ГОСТ Р 55351-2012
Уровень 2: Обеспечивает выполнение решений
Компетентность аудиторской группы
Ко всей аудиторской группе применяются следующие требования:
а) в каждой из рассмотренных областей, по крайне мере, один
член аудиторской группы должен удовлетворять критериям органа
сертификации, чтобы взять на себя ответственность в группе за:
1. руководство группой:
2. системы и процессы менеджмента, применимые в СМИБ;
3. знаниезаконодательныхинормативныхтребованийв
отдельной области информационной безопасности;
4. идентификациюугрозинформационнойбезопасностии
тенденций инцидентов;
5. идентификацию уязвимостей организации-клиента и понимание
вероятности их использования, влияния, уменьшения и контроля;
6. знание средств контроля СМИБ и их реализации;
7. знание анализа результативности СМИБ и средств контроля;
8. взаимосвязанные и/или соответствующие стандарты СМИБ,
лучшийпрактическийопыт в промышленности,политикии
процедур безопасности;
9. знаниеметодовобработкиинцидентовиобеспечения
непрерывности бизнеса;
10.знание материальных и нематериальных информационных
активов и анализ влияния;
11.знание современной технологии, где безопасность может быть
уместной или может представлять проблему;
12.знание процессов и методов менеджмента рисков;
Роль консультанта
При выборе должна быть определена роль консультанта в
процессереализациисистемыменеджментакачества(см.
приложение А).
60