標(biāo)準(zhǔn)解讀
《GB/T 25067-2020 信息技術(shù) 安全技術(shù) 信息安全管理體系審核和認證機構(gòu)要求》相較于《GB/T 25067-2016 信息技術(shù) 安全技術(shù) 信息安全管理體系審核和認證機構(gòu)要求》,主要在以下幾個方面進行了更新與調(diào)整:
一、術(shù)語定義部分有所增補。新版本增加了對于一些關(guān)鍵概念的明確界定,使得標(biāo)準(zhǔn)更加清晰易懂,減少了歧義空間。
二、關(guān)于審核員能力的要求變得更加具體化。2020版中對審核員的專業(yè)知識、技能水平以及持續(xù)教育等方面提出了更為詳細的規(guī)定,強調(diào)了審核員需要具備的信息安全領(lǐng)域?qū)I(yè)知識,并明確了培訓(xùn)與考核機制。
三、增加了對遠程審核活動的具體指導(dǎo)。隨著信息技術(shù)的發(fā)展,遠程工作模式變得越來越普遍,《GB/T 25067-2020》針對這種情況提供了相應(yīng)的指南,包括如何確保遠程審核的有效性、保護客戶信息的安全等內(nèi)容。
四、強化了風(fēng)險管理措施。新版標(biāo)準(zhǔn)進一步加強了對潛在風(fēng)險識別、評估及應(yīng)對策略的要求,尤其是在處理敏感數(shù)據(jù)時應(yīng)采取的安全控制措施。
五、提高了透明度和溝通效率。為了增強各方之間的信任,《GB/T 25067-2020》提倡建立更加開放透明的信息交流渠道,鼓勵認證機構(gòu)與申請者之間保持良好溝通,及時反饋審核結(jié)果及相關(guān)建議。
六、細化了投訴處理流程。針對可能出現(xiàn)的服務(wù)不滿情況,新版本制定了更為完善的投訴接收、調(diào)查及解決程序,旨在快速有效地解決問題,維護雙方權(quán)益。
如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標(biāo)準(zhǔn)文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2020-04-28 頒布
- 2020-11-01 實施
文檔簡介
ICS35040
L80.
中華人民共和國國家標(biāo)準(zhǔn)
GB/T25067—2020/ISO/IEC270062015
代替:
GB/T25067—2016
信息技術(shù)安全技術(shù)信息安全管理體系
審核和認證機構(gòu)要求
Informationtechnology—Securitytechniques—Requirementsforbodiesproviding
auditandcertificationofinformationsecuritymanagementsystems
(ISO/IEC27006:2015,IDT)
2020-04-28發(fā)布2020-11-01實施
國家市場監(jiān)督管理總局發(fā)布
國家標(biāo)準(zhǔn)化管理委員會
GB/T25067—2020/ISO/IEC270062015
:
目次
前言
…………………………Ⅲ
引言
…………………………Ⅳ
范圍
1………………………1
規(guī)范性引用文件
2…………………………1
術(shù)語和定義
3………………1
原則
4………………………1
通用要求
5…………………1
法律與合同事宜
5.1……………………1
公正性的管理
5.2………………………1
責(zé)任和財力
5.3…………………………2
結(jié)構(gòu)要求
6…………………2
資源要求
7…………………2
人員能力
7.1……………2
參與認證活動的人員
7.2………………5
外部審核員和外部技術(shù)專家的使用
7.3………………6
人員記錄
7.4……………6
外包
7.5…………………6
信息要求
8…………………6
公開信息
8.1……………6
認證文件
8.2……………6
認證的引用和標(biāo)志的使用
8.3…………6
保密
8.4…………………7
認證機構(gòu)與其客戶間的信息交換
8.5…………………7
過程要求
9…………………7
認證前的活動
9.1………………………7
策劃審核
9.2……………9
初次認證
9.3……………10
實施審核
9.4……………11
認證決定
9.5……………12
保持認證
9.6……………12
申訴
9.7…………………13
投訴
9.8…………………13
客戶的記錄
9.9…………………………13
認證機構(gòu)的管理體系要求
10……………14
可選方式
10.1…………………………14
Ⅰ
GB/T25067—2020/ISO/IEC270062015
:
方式通用的管理體系要求
10.2A:……………………14
方式與一致的管理體系要求
10.3B:GB/T19001…………………14
附錄資料性附錄審核與認證的知識與技能
A()ISMS………………15
附錄規(guī)范性附錄審核時間
B()…………17
附錄資料性附錄審核時間計算方法
C()………………21
附錄資料性附錄對已實現(xiàn)的附錄的控制的評審指南
D()GB/T22080—2016A…25
附錄資料性附錄與的條款對照關(guān)系
NA()GB/T25067—2020GB/T25067—2016……………32
參考文獻
……………………36
Ⅱ
GB/T25067—2020/ISO/IEC270062015
:
前言
本標(biāo)準(zhǔn)按照給出的規(guī)則起草
GB/T1.1—2009。
本標(biāo)準(zhǔn)代替信息技術(shù)安全技術(shù)信息安全管理體系審核和認證機構(gòu)要求
GB/T25067—2016《》。
與相比主要技術(shù)變化如下
GB/T25067—2016,:
在規(guī)范性引用文件中刪除了新增了見第章
———,ISO19011,ISO/IEC27000(2);
刪除了術(shù)語證書認證機構(gòu)標(biāo)志和組織見年版的第章
———“”“”“”“”(20163);
基于的附錄細化了參與信息安全管理體系認證的各類人員的能力
———GB/T27021.1—2017A,
要求見
(7.1.2);
遵從的標(biāo)準(zhǔn)結(jié)構(gòu)調(diào)整了第章過程要求的內(nèi)容見第章年版
———GB/T27021.1—2017,9(9,2016
的第章
9);
審核時間計算由資料性附錄調(diào)整為規(guī)范性附錄見附錄并新增了審核時間計算示例見
———(B),(
附錄
C)。
本標(biāo)準(zhǔn)使用翻譯法等同采用信息技術(shù)安全技術(shù)信息安全管理體系審核
ISO/IEC27006:2015《
和認證機構(gòu)要求
》。
與本標(biāo)準(zhǔn)中規(guī)范性引用的國際文件有一致性對應(yīng)關(guān)系的我國文件如下
:
信息技術(shù)安全技術(shù)信息安全管理體系概述和詞匯
———GB/T29246—2017(ISO/IEC27000:
2016,IDT)
本標(biāo)準(zhǔn)做了以下編輯性修改
:
因已經(jīng)廢止所以引言中管理體系的定義調(diào)整為參見
———ISO9000:2005,GB/T19000—2016;
增加了資料性附錄
———NA;
詞匯在針對認證機構(gòu)運作管理時翻譯為程序見
———“procedure”,“”[7.1.2.4.1b)、9.1.3.2、9.1.5.1.2
等在針對客戶信息安全控制管理時翻譯為規(guī)程見
],“”[7.1.2.1.4a)、9.2.2.2a)、9.3.1.2.1a)
等兩者意思并無差異
],;
由于附錄只在中被引用根據(jù)國家標(biāo)準(zhǔn)起草規(guī)定將的注調(diào)整為標(biāo)準(zhǔn)條文
———A7.1.1,,7.1.1;
對表中控制網(wǎng)絡(luò)中的隔離的審核的評審指南更正了網(wǎng)段和網(wǎng)絡(luò)隔離的
———D.1“A.13.1.3”“”,
示例
。
本標(biāo)準(zhǔn)由全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會提出并歸口
(SAC/TC260)。
本標(biāo)準(zhǔn)起草單位中國合格評定國家認可中心中國電子技術(shù)標(biāo)準(zhǔn)化研究院中國網(wǎng)絡(luò)安全審查技
:、、
術(shù)與認證中心廣州賽寶認證中心服務(wù)有限公司華夏認證中心有限公司國家認證認可監(jiān)督管理委員
、、、
會山東省標(biāo)準(zhǔn)化研究院
、。
本標(biāo)準(zhǔn)主要起草人付志高張強黃俊梅魏軍田剛夏芳張志國尤其方潔王曙光劉鑫
:、、、、、、、、、、。
本標(biāo)準(zhǔn)所代替標(biāo)準(zhǔn)的歷次版本發(fā)布情況為
:
———GB/T25067—2010、GB/T25067—2016。
Ⅲ
GB/T25067—2020/ISO/IEC270062015
:
引言
為機構(gòu)對組織的管理體系實施審核和認證建立了準(zhǔn)則如果這類機構(gòu)按照
GB/T27021.1—2017。
開展以信息安全管理體系以下簡稱審核和認證為目的活動并準(zhǔn)備依據(jù)
GB/T22080—2016(“ISMS”),
獲得認可對補充一些要求和指南是必要的本標(biāo)準(zhǔn)提供
GB/T27021.1—2017,GB/T27021.1—2017。
了這樣的內(nèi)容
。
本標(biāo)準(zhǔn)正文遵循的結(jié)構(gòu)針對審核和認證所增加的特定要求和指南
GB/T27021.1—2017,ISMS,
用字母加以標(biāo)識
“IS”。
本標(biāo)準(zhǔn)的主要目的是使得認可機構(gòu)在應(yīng)用其評審認證機構(gòu)所依據(jù)的標(biāo)準(zhǔn)時能更有效地協(xié)調(diào)一致
。
本標(biāo)準(zhǔn)中術(shù)語管理體系和體系可以互換使用管理體系的定義見請不
“”“”。GB/T19000—2016。
要將本標(biāo)準(zhǔn)中使用的管理體系與其他類型的系統(tǒng)混淆例如信息技術(shù)以下簡稱系統(tǒng)
,,(“IT”)。
Ⅳ
GB/T25067—2020/ISO/IEC270062015
:
信息技術(shù)安全技術(shù)信息安全管理體系
審核和認證機構(gòu)要求
1范圍
本標(biāo)準(zhǔn)在和的基礎(chǔ)上對實施審核和認證的機構(gòu)
GB/T27021.1—2017GB/T22080—2016,ISMS
規(guī)定了要求并提供了指南本標(biāo)準(zhǔn)的主要目的是為認證機構(gòu)的認可提供支持
。ISMS。
任何提供認證的機構(gòu)需要在能力和可靠性方面證實其滿足本標(biāo)準(zhǔn)中的要求本標(biāo)準(zhǔn)中的
ISMS,。
指南提供了對這些要求的進一步解釋
。
注本標(biāo)準(zhǔn)可以作為認可同行評審或其他審核過程的準(zhǔn)則性文件
:、。
2規(guī)范性引用文件
下列文件對于本文件的應(yīng)用是必不可少的凡是注日期的引用文件僅注日期的版本適用于本文
。,
件凡是不注日期的引用文件其最新版本包括所有的修改單適用于本文件
。,()。
信息技
溫馨提示
- 1. 本站所提供的標(biāo)準(zhǔn)文本僅供個人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴(yán)禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標(biāo)準(zhǔn)均為PDF格式電子版文本(可閱讀打印),因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標(biāo)準(zhǔn)文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 依法執(zhí)教與師德紅線教師培訓(xùn)講稿
- 《快樂泳池》美術(shù)教育繪畫課件創(chuàng)意教程教案
- 審計專業(yè)技術(shù)資格(初級)考試大綱解讀與重點(完整版)
- 公路水運工程試驗檢測考試交通工程易錯題本(完整版)
- 公路水運工程試驗檢測專業(yè)技術(shù)人員職業(yè)資格公共基礎(chǔ)真題匯編(帶答案)
- 從心開始學(xué)會連接-大學(xué)新生人際溝通第一課
- 人工智能在證券投資組合中的應(yīng)用
- 保險AI在智能客服中的技術(shù)挑戰(zhàn)
- 2026年工業(yè)互聯(lián)網(wǎng)平臺分布式ID生成方案
- 2024年湖南湘潭韶山職業(yè)學(xué)院高職單招職業(yè)技能考試模擬試卷附完整答案詳解(網(wǎng)校專用)
- 2026年浙江省金華市輔警協(xié)警招聘筆試參考題庫及答案詳解
- 追溯建軍歷史 銘記崢嶸歲月
- 2026浙江浙能電力股份限公司招聘140人易考易錯模擬試題(共500題)試卷后附參考答案
- 煤礦班組長現(xiàn)場安全管控培訓(xùn)課件
- 小學(xué)四年級上冊英語繪本融合課教案:《Help Yourself!》自助主題單元教學(xué)設(shè)計
- 2023 電液伺服萬能試驗機
- 初高中語文銜接教學(xué)課程設(shè)計方案
- LYT 3464-2026《退化草原免耕補播技術(shù)規(guī)程》(純凈版)
- 2026年遼寧沈陽市中考數(shù)學(xué)試卷及答案
- 個人借車協(xié)議書
- 村干部森林防火職責(zé)與實踐
評論
0/150
提交評論