Zertifizierung des Managements von Open Source Software Security gemäß ISO/IEC 18974

Bestimmungen und zusätzliche Informationen zur ISO/IEC 18974 Zertifizierung

Mit einer Zertifizierung nach ISO/lEC 18974 weist eine Organisation nach, dass sie die Anforderungen der ISO/IEC 18974 für das Management von Open Source Software Security erfüllt. Die Erreichung des Ziels, die Anforderungen an die Security von Open Source Software zu identifizieren zu analysieren und diese durch geeignete Maßnahmen zu steuern und zu erfüllen, wird durch die Zertifizierungsstelle der PwC GmbH unabhängig überprüft und bewertet.

Bewertung und Testierung

Ein Zertifikat gemäß ISO/IEC 18974 bestätigt nicht die Security von Open Source Software auf der Ebene eines einzelnen Produkts, sondern das Zertifikat bestätigt, dass die bewertete Organisation die Anforderungen der ISO/IEC 18974 für das Management der Open Source Software Security erfüllt und aufrechterhält. Dies bedeutet, dass die gemäß ISO/IEC 18974 notwendigen Prozesse für das Management von Open Source Software Security etabliert sind und effektiv praktiziert werden. Insofern wird die Effektivität des Open Source Software Security Managements zum Zeitpunkt der Zertifizierung bestätigt.

Die kontinuierliche Einhaltung der Anforderungen der ISO/IEC 18974 liegt in der Verantwortung der gesetzlichen Vertreter der Organisation. Änderungen am ursprünglich bewerteten Open Source Security Management System müssen von den gesetzlichen Vertretern der Organisation an die Zertifizierungsstelle gemeldet werden. Je nach Umfang und Inhalt der jeweiligen Änderungen kann es zu einer Nichtkonformität mit den Anforderungen der ISO/IEC 18974 kommen. Die Zertifizierungsstelle hat daher das Recht, das ISO/IEC 18974 Zertifikat der bewerteten Organisation zu entziehen.


Der Zertifizierungsprozess

Das Zertifikat wird in den folgenden Phasen des Zertifizierungsprozesses ausgestellt, erhalten und erneuert:

  1. Initiale Bewertung der Konformität (Erstbewertung)
  2. Überwachungszertifizierung (max. 1 Jahr nach Ausstellung des Zertifikats)
  3. Überwachungszertifizierung (max. 2 Jahre nach Ausstellung des Zertifikats)
  4. Re-Zertifizierung

Jedes Zertifikat ist für maximal 3 Jahre gültig, vorbehaltlich des Ergebnisses des entsprechenden Überwachungszertifizierungsverfahrens. Die initiale Konformitätsbewertung umfasst fünf Schritte:

  1. Zertifizierungsantrag
  2. Bewertung Stufe 1
  3. Bewertung Stufe 2
  4. Post-Evaluierung
  5. Entscheidung über die Erteilung des Zertifikats

Zertifizierungsantrag

Die Zertifizierungsstelle stellt Ihnen ein Antragsformular zur Verfügung, das Sie ausfüllen müssen und das die Grundlage für ein Angebot bildet. Sollten Sie Hilfe beim Ausfüllen des Antragsformulars mit den relevanten Rahmendaten benötigen, stehen wir Ihnen gerne in einem persönlichen Gespräch zur Verfügung, damit wir Ihnen anschließend ein auf Ihre Bedürfnisse zugeschnittenes Angebot erstellen können. Sobald das Angebot angenommen und ein Zertifizierungsvertrag zwischen dem gesetzlichen Vertreter der Organisation und der Zertifizierungsstelle geschlossen wurde, beginnt die Zertifizierung Ihres Open Source Software Security Management Systems.

Bewertung Stufe 1

In Stufe 1 der Zertifizierung wird die allgemeine Bereitschaft der zu zertifizierenden Organisation beurteilt, um festzustellen, ob eine Bewertung in Stufe 2 durchführbar ist. Unter anderem wird beurteilt, ob die Dokumentation des Managementsystems ausreichend ist, um die Anforderungen der ISO/IEC 18974 zu erfüllen.

Bewertung Stufe 2

Stufe 2 beinhaltet in der Regel eine Bewertung vor Ort und umfasst alle relevanten Standorte der zu zertifizierenden Organisation. Stufe 2 dient dazu zu beurteilen, ob die zu zertifizierende Organisation die Anforderungen der ISO/IEC 18974 an ein Open Source Software Security Management System in Anlehnung an die Organisationsziele erfüllt.

Post-Evaluierung und Entscheidung über die Erteilung des Zertifikats

Sobald die Bewertungstätigkeiten abgeschlossen sind, legt der Leiter des Zertifizierungsteams alle relevanten Informationen sowie den Zertifizierungsbericht der Zertifizierungsstelle zur Überprüfung vor. Bei Bedarf wird eine Folgebewertung von gewissen Sachverhalten durchgeführt. Die Entscheidung über die Erteilung eines Zertifikats basiert auf den Berichten des Zertifizierungsteams und wird von der Leitung der Zertifizierungsstelle getroffen. Das finale Zertifikat bestätigt die Gültigkeit der ISO/IEC 18974 Zertifizierung für die bewertete Organisation. Das Zertifikat kann von der Zertifizierungsstelle jederzeit zurückgezogen werden, wenn während dieses Zeitraums eine festgestellte Nichtkonformität mit den Anforderungen der ISO/IEC 18974 festgestellt wird. Es liegt in der Verantwortung der bewerteten Organisation, die Zertifizierungsstelle über Änderungen am Open Source Security Management System während dieses Zeitraums zu informieren. Es wird im Einzelfall entschieden, ob eine Nichtübereinstimmung mit den Anforderungen der ISO/IEC 18974 vorliegt und ob das Zertifikat von der Zertifizierungsstelle zurückgezogen werden muss. Mit dem Entzug der ISO/IEC 18974-Zertifizierung erlischt das Recht der bewerteten Organisation, das Zertifikat zu verwenden. Die begutachtete Organisation verpflichtet sich, im Falle des Entzugs der Zertifizierung alle Verweise auf den Zertifizierungsstatus, einschließlich des noch zugänglichen Werbematerials, unverzüglich in Übereinstimmung mit der Zertifizierungsstelle zu aktualisieren.

Überwachungszertifizierung und Mitwirkungspflichten

Jährliche Überwachungszertifizierungen bewerten, ob die Wirksamkeit des Open Source Software Security Management Systems für die Gültigkeitsdauer des Zertifikats aufrechterhalten wird. 

Es liegt in der Verantwortung der bewerteten Organisation, die Zertifizierungsstelle über Änderungen am Open Source Security Management System zu informieren und relevante Informationen über den Umfang und den Inhalt dieser Änderungen weiterzugeben. Es obliegt der Zertifizierungsstelle zu entscheiden, ob die gemeldeten Änderungen am Open Source Security Management System als geringfügige oder größere Änderungen eingestuft werden können. Wenn nur geringfügige Änderungen am Open Source Software Security Management System vorgenommen werden, wird in der Regel keine vollständige Systembewertung durchgeführt. Bei größeren Änderungen kann eine vollständige Neubewertung des Systems erforderlich sein, je nach Umfang und Inhalt der jeweiligen Änderungen. Das weitere Bewertungsverfahren wird zwischen der bewerteten Organisation und der Zertifizierungsstelle abgestimmt. Wenn im Rahmen der Überwachungszertifizierung eine Nichtkonformität mit den Anforderungen der ISO/IEC 18974 festgestellt wird, wird das Zertifikat von der Zertifizierungsstelle zurückgezogen.

Die Bewertungsschritte und -methoden für die Re-Zertifizierung entsprechen im Wesentlichen denen der ersten Konformitätsbewertung.

Weitere Informationen

Softwareentwicklerinnen bei der Arbeit
Geschäftsmann stempelt Dokumente

Open Source Software

Wenn Sie weitere und detailliertere Informationen über den Zertifizierungsprozess und über Open Source Software im Allgemeinen benötigen, kontaktieren Sie uns gerne per E-Mail und besuchen Sie unser umfassendes Informationsportal.

Mehr erfahren

ISO 18974

Wenn Sie weitere und detailliertere Informationen zur ISO 18974 benötigen, kontaktieren Sie uns gerne per E-Mail oder lesen Sie mehr auf unsereren Websiten.

Zum InterviewMehr zur ZertifizierungMehr zur ISO 18974

Follow us

Contact us

Marcel Scholze

Marcel Scholze

Director Open Source Software Management, PwC Germany

Tel.: +49 151 16157049

Katharina Grauf

Katharina Grauf

Manager Open Source Software Services, PwC Germany

Tel.: +49 160 5526026

Hide