ГОСТ Р ИСО/МЭК 27006—2008
a) обладать знаниями и качествами, необходимыми для управления процессом сертификацион
ного аудита;
b
) иметь опыт участия в качестве аудитора, по крайней мере, в трех полных аудитах СМИБ;
c) обладать способностью эффективно общаться как в письменной, так и в устной форме.
7.3 Привлечение отдельных внешних аудиторов или внешних технических экспертов
Применяются требования ИСО/МЭК 17021:2006, пункт 7.3. Кроме того, применяются следующие,
специфические для СМИБ. требования и положения.
7.3.1 ИБ 7.3 Привлечение внешних аудиторов или внешних технических экспертов в качес
тве членов аудиторской группы
При привлечении внешнихаудиторов или внешних техническихэкспертов в качестве членов ауди
торской группы орган сертификациидолжен гарантировать, что они компетентны, соответствуют приме
нимым к ним положениям настоящего стандарта и не участвуют ни напрямую, ни через своего
работодателя в проектировании, внедрении или обслуживании СМИБ или связанной с ней системой
(системами) менеджмента, поскольку это могло бы влиять на их беспристрастность.
7.3.1.1 Привлечение технических экспертов
Членами аудиторской группы могут быть технические эксперты со специальными знаниями, каса
ющимися процесса и вопросов, связанных с информационной безопасностью и безопасностью процес
са, и законодательства, затрагивающего интересы организации-клиента, но не удовлетворяющие всем
критериям пункта 7.2. Технические эксперты должны работать под наблюдением аудитора.
7.4 Записи данных о порсонале
Применяются требования ИСО/МЭК 17021:2006, пункт 7.4.
7.5 Аутсорсинг
Применяются требования ИСО/МЭК 17021:2006, пункт 7.5.
8 Требования к информации
8.1Общедоступная информация
Применяются требования ИСО/МЭК 17021:2006, пункт 8.1. Кроме того, применяются следующие,
специфические для СМИБ. требования и положения.
8.1.1 ИБ 8.1 Процедуры разрешения, поддержания, продления, сокращения, приостанов
ления и отказа в сертификации
Орган сертификации должен требовать от организации-клиента наличия документированной и
внедренной СМИБ. которая соответствует ИСО/МЭК 27001 и другим документам, необходимым для
сертификации.
У органа сертификации должны быть документально подтвержденные процедуры для следую
щего:
a) первичного сертификационного аудита СМИБ организации-клиента в соответствии с положе
ниями ИСО 19011, ИСО/МЭК 17021 и другими соответствующими документами;
b
) надзорных и повторных сертификационных аудитов СМИБ организации-клиента в соответ
ствии с ИСО 19011 и ИСО/МЭК 17021, проводимых периодически на предмет проверки непрерывного
соответствия определенным требованиям, а также для подтверждения и регистрации, что организа
ция-клиент своевременно предпринимает корректирующие действия по исправлению всех
несоответствий.
8.2 Документы по сертификации
Применяются требования ИСО/МЭК 17021:2006, пункт 8.2. Кроме того, применяются следующие,
специфические для СМИБ. требования и положения.
8.2.1 ИБ 8.2 Документы по сертификации СМИБ
Орган сертификациидолжен предоставить каждой из своих организаций-клиентов, чья СМИБ сер
тифицирована, документы по сертификации, такие как письмо или сертификат, подписанный уполномо
ченным должностным лицом. Для организации-клиента и каждой из ее сертифицированных
информационных систем этидокументы должны определять областьдействия сертификации и соотве
тствовать стандарту ИСО/МЭК 27001 по СМИБ. по которому эта СМИБ сертифицирована. Кроме того, в
сертификате должна быть ссылка на определенную версию Положения о применимости.
5