- Гост р исо/мэк 27001-2006 информационная технология (ит). методы и средства обеспечения безопасности. системы менеджмента информационной безопасности. требования от 27 декабря 2006 –
- Дополнительные документы
- Как получить такой сертификат?
- Разработка системы менеджмента качества по исо 9001 (гост р исо 9001)
- Стоимость сертификационного аудита -системы менеджмента информационной безопасности (смиб) iso 27001 (требования исо 17799:2005):
- Схемы сертификации
Гост р исо/мэк 27001-2006 информационная технология (ит). методы и средства обеспечения безопасности. системы менеджмента информационной безопасности. требования от 27 декабря 2006 –
ГОСТ Р ИСО/МЭК 27001-2006
Группа Т00
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
ОКС 35.040
01.040.01
Дата введения 2008-02-01
1 ПОДГОТОВЛЕН Федеральным государственным учреждением “Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю” (ФГУ “ГНИИИ ПТЗИ ФСТЭК России”) и Обществом с ограниченной ответственностью “Научно-производственная фирма “Кристалл” (ООО “НПФ “Кристалл”) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по техническому регулированию и метрологии
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 27 декабря 2006 г. N 375-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27001:2005* “Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования” (ISO/IEC 27001:2005 “Information technology – Security techniques – Information security management systems – Requirements”, IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. – Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Январь 2021 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2021 г. N 162-ФЗ “О стандартизации в Российской Федерации”. Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе “Национальные стандарты”, а официальный текст изменений и поправок – в ежемесячном информационном указателе “Национальные стандарты”. В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя “Национальные стандарты”. Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования – на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
0.1 Общие положения
Настоящий стандарт подготовлен в качестве модели для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения системы менеджмента информационной безопасности (СМИБ). Внедрение СМИБ является стратегическим решением организации. На проектирование и внедрение СМИБ организации влияют потребности и цели организации, требования безопасности, используемые процессы, а также масштабы деятельности и структура организации. Предполагается, что вышеуказанные факторы и поддерживающие их системы будут изменяться во времени. Предполагается также, что СМИБ будет изменяться пропорционально потребностям организации, т.е. для простой ситуации потребуется простое решение по реализации СМИБ.
Положения настоящего стандарта могут быть использованы как внутри организации, так и внешними организациями для оценки соответствия.
0.2 Процессный подход
Настоящий стандарт предполагает использовать процессный подход для разработки, внедрения, обеспечения функционирования, мониторинга, анализа, поддержки и улучшения СМИБ организации.
Для успешного функционирования организация должна определить и осуществить менеджмент многочисленных видов деятельности. Деятельность, использующая ресурсы и управляемая в целях преобразования входов в выходы, может быть рассмотрена как процесс. Часто выход одного процесса непосредственно формирует вход для следующего процесса.
Использование внутри организации системы процессов наряду с идентификацией и взаимодействием этих процессов, а также менеджмент процессов могут быть определены как “процессный подход”.
Согласно предлагаемому настоящим стандартом процессному подходу применительно к менеджменту информационной безопасности (ИБ) особую значимость для пользователей имеют следующие факторы:
a) понимание требований информационной безопасности организации и необходимости установления политики и целей информационной безопасности;
b) внедрение и использование мер управления для менеджмента рисков ИБ среди общих бизнес-рисков организации;
c) мониторинг и проверка производительности и эффективности СМИБ;
d) непрерывное улучшение СМИБ, основанное на результатах объективных измерений.
В настоящем стандарте представлена модель “Планирование (Plan) – Осуществление (Do) – Проверка (Check) – Действие (Act)” (PDCA), которая может быть применена при структурировании всех процессов СМИБ. На рисунке 1 показано, как СМИБ, используя в качестве входных данных требования ИБ и ожидаемые результаты заинтересованных сторон, с помощью необходимых действий и процессов выдает выходные данные по результатам обеспечения информационной безопасности, которые соответствуют этим требованиям и ожидаемым результатам. Рисунок 1 иллюстрирует также связи между процессами, описанными в разделах 4, 5, 6, 7 и 8.
Принятие модели PDCA также отражает принципы, установленные в директивах Организации экономического сотрудничества и развития (ОЭСР) и определяющие безопасность информационных систем и сетей [1]. Настоящий стандарт представляет наглядную модель для реализации на практике указанных принципов, которые позволяют осуществить оценку рисков, проектирование и реализацию системы информационной безопасности, ее менеджмент и переоценку.
Примеры
1 Требование может заключаться в том, чтобы нарушения информационной безопасности не приводили к значительному финансовому ущербу для организации и/или к существенным затруднениям в ее деятельности.
2 Ожидаемым результатом может быть наличие в организации достаточно хорошо обученных сотрудников для проведения процедур, позволяющих минимизировать возможные неблагоприятные последствия в случае серьезного инцидента, например несанкционированного проникновения (атаки хакеров) на веб-сайт организации, через который она осуществляет электронную торговлю.
Рисунок 1
Связи между процессами, описанными в разделах 4, 5, 6, 7 и 8, представлены также в таблице 1.
Таблица 1
Планирование (разработка СМИБ) | Разработка политики, установление целей, процессов и процедур СМИБ, относящихся к менеджменту риска и улучшению информационной безопасности, для достижения результатов, соответствующих общей политике и целям организации |
Осуществление (внедрение и обеспечение функционирования СМИБ) | Внедрение и применение политики информационной безопасности, мер управления, процессов и процедур СМИБ |
Проверка (проведение мониторинга и анализа СМИБ) | Оценка, в том числе, по возможности, количественная, результативности процессов относительно требований политики, целей безопасности и практического опыта функционирования СМИБ и информирование высшего руководства о результатах для последующего анализа |
Действие (поддержка и улучшение СМИБ) | Проведение корректирующих и превентивных действий, основанных на результатах внутреннего аудита или другой соответствующей информации, и анализа со стороны руководства в целях достижения непрерывного улучшения СМИБ |
0.3 Совместимость с другими системами менеджмента
Настоящий стандарт согласован со стандартами ИСО 9001:2000 “Системы менеджмента качества. Требования” [2] и ИСО 14001:2004 “Системы управления окружающей средой. Требования и руководство по применению” [3] в целях поддержки последовательного и интегрированного внедрения и взаимодействия с другими подобными взаимосвязанными стандартами в области менеджмента. Таким образом, одна правильно построенная система менеджмента в организации может удовлетворять требованиям всех этих стандартов.
Таблица С.1 иллюстрирует взаимосвязь между разделами настоящего стандарта, а также ИСО 9001:2000 и ИСО 14001:2004.
Настоящий стандарт позволяет организации регулировать СМИБ или интегрировать ее с соответствующими требованиями других систем менеджмента.
Настоящий стандарт предназначен для применения организациями любой формы собственности (например, коммерческими, государственными и некоммерческими организациями). Настоящий стандарт устанавливает требования по разработке, внедрению, функционированию, мониторингу, анализу, поддержке и улучшению документированной системы менеджмента информационной безопасности (СМИБ) среди общих бизнес-рисков организации. Кроме этого, стандарт устанавливает требования по внедрению мер управления информационной безопасностью и ее контроля, которые могут быть использованы организациями или их подразделениями в соответствии с установленными целями и задачами обеспечения информационной безопасности (ИБ).
Целью построения СМИБ является выбор соответствующих мер управления безопасностью, предназначенных для защиты информационных активов и гарантирующих доверие заинтересованных сторон.
Примечание – Термин “бизнес”, в настоящем стандарте понимаемый в широком смысле, обозначает всю ту деятельность, которая является основой для целей существования организации.
Требования, устанавливаемые настоящим стандартом, предназначены для применения во всех организациях независимо от типа, масштабов и сферы их деятельности. Исключение любого из требований, указанных в разделах 4, 5, 6, 7 и 8, не допускается, если организация заявляет о соответствии ее СМИБ настоящему стандарту.
Любой отказ от применения той или иной меры управления, обусловленный необходимостью удовлетворения критериев принятия рисков, должен быть обоснован. Необходимо также наличие адекватных доказательств того, что подобные риски были уже приняты ответственными лицами. При исключении каких-либо мер управления заявления о соответствии организации настоящему стандарту неправомочны, кроме случаев, когда эти исключения не влияют на способность и/или обязанность организации обеспечивать информационную безопасность, которая соответствует требованиям безопасности, установленным соответствующими законодательными актами или определенными на основе оценок рисков.
Примечание – Если организация уже имеет действующую систему менеджмента бизнес-процессов (например, в соответствии с ИСО 9001 [2] или ИСО 14001 [3]), тогда в большинстве случаев предпочтительнее удовлетворить требования настоящего стандарта в рамках этой существующей системы менеджмента.
В настоящем стандарте использованы нормативные ссылки на следующий стандарт:
ISO/IEC 17799:2005, Information technology – Security techniques – Code of practice for information security management (Информационные технологии. Методы и средства обеспечения безопасности. Свод правил по менеджменту информационной безопасности)
________________
Заменен на ISO/IEC 27002:2005.
В настоящем стандарте применены следующие термины с соответствующими определениями:
3.1 активы (asset): Все, что имеет ценность для организации.
[ИСО/МЭК 13335-1:2004] [4]
3.2 доступность (availability): Свойство объекта находиться в состоянии готовности и возможности использования по запросу авторизованного логического объекта.
[ИСО/МЭК 13335-1:2004] [4]
3.3 конфиденциальность (confidentiality): Свойство информации быть недоступной и закрытой для неавторизованного индивидуума, логического объекта или процесса.
[ИСО/МЭК 13335-1:2004] [4]
3.4 информационная безопасность; ИБ (information security): Свойство информации сохранять конфиденциальность, целостность и доступность.
Примечание – Кроме того, данное понятие может включать в себя также и свойство сохранять аутентичность, подотчетность, неотказуемость и надежность.
[ИСО/МЭК 17799:2005]
3.5 событие информационной безопасности (information security event): Идентифицированное возникновение состояния системы, услуги или сети, указывающее на возможное нарушение политики информационной безопасности, отказ защитных мер, а также возникновение ранее неизвестной ситуации, которая может быть связана с безопасностью.
[ИСО/МЭК ТО 18044:2004] [5]
3.6 инцидент информационной безопасности (information security incident): Любое непредвиденное или нежелательное событие, которое может нарушить деятельность или информационную безопасность.
Примечание – Инцидентами информационной безопасности являются:
– утрата услуг, оборудования или устройств;
– системные сбои или перегрузки;
– ошибки пользователей;
Дополнительные документы
Часто на продукцию нужно дополнительно оформлять сертификат пожарной безопасности и свидетельство о государственной регистрации.
Постепенно в России разрабатываются и вводятся в действие Технические регламенты на разные виды продукции. Сейчас действуют ТР РФ на следующие товары:
- Молоко и молочная продукция;
- Масложировая продукция;
- Соковая продукция;
- Табачная продукция;
- Продукция, предназначенная для подростков и детей;
- Колёсные транспортные средства;
- Оборудование и машины;
- Лифтовое оборудование;
- Пиротехнические составы и содержащие их изделия;
- Здания и сооружения;
- Низковольтное оборудование;
- Иные.
Если продукция подпадает под действие существующих ТР РФ, то для неё обходим уже Сертификат соответствия требованиям Технического Регламента, а не сертификат ГОСТ Р.
С того момента, как вступил в силу Таможенный Союз, были введены в действие следующие регламенты ТС:
- О безопасности упаковки;
- О безопасности игрушек;
- О безопасности средств индивидуальной защиты;
- О безопасности товаров, предназначенных для подростков и детей;
- О безопасности косметической и парфюмерной продукции;
- О безопасности продукции легкой промышленности.
На продукцию, подпадающую под действие данных регламентов необходимо иметь Сертификат ТР ТС или Декларацию ТС. Разница в сертификационных документах по регламентам ТР и по регламентам РФ в том, что в первом варианте сертификат действителен на всей территории Таможенного Союза, а во втором – на территории только Российской Федерации.
Чтобы получить необходимый разрешительный документ и консультацию по всем интересующим Вас вопросам, обращайтесь в Ростест. Мы являемся представителями органов по сертификации «Эксперт», «Новые технологии» и «Атрибут», которые гарантируют оперативное решение вопросов с минимальными затратами.
партнеры: Госттехсерт Бирюза
Как получить такой сертификат?
Чтобы получить требуемый сертификат соответствия ГОСТ Р, существует три варианта-схемы:
- Если сертификат нужно получить на контракт, то, согласно закону, проводятся обязательные испытания. Получаемый после всех проверок документ несет в себе информацию о том, кто является изготовителем и получателем готового продукта, фиксируется дата контракта и присвоенный номер, вписывается схема, согласно которой шло оформление. Имея на руках подтверждающий соответствие официальный документ, заказчик может ровно год (именно на этот период выдается сертификат соответствия) делать неограниченные поставки товара. Задействовать такую схему выгодно в том случае, если количество поставок будет не разовым, а многократным.
- Вторая схема получения документа разработана для партии товара и может не предусматривать наличие протокола испытаний, обойтись без заключений экспертов. Но сертификат соответствия ГОСТ Р должен иметь ссылку на номер и дату инвойса. Схема применяется в том случае, если планируется ввоз какой-либо тестовой (конкретной) партии, товаров, необходимых для последующего подтверждения качества оборудования или для оборудования, ввозимого небольшим количеством экземпляров.
- Третий вариант-схема применяется в случае необходимости выдать сертификат соответствия для серийного выпуска продукции как импортного, так и отечественного производства. Чтобы получить сертификат, заявителю придется пройти все мероприятия, связанные с испытанием и проверкой товара. Получить документ по данной схеме может любой производитель (отечественный/зарубежный), а потому такая система универсальна. В сертификат соответствия должен быть вписан номер протокола исследований. Выдается официальный сертификат сроком от одного года до трех лет.
Больше информации в нашей статье о сертификате соответствия на продукцию.
Разработка системы менеджмента качества по исо 9001 (гост р исо 9001)
Получение документов, подтверждающих соответствие – важный элемент выполнения требований заказчика и маркетинговой деятельности. Во всем мире наличие сертификата ИСО 9001 –правило хорошего тона в бизнесе.
Однако внедрение в систему управления организацией требований системы менеджмента качества СМК ИСО 9001 может принести еще большую пользу благодаря использованию в своей работе передовых международных практик управления, заложенных в модель данного документа.
Требования ИСО 9001:2021 изложены по следующей структуре в рамках единой структуры высокого уровня стандартов ISO:П. 4. Контекст организации (требования к пониманию требований заинтересованных сторон и управления взаимодействия с ними):
П. 5. Лидерство (требования к руководителям различного уровня проявлять лидерство, разрабатывать политику, цели и обеспечивать необходимые ресурсы),
П. 6. Планирование системы менеджмента качества (требования к планированию различных аспектов СМК),
П. 7. Ресурсы (требования к управлению человеческими и иными ресурсами компании),
П. 8. Деятельность (требования к планированию и управлению основными процессами производства или оказания услуг),
П. 9. Оценка (требования к мониторингу, измерениям, анализу и оценки системы управления компании),
П. 10. Постоянное улучшение (требования к построению системы, которая обеспечивает непрерывное развитие и совершенствование в области управления качеством по ИСО 9001)
ИСО 9001:2021 основан на таких основополагающих принципах менеджмента качества, как ориентация на потребителя, процессный подход, лидерство, вовлеченность сотрудников, постоянное улучшение, принятие решений на основе имеющихся фактах, управление организацией с учетом заинтересованных в ее деятельности сторон (стейкхолдеров).
Мы обучим Ваших специалистов выполнять требования ИСО 9001, разработать документацию СМК (руководство по качеству по ИСО 9001 и иные обязательные процедуры), внедрить требования в Вашей организации, провести аудит ИСО 9001 и др.). Выполняя требования ИСО 9001:2021 Вы можете оптимизировать свои бизнес-процессы, минимизировать издержки и повысить конкурентоспособность.
Стоимость сертификационного аудита -системы менеджмента информационной безопасности (смиб) iso 27001 (требования исо 17799:2005):
В стоимость услуг входит:
1) Проведение двух этапов аудита согласно ISO 27001:2021;
2) Сертификат соответствия системы менеджмента ГОСТ Р ИСО 27001 (ISO 27001);3) Сертификат с отметкой IAF, IQNet соответствия системы менеджмента компании ISO 27001:2021 на любых двух языках (при оформлении дополнительной заявки на сертификацию: IAF и IQNet);
4) Разрешение на применение знака соответствия (информационной безопасности);5) Сертификаты на внутренних аудиторов;
6) Внесение в Российский реестр сертифицированных компаний;7) Внесение в международный реестр (при успешном прохождении сертификационного аудита).
Выберите необходимый путь получения сертификата:
получить консультацию
Как проходит сертификационный аудит:
– Подается заявка на сертификацию
– Составляется план аудита
– Проводится первый этап аудита в виде дистанционного анализа документации системы менеджмента
– Согласовывается список лиц участвующих в аудите
– Назначаются сопровождающие и наблюдатели со стороны компании
– Проводится аудит начиная с вступительного совещания и беседой с высшим руководством
– Оцениваются свидетельства аудиторов в результате аудита
– Составляется карта несоответствий
– После устранения не критических несоответствий, аудируемой компании выдается сертификат о соответствии системы менеджмента.
СРОКИ ПРОВЕДЕНИЯ АУДИТА (таблица*):
| Штат организации (количество сотрудников): | до 100 чел.; | до 300 чел; | до 500 чел.; | до 3000 чел. |
| Продолжительность аудита (человеко-дни): | 1-2 дня | 2-3 дня | 2-4 дня | 4-5 дней |
Последние НОВОСТИ (11.03.2021):
СМОТРЕТЬ, фотоотчёт (ИФМ РАН Н.Новгород, аудиторы: Рыбалкин С.С. и Денисов С.А.) далее…
ИФМ РАН (г. Нижний Новгород) успешно прошел сертификационный аудит на соответствие международному стандарту ISO 9001 (фото отчет ниже):
Институт физики микроструктур Российской академии наук (ИФМ РАН) был создан в 1993 году на базе Отделения физики твердого тела Института прикладной физики РАН.
В институте проводятся фундаментальные научные исследования в области физики поверхности, твердотельных наноструктур, сверхпроводимости и многослойной рентгеновской оптики, а также технологии и применения тонких пленок, поверхностных и многослойных структур. В ИФМ РАН работают 275 сотрудников, из них более 140 научных сотрудников (21 доктор и 73 кандидата наук, 8 лауреатов Государственной премии, 1 лауреат Государственной премии Российской Федерации для молодых ученых).
получить консультацию
Необходимая информация от организации для предоставления полного коммерческого предложения:
– Число сотрудников вашей организации
– Наличие сертификатов менеджмента
– Ожидаемая дата аудита
– Количество площадок организации (без учета центрального офиса)
– Область сертификации (краткое описание основных видов деятельности)
Инспекционный контроль:
Организация прошедшая сертификационный аудит должна поддерживать систему менеджмента в рабочем состоянии.
Орган по сертификации обязан осуществлять надзор за сертифицированной системой менеджмента (ISOIEC 17021)
Надзорный аудит (инспекционный контроль) осуществляется на территории сертифицированной организации, но не является полным аудитом системы менеджмента.
Стоимость надзорного аудита составляет 80% от стоимости первоначального сертификационного аудита.
Согласно ИСОМЭК 17021 – надзорный аудиты проводятся не реже 1 раза в год и не позже 12 месяцев с последнего дня аудита.
Ресертификация:
Орган по сертификации принимает решение о возобновлении сертификации по истечении срока действия сертификата основанного на:
– Результатах анализа системы менеджмента за весь период сертификации
– Результатах надзорных аудитов (инспекционных контролей)
Внимание! Перед сертификацией пройдите внутренний предсертификационный аудит. Если компания сомневается в результатах аудита, закажите у нас диагностику вашей системы менеджмента.
По результатам диагностического аудита вы получите:
– информацию о сильных и слабых сторонах вашей системы менеджмента (СМ);
– информацию о соответствии процессов вашей компании к требованиям системы менеджмента;
– рекомендации по улучшению системы менеджмента в вашей компании.
получить консультацию
Опыт работы:
На рынке сертификации мы работаем с 1998 года.
Наши специалисты принимали участие в разработке и сертификации систем на многих предприятиях России и СНГ. Представляем лишь некоторую выборку:
ОАО “РЖД”
Дочерние общества и поставщики материально-технических средств ОАО «Газпром»:
ООО «Газпром трансгазЮгорск», ООО «Газпром инвест Запад» и т.д.
ООО «ТНК-BP менеджмент», ОАО «ТНК-Нягань», ООО «ВагенборгОйлфилдСервисез», АО «КазТрансОйл» и т.д.
Ближайшее зарубежье:
ООО «CAPAROL Джорджия», Тбилиси, Грузия,
Подразделения концерна Siemens в г. Москва и Центральной Азии (Алма-Аты, Астана ), ISO9001:2008
РГКП «Больница Медицинского Центра Управления Делами Президента Республики Казахстан», г. Астана
АО “НК “Продовольственная контрактная корпорация”, г. Астана ( в т.ч. филиалы в г. Усть-Каменогорск, г.Костанай, г. Кокшетау ) и т.д.
А так же:
ООО «Челябинский завод современного стекла», обработка стекла, г. Челябинск
ЗАО УЭСК «КОРАЛ», производство котлов и строительство котельных, г. Екатеринбург
ООО «Технос», производство электротехнических изделий
ООО «Ламинат Мебель Прогресс», производство погонажных изделий
ООО «Велд», экспертиза промышленной безопасности строительных объектов, г.Магнитогорск
ООО «ФЛЭК», г. Пермь
ОАО «СК Черногорнефтеотдача», г. Тюмень и т.д.
получить сертификат
Схемы сертификации
Название схемы | Тестирование продукции | Инспекция производства | Инспекционный надзор | В каких случаях используется |
1С | Тестирование образцов | — | — | Для продукции выпускаемой серийно |
2С | — | |||
3С | — | Исследование отобранных экземпляров | ||
4С | Тестирование образцов и инспекция производства | |||
5С | Оценка системы качества | Исследование отобранных экземпляров и контроль системы качества | ||
6С | Тестирование партии | — | — | Для партии |
7С | Тестирование единичного изделия | — | — | |
8С | Анализ проекта | Анализ отобранных экземпляров и инспекция производства | Для продукции выпускаемой серийно | |
9С | Оценка системы качества | Анализ отобранных экземпляров и контроль системы качества | ||
10С | Анализ проекта, тестирование отобранных экземпляров | |||
11С | Исследование типа | — | Тестирование образцов | |
12С | Анализ образцов и инспекция производства | |||
13С | — | — | Для типа продукции | |
14С | Анализ проекта | — | — | Для проектов |
