ГОСТ Р ИСО/МЭК 27006—2008
Органу сертификации следует самому убедиться в том, что организация-клиент использует по
добные исследованиядля разработки корректирующихдействий, в которые следуетвключать меры по:
a) уведомлению соответствующих органов, если это требуется по положению:
b
) восстановлению соответствия;
c) предотвращению повторения;
d) оценке и смягчению любых неблагоприятных инцидентов информационной безопасности и
связанных с ними воздействий;
e) обеспечению удовлетворительного взаимодействия с другими компонентами СМИБ;
f) оценке результативности принятых исправительных/корректирующих мер.
Орган сертификации должен требовать от каждой организации-клиента, чья СМИБ сертифициру
ется. делатьдоступными по его запросу записи обо всех жалобах и корректирующих мерах по их устра
нению. предпринятых в соответствии с требованиями ИСО/МЭК 27001:2005.
9.9 Документы заявителей и клиентов
Применяются требования ИСО/МЭК 17021:2006. пункт 9.9.
10 Требования системы менеджмента к органам сертификации
10.1 Варианты
Применяются требования ИСО/МЭК 17021:2006. пункт 10.1.
10.2 Вариант 1— Требования системы менеджмента в соответствии с ИСО 9001
Применяются требования ИСО/МЭК 17021:2006. пункт 10.2.
10.3 Вариант 2 — Общие требования системы менеджмента
Применяются требования ИСО/МЭК 17021:2006. пункт 10.3. Крометого, применяются следующие,
специфические для СМИБ. требования и положения.
10.3.1 ИБ Внедрение системы менеджмента информационной безопасности
Рекомендуется,чтобыорганысертификациивнедрялиСМИБвсоответствиис
ИСО/МЭК 27001:2005.
14