Исх. №__17__ от _12.01.2026г.___
Руководителям предприятий
В ноябре 2025 года приказом Комитета технического регулирования и метрологии Министерства торговли и интеграции Республики Казахстан утвержден и введен в действие национальный стандарт СТ РК ISO/IEC 27006-1-2025 (ISO/IEC 27006-1:2024).
С выходом СТ РК ISO/IEC 27006-1-2025 (ISO/IEC 27006-1:2024) отменяется действие предыдущего стандарта СТ РК ISO/IEC 27006-2017 (ISO/IEC 27006:2015) «Информационные технологии. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности».
Следует отметить, что новая версия стандарта вносит ряд новых требований к органам, которые проводят аудит и сертификацию систем управления информационной безопасностью.
Краткое описание изменений
1) Уточнение требований к проведению удаленных аудитов.
а) Новые требования к развертыванию удаленного аудита в 9.1.3.3.
б) Степень и эффективность применения дистанционного аудита должны быть указаны в аудиторский отчет в 9.4.3.2.
в) Отмена требований по получению одобрения от АО, если на удаленный аудит приходится более 30% запланированного времени аудита на месте.
г) Для клиента, у которого имеется несколько или нет соответствующих физических объектов, в аудиторском отчете (см. 9.4.3.2) и сертификационном документе (см. 8.2.2) должно быть указано, что деятельность клиента осуществляется удаленно.
2) Обновление требований к расчету времени аудита (см. Приложение C).
а) Введение понятия лиц, выполняющих определенные идентичные действия в C.2.1, и определение требования к тому, как определить начальное количество лиц в C.3.4 соответственно.
б) Новые требования к времени аудита для расширения области действия в C.7.
в) Дальнейшее разъяснение подходов к расчету времени аудита нескольких сайтов в С.6
3) Обновление Приложения D к ISO/IEC 27006:2015 для приведения его в соответствие с элементами управления информационной безопасностью, перечисленными в Приложении A к ISO/IEC 27001:2022, и перевод его в Приложение E к ISO/IEC 27006-1:2024. Таблица D была переименована в Таблицу E.
4) Уточнение требований по ссылкам на другие стандарты в документах по сертификации СМИБ (см. 8.2.3).
5) Устранение избыточности в ISO/IEC 17021-1:2015. Например, были обновлены пункты 5.2, 7.1.3, 9.3.2.2 и 9.4 (ISO/IEC 27006-1:2024).
6) Исключение количественного требования к опыту работы и обучению аудиторов СМИБ, например, 4-летний практический опыт работы на постоянной основе.
С уважением и приглашением к сотрудничеству,
Директор ТОО «Certification Center» А. Атаев