谁需要它
适用于银行、电信公司、软件企业、外包服务提供商及任何持有客户或个人数据的组织。客户和招标项目常对此提出要求。
步骤
- 差距评估将现行做法与要求进行比较。
- 最高管理层批准范围、方针和目标。
- 信息风险应予以评估,并从附件A中选择控制措施,列入《适用性声明》中。
- 流程运行足够长的时间以向审核员提供证据。
- 内部审核和管理评审已完成。
- 由认证机构进行的第 1 阶段和第 2 阶段审核将导致证书颁发。
成本驱动因素
员工人数、场所数量和体系范围决定了大部分成本。现有实践水平很重要,因为每一项差距都需要员工时间和外部支持来弥补。审核天数由认证机构依据认可规则,根据员工人数和复杂程度确定。范围内的体系、地点和外包服务数量增加了工作量。认证后两年内,每年均进行监督审核。
时间安排
所需时间取决于规模、范围和准备程度。实践规范的小型组织通常四至六个月即可完成。较大或多场所的组织通常需要九至十二个月。证书有效期为三年,期满后需重新认证。
认证
认证证书由获 ISO/IEC 17021-1 认可的认证机构颁发。您的实施人员和审核员必须不同,以确保审核的独立性。


