Mit einer Zertifizierung nach ISO/lEC 18974 weist eine Organisation nach, dass sie die Anforderungen der ISO/IEC 18974 für das Management von Open Source Software Security erfüllt. Die Erreichung des Ziels, die Anforderungen an die Security von Open Source Software zu identifizieren zu analysieren und diese durch geeignete Maßnahmen zu steuern und zu erfüllen, wird durch die Zertifizierungsstelle der PwC GmbH unabhängig überprüft und bewertet.
Ein Zertifikat gemäß ISO/IEC 18974 bestätigt nicht die Security von Open Source Software auf der Ebene eines einzelnen Produkts, sondern das Zertifikat bestätigt, dass die bewertete Organisation die Anforderungen der ISO/IEC 18974 für das Management der Open Source Software Security erfüllt und aufrechterhält. Dies bedeutet, dass die gemäß ISO/IEC 18974 notwendigen Prozesse für das Management von Open Source Software Security etabliert sind und effektiv praktiziert werden. Insofern wird die Effektivität des Open Source Software Security Managements zum Zeitpunkt der Zertifizierung bestätigt.
Die kontinuierliche Einhaltung der Anforderungen der ISO/IEC 18974 liegt in der Verantwortung der gesetzlichen Vertreter der Organisation. Änderungen am ursprünglich bewerteten Open Source Security Management System müssen von den gesetzlichen Vertretern der Organisation an die Zertifizierungsstelle gemeldet werden. Je nach Umfang und Inhalt der jeweiligen Änderungen kann es zu einer Nichtkonformität mit den Anforderungen der ISO/IEC 18974 kommen. Die Zertifizierungsstelle hat daher das Recht, das ISO/IEC 18974 Zertifikat der bewerteten Organisation zu entziehen.
Das Zertifikat wird in den folgenden Phasen des Zertifizierungsprozesses ausgestellt, erhalten und erneuert:
Jedes Zertifikat ist für maximal 3 Jahre gültig, vorbehaltlich des Ergebnisses des entsprechenden Überwachungszertifizierungsverfahrens. Die initiale Konformitätsbewertung umfasst fünf Schritte:
Die Zertifizierungsstelle stellt Ihnen ein Antragsformular zur Verfügung, das Sie ausfüllen müssen und das die Grundlage für ein Angebot bildet. Sollten Sie Hilfe beim Ausfüllen des Antragsformulars mit den relevanten Rahmendaten benötigen, stehen wir Ihnen gerne in einem persönlichen Gespräch zur Verfügung, damit wir Ihnen anschließend ein auf Ihre Bedürfnisse zugeschnittenes Angebot erstellen können. Sobald das Angebot angenommen und ein Zertifizierungsvertrag zwischen dem gesetzlichen Vertreter der Organisation und der Zertifizierungsstelle geschlossen wurde, beginnt die Zertifizierung Ihres Open Source Software Security Management Systems.
In Stufe 1 der Zertifizierung wird die allgemeine Bereitschaft der zu zertifizierenden Organisation beurteilt, um festzustellen, ob eine Bewertung in Stufe 2 durchführbar ist. Unter anderem wird beurteilt, ob die Dokumentation des Managementsystems ausreichend ist, um die Anforderungen der ISO/IEC 18974 zu erfüllen.
Stufe 2 beinhaltet in der Regel eine Bewertung vor Ort und umfasst alle relevanten Standorte der zu zertifizierenden Organisation. Stufe 2 dient dazu zu beurteilen, ob die zu zertifizierende Organisation die Anforderungen der ISO/IEC 18974 an ein Open Source Software Security Management System in Anlehnung an die Organisationsziele erfüllt.
Sobald die Bewertungstätigkeiten abgeschlossen sind, legt der Leiter des Zertifizierungsteams alle relevanten Informationen sowie den Zertifizierungsbericht der Zertifizierungsstelle zur Überprüfung vor. Bei Bedarf wird eine Folgebewertung von gewissen Sachverhalten durchgeführt. Die Entscheidung über die Erteilung eines Zertifikats basiert auf den Berichten des Zertifizierungsteams und wird von der Leitung der Zertifizierungsstelle getroffen. Das finale Zertifikat bestätigt die Gültigkeit der ISO/IEC 18974 Zertifizierung für die bewertete Organisation. Das Zertifikat kann von der Zertifizierungsstelle jederzeit zurückgezogen werden, wenn während dieses Zeitraums eine festgestellte Nichtkonformität mit den Anforderungen der ISO/IEC 18974 festgestellt wird. Es liegt in der Verantwortung der bewerteten Organisation, die Zertifizierungsstelle über Änderungen am Open Source Security Management System während dieses Zeitraums zu informieren. Es wird im Einzelfall entschieden, ob eine Nichtübereinstimmung mit den Anforderungen der ISO/IEC 18974 vorliegt und ob das Zertifikat von der Zertifizierungsstelle zurückgezogen werden muss. Mit dem Entzug der ISO/IEC 18974-Zertifizierung erlischt das Recht der bewerteten Organisation, das Zertifikat zu verwenden. Die begutachtete Organisation verpflichtet sich, im Falle des Entzugs der Zertifizierung alle Verweise auf den Zertifizierungsstatus, einschließlich des noch zugänglichen Werbematerials, unverzüglich in Übereinstimmung mit der Zertifizierungsstelle zu aktualisieren.
Jährliche Überwachungszertifizierungen bewerten, ob die Wirksamkeit des Open Source Software Security Management Systems für die Gültigkeitsdauer des Zertifikats aufrechterhalten wird.
Es liegt in der Verantwortung der bewerteten Organisation, die Zertifizierungsstelle über Änderungen am Open Source Security Management System zu informieren und relevante Informationen über den Umfang und den Inhalt dieser Änderungen weiterzugeben. Es obliegt der Zertifizierungsstelle zu entscheiden, ob die gemeldeten Änderungen am Open Source Security Management System als geringfügige oder größere Änderungen eingestuft werden können. Wenn nur geringfügige Änderungen am Open Source Software Security Management System vorgenommen werden, wird in der Regel keine vollständige Systembewertung durchgeführt. Bei größeren Änderungen kann eine vollständige Neubewertung des Systems erforderlich sein, je nach Umfang und Inhalt der jeweiligen Änderungen. Das weitere Bewertungsverfahren wird zwischen der bewerteten Organisation und der Zertifizierungsstelle abgestimmt. Wenn im Rahmen der Überwachungszertifizierung eine Nichtkonformität mit den Anforderungen der ISO/IEC 18974 festgestellt wird, wird das Zertifikat von der Zertifizierungsstelle zurückgezogen.
Die Bewertungsschritte und -methoden für die Re-Zertifizierung entsprechen im Wesentlichen denen der ersten Konformitätsbewertung.
Wenn Sie weitere und detailliertere Informationen über den Zertifizierungsprozess und über Open Source Software im Allgemeinen benötigen, kontaktieren Sie uns gerne per E-Mail und besuchen Sie unser umfassendes Informationsportal.
Wenn Sie weitere und detailliertere Informationen zur ISO 18974 benötigen, kontaktieren Sie uns gerne per E-Mail oder lesen Sie mehr auf unsereren Websiten.