๐๐ฏ๐๐ง ๐ฐ๐๐ญ ๐๐จ๐ง๐ญ๐๐ฑ๐ญ
In de ISO17021 norm staan eisen aan de certificerende instellingen (CIโs) die audits en certificeringen uitvoeren m.b.t. managementsystemen. Denk daarbij aan: onpartijdigheid eisen, hoe we de audittijd berekeningen maken, de certificatie audits uitvoeren en competentie eisen voor onze auditoren.
Naast deze norm is er ook de ISO27006. In deze norm staan de aanvullende eisen voor CIโs die auditen en certificeren tegen de ISO27001 norm. Ook is er de NCS7510 en dat is dan weer een aanvullende norm op de ISO27006, voor CIโs die auditen tegen de NEN7510.
De Raad voor Accreditatie beoordeelt de CIโs tegen deze normen en als alles goed is bevonden krijgt de CI de accreditatie voor deze specifieke normen.
In maart 2024 is er een nieuwe versie gepubliceerd van de ISO/IEC 27006-1:2024. De belangrijkste reden van deze herziening is het blijven aansluiten op de nieuwe ISO27001:2023. Om deze nieuwe eisen te mogen toepassen, heeft DigiTrust bij de RvA een scope uitbreiding aangevraagd. Begin december heeft de RvA DigiTrust een positief advies รฉn daarmee het vertrouwen gegeven m.b.t. het mogen toepassen van deze versie van de ISO27006 norm.
Normaal gesproken gaat deze norm over interne DigiTrust procedures, maar er zijn enkele veranderingen waarover ISO27001 gecertificeerde organisaties van op de hoogte moeten zijn.
DigiTrust is transparant en legt uit waarmee je als organisatie rekening mee moet houden;
๐๐๐ฆ๐จ๐ญ๐ ๐๐ฎ๐๐ข๐ญ๐ฌ
โข In het auditplan en het auditrapport zal duidelijk worden vermeld op welke dagen de audit wel of niet remote wordt of is uitgevoerd;
โข Het totale percentage van het remote audit gedeelte zal worden vermeld;
โข De gebruikte tool (bijvoorbeeld TEAMS) zal worden vermeld in het auditrapport.
๐
๐ฒ๐ฌ๐ข๐๐ค๐ ๐ฅ๐จ๐๐๐ญ๐ข๐๐ฌ
Indien uw organisatie geen fysieke locaties heeft (iedereen werkt remote), dan zal dit in het auditrapport en op het certificaat worden vermeld.
๐๐ข๐ฃ๐ฅ๐๐ ๐ ๐
Indien u een andere set van beheersmaatregelen heeft toegepast om uw informatiebeveiliging risicoโs te mitigeren, dan zal op het certificaat worden vermeld dat de beheersmaatregelen zoals vermeld in de VVT (Verklaring van Toepasselijkheid) alleen worden gebruikt om het opnemen of uitsluiten te vermelden, maar niet voor een conformiteitsbeoordeling.
note; de oranje DigiTrust bloemen ontbreken nog ๐





