. Кроме того, применяют следующие требования и руководящие указания.
9.1.4.1 ИБ 9.1.4 Общая продолжительность/трудоемкость аудита
Органы по сертификации должны предоставлять аудиторам достаточное время для проведения всех мероприятий, связанных с первоначальным аудитом, инспекционным контролем и ресертификационным аудитом. При расчете общей продолжительности/трудоемкости аудита в нее должно быть включено время на подготовку акта по результатам аудита.
Для определения общей продолжительности/трудоемкости аудита органы по сертификации должны применять положения приложения B.
Примечание - Более подробные практические указания и примеры расчета общей продолжительности/трудоемкости аудита приведены в приложении C.
Применяют требования ИСО/МЭК 17021-1, пункт 9.1.5. Кроме того, применяют следующие требования и руководящие указания.
9.1.5.1 ИБ 9.1.5 Несколько объектов (площадок)
9.1.5.1.1 Если организация-заказчик имеет несколько объектов, отвечающих критериям перечислений a) - c), органы по сертификации могут использовать подход к сертификационному аудиту нескольких объектов, основанный на их выборочной проверке:
a) все объекты (площадки) работают в рамках одной и той же СМИБ, которая администрируется и управляется централизованно и подлежит анализу со стороны центрального руководства;
b) все объекты (площадки) включены в программу внутреннего аудита СМИБ организации-заказчика;
c) все объекты (площадки) включены в программу анализа со стороны руководства СМИБ организации-заказчика.
9.1.5.1.2 Орган по сертификации, предполагающий использовать подход, основанный на выборочной проверке, должен иметь действующие процедуры, обеспечивающие следующее:
a) при заключении договора на сертификацию с организацией-заказчиком выявляется, насколько это возможно, разница между объектами (площадками), чтобы можно было определить адекватный уровень выборки;
1) результатов внутренних аудитов центрального офиса и на объектах (площадках);
2) результатов анализа со стороны руководства центрального офиса и на объектах (площадках);
3) различий в размерах объектов (площадок);
4) различий бизнес-целей объектов;
5) сложности информационных систем на различных объектах;
6) различий в методах работы;
7) различий в видах деятельности;
8) различий в конструкции и работе мер обеспечения;
9) потенциального взаимодействия с критическими информационными системами или информационными системами, обрабатывающими конфиденциальную информацию;
10) любых отличающихся правовых требований;
11) географических и культурных аспектов;
12) рисковых ситуаций на объектах;
13) инцидентов информационной безопасности на конкретных объектах;
c) репрезентативная выборка осуществляется из всех объектов в рамках СМИБ организации-заказчика; этот выбор должен основываться на экспертном мнении с целью отражения факторов, представленных в перечислении b), а также учета элемента случайности;
d) каждый включенный в СМИБ объект, который подвержен значительным рискам, проверяется органом по сертификации до проведения сертификации;
e) программа аудита должна быть разработана с учетом вышеуказанных требований и охватывать проверку всех объектов (площадок), входящих в область распространения СМИБ, и репрезентативных объектов (площадок) в течение трехлетнего периода;
f) в случае обнаружения несоответствия либо в центральном офисе, либо на одном объекте (площадке), процедура корректирующих действий применяется к центральному офису и всем объектам, на которые распространяется действие сертификата.
Аудит должен охватывать деятельность центрального офиса организации-заказчика, чтобы гарантировать, что единая СМИБ применяется ко всем объектам (площадкам) и обеспечивает централизованное управление на оперативном уровне. Аудит должен учитывать все указанные выше вопросы.
Применяют требования ИСО/МЭК 17021-1, пункт 9.1.6. Кроме того, применяют следующие требования и руководящие указания.
9.1.6.1 ИБ 9.1.6 Интеграция документации СМИБ с документацией других систем менеджмента
Орган по сертификации может принять документацию, которая объединена с другими системами менеджмента (например, для обеспечения информационной безопасности, качества, здоровья и безопасности окружающей среды), при условии, что СМИБ четко идентифицирована и надлежащим образом показаны ее связи и взаимодействие с другими системами.
9.1.6.2 ИБ 9.1.6 Комплексные аудиты систем менеджмента
Аудит СМИБ может быть совмещен с аудитами других систем менеджмента при условии, что есть возможность продемонстрировать, что такой аудит отвечает всем требованиям сертификации СМИБ. Все элементы, имеющие значение для СМИБ, должны быть четко обозначены и легко идентифицироваться в отчетах по проведенным аудитам. На качество аудита не должно отрицательно влиять совмещение аудитов различных систем менеджмента.
Применяют требования ИСО/МЭК 17021-1, пункт 9.2.1. Кроме того, применяют следующие требования и руководящие указания.
9.2.1.1 ИБ 9.2.1 Цели аудита
Цели аудита должны включать в себя определение результативности системы менеджмента, гарантирующей, что на основании оценки рисков организация-заказчик реализовала применимые меры обеспечения и достигла поставленных целей обеспечения информационной безопасности.
Применяют требования ИСО/МЭК 17021-1, пункт 9.2.2. Кроме того, применяют следующие требования и руководящие указания.
9.2.2.1 ИБ 9.2.2 Аудиторская группа
Аудиторская группа должна быть официально назначена и обеспечена соответствующими рабочими документами. Предписание, выданное аудиторской группе, должно иметь четкую формулировку и должно быть доведено до сведения организации-заказчика. Аудиторская группа может состоять из одного человека при условии, что такой специалист соответствует всем критериям 7.1.2.1.
9.2.2.2 ИБ 9.2.2 Компетентность аудиторской группы
Применяют требования 7.1.2. Для работ в рамках инспекционного контроля и специального аудита применяют только те требования, которые имеют отношение к плановому инспекционному контролю или специальному аудиту.
При выборе и управлении аудиторской группой, которая назначается для проведения конкретного сертификационного аудита, орган по сертификации должен гарантировать, что все участники аудиторской группы обладают соответствующими компетенциями. Группа должна:
a) иметь надлежащие технические знания особенностей деятельности в рамках СМИБ, представленной на сертификацию, и, при необходимости, связанных процедур и их потенциальных рисков информационной безопасности (эту функцию могут выполнять технические специалисты);
b) иметь представление о деятельности организации-заказчика, достаточное для проведения полноценного сертификационного аудита СМИБ, с учетом сферы действия и роли СМИБ в организации при управлении аспектами информационной безопасности ее деятельности, продукции и услуг;
c) иметь достаточное понимание правовых и нормативных требований, применимых к СМИБ организации-заказчика.
Примечание - Достаточное понимание не предполагает наличие углубленной правовой базы.
Применяют требования ИСО/МЭК 17021-1, пункт 9.2.3. Кроме того, применяют следующие требования и руководящие указания.
9.2.3.1 ИБ 9.2.3 Общие положения
План проведения аудита СМИБ должен учитывать определенные меры обеспечения информационной безопасности.
9.2.3.2 ИБ 9.2.3 Методики проведения аудита с использованием технических ресурсов
План проведения аудита должен содержать определение необходимых методик проведения аудита с использованием технических ресурсов.
Такие методики могут включать в себя, например, телеконференции, интернет-совещания, интерактивную интернет-связь и удаленный электронный доступ к документации СМИБ или процессам СМИБ. Цель использования таких методик заключается в повышении результативности и качества аудита, а также обеспечении целостности всего процесса.
9.2.3.3 ИБ 9.2.3 Продолжительность аудита
Орган по сертификации должен согласовать с проверяемой организацией сроки проведения аудита, в которые наилучшим образом будет возможно продемонстрировать всю сферу деятельности организации. При рассмотрении этого вопроса следует учитывать время года, месяц, день недели/дату и смену, в зависимости от ситуации.
Применяют требования ИСО/МЭК 17021-1, подраздел 9.3. Кроме того, применяют следующие требования и руководящие указания.
9.3.1 ИБ 9.3.1 Первоначальный сертификационный аудит
9.3.1.1 ИБ 9.3.1.1 Первый этап
На данном этапе аудита орган по сертификации должен получить документацию по структуре СМИБ, включая документацию, требуемую согласно ИСО/МЭК 27001.
Орган по сертификации должен иметь достаточное понимание СМИБ в контексте структуры организации-заказчика, системы оценки и снижения рисков (включая определенные меры обеспечения), политики и целей информационной безопасности, и в частности готовности организации-заказчика к проведению аудита. Все это позволит осуществить планирование второго этапа аудита.
(Amd.1:2020)
Орган по сертификации должен поставить в известность организацию-заказчика о предоставлении дополнительной информации и записей, которые могут потребоваться для детальной проверки во время второго этапа аудита.
9.3.1.2 ИБ 9.3.1.2 Второй этап
9.3.1.2.1 На основании данных, отраженных в отчете по результатам первого этапа аудита, орган по сертификации разрабатывает план аудита для проведения второго этапа аудита. В дополнение к оценке результативности внедрения СМИБ целями второго этапа аудита являются:
a) подтверждение, что организация-заказчик придерживается своей собственной политики, целей и процедур.
9.3.1.2.2 Для этого аудит должен быть сосредоточен:
a) на лидерстве высшего руководства и приверженности политике и целям информационной безопасности;
b) требованиях к документации, перечисленных в ИСО/МЭК 27001;
c) оценке рисков, связанных с информационной безопасностью, и том, что данные оценки дают последовательные, действительные и сопоставимые результаты, если они повторяются;
d) определении целей и мер обеспечения на основе оценки рисков информационной безопасности и процессов снижения рисков;
e) результативности и эффективности СМИБ относительно целей информационной безопасности;
f) соответствии между определенными мерами обеспечения, ведомостью применимости мер обеспечения информационной безопасности и результатами процесса оценки и снижения рисков информационной безопасности, а также политикой и целями информационной безопасности;
g) внедрении мер обеспечения (см. приложение D) с учетом внешнего и внутреннего контекста и связанных с ним рисков, мониторинге, измерении и анализе организации процессов и мер обеспечения в области информационной безопасности, проводимых организацией-заказчиком, для определения того, являются ли меры обеспечения эффективными и отвечают ли они заявленным целям в области информационной безопасности;
h) программах, процессах, процедурах, записях, внутренних аудитах и проверках результативности СМИБ, чтобы гарантировать, что они прослеживаются до решения высшего руководства и политики и целей информационной безопасности.
Применяют требования ИСО/МЭК 17021-1, подраздел 9.4. Кроме того, применяют следующие требования и руководящие указания.
9.4.1 ИБ 9.4 Общие положения
Орган по сертификации должен иметь документированные процедуры:
a) для первоначального сертификационного аудита СМИБ организации-заказчика в соответствии с положениями ИСО/МЭК 17021-1;
b) инспекционных контролей и ресертификационных аудитов СМИБ организации-заказчика в соответствии с ИСО/МЭК 17021-1, проводимых на регулярной основе с целью обеспечения непрерывного соответствия требованиям, а также для проверки и регистрации своевременного принятия организацией-заказчиком корректирующих действий по устранению несоответствий.
9.4.2 ИБ 9.4 Особые элементы аудита СМИБ
Орган по сертификации, представленный аудиторской группой, должен:
a) потребовать от организации-заказчика продемонстрировать, что оценка рисков, связанных с информационной безопасностью, является актуальной и адекватной для функционирования СМИБ в рамках ее области действия;
b) установить, соответствуют ли процедуры организации-заказчика по выявлению, анализу и оценке рисков, связанных с информационной безопасностью, результатам их практической реализации.
Орган по сертификации также должен установить, являются ли процедуры, используемые при оценке рисков, надежными и надлежащим образом реализованными.
9.4.3 ИБ 9.4 Отчет по результатам аудита
9.4.3.1 В дополнение к требованиям по отчетности в ИСО/МЭК 17021-1, пункт 9.4.8, отчет по результатам аудита должен содержать следующую информацию или ссылку на нее:
a) отчет о проверке, включая краткое изложение анализа документации;
b) отчет об анализе рисков информационной безопасности организации-заказчика при проведении сертификационного аудита;
c) отклонения от плана аудита (например, большее или меньшее время потрачено на определенные запланированные действия);
d) область действия СМИБ.
9.4.3.2 Отчет по результатам аудита должен быть достаточно подробным, чтобы обосновать и принять решение о сертификации. Он должен содержать:
a) важные контрольные данные аудита, включая применяемые методологии аудита (см. 9.1.3.2);
b) выполненные наблюдения, как положительные (например, особенности, заслуживающие внимания), так и отрицательные (например, потенциальные несоответствия);
c) комментарии о соответствии СМИБ организации-заказчика требованиям сертификации с четкими формулировками несоответствий, ссылку на версию ведомости применимости мер обеспечения информационной безопасности и, где это применимо, необходимые сравнения с результатами предыдущих сертификационных аудитов организации-заказчика.
Заполненные анкеты, контрольные карты, наблюдения, журналы регистрации или записи аудитора могут составлять неотъемлемую часть отчета по результатам аудита. Если используются данные методы, то такие документы должны быть представлены в орган по сертификации в качестве доказательств, обосновывающих принятое решения о сертификации. Информация об объектах, оцененных в ходе аудита, должна быть включена в отчет по результатам аудита или в другую документацию по сертификации.
В отчете должна быть рассмотрена адекватность внутренней структуры организации и процедур, принятых организацией-заказчиком для обеспечения доверия к СМИБ.
В дополнение к требованиям к отчетности, приведенным в ИСО/МЭК 17021-1, пункт 9.4.8, отчет должен содержать:
- краткое изложение наиболее важных наблюдений, как положительных, так и отрицательных, относительно внедрения и результативности требований к СМИБ и мер обеспечения;
- рекомендацию аудиторской группы в отношении того, следует ли сертифицировать СМИБ организации-заказчика, а также информацию, обосновывающую соответствующую рекомендацию.
Применяют требования ИСО/МЭК 17021-1, подраздел 9.5. Кроме того, применяют следующие требования и руководящие указания.
9.5.1 ИБ 9.5 Решение о сертификации
В дополнение к требованиям ИСО/МЭК 17021-1 решение о сертификации должно основываться на рекомендации аудиторской группы в отношении сертификации, изложенной в ее отчете по результатам аудита (см. 9.4.3).
Лица или комиссии, которые принимают решение о сертификации, как правило, должны принимать во внимание отрицательные рекомендации аудиторской группы. Но если возникает обратная ситуация, орган по сертификации должен документально оформить и обосновать свое решение не принимать во внимание отрицательную рекомендацию аудиторской группы.
Организация-заказчик не сертифицируется до тех пор, пока не имеется достаточных доказательств того, что механизмы проведения анализа со стороны руководства и внутренних аудитов СМИБ были внедрены, являются эффективными и будут поддерживаться.
9.6.1 Общие требования
Применяют требования ИСО/МЭК 17021-1, пункт 9.6.1.
Применяют требования ИСО/МЭК 17021-1, пункт 9.6.2. Кроме того, применяют следующие требования и руководящие указания.
9.6.2.1 ИБ 9.6.2 Деятельность по инспекционному контролю
9.6.2.1.1 Процедуры инспекционного контроля должны соответствовать процедурам сертификационного аудита СМИБ организации-заказчика, как описано в настоящем стандарте.
Цель инспекционного контроля состоит в том, что утвержденная СМИБ продолжает внедряться, изменения этой системы, вызванные изменениями в деятельности организации-заказчика, принимаются во внимание, а соответствие сертификационным требованиям постоянно подтверждается. Программы инспекционного контроля должны как минимум охватывать следующие вопросы:
a) элементы обеспечения функционирования системы, такие как оценка и контроль рисков информационной безопасности, внутренние аудиты СМИБ, анализ со стороны руководства и корректирующие мероприятия;
b) информация, поступающая от сторонних организаций, согласно требованиям ИСО/МЭК 27001 и других документов, используемых при сертификации;
c) изменения в документированной системе;
d) направления деятельности, подверженные изменениям;
e) отдельные требования ИСО/МЭК 27001;
f) другие отдельные области деятельности по мере необходимости.
9.6.2.1.2 При проведении инспекционного контроля со стороны органа по сертификации должно рассматриваться как минимум следующее:
a) результативность СМИБ в отношении достижения организацией-заказчиком целей политики информационной безопасности;
b) функционирование процедур периодической оценки и проверки соответствующих законодательных и нормативных требований в области информационной безопасности;
c) изменения в определенных мерах обеспечения и соответствующие изменения в ведомости применимости мер обеспечения информационной безопасности;
d) реализация и результативность мер обеспечения в соответствии с программой аудита.
9.6.2.1.3 Орган по сертификации должен быть способен адаптировать свою программу инспекционного контроля к вопросам информационной безопасности, связанным с рисками и воздействиями на организацию-заказчика, и обосновать эту программу.
Инспекционный контроль может комбинироваться с аудитами других систем менеджмента. Отчетные документы органа по сертификации должны четко указывать аспекты, относящиеся к каждой системе менеджмента.
В ходе инспекционного контроля органы по сертификации должны проверять записи по обращениям и жалобам, направленным в орган по сертификации, и, в случае выявления любого несоответствия или несоблюдения требований сертификации, устанавливать, что организация-заказчик в рамках процедур СМИБ предприняла соответствующие корректирующие действия.
Отчет по результатам инспекционного контроля должен также содержать информацию об устранении выявленных ранее несоответствий, а также версию ведомости применимости мер обеспечения информационной безопасности, содержащую важные изменения, произошедшие после предыдущего аудита. Отчеты, полученные в результате инспекционного контроля, должны быть составлены таким образом, чтобы в своей совокупности они могли охватывать требования 9.6.2.1.1 и 9.6.2.1.2.
Применяют требования ИСО/МЭК 17021-1, пункт 9.6.3. Кроме того, применяют следующие требования и руководящие указания.
9.6.3.1 ИБ 9.6.3 Ресертификационный аудит
Процедуры ресертификационных аудитов должны соответствовать процедурам, касающимся первоначального сертификационного аудита СМИБ организации-заказчика, как описано в настоящем стандарте.
Время, отведенное для выполнения корректирующих действий, должно соответствовать степени серьезности несоответствия и связанному с этим несоответствием риску информационной безопасности.
Применяют требования ИСО/МЭК 17021-1, пункт 9.6.4. Кроме того, применяют следующие требования и руководящие указания.
9.6.4.1 ИБ 9.6.4 Особые случаи
Действия, необходимые для проведения специальных аудитов, должны осуществляться по специальному положению, если организация-заказчик, имеющая сертифицированную СМИБ, вносит существенные изменения в свою систему или если имеют место другие изменения, которые могут повлиять на область сертификации.
9.6.5 Приостановка, отмена или сокращение области действия сертификации
Применяют требования ИСО/МЭК 17021-1, пункт 9.6.5.
Применяют требования ИСО/МЭК 17021-1, подраздел 9.7.
Применяют требования ИСО/МЭК 17021-1, подраздел 9.8. Кроме того, применяют следующие требования и руководящие указания.
9.8.1 ИБ 9.8 Жалобы
Наличие жалоб означает возможность наступления инцидента и является признаком потенциального несоответствия.
Применяют требования ИСО/МЭК 17021-1, подраздел 9.9.
Применяют требования ИСО/МЭК 17021-1, подраздел 10.1. Кроме того, применяют следующие требования и руководящие указания.
10.1.1 ИБ 10.1 Внедрение СМИБ
Рекомендуется, чтобы органы по сертификации внедряли СМИБ в соответствии с ИСО/МЭК 27001.
Применяют требования ИСО/МЭК 17021-1, подраздел 10.2.
10.3 Вариант B. Требования к системам менеджмента, установленные в ИСО 9001 [3]
Применяют требования ИСО/МЭК 17021-1, подраздел 10.3.
(справочное)
A.1 Обзор
В таблице A.1 приведены сводные данные по знаниям и навыкам, необходимым для проведения сертификационного аудита, при этом данная таблица является справочной, поскольку она только определяет области знаний и навыков, необходимых для выполнения определенных функций процесса сертификации.
Таблица A.1
Требования по компетентности в рамках каждой функции приведены в основном тексте настоящего стандарта, а в данной таблице содержатся ссылки на конкретные требования.
На основе использования различных факторов из таблицы A.1 аспекты сложности области действия СМИБ могут классифицироваться по трем категориям: "высокая", "средняя" и "низкая". За общую категорию сложности может быть принята максимальная категория всех рассматриваемых факторов.
A.2 Общие аспекты компетентности
Существует несколько способов, которыми аудитор может продемонстрировать свои знания и опыт. Знания и опыт могут быть оценены, например, при помощи использования общепризнанных квалификационных характеристик. Регистрационные записи в рамках квалификационной аттестации персонала могут также использоваться для оценки необходимых знаний и опыта. Требуемый уровень компетенций для аудиторской группы должен быть установлен с учетом сложности структуры СМИБ, а также отраслевых и технологических особенностей деятельности организации-заказчика.
A.3 Конкретные аспекты знаний и опыта
A.3.1 Типичные знания, связанные с СМИБ
В дополнение к требованиям, изложенным в 7.1.2, необходимо учитывать следующее. Аудиторы должны знать и понимать следующие процедуры аудита и СМИБ:
- составление программы аудита и его планирование;
- тип и методология аудита;
- риски, связанные с аудитом;
- анализ процессов информационной безопасности;
- непрерывное совершенствование;
- внутренний аудит информационной безопасности.
Аудиторы должны знать и понимать следующие нормативные требования:
- интеллектуальная собственность;
- содержание, защита и хранение документов организации-заказчика;
- защита данных и конфиденциальность;
- регулирование средств криптографической защиты информации;
- электронная коммерция;
- электронные и цифровые подписи;
- надзор за рабочими местами;
- перехват в телекоммуникациях и мониторинг данных (например, электронная почта);
- использование компьютеров в преступных целях;
- сбор электронных данных;
- испытание на возможность проникновения в систему;
- международные и национальные требования в сфере деятельности (например, банковское дело).
(обязательное)
B.1 Введение
В данном приложении содержатся дополнительные требования, касающиеся ИСО/МЭК 17021-1, подраздел 9.1. Данное приложение содержит минимальные требования и руководящие указания для органа по сертификации по разработке своих собственных процедур определения времени, требуемого для сертификации систем СМИБ организации-заказчика различных размеров и сложности в широком спектре деятельности.
Органы по сертификации должны определить общую продолжительность/трудоемкость аудита, проводимого при первоначальной сертификации, инспекционном контроле и ресертификации для каждой организации-заказчика и сертифицированной СМИБ. Использование данного приложения на этапе планирования аудита приводит к формированию последовательного подхода к определению соответствующей общей продолжительности/трудоемкости аудита. Кроме того, общую продолжительность/трудоемкость аудита можно скорректировать на основании того, что обнаруживается в ходе аудита, особенно во время его первого этапа (например, различия в оценках сложности структуры СМИБ или появление дополнительных объектов аудита).
В данном приложении представлены:
- концепции, применяемые для расчета общей продолжительности/трудоемкости аудита (B.2);
- требования в отношении процедур определения общей продолжительности/трудоемкости аудита на различных этапах аудита (B.3 - B.5);
- требования, связанные с аудитами на нескольких площадках (B.6).
Примеры расчета общей продолжительности/трудоемкости аудита для иллюстрации применения приложения B приведены в приложении C.
Базовое предположение, лежащее в основе данного подхода, заключается в том, что схема расчета для определения общей продолжительности/трудоемкости аудита должна:
a) учитывать только обоснованные признаки, которые могут быть определены;
b) быть достаточно простой для эффективного применения органами по сертификации;
c) быть достаточно комплексной для выявления отличительных особенностей.
Определение общей продолжительности/трудоемкости аудита основывается на данных, приведенных в таблице B.1, и должно учитывать факторы, способствующие изменениям.
B.2.1 Численность персонала, выполняющего работу под контролем организации-заказчика
(Amd.1:2020)
Примечание - Термин "персонал, выполняющий работу под контролем организации-заказчика" в ИСО/МЭК 17021-1 имеет определение "персонал".
Лиц, занятых неполный рабочий день, выполняющих работу под контролем организации-заказчика, включают в число персонала, выполняющего работу под контролем организации-заказчика, пропорционально количеству часов отработки, по сравнению со штатным персоналом, выполняющим работу под контролем организации-заказчика. Такое решение зависит от количества отработанных часов по сравнению со штатным персоналом.
B.2.2 Аудиторский день
Общая продолжительность/трудоемкость аудита, указанная в таблице B.1, означает аудиторские дни, затраченные на проведение аудита. Основанием для расчетов по приложению B является 8-часовой рабочий день.
B.2.3 Временный объект
Временным объектом считается площадка, не входящая в число объектов, указанных в документах на сертификацию, где деятельность, попадающая в область сертификации, осуществляется в течение определенного периода времени. Диапазон таких объектов может включать в себя как основные объекты проектного управления, так и мелкие вспомогательные и (или) монтажные площадки. Необходимость посещения таких площадок, а также число выборочных проверок следует определять на основании оценки рисков невыполнения целей информационной безопасности (ИБ) по причине несоответствий, возникающих на таком временном объекте. Выборочные проверки, проводимые на таких отобранных объектах, должны представлять весь диапазон компетенций организации-заказчика и варьирующихся потребностей с учетом размера и видов деятельности, а также этапов реализации проектов. Информацию по общим данным выборочных проверок см. в 9.1.5.1.
B.3.1 Общие требования
При расчете общей продолжительности/трудоемкости аудита необходимо придерживаться следующих документированных процедур.
B.3.2 Удаленный аудит
Если для взаимодействия с организацией-заказчиком используются такие методики удаленного аудита, как интерактивное взаимодействие через Интернет, интернет-совещания, телеконференции и (или) электронные проверки технологических процедур организации-заказчика, то соответствующие действия должны быть указаны в плане аудита (см. 9.2.3) и могут быть определены как частично входящие в общую продолжительность/трудоемкость выездного аудита.
Если орган по сертификации разрабатывает план аудита, в котором действия по удаленному аудиту составляют более 30% плановой общей продолжительности/трудоемкости выездного аудита, то орган по сертификации должен обосновать такой план аудита и получить целевое одобрение от органа по аккредитации до начала его реализации.
Примечание - Термин "общая продолжительность/трудоемкость выездного аудита" означает общую продолжительность/трудоемкость аудита, распределяемую по отдельным объектам. Электронный аудит удаленных объектов считается удаленным аудитом даже в том случае, если электронный аудит физически выполняется на территории или в помещениях организации-заказчика.
Таблица общей продолжительности/трудоемкости аудита, представленная ниже, устанавливает среднее количество дней для первоначального аудита [здесь и далее это число включает в себя дни для первоначального аудита (первого и второго этапов), которые, как показывает опыт, являются достаточными для области действия СМИБ с данной численностью персонала, выполняющего работу под контролем организации-заказчика]. Опыт также показывает, что для областей действия СМИБ, сходных по размерам, может потребоваться различное время.
Представленная ниже таблица общей продолжительности/трудоемкости аудита определяет основную схему, которая может использоваться для планирования аудита путем определения исходной точки, основанной на общем числе персонала, выполняющего работу под контролем организации-заказчика, всех смен, и его корректировки на основе значимых факторов, применяющихся к области действия СМИБ, которая должна подвергаться аудиту, и придания каждому фактору добавочной или вычитательной оценки для изменения базовой цифры. Таблицу общей продолжительности/трудоемкости аудита необходимо использовать с учетом как способствующих факторов, так и ограничений в отношении максимальных значений отклонения (см. B.3.4 и B.3.5). Термины, применяемые в таблице B.1, объяснены в B.2, а в приложении C приведены примеры того, как это возможно выполнить.
Таблица B.1
Таблицу общей продолжительности/трудоемкости аудита недопустимо использовать изолированно. При распределении времени необходимо учитывать следующие факторы, связанные со сложностью структуры СМИБ и, соответственно, требующие дополнительных усилий при проведении аудита СМИБ:
b) виды деловой активности, осуществляемой в рамках СМИБ;
c) ранее продемонстрированная результативность СМИБ;
d) степень разнообразия технологий, применяемых при реализации различных компонентов СМИБ (например, количество различных ИТ-платформ, количество раздельных сетей);
e) степень привлечения сторонних услуг и персонала, а также договоров по аутсорсингу со сторонними организациями в рамках области действия СМИБ;
f) степень развития информационной системы;
g) количество объектов и количество узлов аварийного восстановления (DR);
h) для инспекционного контроля и ресертификационного аудита: объем и степень изменений СМИБ в соответствии с ИСО/МЭК 17021-1, пункт 8.5.3.
В приложении C приведены примеры того, как эти факторы могут быть учтены при расчете общей продолжительности/трудоемкости аудита.
Дополнительными факторами, требующими увеличения общей продолжительности/трудоемкости аудита, могут быть:
- сложное материально-техническое обеспечение, включающее в себя более одного здания или помещения в области действия СМИБ;
- персонал, говорящий на нескольких языках [требующий переводчика и (или) не дающий отдельным аудиторам возможность работать самостоятельно];
- виды деятельности, требующие посещения временных объектов с целью подтвердить деятельность постоянного(ых) объекта(ов), система менеджмента которого(ых) подлежит сертификации (см. перечисления нижеследующего списка);
- большое количество стандартов и нормативов, применимых к СМИБ.
Примерными факторами, позволяющими уменьшить общую продолжительность/трудоемкость аудита, являются:
- процессы/продукты с низкой степенью риска или без такового;
- процессы, включающие один общий вид деятельности (например, только оказание услуг);
- высокий процент персонала, выполняющего работу под контролем организации-заказчика, осуществляющего аналогичные задачи;
- предварительное знание организации-заказчика (например, если организация-заказчик уже сертифицировалась по другому стандарту тем же органом по сертификации);
- высокая готовность организации-заказчика к сертификации (например, уже проходила сертификацию или признана в качестве составной части по схеме третьей стороны);
- зрелость действующей системы менеджмента.
В ситуации, когда сертифицируемая или сертифицированная организация-заказчик предоставляют свою продукцию или услуги на временных объектах, необходимо, чтобы оценки таких объектов оформлялись как составная часть сертификационного аудита и программ инспекционного контроля.
Перечисленные выше факторы должны учитываться, и в их отношении должны осуществляться необходимые корректировки, обосновывающие увеличение или уменьшение общей продолжительности/трудоемкости для эффективности проводимого аудита. Добавочные факторы могут взаимно компенсироваться вычитательными. Во всех случаях, когда осуществляется корректировка предусмотренной в таблице B.1 общей продолжительности/трудоемкости аудита, все такие изменения должны быть обоснованы и подтверждены соответствующими данными и документами.
В целях обеспечения эффективности проводимого аудита, а также для гарантии надежности и сопоставимости его результатов общая продолжительность/трудоемкость аудита, предусмотренная в таблице B.1, не может быть сокращена более чем на 30%.
Причины указанного отклонения должны быть приведены и оформлены документально.
B.3.6 Продолжительность выездного аудита
(Amd.1:2020)
Примечание - 70% - это коэффициент, основанный на опытных данных по проведению аудитов СМИБ.
B.4 Общая продолжительность/трудоемкость аудита при инспекционном контроле
Для цикла первоначального сертификационного аудита продолжительность инспекционного контроля в отношении конкретной организации следует рассчитывать пропорционально времени, затраченному на проведение первоначального аудита, к общему количеству времени, затрачиваемому в год на осуществление инспекционного контроля, что составляет примерно 1/3 от времени, затрачиваемого на проведение первоначального аудита. Плановую продолжительность инспекционного контроля следует периодически пересматривать для учета изменений, влияющих на общую продолжительность/трудоемкость аудита. Продолжительность проведения инспекционного контроля должна быть увеличена с целью проведения аудита изменений в СМИБ (например, аудит новых или измененных мер обеспечения).
Общая продолжительность, отведенная на проведение ресертификационного аудита, зависит от результатов предыдущего аудита, как указано в 9.4.3 и ИСО/МЭК 17021-1, пункт 9.6.3. Продолжительность, отведенная на проведение ресертификационного аудита, пропорциональна времени, которое могло быть затрачено на проведение первоначального сертификационного аудита для этой же организации, и должна составлять не менее 2/3 от продолжительности, которая может потребоваться на проведение первоначального сертификационного аудита для этой организации во время ее запланированного аудита на предмет ресертификации.
(Amd.1:2020)
(справочное)
C.1 Общая часть
В данном приложении приведены дополнительные руководящие указания по выведению формулы для расчета общей продолжительности/трудоемкости аудита. В C.2 приведен пример классификации факторов, которые могут быть использованы в качестве основы для расчета общей продолжительности/трудоемкости аудита, а в C.3 - пример расчета общей продолжительности/трудоемкости аудита.
В таблице C.1 приведены примеры классификации основных факторов для расчета общей продолжительности/трудоемкости аудита, перечисленных в B.3.4, перечисления a) - h). Данная классификация может использоваться органами по сертификации для выработки схемы расчета общей продолжительности/трудоемкости аудита согласно условиям 9.1.4.1.
Таблица C.1
продолжительности/трудоемкости аудита
Следующий пример иллюстрирует, как орган по сертификации может использовать факторы, указанные в B.3, для расчета общей продолжительности/трудоемкости аудита. Расчет общей продолжительности/трудоемкости аудита в приведенном ниже примере действует следующим образом.
Шаг 1. Определение факторов, связанных с бизнесом и организацией (кроме ИТ): определить подходящую степень для каждой из категорий, приведенных в таблице C.2, и суммировать результаты.
Шаг 2. Определение факторов, связанных со средой ИТ: определить подходящую степень для каждой из категорий, приведенных в таблице C.3, и суммировать результаты.
Шаг 3. На основании шагов 1 и 2 определить влияние факторов на общую продолжительность/трудоемкость аудита, выбрав соответствующую строку в таблице C.4.
Шаг 4. Итоговый подсчет: количество дней, определенное путем использования таблицы общей продолжительности/трудоемкости аудита (таблица B.1), умножают на коэффициент, получаемый в результате выполнения шага 3. При использовании выборочной многообъектной проверки рассчитанное количество дней увеличивают на время, необходимое для выполнения плана выборочных многообъектных проверок.
В результате получают итоговое количество дней аудита.
Таблица C.2
Таблица C.3
Таблица C.4
продолжительность/трудоемкость аудита
Примеры
1 Проверяемая организация имеет 700 сотрудников, следовательно, в соответствии с таблицей B.1, требуется 17,5 дней на проведение первоначального аудита. Организация не работает в критичном секторе бизнеса, имеет высокостандартизированные и повторяющиеся задачи и недавно внедрила СМИБ. В соответствии с таблицей C.2 в результате получаем коэффициент, связанный с бизнесом и организацией: 1 + 1 + 3 = 5. Организация имеет всего несколько ИТ-платформ и баз данных, но активно пользуется привлеченными услугами. В организации не осуществляются разработки систем или ПО и не привлекаются со стороны. В соответствии с таблицей C.3 это дает коэффициент, связанный с ИТ-средой: 1 + 3 + 1 = 5. При помощи таблицы C.4 можно сделать вывод, что корректировки общей продолжительности/трудоемкости аудита не требуется.
2 Та же самая организация, что и в первом примере, за исключением того, что в ней уже действуют несколько систем менеджмента, а СМИБ уже хорошо отработана. Это вносит изменение в расчет по таблице C.2 на следующий: 1 + 1 + 1 = 3. В соответствии с таблицей C.4 это дает снижение от 5% до 10% общей продолжительности/трудоемкости аудита, т.е. общая продолжительность/трудоемкость аудита будет сокращена от одного до полутора дней, что в итоге составит от 16 до 16,5 дней.
(справочное)
ПО АНАЛИЗУ МЕР ОБЕСПЕЧЕНИЯ, ВНЕДРЕННЫХ В СООТВЕТСТВИИ
С ПРИЛОЖЕНИЕМ A ИСО/МЭК 27001
D.1 Цель
Практическая реализация мер обеспечения, необходимых согласно решению организации-заказчика для СМИБ (согласно ведомости применимости мер обеспечения информационной безопасности), должна анализироваться во время второго этапа первоначального аудита, а также во время инспекционного контроля или ресертификационного аудита.
Свидетельства аудита, собираемые органом по сертификации, должны быть достаточными, чтобы сделать вывод, являются ли меры обеспечения эффективными. Каким образом предполагается осуществлять контроль - должно быть определено в процедурах или политиках организации-заказчика.
D.1.1 Свидетельства аудита
Свидетельства аудита высшего качества по аудиту собираются в процессе наблюдений аудитором (например, что запираемая дверь действительно заперта, что служащие действительно подписывают соглашения о соблюдении конфиденциальности, что перечень активов существует и содержит наблюдаемые активы, что параметры настройки системы являются адекватными и т.д.). Такие свидетельства могут собираться при наблюдении результатов применения мер обеспечения [например, распечатки прав доступа, подписанные соответствующим уполномоченным лицом; документация об устранении последствий инцидентов; полномочия для обработки данных, подписанные соответствующим уполномоченным лицом; протоколы управленческих (или других) совещаний и т.д.]. Свидетельства могут быть результатом непосредственного испытания аудитором (или повторного действия) мер обеспечения [например, попытки выполнить задачи, заявленные как запрещенные мерами обеспечения, определение, установлено ли программное обеспечение для защиты от злоумышленного кода и обновляется ли оно на машинах, выдаются ли права доступа (после проверки полномочий) и т.д.]. Свидетельства могут собираться посредством проведения опроса сотрудников, выполняющих работы под контролем организации-заказчика/подрядчиков, о процессах и мерах обеспечения и определения, является ли это корректным.
D.2 Применение таблицы D.1
D.2.1 Общая часть
В таблице D.1 приведены руководящие указания по проведению анализа реализации мер обеспечения, перечисленных в ИСО/МЭК 27001, приложение A, и сбора свидетельств аудита относительно их действия в течение первоначального и последующих аудитов. Таблица не содержит руководящие указания по анализу мер обеспечения, кроме тех, что предусмотрены в ИСО/МЭК 27001, приложение A.
D.2.2 Графы "Организационный контроль" и "Технический контроль"
"X" в соответствующей графе показывает, является ли контроль организационным или техническим. Так как некоторые меры обеспечения являются и организационными, и техническими, для таких мер обеспечения ставятся отметки в обеих графах.
Свидетельства, подтверждающие функционирование организационных мер обеспечения, могут собираться при помощи анализа записей о функционировании мер обеспечения, опросов, наблюдения и физического осмотра. Свидетельства, подтверждающие функционирование технических мер обеспечения, зачастую могут собираться при помощи испытания системы (см. ниже) или посредством использования специализированных инструментов аудита/предоставления отчетности.
D.2.3 Графа "Испытание системы"
"Испытание системы" означает прямую проверку систем (например, проверка параметров настройки системы или конфигурации). Ответы на вопросы аудиторов можно получить на пульте управления системы или посредством оценки результатов инструментальных средств тестирования. Если организация-заказчик применяет известные аудитору компьютерные средства, то они могут использоваться в помощь аудитору или для проверки результатов оценки, осуществленной организацией-заказчиком (или их субподрядчиками).
Существуют две категории проверки технических мер обеспечения:
- "возможно": тестирование системы может применяться для оценки практической реализации мер обеспечения, но не является необходимым при проведении аудита СМИБ;
- "рекомендуется": тестирование системы обычно необходимо при проведении аудита СМИБ.
D.2.4 Графа "Визуальная проверка"
"Визуальная проверка" означает, что указанные меры обеспечения обычно требуют визуального контроля на месте для оценки их эффективности. Это означает, что недостаточно проверить соответствующую документацию на бумаге или при помощи опросов - аудитор должен проверить меру обеспечения на том месте, где она используется.
D.2.5 Графа "Руководящие указания по анализу аудита"
В графе "Руководящие указания по анализу аудита" представлены возможные приоритетные области для оценки данной меры обеспечения в качестве дополнительного руководства для аудитора.
Таблица D.1
(справочное)
НАЦИОНАЛЬНЫМ СТАНДАРТАМ
Таблица ДА.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/26/gost_42866.html
На правах рекламы:
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||