作为ISO/IEC 17021-1的补充标准,BS ISO/IEC 19770-11:2021针对IT资产管理体系(ITAMS)认证提出专项要求。标准采用过程方法构建认证框架,重点规范了:
| 核心章节 | 新增要求(SM标记) | 与ISO/IEC 17021-1差异 |
|---|---|---|
| 7.1人员能力 | SM7.1.2.2要求审计团队必须具备软件许可合规、IT资产风险等专业知识 | 扩展了技术领域定义,强调ITAMS特有知识 |
| 9.1.4审计时间 | SM9.1.4.2规定初始认证审计天数与支持ITAMS的有效人员数挂钩 | 引入量化计算模型(见表1) |
| 9.4.8审计报告 | SM9.4.8.2要求报告必须包含ITAMS边界接口控制证据 | 强化对第三方服务商管理的审计要求 |
标准第5章明确认证机构需建立公正性管理机制,允许开展培训活动但禁止提供咨询服务(SM5.2.2)。典型合规场景包括:
根据SM9.1.4.2条款,初始认证审计时间基于FTE等效人数确定:
示例计算:某企业ITAMS涉及85名等效人员,查表1对应基准审计时间为12天。若存在集中化合同管理(表2减因#2)和云服务依赖(表3增因#6),调整后审计时间区间为8.4-15.6天(±30%)。
建议提前6个月进行差距分析,重点关注:
相比前一版本,2021版主要强化:
| 演进方向 | 具体表现 | 影响范围 |
|---|---|---|
| 云环境适配 | 明确SaaS资产纳入审计范围(7.1.2.2.1) | 云计算服务提供商 |
| 合规整合 | 增加与ISO/IEC 27001联合审计指引(SM9.1.6.3) | 金融/医疗等强监管行业 |
请注意,本内容不等同于标准原文,内容仅供参考,本站不保证内容的正确性。准确、完整的信息请参阅正式版文本。

点击查看大图
本文件规定了认证机构按照ISO/IEC 19770-1对IT资产管理系统(ITAMS)进行审核和认证的要求,并提供了指导。它不改变ISO/IEC 19770-1中规定的要求。 本文件也可供认可机构用于认可认证机构。然而,本文件并未规定认可机构审核认证机构的要求或提供指导。 提供ITAMS认证的认证机构应能够证明满足本文件中规定的要求,以及ISO/IEC ...
Copyright ?2007-2026 ANTPEDIA, All Rights Reserved
京ICP备07018254号 京公网安备1101085018 电信与信息服务业务经营许可证:京ICP证110310号
页面更新时间: 2026-06-06 11:19