ISO/IEC 20243-2:2018 情報技術  —  Trusted Technology ProviderTM Standard(O-TTPS)を開く  —  悪意を持って汚染された製品や偽造品を軽減する  —  パート2:O-TTPSおよびISO / IEC 20243-1:2018の評価手順 | ページ 2

この規格 プレビューページの目次

※一部、英文及び仏文を自動翻訳した日本語訳を使用しています。

序文

ISO (国際標準化機構) と IEC (国際電気標準会議) は、世界標準化のための専門システムを形成しています。 ISO または IEC のメンバーである国家機関は、技術活動の特定の分野を扱うために、それぞれの組織によって設立された技術委員会を通じて、国際規格の開発に参加しています。 ISO と IEC の技術委員会は、相互に関心のある分野で協力しています。 ISO および IEC と連携して、政府および非政府の他の国際機関もこの作業に参加しています。情報技術の分野では、ISO と IEC が合同技術委員会 ISO/IEC JTC 1 を設立しました。

この文書の開発に使用された手順と、今後の維持のために意図された手順は、ISO/IEC 指令で説明されています。 1. 特に、さまざまなタイプの文書に必要なさまざまな承認基準に注意する必要があります。この文書は、ISO/IEC 指令の編集規則に従って作成されました。 2 ( www.iso.org/directives を参照)

このドキュメントの要素の一部が特許権の対象となる可能性があることに注意してください。 ISO および IEC は、そのような特許権の一部またはすべてを特定する責任を負わないものとします。ドキュメントの開発中に特定された特許権の詳細は、序文および/または受信した特許宣言の ISO リストに記載されます ( www.iso.org/patents を参照)

このドキュメントで使用されている商号は、ユーザーの便宜のために提供された情報であり、保証を構成するものではありません。

規格の自主的な性質に関する説明、適合性評価に関連する ISO 固有の用語と表現の意味、および技術的貿易障壁 (TBT) における世界貿易機関 (WTO) の原則への ISO の準拠に関する情報については、次を参照してください。次の URL: www.iso.org/iso/foreword.html

この文書は The Open Group によって作成され、PAS 手順に基づいて、合同技術委員会 ISO/IEC JTC 1, 情報技術によって採択され、ISO および IEC の国家機関による承認も並行して行われました。

ISO 20243 シリーズのすべての部品のリストは、ISO Web サイトで見つけることができます。

1. はじめに

1.1 範囲

この文書は、Open Trusted Technology Provider™ Standard (O-TTPS) の必須要件への適合性評価を実施する際に評価者が利用する手順を指定します。 1

これらの評価手順は、O-TTPS に対する評価の再現性、再現性、および客観性を確保することを目的としています。このドキュメントの主な読者は評価者ですが、評価を受けている、または評価の準備をしている情報技術 (IT) プロバイダーも、このドキュメントが役立つ場合があります。

1.2 規範的参照

以下のドキュメントは、全体または一部が、このドキュメント内で規範的に参照されています。日付のない参照については、参照ドキュメントの最新版が適用されます。

  • ISO/IEC 20243-1:2018情報技術 - Open Trusted Technology Provider™ 標準 (O-TTPS) - 悪意のある汚染製品と偽造製品の軽減

1.3 用語と定義

このドキュメントでは、次の用語と定義が適用されます。ここで定義されていない用語については、O-TTPS の用語集を参照してください。

O-TTPS は、ISO/IEC 20243-1:2018 と技術的に同等です。このドキュメント全体を通して、O-TTPS という用語は、Open Trusted Technology Provider Standard (O-TTPS) (ISO/IEC 20243-1:2018) を指すときに使用されます。

注:以下のセクションに記載されている用語は、このドキュメント全体で大文字で表記されています。

1.3.1

代理店

ディストリビュータおよびパススルー リセラーは、製品を配布しますが、配布する際に製品を変更したり、製品の物理的構成を増強したりしません。ディストリビューターとパススルー リセラーは、製品への物理的および論理的アクセスに対するリスクを軽減する責任があります。

1.3.2

適合の証拠

組織が宣言した評価範囲内で O-TTPS 要件への適合を実証するために、評価を実施する評価者に提出される証拠。

1.3.3

実装の証拠

必要なプロセスが選択された代表的な製品に適用されたことを示すアーティファクト。

1.3.4

O-TTPS 要件

O-TTPS のすべての必須 (つまり、しなければならない) 要件。

1.3.5

組織

O-TTPS 要件への適合性が評価されているテクノロジー プロバイダー (例: 相手先ブランド製造会社 (OEM)、オリジナル デザイン メーカー (ODM)、ハードウェアおよびソフトウェア コンポーネントのサプライヤー、インテグレーター、付加価値再販業者 (VAR)、ディストリビューター、またはパス-再販業者を通じて。

1.3.6

パススルー リセラー

パススルー リセラーは製品を配布しますが、配布する際に製品を変更したり、製品の物理的構成を増強したりしません。ディストリビューターとパススルー リセラーは、製品への物理的および論理的アクセスに対するリスクを軽減する責任があります。

1.3.7

プロセス証拠

組織が必要なプロセス/手順を定義していることを実証するために必要な、このドキュメントに記載されている証拠/アーティファクト。

注記 1:プロセス証拠は、プロセスが定義/文書化されていることを示し、実装証拠 (セクション 1.3.3 を参照) は、定義/文書化されたプロセス/手順が実装されていることを示します。

1.3.8

評価の範囲

製品、製品ライン、ビジネス ユニット、および/または地域の組織による説明。オプションで組織全体を網羅することもできます。

1.3.9

代表製品の選定

評価範囲内のすべての製品の代表的なサンプルである製品のセット。

FOREWORD

ISO (the International Organization for Standardization) and IEC (the International Electrotechnical Commission) form the specialized system for worldwide standardization. National bodies that are members of ISO or IEC participate in the development of International Standards through technical committees established by the respective organization to deal with particular fields of technical activity. ISO and IEC technical committees collaborate in fields of mutual interest. Other international organizations, governmental and non-governmental, in liaison with ISO and IEC, also take part in the work. In the field of information technology, ISO and IEC have established a joint technical committee, ISO/IEC JTC 1.

The procedures used to develop this document and those intended for its further maintenance are described in the ISO/IEC Directives, 1. In particular the different approval criteria needed for the different types of document should be noted. This document was drafted in accordance with the editorial rules of the ISO/IEC Directives, 2 (see www.iso.org/directives ).

Attention is drawn to the possibility that some of the elements of this document may be the subject of patent rights. ISO and IEC shall not be held responsible for identifying any or all such patent rights. Details of any patent rights identified during the development of the document will be in the Introduction and/or on the ISO list of patent declarations received (see www.iso.org/patents ).

Any trade name used in this document is information given for the convenience of users and does not constitute an endorsement.

For an explanation on the voluntary nature of standards, the meaning of ISO specific terms and expressions related to conformity assessment, as well as information about ISO's adherence to the World Trade Organization (WTO) principles in the Technical Barriers to Trade (TBT) see the following URL: www.iso.org/iso/foreword.html .

This document was prepared by The Open Group and was adopted, under the PAS procedure, by Joint Technical Committee ISO/IEC JTC 1, Information technology, in parallel with its approval by national bodies of ISO and IEC.

A list of all parts in the ISO 20243 series can be found on the ISO website.

1. Introduction

1.1 Scope

This document specifies the procedures to be utilized by an assessor when conducting a conformity assessment to the mandatory requirements in the Open Trusted Technology Provider™ Standard (O-TTPS). 1

These Assessment Procedures are intended to ensure the repeatability, reproducibility, and objectivity of assessments against the O-TTPS. Though the primary audience for this document is the assessor, an Information Technology (IT) provider who is undergoing assessment or preparing for assessment, may also find this document useful.

1.2 Normative References

The following documents, in whole or in part, are normatively referenced within this document. For undated references, the latest edition of the referenced document applies:

  • ISO/IEC 20243-1:2018 Information Technology – Open Trusted Technology Provider™ Standard (O-TTPS) – Mitigating Maliciously Tainted and Counterfeit Products

1.3 Terms and Definitions

For the purposes of this document, the following terms and definitions apply. For terms not defined here refer to the Glossary in the O-TTPS.

The O-TTPS is technically equivalent to ISO/IEC 20243-1:2018. Throughout this document, the term O-TTPS is used when referring to The Open Trusted Technology Provider Standard (O-TTPS) (ISO/IEC 20243-1:2018).

Note: The terms listed in the following sections are capitalized throughout this document.

1.3.1

Distributor

Distributors and Pass-Through Resellers distribute products, but do not modify the product or augment the physical composition of the product as they distribute it. Distributors and Pass-Through Resellers do have responsibility for mitigating risk to the physical and logical access to the product.

1.3.2

Evidence of Conformance

Evidence submitted to the assessor performing the assessment to demonstrate conformance to the O-TTPS Requirements within an Organization’s declared Scope of Assessment.

1.3.3

Implementation Evidence

Artifacts that show the required process has been applied to the Selected Representative Products.

1.3.4

O-TTPS Requirements

All of the mandatory (i.e., Shall) requirements in the O-TTPS.

1.3.5

Organization

A technology provider being assessed for conformance to the O-TTPS Requirements (e.g., Original Equipment Manufacturer (OEM), Original Design Manufacturer (ODM), hardware and software component supplier, integrator, Value-Add Reseller (VAR), Distributor, or Pass-Through Reseller.

1.3.6

Pass-Through Reseller

Pass-Through Resellers distribute products, but do not modify the product or augment the physical composition of the product as they distribute it. Distributors and Pass-Through Resellers do have responsibility for mitigating risk to the physical and logical access to the product.

1.3.7

Process Evidence

The evidence/artifacts listed in this document as required to demonstrate that the Organization has the required processes/procedures defined.

Note 1 to entry: The Process Evidence shows they have defined/documented processes, the Implementation Evidence (see Section 1.3.3) demonstrates that the defined/documented processes/procedures have been implemented.

1.3.8

Scope of Assessment

A description by the Organization of the products, product lines, business units, and/or geographies, which optionally could encompass an entire organization.

1.3.9

Selected Representative Product

A set of products that is a representative sample of all the products from within the Scope of Assessment.