管理体系认证实施规则.doc
《管理体系认证实施规则.doc》由会员分享,可在线阅读,更多相关《管理体系认证实施规则.doc(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、疫情防控期间管理体系与服务认证实施规则CCRC-MS-001-01:2020中国网络安全审查技术与认证中心发布日期:2020年02月05日 实施日期:2020年02月05日CCRC-MS-001-01:2020 疫情防控期间管理体系与服务认证实施规则目录1.目的与范围22.认证依据23.术语和定义23.1.自评价23.2.现场审核23.3.远程审核34.审核类别和审核方式35.审核人员、审核组要求36.认证信息公开37.认证程序37.1.初次认证37.2.监督审核87.3.再认证117.4.暂停、撤消认证或缩小认证范围117.5.证书内容117.6.对获证组织正确宣传认证结果的控制128.对获
2、证组织的信息通报要求及响应121. 目的与范围 为落实好国家市场总局颁发的市监认证【2020】9号文市场监管总局办公厅关于在新型冠状病毒感染肺炎疫情防控期间实施好质量认证相关工作的通知文件精神,确保新型冠状病毒感染肺炎疫情防控期间中心管理体系、服务认证活动合规、有效、可持续,结合中心实际及风险控制能力,对原认证实施规则作了优化调整,以确保在疫情防控期间认证工作平稳有序顺利实施并满足规定的要求。本规则用于规范中国网络安全审查技术与认证中心(简称中心)新型冠状病毒感染肺炎疫情防控期间一体化管理认证活动和信息安全服务认证活动,其中一体化认证涉及信息安全管理体系、信息技术服务管理体系、业务连续性管理体
3、系、质量管理体系、工程建设施工企业质量管理体系、数据中心服务能力成熟度。2. 认证依据 信息安全管理体系认证以国家标准GB/T22080-2016信息技术 安全技术 信息安全管理体系 要求为认证依据。信息技术服务管理体系认证以国家标准ISO/IEC20000-1:2011信息技术 服务管理 服务管理体系 要求为认证依据。业务连续性管理体系认证以国家标准GB/T 301462013公共安全 业务连续性管理体系 要求为认证依据。质量管理体系认证以国家标准GB/T 19001-2016质量管理体系 要求为认证依据。工程建设施工企业质量管理体系认证以国家标准GB/T 19001-2016质量管理体系
4、要求和GB/T50430-2017工程建设施工企业质量管理规范为认证依据数据中心服务能力成熟度认证以国家标准GB/T33136-2016信息技术服务 数据中心服务能力成熟度模型为认证依据。信息安全服务认证以CCRC-ISV-C01:2018信息安全服务 规范为认证依据。3. 术语和定义3.1. 自评价申请组织根据认证依据对自身的服务过程进行符合性评价,并进行评价证据的收集和分析,以确定组织满足认证依据的程度。3.2. 现场审核中心指派审核组到受审核方或获证组织所在办公地点进行的审核活动。3.3. 远程审核中心指派的审核组在受审核方或获证组织所在办公地点以外进行的审核活动,通常以远程审核工具、电
5、话、视频、邮件等远程审核方式进行。4. 审核类别和审核方式审核类别分为初次认证审核,监督审核、再认证审核。审核方式分为远程审核和现场审核。注:在疫情防控期间,一般不安排审核员到企业现场实施审核。采取受审方详细自评价、自评价评审、远程(视频)验证和补充取证、电话交流、电子方式进行审核。对于必须要实施现场审核的,一律进行延期处理。5. 审核人员、审核组要求认证审核人员必须取得认证注册资格,并得到中心的专业能力评价,以确定其能够胜任所安排的审核任务。审核组应由能够胜任所安排的审核任务的审核人员组成。必要时可以补充技术专家以增强审核组的技术能力。 具有与管理体系类别、与信息安全服务类别相关的管理/服务
6、和法规等方面特定知识的技术专家可以成为审核组成员。技术专家应在审核员的监督下进行工作,可就受审核方或获证组织管理中/信息安全服务过程中技术充分性事宜为审核员提供建议,但技术专家不能作为审核员。 6. 认证信息公开中心应向申请认证的社会组织(以下称申请组织)至少公开以下信息: 1) 认证服务项目; 2) 认证工作程序; 3) 认证依据; 4) 证书有效期; 5) 认证收费标准。 7. 认证程序 7.1. 初次认证7.1.1. 认证申请中心应要求申请组织的授权代表,通过网站以电子方式,至少提供以下必要的信息: 1) 认证申请书,按照系统要求填写提交,包括但不限于a 企业基本信息,包括业务活动、组织
7、架构、联系人信息、物理位置和体系范围等基本内容b 法律地位资格证明(工商营业执照、事业单位法人证书或社会团体法人登记证书,组织代码证和税务登记证(如果有)); c 申请认证的范围;d 涉及的管理与服务过程e 管理体系和服务管理规范的运行时间;f 取得相关法规规定的行政许可文件(适用时)。2) 自评价信息,包括但不限于:a 申请组织根据认证依据所进行的符合性评价;b 申请组织根据中心自评价要求提供自评价记录表、符合性声明、自评价涉及的证据材料。7.1.2. 申请评审 中心应根据认证依据、程序等要求,在三个工作日内对申请组织提交的认证申请书及其相关资料,包括申请方自评价记录表、符合性声明、自评价涉
8、及的证据材料,进行评审并保存评审记录,做出评审结论,以确定: 1) 所需要的基本信息都得到提供;2) 申请组织的行业类别和与之相对应的管理过程特性和管理要求; 3) 国家对相应行业的管理要求; 4) 中心与申请组织之间任何已知的理解差异得到消除; 5) 中心有能力并能够实施所申请的认证活动; 6) 申请的认证范围、申请组织的运作场所、完成审核需要的时间和任何其他影响认证活动的因素; 7) 核算并确定审核人日(疫情防控期间审核方式变化后审核人日计算不变)。中心应建立审核人日确定准则,根据受审核方的规模、特性、业务复杂程度、一体化管理涵盖的范围/服务认证的类别级别、认证要求和其承担的风险等因素核算
9、并确定审核人日,以确保审核的充分性和有效性。确定的人日数记录在审核方案记录中。对于认证风险较高或申请方无法提供自评价相关材料或提供不全的应安排现场审核,原则上延期到疫情防控期后三个月内,特殊情况,因疫情防控需要的, 应与申请方进行充分沟通,并经中心分管领导批准后,在保证人员安全的情况下实施。7.1.3. 建立审核方案在申请评审后,中心应针对申请组织建立审核方案(申请组织变更为受审核方),并由专职人员负责管理审核方案。审核方案的范围与程度应基于受审核组织的规模和性质,以及受审核一体化管理/服务的性质、功能、复杂程度以及成熟度水平。审核方案应包括在规定的期限内有效和高效地组织和实施审核所需的信息和
10、资源,应包括以下内容:1) 审核方案的目标;2) 审核的范围与程度、数量、类型、持续时间、地点、日程安排;3) 审核准则;4) 审核方式;5) 审核组的选择;6) 所需的资源,包括交通和食宿;7) 确定的审核人日;8) 处理保密性、信息安全、健康和安全,以及其它类似事宜。疫情防控期间,审核方式调整为以下3种:1、在疫情防控期间,对于初次认证、再认证项目,在充分了解其认证必要性和紧迫性后,经中心分管领导审核批准后,可以采取详细自评价、自评价评审、远程(视频)验证和补充取证、电话沟通、电子方式进行审核。2、在疫情防控期间,对于监督审核项目,可以采取详细自评价、自评价评审、远程(视频)验证和补充取证
11、、电话沟通、电子方式进行审核。3、对于经申请评审或审核组认为需要进行现场审核的,因疫情导致需延期实施现场审核,中心应与企业进行充分沟通,并达成一致。特殊情况下,因疫情防控需要的,必须进行现场审核时,经中心分管理领导批准后,在确保审核组人员安全的前提下,进行安排。7.1.4. 确定审核组中心应依据第5章中的审核组组建原则,根据受审核方的行业、规模和业务复杂程度组建审核组,指派审核组长。7.1.5. 管理体系审核7.1.5.1. 一阶段审核审核组应对受审核方开展一阶段审核,以确定:1) 受审核方的一体化管理得到策划和实施;2) 受审核方的一体化管理已运行,并有足够的证据证明其运行情况;3) 受审核
12、方对运行的一体化管理进行了监视、测量、分析和评价,并有充分的证据;4) 受审核方对一体化管理进行了有效的持续改进;5) 受审核方是否识别并遵守了相关的法律法规;6) 受审核方有充足的资源保障二阶段审核的进行;疫情防控期间一阶段审核时,审核组通过对受审核方提交的自评价信息进行评审,获取一阶段审核需要的信息,对于无法从自评价信息中获取的信息,审核组通过远程审核工具进行信息获取,以确保完成一阶段审核。特殊情况下,因疫情防控需要的,必须进行现场审核时,经中心分管理领导批准后,在确保审核组人员安全的前提下,进行安排。7.1.5.2. 二阶段审核二阶段审核计划,审核组结合受审核方的申请材料、自评价信息、审
13、核方案对二阶段审核的策划以及一阶段审核的结果对二阶段审核做出具体安排,包括但不限于时间安排、审核组成员对受审核方按岗位和活动以何种方式进行评价的安排、高层沟通的安排等。审核组长应至少在开展二阶段审核3个工作日之前,与受审核方就审核计划进行充分沟通,确保双方没有歧义。二阶段审核审核组按照审核计划的安排对受审核方进行审核,审核应考虑一阶段审核结果,对受审核方的管理过程和控制措施的运行情况进行评价,对一阶段审核提出的问题改进情况进行验证。二阶段审核的内容包括但不限于:1) 认证范围及组织背景(认证审核范围,组织业务、组织生存环境、管理目标和达标计划);2) 领导职责(管理承诺,方针,组织的角色、责任
14、和权限);3) 策划(应对风险和机会的措施,管理目标和实现计划); 4) 支持(资源,能力,意识,沟通,文件化信息); 5) 运行(运行的策划和控制,风险评估,风险处置); 6) 绩效评估(监视、测量、分析和评价,内部审核,管理评审); 7) 改进(不符合和纠正措施,持续改进)。 疫情防控期间二阶段审核采取远程审核的方式进行,在一阶段审核的基础上,通过远程(视频)验证和补充取证、电话沟通、电子方式进行审核。审核结束后,审核组根据审核结果确定是否需要进行现场审核,如果需要进行现场审核,审核组与受审核方沟通,告知暂停审核,非疫情防控需要的,一律待疫情结束后补充实施。特殊情况下,因疫情防控需要的,必
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 管理体系 认证 实施 规则
限制150内