CNAS-SC170-2026 信息安全管理体系认证机构认可方案_第1页
CNAS-SC170-2026 信息安全管理体系认证机构认可方案_第2页
CNAS-SC170-2026 信息安全管理体系认证机构认可方案_第3页
CNAS-SC170-2026 信息安全管理体系认证机构认可方案_第4页
CNAS-SC170-2026 信息安全管理体系认证机构认可方案_第5页
已阅读5页,还剩15页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年9月20日发布2026年10月1日实施 3 3 3 4 4 4R.3对认证机构客户的信息及其相关资产的访问安排 4 5 5 7信息安全管理体系认证机构认可方案—CNAS-CC106《CNAS-CC01在一体化管理体系审核中的应用》采用文件评审与必要的见证评审相结合的方式对认证机构实施认证业务范围的认可认证机构在中华人民共和国境内从事信息安全信息安全管理体系认证安全管理的通知》的要求,以及C.8认证机构的管理体系(CNAS-大类级别描述备注01政务01.01一国家机构包括人大、政府、法院、检察院等,不含税务机关和海关01.02一税务机关01.03一海关01.04二其他例如政党,政协,社会团体等02公共02.01一通信、广播电视02.02一新闻出版包括互联网内容的提供02.03二科研涉及特别重大项目的应提升为一级02.04二社会保障例如社会保险基金管理、慈善团体等。包括医疗保险02.05一医疗服务02.06三教育02.07二其他例如市政公用事业(水的生产和供应、污水处理、燃气生产和供应、热力生产和供应、城市水陆交通设施的维护管理等)03商务03.01一金融例如银行、证券、期货、保险、资产管理等03.02一电子商务以在线交易为主要特点,含网络游戏03.03一物流包括邮政03.04三咨询中介例如法律、会计、审计、公证等03.05二旅游、宾馆、饭店03.06三其他04产品的生产产品包括软件、硬件、流程性材料和服务04.01一包括发电和输、变、配电等04.02一铁路04.03一04.04一化工04.05一航空航天04.06一水利04.07二交通运输不含航空和铁路04.08二信息与通信技术例如软、硬件生产及其服务,系统集成及其服务,数字版权保护等04.09二冶金04.10二采矿含石油、天然气开采04.11二食品、药品、烟草04.12三农、林、牧、副、渔业04.13三其他注1:ISMS认证机构认证业务范围分类是为了在规范的框架下对认证机构的能力实施评审,并相应地限定其认可范围,以促使ISMS认证活动规范、有序地发展,控制认可风险;同时给各认证机构开展能力分析和评价提供一致的框架。该分类并不意味着CNAS批准认证机构可以对每个类别中的任何组织实施认证活动。注2:认证业务范围分为三个级别,一级最高。认证业务范围分级是为了使CNAS在确定认证业务范围的评审方式时考虑相关的风险,从而对认证机构业务活动的扩展进行控制,降低认可风险。这里的风险是指CNAS认可的风险,即CNAS认可的ISMS认证机构所认证的组织的信息安全发生问题时,连带使CNAS声誉受损或承担责任的风险。每个中类的级别主要考虑了在该中类信息安全对于国家安全、社会秩序、公共利益、组织及其相关方合法权益的重要性的典型情况。附件2(修订前)(修订后)内容内容1前言本文件附录A为规范性附录。新增2前言本文件代替了CNAS-SC170:前言本文件是在2024年9月30日发布并实施的CNAS-SC170:2024《信息新增上进行的第一次修订,本文件代替了CNAS-SC170:2024。32…2…CNAS-CC170信息安全管理体系新增44……4……内容5人民共和国境内(不含香港、澳门特别行政区,台湾地区)统运行单位和涉密信息系统建设使用单位。范围的认可不包括中华人民共和国境内(不含香港特别行政区、澳门特别行政区、台湾地区)的各级政府机关、政府信息系统运行单位和涉密信息系统建设使用单位。内容6证1次认证机构对同一客户实施的第一阶段审核和第二审核和第二阶段审核。内容7\款编号序号(修订前)(修订后)内容内容8内,CNAS至少对一个获认见证评审。当不满足完整的5证组别实施1次见证评审。当不满足完整的5年认可周期时,优先选取风险等级高的中类实施见证并考新增9如果见证评审中发现审核组不具备实施信息安全管理体系审核的能力,则见证评审不通过。CNAS将从认证机构已获得认可的业务范围中缩小该见证项目所对应的认证业务范围大类。如果认证机构重新申请被缩小的认证业务范围大类,C施认证业务范围的认可评审。新增守CNCA-ISMS-01《信息安全管理新增认证机构应根据适用要求建立能力分析和评价系统,并采取措施以确保有充足的人员支撑其信息安全管所需要的知识和技能。新增评价时,宜评价到本文件附录A规定的认证业务范围的中类所覆盖的活动,以确保审核员在评价的认证业务范围内具有相应的专业能力。新增\\款编号条款名序号(修订前)(修订后)条款号内容条款号内容ISMS的变化(CNAS-CC01:条款名认证申请(CNAS-CC01:201条款名证机构应在一阶段对客户的文件化管理体系信息进行充分审核。第一阶段(CNAS-CC01:20159.3.认证机构宜合理分配第一阶段审核时间,并予以记录。认证机构应在一阶段对客户的文件化管理体系信规等要求。内容条款名明适用的关于认证机构的资质、诚信守法记录或认证人员身份背景的要求,以及适用的与保守国家秘密或维护国家断其是否具备对该客户实施认证机构宜要求客户向其说明适用的关于认证

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论