ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

CNAS-CC170深度解读:ISMS认证审核员能力与审核时间实务要点

CNAS-CC170深度解读:ISMS认证审核员能力与审核时间实务要点 简介信息安全管理体系认证机构要求CNAS-CC170是中国合格评定国家认可委员会发布的正式标准旨在规范信息安全管理体系认证机构在公正性、专业性、有效性等方面必须满足的条件。标准共37页资源包内含1份PDF文件大小仅955KB便于查阅与存档。文件完整呈现该标准的范围界定、规范性引用文件、术语与定义、四项原则、通用要求、结构要求、资源要求、信息要求以及过程要求其中资源要求重点规定了人员能力、外部审核员与外包管理过程要求则从认证前活动、审核策划、初次认证一直延伸到认证决定与持续保持并包含申诉与投诉机制。已有500人学习参考。通过研读完整标准读者可系统掌握信息安全管理体系认证机构的运作规范与审核依据为机构建设、认证审核实践或资质认可准备提供权威参考尤其适合认证机构、审核员及信息安全体系咨询与内审人员使用。1. 绕不开的CNAS-CC170决定ISMS认证机构资质的认可准则一家想开展ISO/IEC 27001认证业务的机构向CNAS申请认可时被评审组长连续追问三件事审核员是按什么标准选出来的审核时间是怎么算出来的认证范围与适用性声明是怎么管理的这三个问题的答案全部指向同一份文件——CNAS-CC170《信息安全管理体系认证机构要求》。这份2015年12月30日发布、2016年4月1日实施的标准等同采用ISO/IEC 27006:2015是CNAS对信息安全管理体系认证机构的专用认可准则也是审核机构、咨询机构和准备过27001认证的组织都绕不开的底层规则。它规定了认证机构从人员能力、审核时间到过程控制的全部边界适合认证机构管理层、审核员以及组织内部的信息安全负责人精读。2. 先读结构再谈应用CNAS-CC170与CNAS-CC01、ISO/IEC 27006的关系2.1 三份文件的分工底、补、标尺拿到这份PDF第一件事不是翻正文而是搞清楚它在标准体系里的坐标。前言的表述非常明确本文件等同采用ISO/IEC 27006:2015与CNAS-CC01:2015《管理体系认证机构要求》共同构成CNAS对信息安全管理体系认证机构的认可准则。这里实际上是三层结构。最底层是CNAS-CC01它等同采用ISO/IEC 17021-1:2015管的是所有管理体系认证机构的通用事项——公正性、法律责任、财力、组织架构、通用管理要求。中间层是CNAS-CC170只针对ISMS认证机构把CC01里没有展开的信息安全专项内容补齐。最上面是ISO/IEC 27001:2013它是认证机构去审核客户组织时使用的判定标尺。三份文件的配合方式决定了整个审核方案的骨架。做ISMS认证的人最容易犯的错是只盯着27001条款忽略了认证机构自身还要满足CC170的认可要求。反过来只按CC01准备认可评审、不看CC170的也会在ISMS专项能力上被开不符合项。需要特别注意的是CC170正文遵循CC01的结构凡是ISMS特有的增量要求都用IS标识出来。阅读时的技巧是先通读一遍带IS的条款再回到CC01对应位置看通用要求两相对照才能理解哪些是叠加、哪些是替代。2.2 版本沿革与编辑性修改从CC17到CC170这份文件代替了CNAS-CC17:2012版本跃迁的背后是国际标准的两代更替。CC17时代对应ISO/IEC 27006:2011和ISO/IEC 27001:2005而CC170:2015对应ISO/IEC 27006:2015和ISO/IEC 27001:2013。如果机构手里还保留着按老版本设计的审核程序文件和能力准则认可评审时大概率会被判为文件未及时更新。这一版还做了两处编辑性修改看似只是用词统一实际影响理解。其一针对认证机构的管理用程序针对客户的管理用规程其二针对认证机构的管理用政策针对客户信息安全方面的管理用策略针对客户管理体系方面的管理用方针。这意味着读条款时要先判断主语是谁否则容易把认证机构自身的义务和客户组织的义务搞混。举一个实际场景正文9.1.3.2讲审核方法时强调认证程序的重点应放在确定客户的ISMS是否满足ISO/IEC 27001要求和客户的策略与目标。这里的策略指向信息安全策略而非管理体系方针。如果按方针去理解审核方向就会偏到质量管理体系那边去。2.3 附录A/B/C/D哪些强制、哪些参考这份PDF共37页正文到第19页截止后面跟着四个附录。很多人下载后直奔正文把附录当成参考资料随意翻看这是对文件结构的误读。附录A是资料性的ISMS审核与认证的知识与技能摘要用来设计培训大纲和能力评估表最合适。附录B是规范性附录直接规定审核时间的确定方法正文9.1.4.1明确要求认证机构应使用附录B来确定审核时间这个应是必须执行的。附录C是资料性的审核时间计算方法给的是示例和进一步指南。附录D是资料性的专门用来评审ISO/IEC 27001:2013附录A的控制措施审核组在现场核查适用性声明SoA时应该随身携带。规范性附录和资料性附录的效力完全不同。我见过有机构拿附录C里的场景示例把审核天数压缩了三分之一理由是附录C写了可以参考。但附录B才是基准附录C只是帮你看懂B的辅助材料顺序必须先是B后是C不能反过来。3. 人员能力是硬门槛审核员准入条件与能力矩阵怎么落地3.1 审核员个人准入7.2.1.1六条逐条拆解第7章资源要求是全文件信息密度最高的部分其中7.2.1.1给出了审核员个人准入的六条硬性标准这六条直接决定了什么人能坐在审核员的位置上。我逐条拆开说。第一条具备等同于大学教育水平的专业教育或培训。这里的弹性在等同二字实际执行时多数机构以学历证书或同等学历证明为准但培训是否能折算、怎么折算需要机构自己有书面准则。第二条是信息技术领域至少4年全职实际工作经历其中至少2年必须来自与信息安全有关的职责或职能。注意包含关系4年是总量2年是其中与信息安全直接相关的部分。如果一个人干过4年纯网络运维、没有任何安全职责不满足这条。第三条成功完成至少5天培训范围包括ISMS审核和审核管理。这条卡住了不少技术出身的人——有扎实的安全功底但没有接受过体系审核方法的系统训练。第四条最关键被赋予审核员责任之前必须获得整个信息安全评估过程的经验。具体量化指标是至少4次、总天数至少20天的ISMS认证审核经验其中最多5天可以来自监督审核。参与时要覆盖评审文件与风险评估、评估实施情况和报告审核情况。这意味着光跟着旁听不算必须实际参与文件评审、风险评估核查和审核报告编写。技术专家则只需满足第一、二、五条。第五条和第六条是关于经验的时效性和持续更新强调相关且合乎时宜的经验以及通过持续的专业发展更新知识与技能。审核员档案里如果只有几年前的证书而没有近年的培训记录和审核记录等于自动失效。这几条放在一起可以归纳为4年经历、2年安全、5天培训、20天实战的准入节奏。审核组长在7.2.1.2里还有额外一条已经积极参与过3次ISMS审核的所有阶段参与时要覆盖初次的范围识别与策划、文件与风险评估评审、实施评估和正式报告。3.2 审核组整体能力矩阵14个控制类别怎么配人个人准入之外审核组作为一个整体还要满足7.1.2.1的总体要求。这里有一个常见误读整体要求不等于每个人都要全部满足。7.1.2.1.1列出五项信息安全知识、与受审核活动相关的技术知识、管理体系知识、审核原则知识、ISMS监视测量分析和评价知识。其中技术知识可以在审核组成员之间共享其余四项适用于所有审核组成员。也就是说组长配置审核组时技术短板可以由组内互补但信息安全、管理体系、审核原则、监视测量这四项不能靠团队里有一个人懂来带过。7.1.2.1.3要求的覆盖面更具体。每个审核员都应具备ISO/IEC 27001所有要求的知识审核组整体应具备ISO/IEC 27002所有控制措施及其实施的知识共十四个类别信息安全策略信息安全组织人力资源安全资产管理访问控制包括鉴别密码物理和环境安全运行安全包括IT服务通讯安全包括网络安全管理和信息传输系统获取、开发和维护供应商关系包括外包服务信息安全事件管理业务连续性管理的信息安全方面包括冗余符合性包括信息安全评审这十四个类别就是审核组能力矩阵的一级维度。搭建矩阵时机构应把每个审核员在这14个类别上的能力等级标注出来再对照审核项目的行业特点看覆盖度。比如要审一家制造业客户的ICS/OT环境运行安全和物理环境安全类别就必须有强项人员。7.1.2.1.5补了一条针对性要求参与审核的审核员应具备客户业务领域的知识包括特定信息安全领域的法律法规要求、与业务领域相关的信息安全风险、通用术语过程与技术。注意法律法规要求这一条可以在审核组内共享——原文还特意注明具备法律法规要求的知识不意味着要有深厚的法律背景。3.3 认证决定人员和组长容易被忽略的进阶能力7.1.2.3和7.1.2.4分别对两类后台人员提出了能力要求这两类角色在审核现场并不露面但恰恰是认可评审抽查的重点。实施申请评审、确定审核组能力并选择成员、确定审核时间的人员要具备三块知识认证过程中使用的相关ISMS标准和其他规范性文件客户业务领域的通用术语、过程、技术和风险客户的产品、过程、组织类型、规模、治理、结构、职能和关系包括外包的职能。这类人员通常是合同评审岗位他们最大的风险是只懂商务流程、不懂ISMS技术内容导致审核组能力和审核时间定得不合理。复核审核报告并做出认证决定的人员要求更聚焦。他们要能验证认证范围及其变更的适宜性特别是识别接口、相关性和相应风险时的持续有效性。知识层面除了通用管理体系、审核过程和程序、审核原则实践和技巧外还要具备7.1.2.1.2中a、c、d三类知识——ISMS特定文件结构、风险评估与风险管理、ISMS适用的过程以及与信息安全相关的法律法规要求。认证决定岗位如果只挂名不审报告审核结论的正确性就没有最后一道闸门。三类角色的能力要求汇总如下角色位置核心要求最容易缺失的项审核员7.2.1.14年IT经历、2年安全、5天培训、20天实战文件评审与风险评估参与记录审核组长7.2.1.23次全阶段审核经历现场管理能力正式报告审核情况的记录合同评审人员7.1.2.3客户产品、过程、组织与业务领域知识外包职能的识别认证决定人员7.1.2.4验证范围变更的适宜性与接口风险范围变更对审核有效性的影响判断4. 审核时间与多场所抽样附录B的计算边界和常见误用4.1 为什么附录B是规范性附录审核时间的确定直接关系到审核深度和认证质量。CC170在9.1.4.1的表述不留余地认证机构应给予审核员足够的时间来开展与初次审核、监督审核或再认证审核相关的所有活动总审核时间的计算应该包括报告审核情况所需的充足时间并且应当使用附录B来确定审核时间。附录B被定为规范性附录意味着认证机构在审核方案里写下的每一个工作日都要能追溯到它的计算逻辑。实际执行中审核时间不足是认可评审最常见的不符合项来源。压缩一天审核时间的表面后果是成本降低深层后果是审核覆盖率不够尤其是多场所客户人日不够就只能砍抽样砍完抽样的审核结论经不起推敲。4.2 审核时间的计算逻辑基准、调整与记录附录B的基准表按客户ISMS范围内的有效人数分档设定审核人日这个有效人数不是简单地把组织花名册人数相加而是按全职等效折算外包人员、兼职人员是否计入取决于他们是否在ISMS范围内的活动中承担职责。基准值只是起点还要考虑调增因素信息系统的复杂度、场所数量与分布、信息安全风险状况、适用性声明中控制措施的数量与覆盖范围、外包活动的接口数量。这些都是CC170在7.1.2.1.6里提到的组织因素——组织类型、规模、治理、结构、职能和关系对开发和实施ISMS和认证活动的影响包括外包。审核方案的策划人员需要把这些因素写入调整理由。有一个容易漏掉的时间项报告审核情况的充足时间。审核天数如果只算现场天数不算文件评审和报告编写最终执行时必然仓促。附录C作为资料性附录提供了计算方法和示例正确用法是先按附录B取基准再用附录C的场景示例校验调整幅度是否合理而不是从C里面挑一个宽松案例直接套用。监督审核和特殊审核在9.2.2.2有单独说明仅那些与所安排的监督活动和特殊审核活动相关的要求适用。监督审核的人日不能简单按初次认证的比例机械折算要看监督周期的具体审核内容。4.3 多场所抽样的13个考量因素多场所客户是审核时间计算最容易翻车的地方。9.1.5.1.1先给出使用抽样方法的前提条件三条缺一不可所有场所在同一ISMS下运行并接受统一管理、内部审核和管理评审所有场所都包含在内部审核方案中所有场所都包含在管理评审方案中。三条不满足不能启用抽样。满足条件后9.1.5.1.2规定了抽样程序必须做到六件事其中最有操作价值的是b款列出的13个代表性考量因素序号考量因素1总部及其他场所内部审核的结果2管理评审的结果3场所规模的差异4场所业务目的的差异5不同场所信息系统的复杂程度6工作实践的差异7所实施活动的差异8控制的设计与运行的差异9与关键信息系统或处理敏感信息系统之间的潜在交互10任何不同的法律要求11地域和文化因素12场所的风险状况13发生在特定场所的信息安全事件抽样方案里如果只写了抽取30%的场所而没有逐条记录这13个因素的评估结果评审组可以判定抽样程序不符合。另外一个高频问题是在首次认证时就把高风险场所排除在样本外这与d款直接冲突——授予认证之前认证机构应审核ISMS中每个具有重大风险的场所。e款还要求审核方案在三年内覆盖认证范围内的代表性样本这意味着年度监督审核的场所选择要纳入三年滚动计划而不是每年临时拍脑袋。f款补了一个全局约束无论是在总部还是单个场所发现不符合纠正措施规程适用于总部和所有场所。也就是说抽样审核发现的问题纠正措施不能只落在被抽到的场所。4.4 结合审核的时间与要素边界9.1.6允许ISMS审核与其他管理体系审核结合也允许整合文件但有两个前提ISMS以及与其他管理体系的适当接口必须清晰识别结合审核的审核报告中所有对ISMS重要的要素应清晰体现并易于识别。审核质量不应因结合审核而受到负面影响。实操中结合经常被当成压缩时间的借口——质量、环境、信息安全一锅烩ISMS要素淹没在通用条款里。CC170的态度很明确可以结合但ISMS要素必须单独可辨。我的习惯是结合审核时单独维护一份ISMS检查表报告中ISMS相关发现单列小节这样既能通过认可评审也方便获证组织后续整改追踪。5. 过程要求中的避坑指南认证前、审核中、决定后的五个典型问题5.1 一阶段材料没备齐就进场现象审核组按计划进场实施一阶段审核到场后发现客户没有完成覆盖认证范围的管理评审和内部审核ISMS文件也只提供了一部分一阶段只能变成资料收集会整体进度被拖慢。原因9.1.3.4明确要求如果一个ISMS没有至少实施过一次覆盖认证范围的管理评审和内部审核认证机构不应对该ISMS实施认证。9.1.3.3要求一阶段客户至少提供ISMS及其所覆盖活动的一般信息、ISO/IEC 27001规定必要的文件副本及其他相关文件。合同评审环节没有核实这些前置条件就排期进场是问题根源。解决把一次管理评审一次内部审核已完成设为受理的硬性条件并在合同评审检查表中逐项确认。一阶段文件清单随受理通知一起发出用书面形式列明至少需要提前送达的文件避免到场后发现关键材料缺失。5.2 认证文件漏掉适用性声明的版本现象客户通过认证后更新了适用性声明控制覆盖范围没变但认证证书上只有认证范围没有标明审核依据的SoA版本监督审核时双方对证书对应哪个版本的声明产生分歧。原因8.2.1要求认证文件应由负责此项职责的人员签署并应包括适用性声明的版本。很多证书模板长期未改从质量体系那边沿用过来根本没有SoA版本字段。解决在证书模板中增加适用性声明版本字段并建立SoA变更与证书状态的联动逻辑。原文注明了一个重要的边界如果适用性声明的变更没有改变认证范围中控制措施的覆盖范围不要求更新认证证书。这时候不需要换证但要在认证机构内部保留判断记录说明为什么该变更不影响证书信息。5.3 敏感信息设卡审核无法充分覆盖现象审核过程中客户以商业秘密为由拒绝审核组查看某些ISMS记录或控制设计与有效性的信息审核组现场交涉无果最终审核结论建立在信息不完整的基础上。原因8.4.1要求在认证审核之前认证机构就应要求客户组织报告是否存在因保密性或敏感性信息导致不能提供给审核组核查的内容。很多项目跳过了这个前置沟通默认到现场后再说结果碰壁。解决在审核前书面通知客户要求其申报不能开放核查的信息清单。认证机构收到申报后先做判断如果缺少这些信息ISMS仍能得到充分审核继续如果结论是不能充分审核应告知客户只有在适当的访问安排获得许可后才能进行认证审核。这条规则要写进认证合同避免现场扯皮。5.4 结合审核把ISMS要素审薄了现象质量、环境和信息安全管理体系结合审核审核报告写得大而全但认可评审专家翻阅报告时找不到ISMS的不符合项分布和风险评估核查痕迹被判定ISMS要素不清晰。原因9.1.6.2要求结合审核时审核报告中所有对ISMS重要的要素应清晰地体现并易于识别。实际翻车点在于审核组分工信息安全内容被委托给技术专家凭经验发挥没有按27001的要求逐条留痕。解决结合审核时单独维护ISMS审核检查表从范围界定、风险评估、适用性声明到控制措施抽样逐项打勾审核报告单独设置ISMS发现小节与质量、环境内容分开呈现。这样既满足9.1.6.2的可识别要求也方便获证组织后续整改。5.5 审核前活动越界变成咨询现象认证机构在正式审核前为客户做了差距分析直接给出了控制措施整改建议之后又参与该客户的认证审核被竞争对手投诉利益冲突。原因5.2.1允许认证机构从事审核前活动但明确限定为仅以确定认证审核是否就绪为目的并且两条红线不能碰不得提供违反b款要求的建议不得把这些活动作为减少最终认证审核时间的理由。b款要求认证机构在培训等场景下只能提供可公开获取的通用信息不能针对具体公司提供特定建议。解决审核前活动只做就绪性确认不做整改指导。所有审核前活动的记录要留存证明同等类型活动均未越界且最终审核时间未因这些活动扣减。CC170还明确认证机构不应为寻求认证的客户ISMS提供内部信息安全评审并应独立于提供ISMS内部审核的机构——这条在机构自身的利益冲突管理程序里要有对应声明。6. 把CNAS-CC170变成检查表认可评审视角的自查技巧6.1 六个重点条款的核对表CNAS-CC170的落地方式不是读一遍而是每次审核方案启动时都过一遍核对表。以下是我给认证机构和申请组织双方的建议检查项检查项对应条款通过标准证据文件审核员个人资质7.2.1.1六条准入全部满足并有档案学历、经历、培训、审核记录审核组能力覆盖7.1.2.114类控制措施整体覆盖能力矩阵与评估表审核时间计算9.1.4.1、附录B按附录B基准计算且含报告时间审核方案时间表适用性声明版本8.2.1认证文件含SoA版本证书模板与变更记录多场所抽样9.1.5.113项因素有书面评估记录抽样方案敏感信息访问8.4.1审核前有书面申报与判断合同评审记录6.2 审核时间的快速验证模板审核时间不用每次都从头翻附录可以固定走四步流程先取附录B按有效人数查基准人日再按附录C的场景做增减调整调整项包括信息系统复杂度、场所数量、控制覆盖范围、外包接口然后单列报告编写时间最后把计算依据写进审核方案。四步走完审核时间确定。这条流程能挡住大多数因时间不足引发的认可不符合项。我在内部评审时要求方案里必须能看到基准值、调整值和最终值缺任何一项就打回重做。6.3 结尾我自己的教训来自一次监督审核客户中途更新了SoA证书没改现场审核时双方对控制覆盖范围各执一词最后不得不临时补了一次专项审核额外耗费了机构三天人力和客户两天的配合时间。从那以后我每次做审核方案都强制把CC170的检查表完整过一遍SoA版本和审核时间计算这两项必查。这份PDF不是给审核员考试用的标准条文而是认证业务的工程质量规范花一个下午把它过一遍比在审核现场被问题追着跑省得多。希望帮到你。本文还有配套的精品资源点击获取
返回列表