ГОСТ Р ИСО/МЭК 27006—2008
3.4 маркировка (mark): Юридически зарегистрированный товарный знак или защищенный иным
образом символ, который выпускается по правилам органа аккредитации или органа сертификации,
указывающий на то. что орган достаточно уверен в системах или что соответствующие продукты или
субъекты отвечают требованиям определенного стандарта.
3.5 организация (organization): Государственная или частная компания, корпорация, фирма,
предприятие, управление или учреждение или их часть, или их комбинация, имеющая собственные
функции и администрацию и способная обеспечить информационную безопасность.
4 Принципы
Применяются принципы ИСО/МЭК 17021:2006. пункт 4.
5 Общие требования
5.1 Юридические и договорные вопросы
Применяются требования ИСО/МЭК 17021:2006. пункт 5.1.
5.2 Менеджмент беспристрастности
Применяются требования ИСО/МЭК 17021:2006. пункт 5.2. Кроме того, применяются следующие,
специфические для СМИБ. требования и положения.
5.2.1 ИБ 5.2 Конфликты интересов
Орган сертификации может выполнять следующие обязанности, без которых он считается кон
сультативным органом, имеющим потенциальный конфликт интересов:
a) сертификацию, включая информационные совещания, совещания по планированию, изучение
документов, проведение аудита (не внутренних аудитов СМИБ или внутренних проверок безопасности) и
последующую деятельность в отношении несоответствий;
b
) организацию курсов обучения и участие в них в качестве преподавателя при условии, что если
эти курсы связаны с менеджментом информационной безопасности, взаимосвязанными системами ме
неджмента или с проведением аудита, тоорганам сертификации необходимо ограничиваться предостав
лением общей информации и рекомендациями, являющимися свободно доступным общественным
достоянием, т.е.они недолжны предоставлять консультации, ориентированные на конкретную
компанию, что противоречит требованиям пункта с);
c) обеспечение доступности или публикацию по запросу информации, описывающей интерпрета
цию органом сертификации требований стандартов по сертификационному аудиту;
d) проведение мероприятий, предшествующих аудиту, имеющих целью исключительно опреде
ление готовности к сертификационному аудиту; однако подобные действия не должны приводить к
предоставлению рекомендаций или консультаций, противоречащих этому пункту, и орган сертифика
ции должен уметь подтвердить, что подобные действия не противоречат этим требованиям и не ис
пользуются для обоснования возможного сокращения продолжительности сертификационного
аудита:
e) проведение аудитов второй и третьей стороной в соответствии со стандартами или норматив
ными требованиями, кроме тех. которые являются частью области аккредитации;
f) повышение значимости сертификационных аудитов и инспекций с целью надзора, например,
путем определения благоприятных возможностей для улучшений, которые становятся очевидными в
процессе аудита, не рекомендуя при этом конкретных решений.
Орган сертификации должен быть независим от органа или органов (включая любых лиц), осуще
ствляющих внутренний аудит подлежащей сертификации СМИБ организации-клиента.
5.3 Обязательства и финансирование
Применяются требования ИСО/МЭК 17021:2006. пункт 5.3.
6 Требования к структуре
6.1 Структура организации и высшее руководство
Применяются требования ИСО/МЭК 17021:2006. пункт 6.1.
6.2 Комитет по обеспечению защиты беспристрастности
Применяются требования ИСО/МЭК 17021:2006. пункт 6.2.
2