Политика
по переходу ОПС СМ ТОО «Certification Center» систем менеджмента
с СТ РК ISO/IEC 27006-2017 «Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности» на
СТ РК ISO/IEC 27006-1-2025 «Информационная безопасность, кибербезопасность и защита конфиденциальности — Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности.
Часть 1: Общие положения»
Цель: осуществление перехода органа по подтверждению соответствия систем менеджмента (далее – ОПС СМ) ТОО «Certification Center» и сертифицированных Заказчиков ОПС СМ с СТ РК ISO/IEC 27006-2017 (ISO/IEC 27006-2015) на СТ РК ISO/IEC 27006-1-2025 (ISO/IEC 27006-1:2024).
Политика распространяется на деятельность ОПС СМ и косвенно касается заказчиков.
Обоснование:
1. Официальное опубликование 01 марта 2024 года международной организацией по стандартизации ISO стандарта ISO/IEC 27006-1-2024 «Информационная безопасность, кибербезопасность и защита конфиденциальности — требования к организациям, осуществляющим аудит и сертификацию систем управления информационной безопасностью. Часть 1: Общие положения»
2. Реализации требований
- IAF MD 29:2024 «Требования к переходу на ISO/IEC 27006-1:2024» и документа НЦА П 01-07.14 СМ. «Политика по переходу на ISO/IEC 27006-1:2024».
Сертификация на соответствие требованиям СТ РК ISO/IEC 27006-1-2025 возможна только после прохождения ОПС СМ перехода на аккредитацию по новому стандарту.
С целью осуществление перехода на СТ РК ISO/IEC 27006-1-2025 руководителю ОПС СМ:
1. Обеспечить наличие в ОПС СМ бумажной и/или электронной версии СТ РК ISO/IEC 27006-1-2025.
2. Обеспечить проведение обучения и оценивания персонала по требованиям СТ РК ISO/IEC 27006-1-2025.
3. Проанализировать и подтвердить роли, ответственности и полномочия персонала. Определить изменения между новой и старой версией стандарта. Проанализировать влияние изменений на соответствующие виды деятельности/процессы и определить необходимые действия для обеспечения соответствия (например, система менеджмента/документы и, если применимо, ИТ- инструменты). Отслеживать подтверждение требуемых изменений и проверять текущее внедрение изменений.
4. Внести изменения в требования к компетенции экспертов-аудиторов и технических экспертов ОПС СМ и в методологию аудитов Заказчиков в соответствии с требованиями СТ РК ISO/IEC 27006-1-2025.
5. Внедрить в систему менеджмента ОПС СМ и обеспечить выполнение требований СТ ISO/IEC 27006-1-2025;
6. Разработать План инспекционных проверок сертифицированных предприятий с учетом требований СТ РК ISO/IEC 27006-1-2025 и имеющихся ресурсов (компетентного персонала) и сертифицированного цикла Заказчика.
7. Подать заявку на портале https://techreg.gov.kz на переоформление аттестата аккредитации в связи с изменением нормативного документа (СТ РК ISO/IEC 27006-1-2025).
8. Подготовить, разместить на официальном на сайте www.centercert.kz и направить сертифицированным организациям письмо по переходу ОПС СМ ТОО «Certification Center» на СТ РК ISO/IEC 27006-1-2025, содержащее информацию об изменении критериев к оценке системы менеджмента информационной безопасности.
9. Определить среду организации и заинтересованные стороны, а также их требования.
10. Провести внутренний аудит на готовность к переходу на сертификацию заказчиков в соответствии с требованиями СТ РК ISO/IEC 27006-1-2025 и на готовность к пере-аккредитации.
11. Провести анализ со стороны руководства и оценить результативность системы менеджмента.
12. Подать заявку на аккредитацию на новую версию стандарта и подтвердить соответствие требованиям СТ РК ISO/IEC 27006-1-2025.
13. После прохождения аккредитации обеспечить проведение аудитов сертифицированных предприятий в соответствии с требованиями СТ РК ISO/IEC 27006-1-2025 в ходе ре-сертификации, плановых инспекционных контролей, или внеплановых (специальных) аудитов.
Признавая, что каждый заказчик и переходный аудит являются уникальными, продолжительность аудита может быть увеличена выше минимального уровня, что необходимо для достаточной демонстрации того, что аудит проведен в соответствии с СТ РК ISO/IEC 27006-1-2025.
В зависимости от степени готовности системы менеджмента Заказчика, переход на СТ РК ISO/IEC 27006-1-2025 может быть осуществлен при одном или двух поэтапных аудитах.
До 31 марта 2026 года оформление сертификатов соответствия при сертификации/ре-сертификации СМИБ возможна в соответствии с требованиями СТ РК ISO/IEC 27006-2017 (ISO/IEC 27006:2015) сроком действия 3 года от даты выдачи. При этом, учитывая уникальность каждого сертифицированного Заказчика, по решению ОПС СМ, срок действия сертификата, выданного в соответствии с СТ РК ISO/IEC 27006-2017 (ISO/IEC 27006:2015) может быть ограничен до 1 апреля 2026 года.
С 1 апреля 2026 года оформление сертификатов соответствия при сертификации/ре-сертификации возможно только в соответствии с СТ РК ISO/IEC 27006-1-2025.
Инспекционный контроль сертифицированных систем менеджмента ИБ в соответствии с СТ РК ISO/IEC 27006-2017 (ISO/IEC 27006:2015) осуществляется до конца переходного периода.
Сертификаты соответствия Заказчиков, прошедшие аудит по требованиям стандарта СТ РК ISO/IEC 27006-2017, которые отказались от ре-сертификации по требованиям СТ РК ISO/IEC 27006-1-2025 до 1 апреля 2026 года, подлежат отмене.
После выполнения вышеперечисленных требований и при условии, что все выявленные не решенные вопросы были надлежащим образом рассмотрены, эффективность системы менеджмента ОПС СМ продемонстрирована, приняты и проверены действия в отношении всех выявленных значительных несоответствий, принят план корректирующих действий по незначительным несоответствиям, издан приказ о переходе, могут проводиться аудиты СМИБ по требованиям СТ РК ISO/IEC 27006-1-2025.
Директор А. Атаев
Руководитель ОПС СМ Е. Никифорова
05.01.2026г.