前言 Ⅲ
引言 Ⅳ
1 范围 1
2 规范性引用文件 1
3 术语和定义 1
4 审核原则 1
4.1 通用的审核原则 1
4.2 IS4.1审核原则 1
5 审核方案的管理 1
5.1 总则 1
5.2 审核方案的目的和内容 3
5.3 审核方案的职责、资源和程序 4
5.4 审核方案的实施 4
5.5 审核方案的记录 4
5.6 审核方案的监视和评审 5
6 审核活动 5
6.1 总则 5
6.2 审核的启动 5
6.3 文件评审的实施 5
6.4 现场审核的准备 6
6.5 现场审核的实施 6
6.6 审核报告的编制、批准和分发 7
6.7 审核的完成 8
6.8 审核后续活动的实施 8
7 审核员的能力与评价 8
7.1 总则 8
7.2 个人素质 8
7.3 知识和技能 9
7.4 教育、工作经历、审核员培训和审核经历 11
7.5 能力的保持和提高 11
7.6 审核员的评价 11
附录A (资料性附录) 各应用领域的典型应用系统示例 12
附录B(资料性附录) ISMS的过程审核示例 14
附录C (资料性附录) 控制措施的审核示例 19
附录D (资料性附录) 本标准与GB/T19011-2003的对照 21
附录E (资料性附录) 审核组审核员的选择 24
参考文献 27
图1 审核方案管理流程图 2
图2 能力的概念 8
表A.1 典型IT应用系统举例 12
表B.1 体系文件建立、发布与宣贯过程审核示例 14
表B.2 风险评估与处理过程审核示例 15
表B.3 业务连续性的信息安全管理方面过程审核示例 16
表B.4 法律法规符合性判定过程审核示例 17
表C.1 信息处理设施的授权过程审核示例 19
表C.2 处理第三方协议中的安全问题审核示例 19
表C.3 信息的标记与处理审核示例 20
表D.1 本标准与GB/T19011-2003对照表 21
表E.1 审核组审核员的选择知识能力考虑点示例 24