表A

Similar documents
表A

认证机构环境管理体系认证

<4D F736F F D20434E41532D A3BA A1B6D2BBB0E3B9A4D2B5B2FAC6B7C8CFD6A4D2B5CEF1B7B6CEA7B9DCC0EDCAB5CAA9D6B8C4CFA1B7A3A8B7A2B2BCB8E D31302D3330A3A92D42>

1 114 CCAA CCAA CCAA 1 CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA CCAA

1 CCAA

2011年会计证初级会计电算化考试大纲

CNAS 技 术 研 究 论 文 集 (2009) 中 国 合 格 评 定 国 家 认 可 委 员 会 编 二 〇 一 〇 年 三 月

<4D F736F F D20BDF0C8DABBFAB9B9D0C5CFA2BCBCCAF5CDE2B0FCB7E7CFD5B9DCC0EDB9E6B7B6A3A8B7A2B2BCB8E5A3A9>

CNAS-GL01《实验室认可指南》( 发布/ 实施)

Microsoft Word _4

郑州大学(下).doc

厨房小知识(六)

广 东 纺 织 职 业 技 术 学 院 发 展 党 员 公 示 制 实 施 办 法 关 于 推 荐 优 秀 团 员 作 为 党 的 发 展 对 象 工 作 的 意 见 后 勤 管 理 工 作 广 东 纺 织 职 业 技 术 学 院 新 引 进 教 职 工 周 转 房 管 理


游戏攻略大全(五十).doc

金融英语证书考试大纲


健康知识(二)

中南财经大学(二).doc

广西大学(一).doc

根据学校教学工作安排,2011年9月19日正式开课,也是我校迁址蓬莱的第一学期开学

山东大学(一).doc

2

主 编 : 杨 林 副 主 编 : 张 新 民 邹 兰 曹 纯 纯 周 秋 婷 李 雅 清 黄 囡 囡 评 审 顾 问 : 杨 林 张 新 民 评 审 : 张 新 民 邹 兰 曹 纯 纯 周 秋 婷 李 雅 清 黄 囡 囡 李 忆 萍 徐 如 雪 文 字 编 辑 : 曹 纯 纯 邹 兰 李 雅 清

最新文物管理执法全书(十四).doc

园林常识(二).doc

前 言 二 一 六 年 四 月 四 日, 兒 童 節, 誕 生 了 一 件 美 事 : 中 國 作 家 曹 文 軒 在 意 大 利 博 洛 尼 亞 國 際 童 書 展 榮 獲 國 際 安 徒 生 文 學 獎, 是 該 獎 創 設 六 十 年 來, 第 一 位 摘 桂 的 中 國 作 家, 意 義 重

湖 南 科 技 大 学

上海外国语大学(二).doc

2009 陳 敦 德

切 实 加 强 职 业 院 校 学 生 实 践 能 力 和 职 业 技 能 的 培 养 周 济 在 职 业 教 育 实 训 基 地 建 设 工 作 会 议 上 的 讲 话 深 化 教 育 教 学 改 革 推 进 体 制 机 制 创 新 全 面 提 高 高 等 职 业 教 育 质 量 在

鸽子(三)

兽药基础知识(四)

园林植物卷(十).doc

园林植物卷(十七).doc

临床手术应用(三)

家装知识(二十)

医疗知识小百科

家庭万事通(一)

家装知识(三)

园林绿化(一)

园林植物卷(十五).doc

最新监察执法全书(一百五十).doc

兽药基础知识(三)

奥运档案(四).doc

最新监察执法全书(五十).doc

最新执法工作手册(三百八十四)

中华美食大全4

动物杂谈_二_.doc

抗非典英雄赞歌(三)

新时期共青团工作实务全书(三十五)

经济法法律法规第十九卷

游戏攻略大全(五十九).doc

火灾安全实例

兽药基础知识(七)

实用玉米技术(二)

中国政法大学(一).doc

水产知识(一)

國立中山大學學位論文典藏.PDF

Microsoft Word mpc-min-chi.doc

( ) 1

穨cwht.PDF

900502_Oasis.indb

bnb.PDF

untitled

招行2002年半年度报告全文.PDF

(Microsoft Word - outline for Genesis 9\243\2721\243\25529.doc)

穨Shuk-final.PDF

2

Microsoft Word - om388-rnt _excl Items 16 & 38_ _final_for uploading_.doc

% 25% (i) 95% 96,290,900 (ii) 99.9% 17,196,000 (iii) 99.9% 89,663,100 2

¨Æ·~½g¡ã¾·~¤ÀÃþ

公務員懲戒法實務及新制

大小通吃-糖尿病


98825 (Project Sunshine) Chi_TC_.indb

游戏攻略大全(五十二).doc

游戏攻略大全(五十一).doc

非金融机构支付服务管理办法实施细则

<4D F736F F D20B8BDBCFE31A3BAB8DACEBBD6B0D4F0BCB0B8DACEBBC8CED6B0CCF5BCFE2E646F63>

一 敬 拜 诗 歌 二 灵 修 读 经 - 传 道 书 第 五 章 在 神 前 存 敬 畏 的 心 Ecc 5:1 你 到 神 的 殿 要 谨 慎 脚 步 ; 因 为 近 前 听, 胜 过 愚 昧 人 献 祭 ( 或 作 : 胜 过 献 愚 昧 人 的 祭 ), 他 们 本 不 知 道 所 做 的

最新监狱管理执法全书(五十三)

c) d) e) 3.3 ISO GB/T idt ISO9001: e) d)

株洲冶炼集团股份有限公司2012年度内部控制评价报告

前 言 湖 北 大 学 知 行 学 院 是 经 国 家 教 育 部 批 准 由 湖 北 大 学 举 办 的 具 有 学 士 学 位 授 予 权 的 全 日 制 普 通 高 等 院 校, 是 湖 北 省 首 批 应 用 技 术 转 型 发 展 试 点 院 校 之 一 学 院 非 常 注 重 规 模 质

释 放 改 革 红 利 助 力 行 业 发 展 中 国 认 证 认 可 协 会 召 开 第 二 届 理 事 会 第 七 次 会 议 暨 第 七 次 常 务 理 事 会 4 月 28 日, 中 国 认 证 认 可 协 会 第 二 届 理 事 会 第 七 次 会 议 暨 第 七 次 常 务 理 事 会

GB/T ( 1) CCAA

資 料 目 錄 第 一 章 馬 來 西 亞 漢 學 院 師 資 儲 備 班 辦 學 思 路 構 想 1 第 二 章 馬 來 西 亞 漢 學 院 師 資 儲 備 班 幸 福 班 級 和 樂 之 家 策 劃 案 4 附 件 1: 幸 福 班 級 2013 年 年 度 教 學 計 劃 實 施 細 則 (

8 月 3 日, 张 浦 镇 预 防 保 健 所 一 年 一 度 的 秋 季 儿 童 入 园 入 托 体 检 工 作 正 式 开 始 此 次 检 查 共 覆 盖 辖 区 内 11 家 幼 儿 园 及 6 家 看 护 点, 预 计 将 达 2500 人 次, 体 检 工 作 预 计 8 月 底 全 部

相 关 内 容 特 别 是 2014 年 8 月 认 监 委 发 布 了 国 家 产 品 质 量 监 督 检 验 中 心 社 会 责 任 报 告 制 度 实 施 指 导 意 见, 中 心 立 即 组 织 学 习, 认 真 领 会, 中 心 负 责 人 参 加 了 当 年 的 国 家 质 检 中 心

HKAS 002C

% 98.6% 99.0% GB GB

項 訴 求 在 考 慮 到 整 體 的 財 政 承 擔 以 及 資 源 分 配 的 公 平 性 下, 政 府 採 取 了 較 簡 單 直 接 的 一 次 性 減 稅 和 增 加 免 稅 額 方 式, 以 回 應 中 產 家 庭 的 不 同 訴 求 ( 三 ) 取 消 外 傭 徵 費 6. 行 政 長

(f) (g) (h) (ii) (iii) (a) (b) (c) (d) 208

申 请 挂 牌 公 司 声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主

东吴证券有限责任公司关于

<4D F736F F D20B9F0D5FEB0ECB7A2A3A A3A93835BAC52E646F63>

山西省人工影响天气公共服务

评估报告共四册


Transcription:

CNAS-SC18 信 息 安 全 管 理 体 系 认 证 机 构 认 可 方 案 Accreditation Scheme for ISMS Certification Bodies 中 国 合 格 评 定 国 家 认 可 委 员 会

第 2 页 共 28 页 目 次 前 言...3 1 范 围...4 2 规 范 性 引 用 文 件...4 3 术 语 和 定 义...4 4 ISMS 认 证 机 构 认 可 规 范 的 构 成... 5 R.1 认 可 申 请...5 R.2 预 访 问...6 R.3 初 次 认 可 的 见 证 评 审... 6 R.4 认 证 业 务 范 围 的 认 可... 6 R.5 其 他...7 C.1 认 证 协 议...7 C.2 风 险 评 估 和 责 任 安 排... 7 C.3 ISMS 审 核 员 在 教 育 工 作 经 历 审 核 员 培 训 和 审 核 经 历 方 面 的 必 备 条 件...7 C.4 ISMS 认 证 证 书...8 C.5 保 密...8 C.6 ISMS 的 变 化...8 C.7 已 认 可 的 ISMS 认 证 的 转 换...9 C.8 认 证 申 请...9 C.9 认 证 审 核 相 关 要 求... 9 C.10 认 证 机 构 的 信 息 安 全 管 理 体 系...9 G.1 ISMS 认 证 机 构 能 力 分 析 和 评 价 系 统 指 南...10 G.2 ISMS 审 核 范 围 和 认 证 范 围 界 定 指 南...17 G.3 ISMS 审 核 时 间 确 定 指 南... 20 附 录 A( 规 范 性 附 录 )ISMS 认 证 机 构 认 证 业 务 范 围 分 类 与 分 级... 22 附 录 B( 资 料 性 附 录 ) 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 参 考 分 类 知 识 点 及 应 用... 24

第 3 页 共 28 页 前 言 本 文 件 由 中 国 合 格 评 定 国 家 认 可 委 员 会 (CNAS) 制 定 本 文 件 是 CNAS 对 信 息 安 全 管 理 体 系 (ISMS) 认 证 机 构 提 出 的 特 定 要 求 和 指 南, 并 与 相 关 认 可 规 则 和 认 可 准 则 共 同 用 于 CNAS 对 ISMS 认 证 机 构 的 认 可 本 文 件 中, 用 术 语 应 表 示 相 应 条 款 是 强 制 性 的, 用 术 语 宜 表 示 建 议 本 次 修 订 主 要 进 行 了 以 下 编 辑 性 调 整 : 1)4.2 条 款 a) 和 h), 分 别 更 新 了 CNAS-R01 和 CNAS-R07 的 文 件 名 称 ; 2)R.5.1 条 款, 调 整 了 该 条 款 的 阐 述 方 式 ; 3)R.5.2 条 款, 更 新 对 CNAS-RC03 相 关 条 款 的 引 用

第 4 页 共 28 页 信 息 安 全 管 理 体 系 认 证 机 构 认 可 方 案 1 范 围 1.1 为 确 保 CNAS 对 实 施 GB/T 22080 2008(ISO/IEC 27001:2005, IDT) 认 证 的 信 息 安 全 管 理 体 系 ( 以 下 称 为 ISMS ) 认 证 机 构 实 施 评 审 和 认 可 的 一 致 性, 指 导 申 请 和 获 得 认 可 的 ISMS 认 证 机 构 理 解 和 实 施 认 可 规 范 要 求, 特 制 定 本 文 件 1.2 本 文 件 包 括 对 信 息 安 全 管 理 体 系 认 证 机 构 认 可 规 范 的 补 充 说 明 和 指 南, 适 用 于 CNAS 对 ISMS 认 证 机 构 的 认 可 本 文 件 R 部 分 和 C 部 分 分 别 是 对 相 关 认 可 规 则 和 认 可 准 则 的 补 充 和 说 明 本 文 件 G 部 分 是 对 相 关 认 可 准 则 的 应 用 指 南 2 规 范 性 引 用 文 件 下 列 文 件 中 的 条 款 通 过 本 文 件 的 引 用 而 成 为 本 文 件 的 条 款 以 下 引 用 的 文 件, 注 明 日 期 的, 仅 引 用 的 版 本 适 用 ; 未 注 明 日 期 的, 引 用 文 件 的 最 新 版 本 ( 包 括 任 何 修 订 ) 适 用 CNAS-RC01 认 证 机 构 认 可 规 则 CNAS-CC01 管 理 体 系 认 证 机 构 要 求 CNAS-CC17 信 息 安 全 管 理 体 系 认 证 机 构 要 求 CNAS-CC11 基 于 抽 样 的 多 场 所 认 证 CNAS-CC12 已 认 可 的 管 理 体 系 认 证 的 转 换 ISO/IEC 27007 信 息 技 术 安 全 技 术 信 息 安 全 管 理 体 系 审 核 指 南 ISO/IEC TR 27008 信 息 技 术 安 全 技 术 审 核 员 的 信 息 安 全 控 制 措 施 指 南 ISO/IEC 27003 信 息 技 术 安 全 技 术 信 息 安 全 管 理 体 系 实 施 指 南 3 术 语 和 定 义 GB/T 19000-2008 和 GB/T 27000-2006 中 的 术 语 和 定 义 以 及 下 列 术 语 和 定 义 适 用 于 本 文 件 3.1 认 证 业 务 范 围 : 认 证 机 构 的 ISMS 认 证 活 动 涉 及 的 行 业 领 域 注 : 认 证 业 务 范 围 的 分 类 与 分 级 见 附 录 A, 包 括 政 务 公 共 商 务 产 品 的 生 产 四 个 大 类, 每 个 大 类 包 含 若 干 中 类, 每 个 中 类 被 赋 予 一 二 或 三 级 别 ( 认 可 风 险 水 平 由 高 至 低 ) 附 录 A 介 绍 了 认 证 业 务 范 围 分 类 与 分 级 的 相 关 考 虑 3.2 能 力 : 应 用 知 识 和 技 能 实 现 预 期 结 果 的 本 领 3.3 技 术 领 域 : 以 ISMS 相 关 过 程 的 共 性 为 特 征 的 领 域

第 5 页 共 28 页 注 : 对 于 ISMS, 技 术 领 域 与 信 息 安 全 控 制 措 施 所 涉 及 的 信 息 安 全 技 术 信 息 技 术 及 业 务 活 动 的 类 别 有 关 3.3 专 业 能 力 : 能 够 应 用 特 定 技 术 领 域 的 知 识 实 现 预 期 结 果 的 本 领 4 ISMS 认 证 机 构 认 可 规 范 的 构 成 4.1 CNAS-RC01 认 证 机 构 认 可 规 则 是 ISMS 认 证 机 构 认 可 活 动 的 基 本 程 序 规 则 CNAS-CC01 管 理 体 系 认 证 机 构 要 求 是 ISMS 认 证 机 构 的 基 本 认 可 准 则 CNAS-CC17 信 息 安 全 管 理 体 系 认 证 机 构 要 求 是 ISMS 认 证 机 构 的 专 用 认 可 准 则 4.2 其 他 适 用 的 认 可 规 则 包 括 : a) CNAS-R01 认 可 标 识 使 用 和 认 可 状 态 声 明 规 则 ; b) CNAS-R02 公 正 性 和 保 密 规 则 ; c) CNAS-R03 申 诉 投 诉 和 争 议 处 理 规 则 ; d) CNAS-RC02 认 证 机 构 认 可 资 格 处 理 规 则 ; e) CNAS-RC03 认 证 机 构 信 息 通 报 规 则 ; f) CNAS-RC04 认 证 机 构 认 可 收 费 管 理 规 则 ; g) CNAS-RC05 多 场 所 认 证 机 构 认 可 规 则 ; h) CNAS-RC07 具 有 境 外 场 所 的 认 证 机 构 认 可 规 则 4.3 其 他 适 用 的 认 可 准 则 包 括 : a) CNAS-CC11 基 于 抽 样 的 多 场 所 认 证 ; b) CNAS-CC12 已 认 可 的 管 理 体 系 认 证 的 转 换 ; c) CNAS-CC14 计 算 机 辅 助 审 核 技 术 在 获 得 认 可 的 管 理 体 系 认 证 中 的 使 用 R 部 分 R.1 认 可 申 请 在 中 华 人 民 共 和 国 境 内 从 事 ISMS 认 证 活 动 的 认 证 机 构 申 请 认 可 的 ( 以 下 称 为 申 请 方 ), 应 具 备 CNAS-RC01 条 款 5.1.1 规 定 的 基 本 条 件 以 及 下 列 条 件 : a) ISMS 认 证 活 动 已 被 国 家 认 监 委 批 准 ; b) 已 按 照 CNAS-CC01 和 CNAS-CC17 建 立 了 管 理 体 系, 且 运 行 时 间 不 少 于 6 个 月 申 请 方 应 提 供 CNAS-RC01 条 款 5.1.2 规 定 的 申 请 文 件 以 及 下 列 文 件 和 信 息 : 1) ISMS 认 证 活 动 国 家 认 监 委 批 准 文 件 复 印 件 ; 2) 已 审 核 过 的 组 织 ( 对 应 到 认 证 业 务 范 围 相 应 中 类 ); 3) 自 申 请 时 间 起 6 个 月 内 计 划 实 施 的 审 核 ( 对 应 到 认 证 业 务 范 围 相 应 中 类 ); 4) 本 机 构 确 保 客 户 组 织 符 合 工 信 部 联 协 [2010]394 号 文 关 于 加 强 信 息 安 全 管 理 体 系 认 证 安 全 管 理 的 通 知 的 要 求 以 及 有 关 主 管 部 门 / 监 管 部 门 对 信 息 安 全 管 理 体 系 认 证 的 管 理 要 求 的 措 施 ;

第 6 页 共 28 页 R.2 预 访 问 5) 需 要 时,CNAS 要 求 的 其 他 信 息 必 要 时,CNAS 可 在 受 理 申 请 过 程 中 安 排 预 访 问, 以 了 解 申 请 方 是 否 已 满 足 认 可 申 请 条 件 以 及 是 否 基 本 具 备 接 受 认 可 评 审 的 条 件 R.3 初 次 认 可 的 见 证 评 审 CNAS 结 合 申 请 方 ISMS 认 证 活 动 的 范 围 规 模 和 风 险 水 平 确 定 初 次 认 可 的 见 证 评 审 安 排, 通 常 情 况 下 进 行 不 少 于 两 次 见 证 评 审 R.4 认 证 业 务 范 围 的 认 可 R.4.1 CNAS 通 过 对 ISMS 认 证 机 构 的 认 证 业 务 范 围 进 行 认 可 来 确 定 该 机 构 的 认 可 范 围 CNAS 按 认 证 业 务 范 围 的 大 类 进 行 认 可, 必 要 时 可 将 认 可 范 围 限 定 到 中 类 CNAS 认 可 某 一 大 类 的 基 本 要 求 是 认 证 机 构 的 能 力 分 析 和 评 价 系 统 覆 盖 了 该 大 类, 且 系 统 运 行 基 本 有 效 为 此, 认 证 机 构 应 满 足 以 下 条 件 : a) 对 该 大 类 和 认 证 活 动 涉 及 到 的 中 类 进 行 了 适 宜 有 效 的 能 力 需 求 分 析 ; b) 根 据 该 大 类 和 相 关 中 类 的 能 力 需 求 分 析, 以 适 宜 有 效 的 方 式 确 定 了 能 力 分 析 和 评 价 系 统 的 相 关 组 成 部 分 ( 例 如 技 术 领 域 能 力 准 则 等 ); c) 能 力 分 析 和 评 价 系 统 在 与 相 关 中 类 有 关 的 认 证 活 动 中 有 效 地 发 挥 了 作 用 CNAS 按 申 请 认 可 的 每 个 大 类 评 价 认 证 机 构 是 否 满 足 以 上 条 件 如 果 认 证 机 构 在 一 个 大 类 中 的 多 个 中 类 实 施 了 认 证,CNAS 可 采 用 抽 样 的 方 式 选 取 其 中 一 部 分 中 类 进 行 评 价 通 常 情 况 下, 一 级 风 险 的 中 类 必 选, 并 需 要 实 施 见 证 评 审 ; 二 三 级 风 险 的 中 类 可 以 视 具 体 情 况 抽 样, 必 要 时 进 行 见 证 评 审 R.4.2 CNAS 对 ISMS 认 证 机 构 认 证 业 务 范 围 的 认 可 不 包 括 中 华 人 民 共 和 国 境 内 ( 不 含 香 港 澳 门 特 别 行 政 区, 台 湾 地 区 ) 的 各 级 政 府 机 关 政 府 信 息 系 统 运 行 单 位 和 涉 密 信 息 系 统 建 设 使 用 单 位, 并 在 认 可 证 书 附 件 中 做 相 应 说 明 R.4.3 CNAS 对 某 一 大 类 的 认 可, 仅 表 明 CNAS 基 于 评 审 认 为, 认 证 机 构 的 能 力 分 析 和 评 价 系 统 能 够 保 证 充 分 地 识 别 和 配 备 该 大 类 认 证 活 动 所 需 的 能 力, 并 不 表 明 CNAS 认 为 认 证 机 构 已 经 具 备 了 在 该 大 类 实 施 认 证 活 动 所 需 的 全 部 能 力, 在 该 大 类 的 每 次 认 证 活 动 都 有 效, 也 不 意 味 着 CNAS 批 准 认 证 机 构 可 以 对 该 大 类 的 任 何 组 织 实 施 认 证 因 此, 认 证 机 构 应 确 保 运 用 能 力 分 析 和 评 价 系 统 为 该 大 类 的 每 次 认 证 活 动 配 备 所 需 的 全 部 能 力, 同 时 确 保 客 户 组 织 符 合 工 信 部 联 协 [2010]394 号 文 关 于 加 强 信 息 安 全 管 理 体 系 认 证 安 全 管 理 的 通 知 的 要 求 以 及 有 关 主 管 部 门 / 监 管 部 门 对 信 息 安 全 管 理 体 系 认 证 的 管 理 要 求, 并 在 满 足 这 些 条 件 后, 才 实 施 认 证 活 动 和 颁 发 带 有 CNAS 认 可 标 识 的 认 证 证 书 ( 不 包 括 I 级 风 险 的 中 类 ) 对 于 I 级 风 险 的 中 类, 通 常 情 况 下, 认 证 机 构 应 在 CNAS 实 施 见 证 评 审 并 确 认 符 合 认 可 规 范 要 求 后, 才 可 以 在 认 证 证 书 上 施 加 CNAS 认 可 标 识 R.4.4 CNAS 在 认 可 某 一 大 类 后, 将 在 后 续 监 督 中 对 认 证 机 构 在 该 大 类 下 自 我 评 价 和

第 7 页 共 28 页 配 备 认 证 能 力 的 情 况 进 行 评 审 ( 包 括 对 II 级 或 III 级 风 险 的 中 类 实 施 必 要 的 见 证 评 审 ), 并 依 据 相 关 认 可 规 范 对 发 现 的 不 符 合 进 行 处 理 ( 包 括 依 据 CNAS-RC02 暂 停 或 撤 销 部 分 或 全 部 认 可 范 围 ) R.5 其 他 R.5.1 CNAS 对 ISMS 认 证 机 构 认 可 标 识 的 管 理 遵 循 CNAS-R01 认 可 标 识 使 用 和 认 可 状 态 声 明 规 则 的 相 关 要 求 R.5.2 CNAS-RC03 条 款 5.2 中 获 证 组 织 发 生 重 大 事 故 / 事 件 是 指 获 得 ISMS 认 证 的 组 织 发 生 具 有 下 列 影 响 的 信 息 安 全 破 坏 : a) 已 经 或 可 能 严 重 损 害 国 家 安 全 社 会 秩 序 公 共 利 益 或 获 证 组 织 及 其 相 关 方 的 合 法 权 益 ; 或 者 b) 可 能 损 害 颁 证 机 构 或 CNAS 的 公 信 力 声 誉, 或 使 颁 证 机 构 或 CNAS 承 担 连 带 责 任 发 生 上 述 情 况 时, 颁 证 机 构 应 及 时 采 取 相 应 措 施 并 向 CNAS 通 报 相 关 情 况 R.5.3 如 果 CNAS 可 能 需 要 在 评 审 中 接 触 认 证 机 构 的 客 户 组 织 的 相 关 信 息 资 产, 认 证 机 构 应 向 相 关 组 织 询 问 是 否 同 意 CNAS 接 触 这 些 信 息 资 产 如 果 组 织 同 意, 认 证 机 构 应 识 别 CNAS 接 触 这 些 信 息 资 产 时 须 满 足 的 所 有 要 求, 并 告 知 CNAS 如 果 组 织 不 同 意 或 CNAS 无 法 满 足 相 关 要 求,CNAS 将 根 据 评 审 所 受 的 影 响 采 取 相 应 的 措 施 C 部 分 C.1 认 证 协 议 (CNAS-CC01 条 款 5.1.2) 认 证 协 议 应 就 控 制 审 核 和 认 证 活 动 引 发 的 客 户 组 织 信 息 安 全 风 险 做 出 规 定, 包 括 明 确 认 证 机 构 和 客 户 组 织 及 其 有 关 人 员 的 责 任 与 义 务 C.2 风 险 评 估 和 责 任 安 排 (CNAS-CC01 条 款 5.3.1) 认 证 机 构 应 对 其 审 核 和 认 证 活 动 可 能 给 客 户 组 织 的 信 息 安 全 带 来 的 风 险 以 及 认 证 机 构 可 能 承 担 的 责 任 进 行 评 估, 并 做 出 充 分 的 安 排 ( 例 如 购 买 职 业 责 任 保 险 或 设 立 储 备 金 ) C.3 ISMS 审 核 员 在 教 育 工 作 经 历 审 核 员 培 训 和 审 核 经 历 方 面 的 必 备 条 件 (CNAS-CC17 条 款 7.2.1.3) ISMS 审 核 员 在 教 育 工 作 经 历 审 核 员 培 训 和 审 核 经 历 等 方 面 应 满 足 下 列 条 件 : a) 教 育 : 与 信 息 安 全 技 术 相 关 的 专 业 的 本 科 学 历 ; b) 工 作 经 历 : 至 少 4 年 信 息 技 术 方 面 全 职 实 际 工 作 经 历, 其 中 至 少 2 年 的 工 作 经 历 来 自 与 信 息 安 全 有 关 的 职 责 或 职 能 ; c) 审 核 员 培 训 : 成 功 完 成 5 天 或 40 小 时 的 ISMS 审 核 员 培 训 ; d) 审 核 经 历 : 参 加 至 少 4 次 ISMS 审 核, 审 核 总 天 数 不 少 于 20 天, 其 中 包 括 文 件 评 审 风 险 分 析 的 评 审 现 场 审 核 和 审 核 报 告

第 8 页 共 28 页 认 证 机 构 应 注 意 : 教 育 工 作 经 历 审 核 员 培 训 和 审 核 经 历 仅 是 认 证 人 员 获 取 认 证 所 需 能 力 的 途 径, 认 证 人 员 具 有 相 关 的 经 历 并 不 等 于 一 定 具 备 认 证 所 需 的 能 力 因 此, 认 证 机 构 应 按 照 其 能 力 分 析 和 评 价 系 统 ( 参 见 G.1) 的 相 关 规 定, 对 满 足 上 述 条 件 的 人 员 实 际 所 具 有 的 能 力 进 行 评 价 和 证 实, 而 不 应 用 资 格 条 件 的 审 查 代 替 能 力 的 评 价 和 证 实 C.4 ISMS 认 证 证 书 (CNAS-CC01 条 款 8.2.3 CNAS-CC17 条 款 IS 8.2) C.4.1 认 证 机 构 宜 在 ISMS 认 证 证 书 中 从 客 户 组 织 的 业 务 组 织 结 构 位 置 场 所 资 产 和 技 术 特 点 等 方 面 清 晰 地 界 定 认 证 所 覆 盖 的 ISMS 范 围 如 果 由 于 组 织 的 信 息 安 全 的 原 因 不 能 在 认 证 证 书 上 明 示 上 述 全 部 与 组 织 ISMS 范 围 相 关 的 信 息 时, 通 过 在 认 证 证 书 上 引 用 组 织 的 适 用 性 声 明 的 方 式 是 一 种 可 以 采 取 的 间 接 方 式 C.4.2 ISMS 认 证 证 书 中 宜 体 现 适 用 性 声 明 的 版 本 信 息 认 证 机 构 应 对 获 证 组 织 适 用 性 声 明 的 版 本 变 化 情 况 进 行 监 视 和 控 制, 这 需 要 认 证 机 构 和 组 织 间 的 信 息 沟 通 渠 道 通 畅 C.5 保 密 (CNAS-CC01 条 款 8.5 CNAS-CC17 条 款 IS 8.5) C.5.1 在 认 证 审 核 前, 认 证 机 构 应 要 求 客 户 组 织 识 别 并 向 认 证 机 构 告 知 其 ISMS 范 围 内 的 哪 些 信 息 资 产 不 允 许 认 证 机 构 接 触, 或 者 认 证 机 构 在 接 触 相 关 信 息 资 产 时 应 满 足 哪 些 要 求, 包 括 法 律 要 求 相 关 方 的 要 求 和 组 织 自 身 的 要 求 认 证 机 构 应 满 足 所 有 这 些 要 求, 否 则 不 应 在 认 证 活 动 中 接 触 组 织 的 相 关 信 息 资 产 如 果 认 证 机 构 因 为 未 获 得 组 织 的 允 许 或 无 法 满 足 适 用 的 要 求 而 不 能 接 触 相 关 信 息 资 产, 那 么 认 证 机 构 应 对 审 核 和 认 证 所 受 到 的 影 响 进 行 评 估 并 采 取 相 应 的 措 施 ( 例 如 终 止 审 核 缩 小 审 核 和 认 证 的 范 围 等 ) 如 果 组 织 事 先 没 有 禁 止 认 证 机 构 接 触 某 一 信 息 资 产, 或 未 告 知 认 证 机 构 应 满 足 的 要 求, 但 认 证 机 构 在 认 证 过 程 中 发 现 自 己 并 不 具 备 接 触 该 信 息 资 产 的 资 格 和 条 件, 应 立 即 向 组 织 提 出 C.5.2 认 证 机 构 应 与 其 ISMS 认 证 相 关 人 员 签 订 在 法 律 上 具 有 强 制 实 施 力 的 协 议, 以 确 保 认 证 相 关 人 员 对 审 核 和 认 证 过 程 中 接 触 到 的 组 织 的 保 密 或 敏 感 信 息 予 以 保 密 认 证 机 构 还 宜 要 求 直 接 接 触 组 织 信 息 的 认 证 人 员 ( 例 如 审 核 组 成 员 ) 按 照 组 织 的 保 密 要 求 与 组 织 签 署 保 密 协 议, 或 向 组 织 做 出 保 密 承 诺 C.5.3 认 证 机 构 宜 对 其 ISMS 认 证 人 员 进 行 保 密 意 识 教 育, 并 进 行 保 密 方 面 的 法 律 法 规 标 准 规 章 制 度 知 识 技 能 的 培 训 C.5.4 审 核 组 成 员 不 宜 在 审 核 过 程 中 以 任 何 方 式 记 录 受 审 核 组 织 的 保 密 或 敏 感 信 息 审 核 组 在 离 开 受 审 核 组 织 前, 宜 请 受 审 核 组 织 检 查 和 确 认 审 核 组 携 带 的 文 件 资 料 和 设 备 中 未 夹 带 受 审 核 组 织 的 任 何 保 密 或 敏 感 信 息 C.5.5 认 证 机 构 应 为 包 含 客 户 组 织 保 密 或 敏 感 信 息 的 文 件 资 料 和 其 他 物 品 的 制 作 收 发 传 递 使 用 复 制 摘 抄 保 存 和 销 毁 建 立 保 密 程 序

第 9 页 共 28 页 C.6 ISMS 的 变 化 (CNAS-CC01 条 款 8.6.3) 认 证 机 构 应 要 求 客 户 组 织 即 时 报 告 其 业 务 组 织 结 构 位 置 场 所 资 产 和 技 术 特 点 等 方 面 可 能 导 致 其 ISMS 范 围 和 边 界 变 化 的 情 况, 以 及 与 其 ISMS 相 关 的 法 律 法 规 的 变 化 情 况 C.7 已 认 可 的 ISMS 认 证 的 转 换 (CNAS-CC01 条 款 9.1.1) 认 证 机 构 仅 应 根 据 CNAS-CC12 对 CNAS 认 可 的 其 他 认 证 机 构 颁 发 的 ISMS 认 证 实 施 转 换 除 此 以 外 的 其 他 情 况 应 按 照 初 次 认 证 对 待 此 时, 认 证 机 构 若 要 考 虑 客 户 组 织 以 往 所 获 的 ISMS 认 证, 应 满 足 CNAS-CC01 条 款 9.1.1 的 要 求 C.8 认 证 申 请 (CNAS-CC01 条 款 9.2.1) C.8.1 认 证 机 构 应 确 保 客 户 组 织 符 合 工 信 部 联 协 [2010]394 号 文 关 于 加 强 信 息 安 全 管 理 体 系 认 证 安 全 管 理 的 通 知 的 要 求, 以 及 有 关 主 管 部 门 / 监 管 部 门 对 信 息 安 全 管 理 体 系 认 证 的 管 理 要 求 ( 如 工 信 部 2011 年 第 21 号 公 告 工 业 和 信 息 化 部 加 强 政 府 部 门 信 息 技 术 外 包 服 务 安 全 管 理 等 ) C.8.2 认 证 机 构 宜 要 求 客 户 组 织 向 其 说 明 适 用 的 关 于 认 证 机 构 的 资 质 诚 信 守 法 记 录 或 认 证 人 员 身 份 背 景 的 要 求, 以 及 适 用 的 与 保 守 国 家 秘 密 或 维 护 国 家 安 全 有 关 的 法 律 法 规 要 求, 并 即 时 更 新 该 说 明, 以 便 认 证 机 构 判 断 其 是 否 具 备 对 该 组 织 实 施 认 证 活 动 的 资 格 或 条 件 C.9 认 证 审 核 相 关 要 求 (CNAS-CC01 条 款 9.2 至 条 款 9.9) C.9.1 初 次 认 证 第 一 阶 段 审 核 (CNAS-CC01 条 款 9.2.3.1) ISMS 初 次 认 证 审 核 的 第 一 阶 段 审 核 宜 包 括 在 客 户 组 织 现 场 实 施 的 审 核 活 动, 现 场 审 核 时 间 不 宜 少 于 1 个 审 核 人 日 当 客 户 组 织 由 于 信 息 安 全 的 原 因 在 申 请 评 审 阶 段 不 能 提 供 给 认 证 机 构 足 够 的 信 息 时, 认 证 机 构 应 通 过 第 一 阶 段 审 核 在 客 户 组 织 的 现 场 补 充 对 上 述 信 息 的 确 认, 并 完 成 申 请 评 审 任 务 这 种 情 况 下, 认 证 机 构 应 增 加 第 一 阶 段 现 场 审 核 时 间 C.9.2 对 ISMS 认 证 审 核 的 指 南 ISO/IEC 27007 信 息 技 术 安 全 技 术 信 息 安 全 管 理 体 系 审 核 指 南 的 第 5 章 和 第 6 章 为 ISMS 认 证 机 构 涉 及 的 审 核 方 案 管 理 审 核 实 施 等 内 容 提 供 了 指 南, 并 于 附 录 A 中 提 供 了 ISMS 审 核 实 践 的 指 导 示 例, 认 证 机 构 可 参 考 采 用 ISO/IEC TR 27008 信 息 技 术 安 全 技 术 审 核 员 的 信 息 安 全 控 制 措 施 指 南 为 ISMS 认 证 审 核 员 在 审 核 过 程 中 评 价 可 能 涉 及 的 信 息 安 全 控 制 措 施 的 贯 彻 和 运 作 提 供 了 指 南, 认 证 机 构 可 参 考 采 用 C.10 认 证 机 构 的 信 息 安 全 管 理 体 系 (CNAS-CC01 条 款 10.3 CANS-CC17 条 款 IS 10.3) 当 认 证 机 构 采 用 方 式 二 建 立 其 管 理 体 系 时, 宜 在 其 方 针 政 策 目 标 和 承 诺 上 体 现 认 证 机 构 自 身 的 信 息 安 全 意 识 和 追 求, 并 在 管 理 体 系 建 立 和 实 施 中 予 以 体 现

第 10 页 共 28 页 认 可 评 审 中 需 要 关 注 认 证 机 构 自 身 的 信 息 安 全 管 理 体 系 ( 方 针 政 策 目 标 文 件 控 制 ) 信 息 安 全 风 险 评 估 内 审 管 理 评 审 等 认 证 机 构 宜 将 认 证 机 构 的 信 息 安 全 绩 效, 以 及 为 其 ISMS 认 证 活 动 所 采 取 的 与 客 户 组 织 信 息 安 全 相 关 的 措 施 的 绩 效 作 为 管 理 评 审 的 关 注 点 之 一 G 部 分 G.1 ISMS 认 证 机 构 能 力 分 析 和 评 价 系 统 指 南 G.1.1 概 述 G.1.1.1 能 力 要 求 G.1.1.1.1 能 力 是 应 用 知 识 和 技 能 实 现 预 期 结 果 的 本 领 ISMS 认 证 人 员 的 能 力 要 求 应 包 括 : a) 所 需 的 知 识 / 技 能 表 G.1( 参 照 CNAS-CC01 附 录 A 的 表 A.1) 列 举 了 承 担 申 请 评 审 认 证 决 定 审 核 和 领 导 审 核 组 四 种 职 能 的 人 员 应 掌 握 的 知 识 和 技 能 的 类 型 ; b) 应 用 知 识 / 技 能 所 要 实 现 的 结 果 它 与 人 员 所 承 担 的 职 能 有 关, 例 如 :ISMS 审 核 员 需 要 考 虑 受 审 核 组 织 的 整 体 信 息 安 全 风 险, 分 析 和 判 断 组 织 的 控 制 措 施 的 充 分 性 适 宜 性 和 有 效 性, 然 后 追 溯 到 组 织 ISMS 的 符 合 性 和 有 效 性 认 证 机 构 宜 参 考 表 G.1 定 义 其 他 人 员 宜 掌 握 的 知 识 和 技 能 注 : 其 他 人 员 包 括 认 证 机 构 的 管 理 人 员 行 政 支 持 性 人 员 相 关 委 员 会 的 成 员 以 及 技 术 专 家 等 表 G.1 承 担 四 种 ISMS 认 证 职 能 的 人 员 所 需 知 识 和 技 能 列 表 实 施 申 请 评 审 承 担 认 证 职 能 以 确 定 所 需 的 复 核 审 核 领 导 审 核 组 能 力 选 择 报 告 和 做 出 审 核 审 核 组 知 识 和 技 能 审 核 组 成 员 和 认 证 决 定 确 定 审 核 时 间 经 营 管 理 实 务 的 知 识 审 核 原 则 实 务 和 技 巧 的 知 识 + + ISMS 标 准 和 规 范 的 知 识 + + 认 证 机 构 过 程 的 知 识 涉 及 ISMS 活 动 的 客 户 的 业 务 领 域 的 知 识 + + 客 户 的 产 品 过 程 和 组 织 的 知 识 与 客 户 组 织 中 的 各 个 层 级 相 适 应 的 语 言 技 能 作 记 录 和 撰 写 报 告 的 技 能

第 11 页 共 28 页 实 施 申 请 评 审 承 担 认 证 职 能 以 确 定 所 需 的 复 核 审 核 领 导 审 核 组 能 力 选 择 报 告 和 做 出 审 核 审 核 组 知 识 和 技 能 审 核 组 成 员 和 认 证 决 定 确 定 审 核 时 间 表 达 技 能 + 面 谈 技 能 审 核 管 理 技 能 + 注 : 1. 表 示 应 掌 握 2. + 表 示 对 知 识 或 技 能 水 平 的 要 求 应 相 对 较 高, 即 : 对 审 核 员 和 审 核 组 长 的 审 核 原 则 实 务 和 技 巧 的 知 识 ISMS 标 准 和 规 范 的 知 识 以 及 对 客 户 业 务 领 域 的 知 识 的 要 求 应 高 于 认 证 决 定 人 员 和 申 请 评 审 人 员 ; 对 审 核 组 长 的 表 达 技 能 和 审 核 管 理 技 能 水 平 的 要 求 应 高 于 审 核 员 3. 对 涉 及 ISMS 活 动 的 客 户 的 业 务 领 域 的 知 识, 可 以 已 通 过 确 定 相 关 技 术 领 域 来 定 义 各 种 必 要 的 知 识 和 技 能 G.1.1.1.2 认 证 机 构 宜 在 能 力 要 求 中 进 一 步 定 义 表 G.1 中 每 类 知 识 / 技 能 的 具 体 内 容 由 于 承 担 不 同 职 能 的 人 员 需 要 具 有 的 知 识 / 技 能 水 平 可 能 不 同 ( 如 表 G.1 所 示 ), 承 担 同 种 职 能 的 人 员 在 不 同 的 认 证 活 动 风 险 和 复 杂 性 水 平 下 需 要 具 有 的 知 识 / 技 能 水 平 也 可 能 不 同, 因 此 能 力 要 求 宜 体 现 出 各 种 职 能 在 各 种 认 证 活 动 风 险 和 复 杂 性 水 平 下 宜 具 有 的 知 识 / 技 能 水 平 相 应 的, 认 证 机 构 宜 定 义 : a) 认 证 活 动 风 险 和 复 杂 性 的 确 定 方 法 和 水 平 分 级 ; b) 知 识 / 技 能 的 水 平 分 级 知 识 / 技 能 的 水 平 宜 从 知 识 / 技 能 的 广 度 和 深 度 知 识 / 技 能 的 熟 练 程 度 等 方 面 来 体 现 G.1.1.2 专 业 能 力 和 技 术 领 域 G.1.1.2.1 ISMS 认 证 人 员 应 用 表 G.1 中 的 技 术 领 域 的 知 识, 实 现 预 期 结 果 的 本 领 是 认 证 人 员 的 专 业 能 力 技 术 领 域 是 以 ISMS 相 关 过 程 的 共 性 为 特 征 的 领 域 ISMS 相 关 过 程 包 括 分 析 和 评 价 业 务 活 动 中 信 息 资 产 面 临 的 信 息 安 全 风 险, 即 风 险 评 估 ; 然 后 选 择 和 实 施 保 护 信 息 资 产 的 安 全 控 制 措 施, 以 消 除 信 息 安 全 风 险 或 把 风 险 降 至 可 接 受 的 水 平, 即 风 险 处 置 ; 以 及 风 险 评 估 和 风 险 处 置 的 持 续 改 进 这 些 过 程 是 信 息 安 全 技 术 和 信 息 技 术 在 组 织 业 务 活 动 中 的 应 用, 因 此 归 纳 过 程 的 共 性 和 划 分 技 术 领 域 宜 基 于 信 息 安 全 技 术 信 息 技 术 和 组 织 业 务 活 动 的 种 类 ( 参 见 CNAS-CC01 条 款 7.1.2 注 ), 并 考 虑 信 息 安 全 技 术 和 信 息 技 术 在 组 织 业 务 活 动 中 的 应 用 特 点 技 术 领 域 的 一 种 划 分 方 法 是 : a) 通 用 信 息 安 全 技 术 领 域 ; b) 通 用 信 息 技 术 领 域 ; c) 业 务 应 用 技 术 领 域

第 12 页 共 28 页 G.1.1.2.2 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 G.1.1.2.2.1 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 是 考 虑 到 信 息 安 全 技 术 和 信 息 技 术 具 有 通 用 性, 不 同 种 类 业 务 活 动 中 所 应 用 的 信 息 安 全 技 术 和 信 息 技 术 很 多 是 相 同 或 相 近 的, 与 之 相 关 的 知 识 构 成 了 ISMS 认 证 人 员 专 业 能 力 的 基 础 因 此, 认 证 机 构 可 将 通 用 的 信 息 安 全 技 术 知 识 和 信 息 技 术 知 识 分 别 作 为 两 个 技 术 领 域, 即 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 G.1.1.2.2.2 认 证 机 构 宜 确 定 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 的 具 体 分 类 方 式, 以 确 保 专 业 能 力 分 析 和 评 价 的 系 统 性 和 充 分 性 本 文 件 附 录 B 提 供 了 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 的 参 考 分 类, 认 证 机 构 可 根 据 认 证 业 务 范 围 专 业 能 力 需 求 分 析 结 果 对 其 进 行 调 整 或 补 充, 以 形 成 本 机 构 的 分 类 本 文 件 附 录 B 还 对 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 的 知 识 点 及 其 应 用 提 供 了 指 南, 可 供 认 证 机 构 在 分 析 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 的 知 识 以 及 相 应 的 专 业 能 力 时 参 考 G.1.1.2.3 业 务 应 用 技 术 领 域 和 认 证 业 务 范 围 G.1.1.2.3.1 业 务 应 用 技 术 领 域 是 考 虑 到 ISMS 是 为 了 控 制 组 织 业 务 活 动 中 的 信 息 安 全 风 险, 为 组 织 的 业 务 活 动 提 供 保 障 ISMS 认 证 人 员 需 要 适 当 掌 握 与 组 织 业 务 活 动 相 关 的 知 识, 例 如 流 程 资 产 风 险 安 全 要 求 控 制 措 施 以 及 信 息 安 全 技 术 和 信 息 技 术 在 业 务 活 动 中 的 特 定 应 用 等 方 面 的 知 识, 以 便 能 够 分 析 和 判 断 组 织 信 息 安 全 控 制 措 施 的 充 分 性 有 效 性 和 适 宜 性, 进 而 追 溯 到 组 织 ISMS 的 符 合 性 和 有 效 性 认 证 机 构 可 将 与 特 定 种 类 业 务 活 动 相 关 的 这 些 知 识 归 为 一 个 技 术 领 域, 即 业 务 应 用 技 术 领 域 G.1.1.2.3.2 本 文 件 附 录 A 的 认 证 业 务 范 围 分 类 为 认 证 机 构 确 定 业 务 应 用 技 术 领 域 分 类 提 供 了 框 架 ( 参 见 附 录 A 相 关 说 明 ) 认 证 机 构 宜 根 据 认 证 业 务 范 围 专 业 能 力 需 求 分 析 的 结 果, 通 过 认 证 业 务 范 围 中 类 的 进 一 步 细 分 和 ( 或 ) 合 并 来 确 定 本 机 构 业 务 应 用 技 术 领 域 的 分 类 注 : 认 证 业 务 范 围 中 类 进 一 步 细 分 后 得 到 的 类 别, 可 以 与 其 他 中 类 或 其 他 中 类 里 的 细 分 类 别 合 并 G.1.1.2.4 技 术 领 域 知 识 的 水 平 在 能 力 评 价 时, 认 证 机 构 宜 确 定 认 证 人 员 技 术 领 域 知 识 的 水 平, 作 为 选 择 和 使 用 认 证 人 员 的 依 据 认 证 机 构 可 以 对 认 证 人 员 的 通 用 信 息 安 全 技 术 领 域 知 识 的 整 体 水 平 和 通 用 信 息 技 术 领 域 知 识 的 整 体 水 平 进 行 评 价, 但 每 个 业 务 应 用 技 术 领 域 的 知 识 水 平 宜 分 别 进 行 评 价 表 G.2 给 出 了 从 事 申 请 评 审 认 证 决 定 审 核 和 领 导 审 核 组 四 种 职 能 的 人 员 在 不 同 的 认 证 活 动 风 险 和 复 杂 性 水 平 下, 在 认 证 活 动 涉 及 的 技 术 领 域 宜 具 有 的 知 识 水 平 由 于 风 险 和 复 杂 性 水 平 知 识 水 平 可 以 有 不 同 的 分 级 方 式, 表 G.2 仅 用 * 的 数 量 表 示 了 相 对 水 平, * 数 量 越 多, 相 对 水 平 越 高

第 13 页 共 28 页 表 G.2 四 种 ISMS 认 证 人 员 技 术 领 域 知 识 的 水 平 技 术 领 域 知 识 水 平 风 险 和 复 杂 性 水 平 职 能 实 施 申 请 评 审 以 确 定 所 需 的 审 核 组 能 力 选 择 审 核 组 成 员 和 确 定 审 核 时 间 复 核 审 核 报 告 和 做 出 认 证 决 定 审 核 领 导 审 核 组 * * * ** ** ** * * ** ** *** ** ** *** *** G.1.2 能 力 分 析 和 评 价 系 统 认 证 机 构 应 按 照 认 可 规 范 的 所 有 适 用 要 求 建 立 覆 盖 所 有 ISMS 认 证 人 员 的 能 力 分 析 和 评 价 系 统 在 专 业 能 力 方 面, 该 系 统 宜 包 括 以 下 过 程 ( 见 图 G.1), 以 确 保 为 每 个 客 户 组 织 配 备 有 效 审 核 和 认 证 所 需 的 专 业 能 力 : a) 认 证 业 务 范 围 专 业 能 力 需 求 分 析 : 认 证 机 构 对 本 机 构 认 证 活 动 涉 及 的 所 有 认 证 业 务 范 围 大 类 和 中 类 进 行 专 业 能 力 需 求 分 析 ( 参 见 G.1.3.1) b) 技 术 领 域 的 分 类 和 专 业 能 力 要 求 的 确 定 和 调 整 : 认 证 机 构 对 从 本 机 构 涉 及 的 所 有 认 证 业 务 范 围 大 类 和 中 类 分 析 出 的 知 识 进 行 归 纳, 形 成 本 机 构 技 术 领 域 分 类 ( 参 见 G.1.1.2), 然 后 基 于 每 个 技 术 领 域 的 知 识 确 定 该 技 术 领 域 对 每 类 认 证 人 员 的 专 业 能 力 要 求, 必 要 时 编 制 特 定 技 术 领 域 的 审 核 指 导 文 件 当 认 证 业 务 范 围 类 别 增 加 时, 或 者 当 特 定 客 户 组 织 的 专 业 能 力 需 求 分 析 或 者 来 自 审 核 过 程 的 相 关 反 馈 显 示 有 必 要 时, 调 整 和 完 善 技 术 领 域 的 分 类 和 专 业 能 力 要 求 c) 特 定 客 户 组 织 专 业 能 力 需 求 分 析 : 在 申 请 评 审 中, 根 据 特 定 客 户 组 织 的 具 体 情 况 和 本 机 构 技 术 领 域 的 分 类 与 专 业 能 力 要 求, 分 析 和 确 定 对 该 组 织 实 施 审 核 和 认 证 所 涉 及 的 技 术 领 域 类 别 以 及 相 应 的 专 业 能 力, 以 便 为 选 择 和 使 用 认 证 人 员 以 及 改 进 技 术 领 域 分 类 和 专 业 能 力 要 求 提 供 输 入, 并 在 后 续 的 审 核 方 案 管 理 中 根 据 组 织 情 况 的 变 化 予 以 必 要 调 整 ( 参 见 G.1.3.2) d) 能 力 评 价 : 在 认 证 活 动 管 理 和 实 施 的 相 应 阶 段, 采 用 适 宜 的 能 力 评 价 方 法, 依 据 专 业 能 力 要 求, 对 拟 使 用 的 人 员 实 施 能 力 评 价, 以 确 定 其 是 否 具 备 所 需 的 专 业 能 力 ( 参 见 G.1.4) 下 列 情 况 时 宜 对 人 员 能 力 进 行 补 充 评 价 : 1) 技 术 领 域 分 类 和 ( 或 ) 专 业 能 力 要 求 得 到 了 更 新 ; 2) 通 过 能 力 的 持 续 监 视 获 得 了 相 关 反 馈 ; 3) 对 人 员 能 力 进 行 了 提 升 e) 能 力 提 升 和 补 充 : 当 能 力 评 价 结 果 显 示 相 关 人 员 的 能 力 不 满 足 专 业 能 力 要 求 时, 通 过 适 当 方 式 ( 例 如 培 训 ) 提 升 其 能 力, 或 通 过 其 他 途 径 ( 例 如 技 术 专 家 ) 补 足 所 需 的 能 力 f) 选 择 和 使 用 对 特 定 客 户 组 织 实 施 审 核 和 认 证 的 人 员 : 根 据 特 定 客 户 组 织 涉 及

第 14 页 共 28 页 的 技 术 领 域 类 别 和 专 业 能 力, 从 经 评 价 可 供 使 用 的 人 员 中 选 择 具 备 相 应 能 力 的 人 员, 用 于 对 该 客 户 组 织 实 施 审 核 和 认 证 g) 能 力 的 持 续 监 视 : 对 人 员 专 业 能 力 的 运 用 保 持 和 发 展 情 况 进 行 持 续 监 视, 以 便 为 人 员 能 力 补 充 评 价 提 供 输 入 图 G.1 ISMS 认 证 人 员 专 业 能 力 的 分 析 和 评 价 G.1.3 能 力 需 求 分 析 G.1.3.1 认 证 业 务 范 围 专 业 能 力 需 求 分 析 G.1.3.1.1 作 为 ISMS 认 证 人 员 专 业 能 力 分 析 和 评 价 的 起 点, 认 证 机 构 宜 对 本 机 构 认 证 活 动 涉 及 的 认 证 业 务 范 围 大 类 和 中 类 进 行 专 业 能 力 需 求 分 析 认 证 业 务 范 围 专 业 能 力 需 求 分 析 是 为 了 初 步 识 别 实 施 涉 及 某 个 大 类 或 中 类 的 认 证 活 动 所 需 的 专 业 知 识, 以 便 为 归 纳 技 术 领 域 分 类 和 确 定 专 业 能 力 要 求, 搭 建 能 力 分 析 和 评 价 系 统 的 框 架, 以 及 后 续 的 针 对 特 定 客 户 组 织 实 施 专 业 能 力 分 析 奠 定 基 础 因 此, 认 证 业 务 范 围 大 类 和 中 类 的 专 业 能 力 需 求 分 析 可 基 于 该 类 别 的 典 型 的 有 代 表 性 的 情 况, 而 不 必 穷 尽 该 类 别 涉 及 的 所 有 情 况

第 15 页 共 28 页 G.1.3.1.2 实 施 认 证 活 动 需 要 了 解 ISMS 建 立 与 实 施 中 涉 及 的 知 识, 而 信 息 安 全 风 险 评 估 和 处 置 是 建 立 与 实 施 ISMS 的 基 础 因 此, 认 证 业 务 范 围 大 类 或 中 类 的 能 力 需 求 分 析 可 采 用 信 息 安 全 风 险 评 估 和 处 置 的 思 路 ( 见 图 G.2), 分 析 该 类 别 ISMS 建 立 与 实 施 的 典 型 情 况 及 相 应 的 知 识, 包 括 : a) 分 析 典 型 的 业 务 流 程 和 信 息 处 理 流 程 ; b) 基 于 典 型 的 业 务 流 程 和 信 息 处 理 流 程, 分 析 典 型 资 产 ( 包 括 硬 件 软 件 网 络 业 务 系 统 人 员 和 数 据 资 料 等 ) 和 典 型 信 息 安 全 风 险 ( 包 括 脆 弱 性 和 威 胁 ); c) 基 于 典 型 信 息 处 理 流 程 和 典 型 资 产, 分 析 信 息 技 术 在 该 类 别 中 的 典 型 应 用 ; d) 基 于 业 务 活 动 要 求 法 规 要 求 和 合 同 / 相 关 方 要 求 分 析 典 型 信 息 安 全 要 求 ; e) 基 于 典 型 资 产 和 典 型 信 息 安 全 要 求, 分 析 典 型 信 息 资 产 的 典 型 信 息 安 全 特 性, 例 如 保 密 性 可 用 性 完 整 性 真 实 性 不 可 抵 赖 性 可 追 溯 性 等 ; f) 基 于 典 型 信 息 安 全 风 险 和 典 型 信 息 资 产 的 典 型 信 息 安 全 特 性, 分 析 典 型 控 制 措 施 ; g) 基 于 典 型 控 制 措 施, 分 析 信 息 安 全 技 术 在 该 类 别 中 的 典 型 应 用 图 G.2 ISMS 认 证 业 务 范 围 能 力 需 求 分 析 思 路 G.1.3.2 特 定 客 户 组 织 能 力 需 求 分 析 G.1.3.2.1 认 证 机 构 在 对 特 定 客 户 组 织 实 施 申 请 评 审 时, 宜 根 据 该 组 织 的 具 体 情 况 以 及 本 机 构 技 术 领 域 的 分 类 和 专 业 能 力 要 求, 分 析 和 确 定 对 该 组 织 实 施 审 核 和 认 证 所 涉 及 的 技 术 领 域 类 别 和 相 应 的 专 业 能 力 ( 即 能 力 需 求 ), 并 从 经 评 价 可 用 的 人 力 资 源 中 选 择 具 备 这 些 专 业 能 力 的 人 员, 对 该 组 织 实 施 审 核 和 认 证 认 证 机 构 在 授 予 客 户 组 织 初 次 认 证 后, 宜 在 审 核 方 案 管 理 中 关 注 客 户 组 织 发 生 的 任 何 可 能 影 响 其 能 力 需 求 的 变 化, 并 及 时 根 据 此 类 变 化 对 客 户 组 织 的 能 力 需 求 和 配 备 的 认 证 人 员 进 行 必 要 的 调 整 G.1.3.2.2 由 于 技 术 领 域 的 分 类 和 专 业 能 力 要 求 主 要 在 认 证 业 务 范 围 能 力 需 求 分 析 的 基 础 上 确 定, 而 后 者 基 于 相 关 业 务 范 围 类 别 的 典 型 情 况, 不 一 定 考 虑 到 所 有 可 能 的

第 16 页 共 28 页 情 况, 因 此 对 特 定 客 户 组 织 进 行 能 力 需 求 分 析 时 宜 注 意 识 别 该 组 织 是 否 存 在 认 证 业 务 范 围 能 力 需 求 分 析 时 未 考 虑 到 的 情 况 如 果 存 在, 宜 基 于 所 识 别 的 情 况 进 行 补 充 分 析 ( 可 采 用 图 G.2 的 分 析 思 路 ), 并 根 据 补 充 分 析 的 结 果 对 现 有 的 技 术 领 域 的 分 类 和 ( 或 ) 专 业 能 力 要 求 进 行 调 整 和 完 善, 然 后 相 应 地 对 相 关 认 证 人 员 的 能 力 进 行 补 充 评 价, 并 在 必 要 时 进 行 能 力 的 提 升 或 补 充, 以 确 保 具 有 充 分 的 能 力 对 特 定 客 户 组 织 实 施 审 核 和 认 证 活 动 G.1.3.2.3 特 定 客 户 组 织 的 能 力 需 求 分 析 由 申 请 评 审 人 员 实 施 由 于 申 请 评 审 人 员 的 能 力 依 据 现 有 的 专 业 能 力 要 求 评 定, 所 以 当 特 定 客 户 组 织 能 力 需 求 分 析 的 过 程 中 有 迹 象 显 示 该 组 织 涉 及 的 专 业 能 力 可 能 超 出 现 有 的 专 业 能 力 要 求 时, 认 证 机 构 宜 及 时 确 认 申 请 评 审 人 员 的 能 力, 并 在 必 要 时 通 过 适 宜 方 式 补 足 对 特 定 客 户 组 织 实 施 能 力 需 求 分 析 所 需 的 能 力 G.1.4 能 力 评 价 G.1.4.1 能 力 评 价 是 获 取 被 评 价 人 能 力 的 证 据, 并 将 能 力 的 证 据 与 能 力 要 求 进 行 比 较, 以 确 定 被 评 价 人 是 否 满 足 能 力 要 求 的 过 程 能 力 评 价 宜 保 留 能 力 证 据 评 价 活 动 和 评 价 结 论 的 记 录 ( 包 括 音 像 资 料 ) G.1.4.2 能 力 的 证 据 宜 与 能 力 要 求 的 内 容 相 关, 并 且 能 够 为 评 价 结 论 提 供 支 持 因 此, 认 证 机 构 宜 通 过 适 宜 的 评 价 方 法 获 取 充 分 的 能 力 证 据 评 价 方 法 的 选 择 宜 考 虑 : a) 评 价 所 依 据 的 能 力 要 求 的 内 容 ( 包 括 知 识 技 能 所 要 实 现 的 结 果 ); b) 评 价 的 目 的, 例 如 : 初 次 聘 用 持 续 监 视 扩 大 能 力 范 围 能 力 要 求 更 新 后 的 补 充 评 价 等 ; c) 已 建 立 的 对 被 评 价 人 能 力 的 了 解 和 信 心 以 下 介 绍 了 一 些 常 用 的 评 价 方 法 这 些 方 法 宜 组 合 使 用, 以 获 得 关 于 被 评 价 人 员 能 力 的 充 分 证 据 和 全 面 评 价 ; 通 常, 仅 采 用 其 中 某 一 种 方 法 不 足 以 对 被 评 价 人 的 能 力 做 出 全 面 评 价 a) 记 录 审 查 : 对 被 评 价 人 的 教 育 工 作 培 训 审 核 的 相 关 记 录 进 行 审 查, 以 获 取 其 知 识 和 技 能 的 证 据, 获 得 对 其 能 力 的 基 本 了 解 记 录 审 查 的 注 意 事 项 包 括 : 1) 记 录 内 容 宜 尽 可 能 详 细 充 分, 以 便 于 识 别 被 评 价 人 所 具 有 的 知 识 和 技 能 ; 2) 宜 通 过 调 查 面 谈 等 方 法 对 记 录 中 的 相 关 信 息 进 行 必 要 的 验 证 澄 清 和 确 认 ; 3) 在 通 过 记 录 审 查 获 得 对 被 评 价 人 能 力 的 基 本 了 解 后, 宜 进 一 步 通 过 考 试 见 证 等 方 法 对 其 能 力 进 行 确 认 ; 4) 不 宜 直 接 根 据 被 评 价 人 的 学 历 工 作 年 限 培 训 时 间 审 核 次 数 / 天 数 等 经 历 认 定 其 满 足 相 关 能 力 要 求 b) 意 见 反 馈 : 通 过 被 评 价 人 的 工 作 单 位 同 事 或 客 户 组 织 等 方 面 反 映 的 意 见 了 解 被 评 价 人 员 的 知 识 技 能 表 现 等 情 况 意 见 反 馈 宜 作 为 其 他 评 价 方 法 的

第 17 页 共 28 页 补 充, 不 宜 仅 根 据 某 方 面 的 意 见 对 被 评 价 人 的 能 力 做 出 判 断 c) 面 谈 : 面 谈 有 助 于 详 细 了 解 被 评 价 人 的 知 识 或 技 能, 并 可 用 于 评 估 语 言 沟 通 人 际 管 理 方 面 的 技 能 依 据 能 力 要 求 对 被 评 价 人 进 行 结 构 化 面 谈, 并 予 以 适 当 记 录, 可 以 获 得 其 能 力 的 直 接 证 据 面 试 的 示 例 : - 人 员 招 聘 时 进 行 面 谈, 以 从 人 员 的 简 历 和 过 去 的 工 作 经 历 详 细 了 解 其 知 识 和 技 能 ; - 在 绩 效 考 评 中 进 行 面 谈, 了 解 人 员 知 识 和 技 能 的 具 体 情 况 ; - 在 见 证 或 审 核 报 告 的 复 核 中 与 审 核 组 成 员 进 行 面 谈, 以 了 解 审 核 员 的 知 识 和 技 能 做 出 某 项 结 论 的 理 由 或 选 择 审 核 方 法 审 核 路 径 的 理 由 d) 考 试 : 包 括 笔 试 口 试 和 实 际 操 作 考 试 笔 试 可 以 为 人 员 的 知 识 提 供 良 好 的 文 件 化 证 据 对 于 人 员 的 技 能 也 可 通 过 适 宜 的 笔 试 方 法 获 取 证 据 口 试 可 为 人 员 的 知 识 提 供 良 好 的 证 据, 但 在 人 员 技 能 的 评 价 上 作 用 有 限 实 际 操 作 考 试 的 示 例 包 括 情 景 演 练 案 例 分 析 压 力 模 拟 岗 位 实 操 考 核 等 e) 见 证 : 对 人 员 实 施 工 作 任 务 的 情 况 进 行 观 察, 可 以 用 于 认 证 机 构 的 所 有 人 员 见 证 可 以 为 人 员 的 能 力 提 供 直 接 证 据 ISO/IEC 27007 信 息 技 术 安 全 技 术 信 息 安 全 管 理 体 系 审 核 指 南 第 7 章 为 ISMS 认 证 机 构 确 定 用 以 满 足 审 核 方 案 需 求 的 审 核 员 能 力 提 供 了 指 南, 认 证 机 构 建 立 和 实 施 能 力 分 析 评 价 系 统 时 可 参 考 采 用 G.2 ISMS 审 核 范 围 和 认 证 范 围 界 定 指 南 G.2.1 概 述 G.2.1.1 鉴 于 : a) GB/T22080-2008/ISO/IEC27001:2005 条 款 4.2.1 a) 明 确 提 出 组 织 应 根 据 业 务 组 织 位 置 资 产 和 技 术 等 方 面 的 特 性, 确 定 ISMS 的 范 围 和 边 界, 包 括 对 范 围 任 何 删 减 的 详 细 说 明 和 正 当 性 理 由 ; b) ISO/IEC 27003 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 实 施 指 南 就 组 织 ISMS 范 围 的 确 定 提 供 了 指 南 ; c) CNAS-CC17 中, 条 款 9.1.2 IS 9.1.2 认 证 范 围 对 认 证 机 构 确 定 组 织 ISMS 的 范 围 和 边 界 提 出 了 要 求 ; 条 款 8.2.1 IS 8.2 ISMS 的 认 证 文 件 对 认 证 文 件 中 认 证 范 围 的 描 述 提 出 了 要 求 ; 认 证 机 构 宜 在 审 核 中 确 认 : a) 客 户 组 织 根 据 其 业 务 组 织 技 术 物 理 和 资 产 的 特 性 充 分 清 晰 地 界 定 了 其 ISMS 的 范 围 和 边 界 ; b) 客 户 组 织 的 信 息 安 全 风 险 评 估 和 风 险 处 置 与 其 ISMS 的 范 围 和 边 界 一 致, 并 其 适 用 性 声 明 中 得 到 体 现 ; 与 不 完 全 属 于 客 户 组 织 ISMS 范 围 内 的 服 务 或 活 动 的 接 口 已 得 到 说 明, 并 已 包 括 在 客 户 组 织 的 信 息 安 全 风 险 评 估 中, 例 如 : 与 其 他 机 构 共 享 设 施 的 情 况 ( 信 息 技 术 系 统 数 据 库 和 通 讯 系 统 等 )

第 18 页 共 28 页 认 证 机 构 宜 在 申 请 评 审 和 第 一 阶 段 审 核 中 确 认 客 户 组 织 ISMS 范 围 和 边 界 的 界 定 是 否 清 晰 和 充 分 适 宜 时, 审 核 组 宜 在 第 二 阶 段 审 核 报 告 中 予 以 适 当 描 述 G.2.1.2 认 证 机 构 审 核 组 宜 针 对 所 有 适 用 的 认 证 要 求, 对 包 含 在 确 定 范 围 内 的 客 户 组 织 的 ISMS 进 行 审 核 认 证 机 构 提 供 给 客 户 组 织 的 认 证 证 书 或 文 件 所 描 述 的 认 证 范 围 应 与 认 证 机 构 审 核 确 认 的 客 户 组 织 的 ISMS 的 范 围 和 边 界 相 一 致 认 证 范 围 宜 至 少 包 括 以 下 内 容 : a) 认 证 客 户 组 织 的 业 务 范 围 和 边 界 ; b) 认 证 客 户 组 织 的 组 织 范 围 和 边 界 ; c) 认 证 客 户 组 织 的 物 理 范 围 和 边 界 ; d) 对 组 织 ISMS 相 关 和 适 用 的 控 制 目 标 和 控 制 措 施 的 情 况, 及 其 任 何 删 减 的 细 节 和 正 当 性 理 由, 即 适 用 性 声 明 ; 在 证 书 范 围 上 列 明 适 用 性 声 明 文 件 的 适 用 版 本 G.2.2 组 织 ISMS 范 围 和 边 界 的 界 定 组 织 ISMS 的 范 围 和 边 界 宜 从 业 务 组 织 技 术 物 理 和 资 产 五 个 方 面 来 定 义 G.2.2.1 业 务 范 围 和 边 界 的 界 定 业 务 范 围 和 边 界 主 要 包 括 关 键 业 务 及 业 务 特 性 描 述 ( 业 务 服 务 资 产 和 每 一 个 资 产 的 责 任 范 围 和 边 界 等 的 说 明 ) 一 般 从 其 从 事 的 业 务 流 程 进 行 描 述, 如 软 件 开 发 系 统 集 成 等 如 果 客 户 组 织 只 是 选 择 其 部 分 业 务 流 程 进 入 到 ISMS 范 围, 则 必 须 确 保 被 选 择 的 业 务 流 程 所 涉 及 的 所 有 资 产 均 已 在 风 险 评 估 中 予 以 考 虑, 对 于 ISMS 范 围 内 的 业 务 流 程 与 范 围 之 外 的 业 务 流 程 共 用 的 资 产 和 技 术, 要 识 别 其 可 能 产 生 的 风 险 及 相 应 的 控 制 措 施 需 求 G.2.2.2 组 织 范 围 和 边 界 的 界 定 组 织 范 围 和 边 界 一 般 可 以 通 过 ISMS 范 围 内 的 职 能 部 门 过 程 组 织 结 构 来 界 定 对 于 没 有 纳 入 到 组 织 ISMS 范 围 内 的 职 能 和 部 门, 客 户 组 织 应 提 供 将 其 排 除 在 外 的 适 当 理 由 在 界 定 组 织 范 围 和 边 界 时, 客 户 组 织 宜 考 虑 以 下 因 素 : a) 在 确 定 组 织 范 围 和 边 界 时 需 考 虑 组 织 ISMS 的 PDCA 管 理 的 完 整 性, 确 保 组 织 ISMSPDCA 管 理 所 涉 及 的 所 有 职 能 和 部 门 均 已 纳 入 管 理 体 系 范 围 如 某 客 户 组 织 申 请 认 证 的 业 务 范 围 是 软 件 开 发, 则 覆 盖 的 组 织 范 围 和 边 界 除 了 软 件 开 发 业 务 职 能 部 门 外, 其 它 如 涉 及 该 业 务 的 ISMS 策 划 部 门 监 控 和 持 续 改 进 职 能 部 门 也 宜 纳 入 到 其 ISMS 范 围 ; b) 信 息 安 全 管 理 委 员 会 / 管 理 机 构 宜 包 括 与 ISMS 直 接 相 关 的 管 理 人 员 ; c) 对 ISMS 负 责 的 管 理 层 人 员 宜 是 对 所 覆 盖 的 所 有 职 责 领 域 负 有 最 终 责 任 的 人 员 ( 即 他 们 的 角 色 通 常 是 由 其 在 组 织 中 的 控 制 力 和 职 责 的 范 围 所 决 定 的 ); d) 如 果 负 责 管 理 ISMS 的 角 色 不 是 高 层 管 理 人 员, 则 有 必 要 让 一 名 来 自 最 高 管 理 层 组 织 高 层 的 发 起 人 来 作 为 信 息 安 全 利 益 的 代 表, 并 在 组 织 的 最 高 层 作 为

第 19 页 共 28 页 ISMS 的 代 言 人 ; e) 组 织 范 围 和 边 界 的 界 定 方 式 需 要 使 所 有 相 关 资 产 均 被 纳 入 风 险 评 估 的 考 虑 之 中 以 识 别 其 风 险 控 制 需 求 对 于 组 织 ISMS 范 围 内 的 职 能 部 门 与 体 系 范 围 外 的 职 能 部 门 共 用 的 资 产 与 技 术, 要 识 别 其 可 能 产 生 的 风 险 及 相 应 的 控 制 措 施 需 求 基 于 以 上 考 虑, 在 界 定 组 织 的 边 界 时, 宜 识 别 ISMS 所 影 响 的 所 有 人 员, 并 将 其 包 括 在 组 织 的 范 围 内 人 员 的 识 别 可 以 与 过 程 和 ( 或 ) 职 能 部 门 联 系 起 来 如 果 组 织 范 围 内 的 某 些 过 程 被 外 包 给 第 三 方, 这 些 依 赖 关 系 宜 清 晰 地 形 成 文 件 G.2.2.3 确 定 物 理 范 围 和 边 界 物 理 范 围 和 边 界 一 般 根 据 组 织 业 务 运 营 实 际 使 用 并 控 制 的 地 理 位 置, 包 括 建 筑 物 场 所 或 设 施 进 行 界 定 对 于 跨 越 物 理 边 界 的 信 息 系 统, 客 户 组 织 在 确 定 物 理 范 围 和 边 界 时 宜 考 虑 以 下 因 素 : a) 远 程 设 备 ; b) 通 过 顾 客 的 信 息 系 统 以 及 第 三 方 所 提 供 的 服 务 的 接 口 ; c) 适 用 时, 适 当 的 接 口 和 服 务 级 别 在 考 虑 以 上 因 素 的 基 础 上, 物 理 范 围 和 边 界 的 描 述 一 般 宜 包 括 以 下 适 用 的 方 面 : a) 结 合 职 能 部 门 或 过 程 的 物 理 位 置 以 及 组 织 对 其 的 控 制 程 度, 对 职 能 部 门 或 流 程 进 行 描 述 ; b) 在 组 织 信 息 通 信 技 术 边 界 内 的 储 存 或 包 含 信 息 通 信 技 术 硬 件 或 ISMS 范 围 内 的 数 据 ( 如 在 备 份 磁 带 上 ) 的 专 用 设 施 如 果 这 些 内 容 不 是 由 组 织 自 己 控 制, 则 应 将 与 第 三 方 之 间 的 依 从 关 系 形 成 文 件 认 证 机 构 在 确 定 客 户 组 织 审 核 范 围 时 宜 考 虑 其 临 时 场 所 和 异 地 备 份 地 点 的 情 况 对 临 时 场 所 一 般 宜 到 现 场 进 行 审 核, 但 如 能 同 时 满 足 以 下 条 件 则 可 考 虑 采 用 其 它 非 现 场 方 式 取 证 : a) 客 户 组 织 的 客 户 有 充 分 合 适 的 理 由 ( 例 如 : 客 户 组 织 提 供 的 系 统 集 成 或 服 务 项 目 涉 及 客 户 机 密 信 息 或 项 目 实 施 地 址 距 离 客 户 组 织 较 远 ); b) 客 户 组 织 已 对 临 时 现 场 风 险 进 行 评 估 并 且 该 残 余 风 险 是 可 接 受 的, 不 是 重 大 风 险 ; c) 客 户 组 织 已 经 采 取 措 施 对 临 时 现 场 信 息 安 全 风 险 进 行 监 控 或 定 期 检 查 ; d) 审 核 员 确 认 通 过 上 述 方 法 客 户 组 织 的 信 息 安 全 风 险 可 以 得 到 控 制 如 果 组 织 内 有 建 筑 物 场 所 或 设 施 没 有 纳 入 到 ISMS 范 围 内 的, 客 户 组 织 宜 说 明 其 排 除 在 外 的 适 当 理 由 G.2.2.4 确 定 资 产 范 围 和 边 界 资 产 范 围 和 边 界 的 确 定 一 般 可 根 据 确 定 的 客 户 组 织 的 业 务 组 织 和 物 理 边 界 进 行 确 定 在 确 定 客 户 组 织 的 资 产 范 围 和 边 界 时, 宜 考 虑 以 下 因 素 :

第 20 页 共 28 页 a) 资 产 范 围 宜 包 括 软 件 资 产 硬 件 资 产 数 据 资 产 文 件 资 产 人 员 资 产 及 服 务 资 产 等 方 面 ; b) 客 户 组 织 ISMS 范 围 内 的 业 务 流 程 组 织 与 职 能 物 理 范 围 内 的 所 有 资 产 均 宜 纳 入 组 织 信 息 安 全 风 险 评 估 范 围 G.2.2.5 确 定 技 术 范 围 和 边 界 技 术 范 围 和 边 界 主 要 是 指 客 户 组 织 所 使 用 的 信 息 与 通 信 技 术 (ICT) 和 其 它 技 术 的 范 围 和 边 界, 一 般 可 以 通 过 识 别 组 织 使 用 的 信 息 系 统 的 方 法 进 行 确 定 组 织 为 支 持 其 业 务 运 作 而 进 行 的 存 储 处 理 或 传 输 关 键 信 息 的 各 类 信 息 系 统 一 般 宜 纳 入 组 织 ISMS 范 围 组 织 信 息 系 统 可 能 跨 越 组 织 边 界 甚 至 国 界, 在 这 种 情 况 下, 确 定 组 织 组 织 信 息 系 统 的 范 围 应 考 虑 以 下 因 素 : a) 社 会 文 化 环 境 ; b) 适 用 的 法 律 法 规 及 合 同 要 求 ; c) 对 关 键 职 责 的 责 任 ; d) 技 术 约 束 ( 如 : 可 用 的 带 宽 服 务 的 可 用 性 等 ) 在 考 虑 到 以 上 因 素 后, 适 用 时 组 织 技 术 范 围 和 边 界 的 确 定 应 包 括 以 下 描 述 : a) 组 织 负 有 管 理 职 责 的 包 含 不 同 技 术 ( 例 如 无 线 有 线 或 数 据 / 语 音 网 络 ) 的 通 信 设 施 ; b) 组 织 边 界 内 的 被 组 织 控 制 和 使 用 的 软 件 ; c) 网 络 应 用 或 生 产 系 统 所 要 求 的 信 息 通 信 技 术 硬 件 ; d) 与 信 息 通 信 技 术 硬 件 网 络 和 软 件 有 关 的 角 色 和 职 责 当 上 述 内 容 不 是 由 客 户 组 织 自 行 控 制 时, 宜 将 对 第 三 方 的 依 从 关 系 用 文 件 清 晰 定 义 对 于 任 何 由 组 织 所 管 理 的 但 被 排 除 在 ISMS 范 围 之 外 的 信 息 通 信 技 术, 宜 提 供 排 除 的 理 由 G.2.2.6 组 织 ISMS 范 围 和 边 界 的 综 合 描 述 以 上 五 个 方 面 的 范 围 和 边 界 是 相 互 渗 透 紧 密 联 系 的 综 合 以 上 五 个 方 面 的 范 围 和 边 界 后, 组 织 ISMS 的 范 围 和 边 界 可 从 以 下 方 面 进 行 描 述 : a) 组 织 的 关 键 特 征 ( 组 织 的 职 能 部 门 组 织 结 构 服 务 资 产 以 及 各 资 产 的 责 任 范 围 和 边 界 等 ); b) 范 围 内 的 组 织 的 过 程 ; c) 范 围 内 的 设 备 和 网 络 的 配 置 ; d) 范 围 内 的 信 息 资 产 列 表 ; e) 范 围 内 的 信 息 通 信 技 术 资 产 ( 例 如 服 务 器 ) 列 表 ; f) 范 围 内 的 场 所 位 置 图, 并 指 出 组 织 ISMS 的 物 理 边 界 ; g) ISMS 范 围 内 的 角 色 和 职 责 描 述, 以 及 其 与 组 织 结 构 的 关 系 ; h) 对 于 ISMS 范 围 的 任 何 删 减 的 细 节 和 正 当 性 理 由 G.3 ISMS 审 核 时 间 确 定 指 南

第 21 页 共 28 页 ISMS 认 证 机 构 在 基 于 CNAS-CC17 附 录 C 审 核 时 间 表 C.1 审 核 时 间 表 确 定 审 核 时 间 时, 除 了 考 虑 CNAS-CC17 附 录 C 中 的 指 南 外, 还 宜 考 虑 以 下 因 素 : a) 同 一 业 务 同 一 工 作 岗 位 ( 如 在 软 件 开 发 企 业 中 都 从 事 软 件 测 试 工 作 ) 人 数 大 于 100 的, 且 其 占 总 人 数 50% 以 上 的, 可 减 少 CNAS-CC17 附 录 C 表 C.1 所 列 审 核 时 间 ( 以 下 简 称 表 列 时 间 ) 的 20%; b) 用 户 数 量 达 到 20-100 万 的, 宜 增 加 表 列 时 间 的 5%; 用 户 数 量 达 到 100 万 以 上 的, 宜 增 加 表 列 时 间 的 10%; c) 单 一 场 所 多 建 筑 物 时, 每 3-5 个 建 筑 物 宜 增 加 1 人 日, 另 外 宜 增 加 在 建 筑 物 之 间 移 动 所 需 的 路 程 时 间 ; d) 被 抽 样 的 临 时 场 所, 每 3-5 个 临 时 场 所 宜 增 加 1 人 日, 另 外 宜 增 加 临 时 场 所 往 返 所 需 的 路 程 时 间 ; e) 在 计 算 多 场 所 审 核 所 需 时 间 时,CNAS-CC11 适 用 ; f) 相 应 的 认 证 业 务 范 围 中 类 级 别 为 一 级 的 宜 增 加 表 列 时 间 的 10%; 认 证 业 务 范 围 中 类 级 别 为 三 级 的 可 减 少 表 列 时 间 的 5%; g) 服 务 器 100 台 以 上 的, 宜 增 加 表 列 时 间 的 5%; h) 工 作 语 言 非 中 文 的 增 加 表 列 时 间 的 10%-20%; i) 客 户 组 织 保 持 了 同 一 认 证 机 构 其 他 管 理 体 系 认 证 的, 可 减 少 表 列 时 间 的 5%-10%; j) 客 户 组 织 管 理 体 系 成 熟 的 或 通 过 其 他 认 证 机 构 ISMS 认 证 的, 可 减 少 表 列 时 间 的 5%-10% k) 通 常 情 况 下, 根 据 CNAS-CC17 附 录 C 以 及 本 文 件 指 南 对 表 列 时 间 所 做 的 全 部 增 加 和 减 少 累 加 后 不 宜 使 表 列 时 间 被 减 少 30%; l) 现 场 审 核 时 间 不 宜 少 于 根 据 CNAS-CC17 附 录 C 以 及 本 文 件 指 南 所 确 定 的 审 核 时 间 的 80%

第 22 页 共 28 页 附 录 A( 规 范 性 附 录 ) ISMS 认 证 机 构 认 证 业 务 范 围 分 类 与 分 级 大 类 中 类 级 别 描 述 备 注 政 务 包 括 人 大 政 府 法 院 检 察 院 等, 不 含 税 务 01.01 一 国 家 机 构 机 关 和 海 关 01 01.02 一 税 务 机 关 01.03 一 海 关 01.04 二 其 他 例 如 政 党, 政 协, 社 会 团 体 等 公 共 02.01 一 通 信 广 播 电 视 02.02 一 新 闻 出 版 包 括 互 联 网 内 容 的 提 供 02.03 二 科 研 涉 及 特 别 重 大 项 目 的 应 提 升 为 一 级 02 02.04 二 社 会 保 障 例 如 社 会 保 险 基 金 管 理 慈 善 团 体 等 包 括 医 疗 保 险 02.05 二 医 疗 服 务 02.06 三 教 育 02.07 三 其 他 例 如 市 政 公 用 事 业 ( 水 的 生 产 和 供 应 污 水 处 理 燃 气 生 产 和 供 应 热 力 生 产 和 供 应 城 市 水 陆 交 通 设 施 的 维 护 管 理 等 ) 商 务 03.01 一 金 融 例 如 银 行 证 券 期 货 保 险 资 产 管 理 等 03.02 一 电 子 商 务 以 在 线 交 易 为 主 要 特 点, 含 网 络 游 戏 03 03.03 一 物 流 包 括 邮 政 03.04 三 咨 询 中 介 例 如 法 律 会 计 审 计 公 证 等 03.05 三 旅 游 宾 馆 饭 店 03.06 三 其 他 产 品 的 生 产 产 品 包 括 软 件 硬 件 流 程 性 材 料 和 服 务 04.01 一 电 力 包 括 发 电 和 输 变 配 电 等 04.02 一 铁 路 04.03 一 民 航 04.04 一 化 工 04.05 一 航 空 航 天 04.06 一 水 利 04 包 括 公 路 水 路 城 市 公 共 客 运 交 通 等, 不 含 04.07 二 交 通 运 输 航 空 和 铁 路 04.08 二 信 息 与 通 信 技 术 例 如 软 硬 件 生 产 及 其 服 务, 系 统 集 成 及 其 服 务, 数 字 版 权 保 护 等 04.09 二 冶 金 04.10 二 采 矿 含 石 油 天 然 气 开 采 04.11 二 食 品 药 品 烟 草 04.12 三 农 林 牧 副 渔 业 04.13 三 其 他 注 1:CNAS 提 出 ISMS 认 证 机 构 认 证 业 务 范 围 分 类 是 为 了 在 规 范 的 框 架 下 对 认 证 机 构 的 能 力 实 施 评 审, 并 相 应 地 限 定 其 认 可 范 围, 以 促 使 ISMS 认 证 活 动 规 范 有 序 地 发 展, 控 制 认 可 风 险 ; 同 时 给 各 认 证 机 构 开 展 能 力 分 析 和 评 价 提 供 一 致 的 框 架 该 分 类 并 不 意 味 着 CNAS 批 准 认 证 机 构 可 以 对 每 个 类 别 中 的 任 何 组 织 实 施 认 证 活 动 注 2:CNAS 考 虑 到 ISMS 相 关 技 术 和 知 识 与 组 织 的 业 务 活 动 具 有 相 关 性, 组 织 相 关 方 和 业 内 专 家,

第 23 页 共 28 页 通 过 讨 论 和 划 分 ISMS 认 证 组 织 业 务 活 动 的 类 型, 提 出 了 认 证 业 务 范 围 分 类 该 分 类 基 于 我 国 ISMS 认 证 和 认 可 活 动 当 前 的 实 践 和 经 验, 注 意 涵 盖 了 我 国 信 息 安 全 等 级 保 护 的 重 点 领 域, 例 如 : 广 播 电 视 网 通 信 网 金 融 银 行 电 力 铁 路 民 航 石 油 化 工 等, 同 时 兼 顾 了 其 他 行 业 领 域 注 3: 由 于 ISMS 认 证 在 世 界 范 围 内 仍 处 于 发 展 阶 段, 我 国 ISMS 认 证 的 数 量 以 及 涉 及 的 业 务 活 动 类 型 都 还 有 限, 所 以 认 证 业 务 范 围 中 组 织 业 务 活 动 类 型 的 划 分 方 式 仍 需 随 着 我 国 ISMS 认 证 的 发 展 和 经 验 的 增 加 不 断 改 进 因 此 认 证 机 构 不 宜 直 接 将 认 证 业 务 范 围 分 类 作 为 业 务 应 用 技 术 领 域 分 类, 而 需 要 以 其 为 框 架 进 一 步 分 析 和 确 定 业 务 应 用 技 术 领 域 注 4: 认 证 业 务 范 围 分 级 是 为 了 使 CNAS 在 确 定 认 证 业 务 范 围 的 评 审 方 式 时 考 虑 相 关 的 风 险, 从 而 对 认 证 机 构 业 务 活 动 的 扩 展 进 行 控 制, 降 低 认 可 风 险 这 里 的 风 险 是 指 CNAS 认 可 的 风 险, 即 CNAS 认 可 的 ISMS 认 证 机 构 所 认 证 的 组 织 的 信 息 安 全 发 生 问 题 时, 连 带 使 CNAS 声 誉 受 损 或 承 担 责 任 的 风 险 每 个 中 类 的 级 别 主 要 考 虑 了 在 该 中 类 信 息 安 全 对 于 国 家 安 全 社 会 秩 序 公 共 利 益 组 织 及 其 相 关 方 合 法 权 益 的 重 要 性 的 典 型 情 况

第 24 页 共 28 页 附 录 B( 资 料 性 附 录 ) 通 用 信 息 安 全 技 术 领 域 和 通 用 信 息 技 术 领 域 参 考 分 类 知 识 点 及 应 用 注 : 以 下 的 参 考 分 类 不 是 为 了 对 信 息 安 全 技 术 和 信 息 技 术 的 学 科 门 类 进 行 精 确 的 划 分, 而 是 给 出 一 种 相 对 合 理 且 具 有 实 用 性 的 分 类, 以 供 ISMS 认 证 机 构 在 能 力 分 析 和 评 价 中 参 考 A 通 用 信 息 安 全 技 术 领 域 分 类 要 素 描 述 知 识 点 能 够 应 用 知 识 点 对 下 列 方 面 进 行 分 析 和 判 断 A1.1 常 见 的 风 险 评 估 方 法 风 险 评 估 方 法 是 否 符 合 标 准 要 求 信 息 安 全 典 型 资 产 的 信 息 安 全 重 要 度 风 险 评 估 的 实 施 是 否 符 合 风 险 评 估 方 法 要 求 A1 信 息 安 全 风 险 管 理 风 险 评 估 A1.2 信 息 安 全 风 险 处 置 A1.3 脆 弱 性 管 理 典 型 资 产 常 见 的 脆 弱 性 威 胁 和 风 险 风 险 处 置 的 基 本 要 素 和 典 型 风 险 处 置 方 法 典 型 资 产 常 见 脆 弱 性 的 控 制 措 施 典 型 资 产 常 见 威 胁 的 防 范 措 施 典 型 信 息 安 全 风 险 的 防 范 措 施 典 型 的 操 作 系 统 漏 洞 及 获 取 方 式 典 型 的 应 用 系 统 漏 洞 系 统 漏 洞 的 管 理 方 法 与 工 具 风 险 评 估 报 告 的 内 容 ( 重 要 资 产 主 要 脆 弱 性 和 威 胁 主 要 风 险 的 分 析 与 评 价 等 ) 是 否 充 分 风 险 处 置 计 划 是 否 充 分 和 符 合 风 险 处 置 准 则 控 制 措 施 是 否 适 宜 残 余 风 险 的 实 际 状 况 脆 弱 性 是 否 得 到 管 理 脆 弱 性 的 报 告 机 制 是 否 完 善 是 否 具 有 及 时 应 对 脆 弱 点 的 途 径 业 务 连 续 性 管 理 的 信 息 安 全 方 面 要 求 关 键 业 务 的 分 析 是 否 充 分 A2.1 业 务 连 续 性 管 理 程 序 的 要 求 业 务 连 续 性 计 划 是 否 充 分 A2 信 息 安 全 事 件 管 理 业 务 连 续 性 管 理 A2.2 备 份 与 恢 复 业 务 连 续 性 计 划 业 务 连 续 性 演 练 方 案 制 定 方 法 业 务 连 续 性 演 练 分 析 评 价 方 法 典 型 的 应 急 响 应 流 程 主 流 的 灾 备 技 术 典 型 的 灾 备 设 备 典 型 的 灾 备 管 理 规 范 典 型 的 灾 备 方 案 和 环 境 业 务 连 续 性 演 练 方 案 是 否 充 分, 执 行 是 否 有 效 业 务 连 续 性 演 练 分 析 是 否 充 分 评 价 是 否 有 效 灾 备 要 求 分 析 是 否 充 分 灾 备 方 案 是 否 充 分 日 常 灾 备 管 理 是 否 符 合 管 理 规 范 灾 备 演 练 是 否 有 效 灾 备 演 练 分 析 是 否 充 分 评 价 是 否 有 效

第 25 页 共 28 页 分 类 要 素 描 述 知 识 点 能 够 应 用 知 识 点 对 下 列 方 面 进 行 分 析 和 判 断 A3 物 理 和 环 境 安 全 A3.1 区 域 安 全 A3.2 支 持 性 设 施 与 设 备 安 全 安 全 区 域 的 划 分 原 则 安 全 区 域 的 典 型 控 制 措 施 典 型 的 支 持 性 设 施 与 设 备 的 作 用 与 性 能 典 型 的 支 持 性 设 施 与 设 备 的 维 护 与 管 理 要 求 安 全 区 域 划 分 是 否 合 理 安 全 区 域 标 识 是 否 清 晰 安 全 区 域 的 控 制 是 否 有 效 支 持 性 设 施 与 设 备 的 维 护 是 否 符 合 规 范 支 持 性 设 施 与 设 备 的 应 急 措 施 是 否 有 效 支 持 性 设 施 与 设 备 的 维 护 记 录 是 否 完 整 网 络 环 境 与 边 界 划 分 网 络 管 理 是 否 规 范 典 型 的 网 络 环 境 网 络 区 域 划 分 是 否 满 足 风 险 控 制 要 求 A4.1 典 型 的 网 络 设 备 所 采 取 的 边 界 防 护 措 施 是 否 满 足 风 险 控 制 的 要 求 边 界 防 护 典 型 的 网 络 攻 击 手 段 网 络 与 边 界 防 护 设 备 维 护 是 否 符 合 规 范 典 型 的 边 界 防 护 技 术 网 络 与 边 界 防 护 应 急 措 施 是 否 有 效 网 络 与 边 界 防 护 设 备 的 维 护 记 录 是 否 完 整 A4 网 络 安 全 A4.2 主 机 安 全 主 流 的 计 算 环 境 典 型 的 操 作 系 统 典 型 的 系 统 安 全 问 题 典 型 的 系 统 安 全 加 固 技 术 是 否 制 定 和 执 行 了 主 机 日 志 管 理 规 范 主 机 安 全 加 固 是 否 满 足 风 险 控 制 要 求 主 机 设 备 维 护 是 否 符 合 规 范 主 机 设 备 应 急 措 施 是 否 有 效 主 机 设 备 的 维 护 记 录 是 否 完 整 恶 意 和 移 动 代 码 的 基 本 原 理 是 否 制 定 和 执 行 了 恶 意 和 移 动 代 码 管 理 规 范 A4.3 流 行 的 恶 意 代 码 移 动 代 码 使 用 是 否 适 宜 防 范 恶 意 和 恶 意 代 码 的 防 护 技 术 恶 意 代 码 防 护 措 施 是 否 满 足 信 息 风 险 控 制 的 要 求 移 动 代 码 移 动 代 码 的 使 用 规 范 主 流 的 恶 意 代 码 检 测 防 护 产 品 A5 访 问 控 制 A5.1 用 户 访 问 控 制 A5.2 移 动 计 算 和 远 程 工 作 用 户 鉴 别 技 术 及 主 流 产 品 典 型 的 网 络 访 问 控 制 方 式 典 型 的 操 作 系 统 访 问 控 制 方 式 典 型 的 应 用 和 信 息 ( 含 数 据 库 ) 访 问 控 制 安 全 通 讯 协 议 移 动 计 算 模 式 远 程 工 作 模 式 远 程 工 作 的 典 型 问 题 是 否 制 定 和 执 行 了 用 户 访 问 控 制 规 范 访 问 控 制 的 日 志 是 否 完 整 访 问 控 制 日 常 检 查 是 否 有 效 采 取 的 安 全 通 讯 协 议 是 否 满 足 风 险 控 制 要 求 是 否 制 定 和 执 行 了 移 动 计 算 与 远 程 工 作 管 理 规 范

第 26 页 共 28 页 分 类 要 素 描 述 知 识 点 能 够 应 用 知 识 点 对 下 列 方 面 进 行 分 析 和 判 断 A6.1 软 件 安 全 开 发 软 件 安 全 设 计 与 开 发 的 过 程 管 理 典 型 的 应 用 软 件 安 全 问 题 典 型 的 应 用 软 件 安 全 控 制 措 施 是 否 制 定 和 执 行 了 软 件 开 发 安 全 控 制 规 范 软 件 开 发 设 计 中 是 否 进 行 了 安 全 需 求 分 析 并 针 对 安 全 需 求 进 行 了 专 门 设 计 软 件 开 发 环 境 是 否 独 立 开 发 文 档 管 理 是 否 规 范 A6.2 典 型 的 应 用 软 件 测 试 方 法 测 试 记 录 管 理 是 否 规 范 A6 软 件 安 全 主 要 的 应 用 软 件 安 全 测 试 点 和 安 全 测 试 工 具 必 要 安 全 测 试 点 是 否 完 成 测 试 软 件 测 试 测 试 环 境 是 否 独 立 安 全 A6.3 软 件 分 发 管 理 技 术 是 否 制 定 和 执 行 了 软 件 获 取 与 分 发 规 范 软 件 获 取 与 典 型 的 软 件 获 取 方 式 软 件 开 发 测 试 验 收 的 文 档 管 理 是 否 规 范 分 发 管 理 典 型 的 软 件 分 发 方 式 及 工 具 软 件 分 发 控 制 是 否 有 效 A6.4 软 件 安 全 审 计 技 术 是 否 制 定 和 执 行 了 软 件 安 全 审 计 规 范 软 件 安 全 应 用 软 件 的 关 键 安 全 审 计 点 软 件 安 全 设 计 工 具 的 使 用 是 否 得 到 控 制 审 计 典 型 的 应 用 软 件 安 全 审 计 工 具 软 件 安 全 审 计 的 记 录 是 否 完 整 A7 密 码 A7.1 密 码 原 理 密 钥 管 理 密 码 基 本 原 理 典 型 的 密 码 算 法 密 钥 管 理 技 术 密 码 应 用 与 密 钥 管 理 的 相 关 要 求 密 码 的 应 用 是 否 符 合 法 律 法 规 要 求 如 果 采 用 密 码 算 法, 是 否 达 到 风 险 控 制 要 求 如 果 使 用 密 钥, 密 钥 管 理 是 否 符 合 相 关 要 求 技 术 A7.2 PKI 基 本 原 理 和 典 型 应 用 如 果 建 立 CA 中 心, 是 否 符 合 法 律 法 规 要 求 公 钥 体 系 RSA 和 ECC( 两 个 典 型 算 法 ) 如 果 采 用 密 码 算 法, 密 钥 长 度 是 否 达 到 风 险 控 制 要 求 (PKI) CA 证 书 及 其 管 理 CA 中 心 的 管 理 要 求 A8 信 息 安 全 建 设 A8.1 信 息 技 术 产 品 安 全 性 A8.2 信 息 安 全 工 程 A8.3 信 息 安 全 产 品 信 息 技 术 产 品 安 全 性 评 价 信 息 技 术 产 品 安 全 性 保 障 配 置 管 理 与 安 全 配 置 信 息 安 全 工 程 概 念 信 息 安 全 工 程 管 理 手 段 主 流 的 信 息 安 全 产 品 信 息 安 全 产 品 的 管 理 要 求 如 果 是 信 息 技 术 产 品 开 发 者, 是 否 制 定 和 执 行 了 相 应 的 产 品 安 全 性 保 障 规 范 采 用 的 信 息 技 术 产 品 是 否 经 过 了 适 宜 的 安 全 性 评 价 对 信 息 技 术 产 品 是 否 采 取 了 必 要 的 配 置 管 理 措 施 信 息 技 术 产 品 的 安 全 配 置 是 否 满 足 信 息 安 全 风 险 控 制 的 要 求 适 用 时, 是 否 制 定 和 执 行 了 信 息 安 全 工 程 规 范 采 用 的 信 息 安 全 产 品 是 否 满 足 信 息 安 全 风 险 控 制 的 要 求 采 用 的 信 息 安 全 产 品 是 否 符 合 相 关 法 律 法 规 的 要 求 是 否 制 定 和 执 行 了 信 息 安 全 产 品 的 配 置 管 理 规 范 是 否 制 定 和 执 行 了 信 息 安 全 产 品 的 日 志 管 理 规 范

第 27 页 共 28 页 B 通 用 信 息 技 术 领 域 分 类 要 素 描 述 知 识 点 能 够 应 用 知 识 点 对 下 列 方 面 进 行 分 析 和 判 断 B1 信 息 技 术 基 础 B1.1 通 讯 技 术 基 础 ( 包 括 网 络 通 讯 和 传 统 通 讯 技 术 ) B1.2 计 算 机 技 术 基 础 B1.3 系 统 集 成 B1.4 软 件 工 程 网 络 通 讯 原 理 传 统 通 讯 原 理 TCP/IP 协 议 族 典 型 的 通 讯 环 境 典 型 通 讯 问 题 计 算 机 原 理 操 作 系 统 数 据 库 原 理 系 统 集 成 的 基 本 方 法 与 项 目 管 理 方 法 系 统 集 成 方 案 设 计 典 型 的 系 统 集 成 工 程 软 件 工 程 基 本 思 想 软 件 项 目 实 施 CMMi 软 件 开 发 管 理 相 关 国 家 标 准 网 络 结 构 是 否 符 合 组 织 风 险 控 制 要 求 路 由 策 略 管 理 是 否 规 范 通 讯 外 包 服 务 管 理 是 否 规 范 通 讯 设 备 的 授 权 控 制 是 否 规 范 通 讯 设 备 的 日 志 分 析 是 否 有 效 传 统 通 讯 环 境 下 的 新 设 备 管 理 是 否 规 范 系 统 的 容 量 管 理 是 否 有 效 系 统 的 脆 弱 性 管 理 是 否 有 效 系 统 的 授 权 控 制 是 否 规 范 系 统 的 日 志 分 析 是 否 有 效 系 统 的 版 本 管 理 是 否 规 范 数 据 库 的 配 置 管 理 是 否 适 宜 数 据 库 的 用 户 管 理 与 访 问 控 制 是 否 规 范 数 据 库 的 备 份 策 略 与 测 试 是 否 有 效 数 据 库 的 备 份 信 息 管 理 是 否 规 范 数 据 库 脆 弱 性 管 理 是 否 有 效 数 据 库 的 日 志 分 析 是 否 有 效 项 目 的 安 全 需 求 分 析 是 否 充 分 项 目 的 文 档 管 理 是 否 规 范 项 目 实 施 的 监 理 是 否 规 范 项 目 验 收 是 否 规 范 项 目 的 后 续 服 务 保 障 是 否 落 实 软 件 开 发 安 全 需 求 分 析 是 否 充 分 软 件 开 发 文 档 管 理 是 否 规 范 软 件 开 发 文 档 是 否 完 整 软 件 测 试 管 理 是 否 规 范 软 件 验 收 是 否 规 范 软 件 开 发 环 境 管 理 是 否 规 范 软 件 脆 弱 性 管 理 是 否 有 效 软 件 版 本 控 制 是 否 规 范

第 28 页 共 28 页 分 类 要 素 描 述 知 识 点 能 够 应 用 知 识 点 对 下 列 方 面 进 行 分 析 和 判 断 常 用 的 操 作 系 统 参 照 B1.2, 并 考 虑 以 下 方 面 : B2.1 典 型 操 作 系 统 的 适 用 环 境 配 备 的 网 络 环 境 系 统 环 境 和 应 用 环 境 是 否 适 宜 通 用 支 撑 平 台 应 用 支 撑 平 台 分 层 应 用 服 务 的 版 本 管 理 是 否 规 范 ( 操 作 系 统 数 据 库 中 间 件 ) 主 流 的 应 用 支 撑 平 台 主 流 数 据 库 应 用 服 务 器 的 脆 弱 性 管 理 是 否 有 效 应 用 服 务 器 的 授 权 管 理 是 否 规 范 操 作 系 统 应 用 支 撑 平 台 和 数 据 的 主 要 安 全 问 题 应 用 服 务 器 的 日 志 分 析 是 否 充 分 B2.2 主 流 软 件 开 发 平 台 参 照 B1.4 B2 主 流 软 件 开 发 平 台 主 要 软 件 测 试 工 具 信 息 技 术 应 用 B2.3 IT 服 务 管 理 IT 服 务 管 理 基 本 思 想 IT 服 务 管 理 流 程 典 型 IT 服 务 管 理 工 具 外 包 管 理 是 否 规 范 服 务 级 别 协 议 是 否 适 宜 服 务 管 理 流 程 设 置 是 否 满 足 客 户 服 务 级 别 协 议 要 求 对 事 件 问 题 知 识 的 管 理 是 否 规 范 典 型 的 大 众 化 应 用 系 统 应 用 系 统 的 容 量 管 理 是 否 有 效 ( 如 OA 网 站 邮 件 系 统 即 时 通 讯 系 统 ERP 等 ) 应 用 系 统 的 脆 弱 性 管 理 是 否 有 效 B2.4 应 用 系 统 的 授 权 控 制 是 否 规 范 典 型 大 众 化 应 用 应 用 系 统 的 日 志 分 析 是 否 充 分 应 用 系 统 的 版 本 管 理 是 否 规 范 应 用 系 统 的 基 本 安 全 防 护 是 否 有 效