1200076805 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 27006-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности

ГОСТ Р ИСО/МЭК 27006-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности

     
ГОСТ Р ИСО/МЭК 27006-2008

НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационная технология

Методы и средства обеспечения безопасности

ТРЕБОВАНИЯ К ОРГАНАМ, ОСУЩЕСТВЛЯЮЩИМ АУДИТ И СЕРТИФИКАЦИЮ СИСТЕМ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

Information technology. Security techniques. Requirements for bodies providing audit and certification of information security management systems


ОКС 35.040

Дата введения 2009-10-01



Предисловие
          

1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России") и Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4

2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по техническому регулированию и метрологии

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от 18 декабря 2008 г. N 524-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27006:2007* "Информационная технология. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности" (ISO/IEC 27006:2007 "Information technology - Security techniques - Requirements for bodies providing audit and certification of information security management systems", IDT)

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА

5 ВВЕДЕН ВПЕРВЫЕ

6 ПЕРЕИЗДАНИЕ. Январь 2019 г.



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение

ИСО/МЭК 17021 - это международный стандарт, устанавливающий критерии для органов, осуществляющих аудит и сертификацию систем менеджмента организаций. Если эти органы должны быть аккредитованы как соответствующие ИСО/МЭК 17021 с целью проведения аудита и сертификации систем менеджмента информационной безопасности (СМИБ) в соответствии с ИСО/МЭК 27001:2005, то необходимы дополнительные требования и руководства к ИСО/МЭК 17021. Они представлены в настоящем международном стандарте.

Текст настоящего международного стандарта повторяет структуру ИСО/МЭК 17021, а дополнительные требования, специфические для СМИБ, и руководство по применению ИСО/МЭК 17021 для сертификации СМИБ обозначаются аббревиатурой "ИБ".

Термин "должен" используется в этом международном стандарте для указания тех условий, которые, отражая требования ИСО/МЭК 17021 и ИСО/МЭК 27001, являются обязательными. Термин "следует" используется для обозначения условий, которые хотя и являются руководством по применению этих требований, но предполагается, что они будут приняты органом сертификации.

Цель настоящего международного стандарта - дать возможность органам аккредитации более эффективно применять стандарты, по которым они обязаны оценивать органы сертификации. В этом контексте любое отклонение органа сертификации от руководства является исключением. Такие отклонения будут разрешены только на основе рассмотрения каждого случая в отдельности после того, как орган сертификации докажет органу аккредитации, что это исключение удовлетворяет каким-либо эквивалентным образом соответствующему пункту требований ИСО/МЭК 17021, ИСО/МЭК 27001 и настоящего международного стандарта.

Примечание - В данном международном стандарте термины "система менеджмента" и "система" используются, заменяя друг друга. Определение системы менеджмента можно найти в ИСО/МЭК 9000:2005. Систему менеджмента, использующуюся в этом международном стандарте, не следует путать с другими типами систем, такими как системы информационных технологий.



1 Область применения

Настоящий стандарт на основе стандартов ИСО/МЭК 17021 и ИСО/МЭК 27001 устанавливает требования к органам, осуществляющим аудит и сертификацию системы менеджмента информационной безопасности (СМИБ), и способствует проведению аккредитации органов сертификации.

Любой орган, осуществляющий сертификацию СМИБ, должен продемонстрировать в плане компетентности и надежности свое соответствие требованиям данного стандарта, а содержащиеся в стандарте указания дополнительно разъясняют эти требования к органу, осуществляющему сертификацию СМИБ.

Примечание - Настоящий стандарт может использоваться в качестве документа, содержащего критерии для аккредитации, экспертной оценки или других процессов аудита.



2 Нормативные ссылки

В настоящем стандарте использованы нормативные ссылки на следующие стандарты:

ISO/IEC 17021:2006, Conformity assessment - Requirements for bodies providing audit and certification of management systems (Оценка соответствия. Требования к органам, обеспечивающим аудит и сертификацию систем менеджмента)

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 27006-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности
Номер документа
ИСО/МЭК 27006-2008
Вид документа
Нормативно-технический документ
Принявший орган
Заменен с 01.07.2021 на ГОСТ Р ИСО/МЭК 27006-2020
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 27006 2008» определяет требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности (СМИБ). Основное назначение стандарта заключается в создании единой методической базы для оценки соответствия систем менеджмента требованиям безопасности информации. Он применяется как в государственных, так и в частных организациях, которые стремятся обеспечить защиту своих информационных активов.

Ключевыми аспектами, регламентируемыми данным стандартом, являются методы проведения аудита, параметры оценки и требования к документированию процессов сертификации. Стандарт устанавливает четкие процедуры для оценки компетентности аудиторов и сертификационных органов, а также определяет требования к их квалификации и независимости. Это позволяет обеспечить высокое качество и достоверность проводимых аудитов и сертификаций.

Важные технические детали включают описание условий, при которых должны проводиться испытания, а также классификацию систем менеджмента информационной безопасности по уровням зрелости. Стандарт также определяет измеряемые величины, такие как эффективность системы управления рисками и уровень защищенности информации. Это позволяет организациям более точно оценивать свои системы и принимать обоснованные решения по улучшению их безопасности.

Целевая аудитория данного стандарта включает производителей, лаборатории, контролирующие органы и организации, занимающиеся аудитом и сертификацией. Он предназначен для специалистов в области информационной безопасности, которые занимаются разработкой, внедрением и поддержкой систем менеджмента информационной безопасности. Стандарт служит основой для повышения уровня доверия к сертификационным процессам и результатам аудита.

Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость систем менеджмента информационной безопасности. Он способствует улучшению охраны труда и повышению уровня защиты информации в организациях. В результате внедрения данного стандарта, организации могут значительно снизить риски утечек данных и других инцидентов, связанных с информационной безопасностью.

В текущей редакции стандарта были внесены изменения, касающиеся уточнения требований к документированию и процессам аудита. Эти дополнения направлены на улучшение прозрачности и эффективности сертификационных процедур, что в свою очередь повышает уровень доверия к результатам аудитов и сертификаций в области информационной безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF ГОСТ Р ИСО 16140-2008 Микробиология продуктов питания и кормов для животных. Протокол валидации альтернативных методов PDF ГОСТ Р ИСО 15926-1-2008 Промышленные автоматизированные системы и интеграция. Интеграция данных жизненного цикла для перерабатывающих предприятий, включая нефтяные и газовые производственные предприятия. Часть 1. Обзор и основополагающие принципы PDF ГОСТ Р ИСО 15704-2008 Промышленные автоматизированные системы. Требования к стандартным архитектурам и методологиям предприятия PDF ГОСТ Р ИСО/МЭК ТО 19791-2008 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем PDF ГОСТ Р 52459.9-2009 (ЕН 301 489-9-2002) Совместимость технических средств электромагнитная. Технические средства радиосвязи. Часть 9. Частные требования к беспроводным микрофонам, аналогичному радиооборудованию звуковых линий, беспроводной аудиоаппаратуре и располагаемым в ухе устройствам мониторинга (Переиздание) PDF ГОСТ Р 52459.31-2009 (ЕН 301 489-31-2005) Совместимость технических средств электромагнитная. Технические средства радиосвязи. Часть 31. Частные требования к радиооборудованию для активных медицинских имплантатов крайне малой мощности и связанных с ними периферийных устройств, работающему в полосе частот от 9 до 315 кГц (Переиздания)