ГОСТ Р ИСО/МЭК 27006—2008
8.3 Список сертифицированных клиентов
Применяются требования ИСО/МЭК 17021:2006. пункт 8.3.
8.4 Ссылка на сертификацию и использование маркировки
Применяются требования ИСО/МЭК 17021:2006. пункт 8.4. Кроме того, применяются следующие,
специфические для СМИБ. требования и положения.
8.4.1 ИБ 8.4 Контроль за маркировками сертификации
Орган сертификации должен осуществлять надлежащий контроль за правом собственности, ис
пользованием и демонстрацией своих сертификационныхзнаков СМИБ. Если орган сертификации дает
право использовать знакдля обозначения сертификации СМИБ. то он должен быть уверен, что органи
зация-клиент использует специальный знак в соответствии с письменным разрешением, полученным от
органа сертификации. Орган сертификации не должен позволять организации-клиенту использовать
этот знак на продукте таким способом, что он может интерпретироваться в качестве обозначения
соответствия продукта.
8.5 Конфиденциальность
Применяются требования ИСО/МЭК 17021:2006, пункт 8.5. Кроме того, применяются следующие,
специфические для СМИБ. требования и положения.
8.5.1 ИБ 8.5 Доступ к документам организации
Перед проведением аудита орган сертификации должен сделать запрос организации-клиенту о
наличии документов о СМИБ. которые не могут быть предоставлены для проверки аудиторской груп пе.
так как они содержат конфиденциальную или секретную информацию. Орган сертификации дол жен
определить, может ли быть адекватным проведение аудита СМИБ при отсутствии этих
документов. Если орган сертификации приходит к выводу, что невозможно провести аудит СМИБ
адекватно без проверки определенных конфиденциальных или секретных документов, он должен
предупредить организацию-клиента. что сертификационный аудит не может быть проведен до тех
пор. пока не будет обеспечен доступ к этим документам.
8.6 Обмен информацией между органом сертификации и его клиентами
Применяются требования ИСО/МЭК 17021:2006. пункт 8.6.
9 Требования к процессу
9.1 Общие требования
Применяются требования ИСО/МЭК 17021:2006. пункт 9.1. Кроме того, применяются следующие,
специфические для СМИБ, требования и положения.
9.1.1 ИБ 9.1.1 Общие требования к аудиту СМИБ
9.1.1.1 Критерии сертификационного аудита
Аудит СМИБ организации-клиента должен осуществляться на основе критериев, содержащихся в
стандарте ИСО/МЭК27001 поСМИБ. а также в другихдокументах, необходимыхдля проведения серти
фикации конкретных выполняемых функций. Если требуется разъяснение в отношении применения
этих документов к конкретной программе сертификации, то подобное разъяснениедолжно даваться со
ответствующей независимой комиссией или лицами, обладающими необходимой технической
компетентностью, и публиковаться органом по сертификации.
9.1.1.2 Политика и процедуры
Документация органа сертификации должна включать политику и процедуры осуществления
процесса сертификации, включая проверки применения документов, использованных при сертифи
кации систем СМИБ. а также процедуры проведения аудита и сертификации СМИБ организации-
клиента.
9.1.1.3 Аудиторская группа
Аудиторская группа должна официально назначаться и обеспечиваться соответствующими рабо
чими документами. План и дата аудита должны быть согласованы с организацией-клиентом. Полномо
чия. данные аудиторской группе, должны быть четко определены, доведены до организации-клиента и
должны обязывать аудиторскую группу проверять структуру, политику и процедуры организации-клиен
та. подтверждать их [структуры, политику и процедуры] соответствие всем требованиям, относящимся к
области действия сертификации, а также, что указанные процедуры выполняются и можно быть
уверенным в эффективности СМИБ организации-клиента.
6