ГОСТ Р ИСО 17090-3—2010
Если в процессе аудита выявлены нарушения, то ЦС должен предпринятьдействия поих устране
нию. Если ЦС не удается принять необходимые меры по устранению нарушения, то орган управления
ЦС может предпринятьследующиедействия:
- отметить недостатки, но разрешить ЦС продолжитьработудо следующего аудита, или
- разрешить ЦС продолжить работу в течение не более 30 дней для решения любых проблем до
отзыва сертификата, или
- отозвать сертификат ЦС.
Любое решение относительно того, какое из указанных действий следует предпринять, должно
основываться насерьезности выявленныхнедостатков. Однакоработа ЦС не можетбытьостановлена,
посколькуэто может нарушить работу существующихслужб.
7.8.6.2 Категория критического нарушения
НеспособностьЦС соответствоватьосновным разделам РЦС. установленная органом аккредита
ции ЦС (еслиданная аккредитация существует в ведомстве, которое обслуживается ЦС). должна клас
сифицироваться как критическое нарушение. Например, выявление факта, что ЦС экономит на
дорогостоящих процедурах и это приводит к компрометации выпускаемых сертификатов, должно клас
сифицироваться каккритическое нарушение.
Если ЦС был аккредитован ведомством, то рекомендуется немедленно отозватьданную аккреди
тацию.
7.8.6.3 Категория существенного нарушения
Неспособность ЦС соответствовать важным элементам РЦС. считающимся частью процесса
обеспечения гарантий, должна классифицироваться каксущественное нарушение. Например, установ
ление факта, что ЦС не обеспечиваетдостаточной непрерывности работы, должно классифицировать
ся каксерьезное нарушение.
Если у ЦСвыявленыдополнительные нарушенияэтой жекатегорииили ЦС неудаетсярешитьпро
блему несоответствия в течение несколькихдней, то нарушение может бытьпризнано критическим.
7.8.6.4 Категория частного нарушения
Любое несоответствие положениям РЦС. считающимся частью процесса обеспечения гарантий,
которое врядли перерастет в категорию существенного нарушения, но может повлиять на целостность
действий ЦС. должно классифицироваться как частное нарушение. Например, устаревшие политики и
процедуры обеспечения безопасности должны классифицироваться какчастное нарушение.
Еслиу ЦСвыявлоны дополнительныенарушенияэтой жекатегорииили ЦС неудаетсярешитьпро
блему несоответствия в течение 30дней, то нарушение может быть признаносущественным.
7.8.6.5 Категория незначительного нарушения
Нарушения соответствия, которые вряд ли перерастут в категорию частного нарушения, но могут
снизить общее представление о целостности действий ЦС, должны классифицироваться как незначи
тельные нарушения. Например, административные нарушения (наподобие несвоевременного выстав
ления счетов) должны классифицироваться как незначительные нарушения.
Если у ЦС выявленыдополнительные нарушенияэтой жекатегорииили ЦС неудается решитьпро
блему несоответствия до следующей аудиторской проверки, то нарушение может быть признано час
тным.
7.8.7 Рассылка результатов аудита
(
8
.
6
)
Если аудитором были выявлены нарушения укакого-либо ЦС или ЦР. то обэтом немедленнодол
жны быть уведомлены держатели сертификатов идоверяющие стороны.
7.9 Юридические идругие аспекты деятельности
О)
7.9.1 Оплата
(9.1)
Оплатадолжна бытьопределенавсоответствиисоспецификациейIETF/RFC 3647. подраздел9.1.
7.9.2 Финансовая ответственность
(9.2)
Финансовая ответственность должна быть определена в соответствии со спецификацией
IETF/RFC 3647, подраздел 9.2.
7.9.3 Конфиденциальностьделовой информации
(9-3)
Конфиденциальностьделовой информациидолжна бытьопределена всоответствиисо специфи
кацией IETF/RFC 3647, подраздел 9.3.