Сертификация ИСО 22301 подтверждает, что в компании работает система менеджмента непрерывности деятельности (BCMS) по требованиям стандарта. В российской системе документ оформляется как ГОСТ Р ИСО 22301-2021, эквивалент ISO 22301:2019. Нужен бизнесу для тендеров, корпоративного комплаенса и реальной готовности к простоям и инцидентам.
Нужен сертификат ISO 22301 или ГОСТ Р ИСО 22301-2021 под тендер либо для готовности к инцидентам? «Реестр Гарант» готовит систему непрерывности под требования ISO 22301:2019 и проводит сертификацию в российской системе ГОСТ Р. Работаем по проектному плану: без «бумажных» регламентов, с рабочими планами реагирования и тестами.
- Оценка текущей готовности и дорожная карта внедрения BCMS.
- Полный пакет документов: политика непрерывности, отчёт BIA, реестр рисков, планы восстановления, отчёты тестов.
- Сопровождение сертификационного аудита до выдачи сертификата.
- Сертификат ГОСТ Р ИСО 22301-2021, действующий на территории России.
- Сроки проекта согласуем под вашу задачу; возможен ускоренный график под дедлайн тендера.
Оставить заявку на консультацию: +7 920-898-17-18
Как мы работаем: 7 шагов от диагностики до сертификата
Каждый этап закрывает конкретную задачу и готовит вас к сертификационному аудиту. Риски разбираем там, где они возникают, а не общим списком в конце.
1. Диагностика готовности и область применения
Проводим интервью, инвентаризацию процессов и ресурсов, определяем границы BCMS. На выходе вы получаете описание области (scope), реестр процессов и оценку их критичности. Слишком узкая область применения — частая причина отказа на аудите, поэтому границы мы обосновываем по реальным бизнес-процессам, а не «для галочки».
2. Анализ воздействия на бизнес (BIA) и оценка рисков
BIA проводим по критичным процессам: определяем допустимое время простоя, целевые параметры восстановления, сценарии нарушений. Параллельно собираем реестр рисков и мер управления ими. Отсутствие корректного BIA даёт несоответствия чаще всего, и именно на этом шаге закладывается прочность всей системы. Когда анализ сделан формально, дальше «сыпется» вся документация, поэтому мы фиксируем методику и обоснования, к которым потом можно вернуться при надзорном аудите.
3. Стратегия и планы непрерывности
Разрабатываем стратегию обеспечения непрерывности и планы реагирования и восстановления. Сюда входят целевые показатели RTO и RPO по сценариям, распределение ролей, контакты, инструкции и шаблоны журналов. Планы без проверки на практике аудитор не примет как эффективные. Поэтому документы мы пишем под фактические действия команды, а не под красивый текст.
4. Подготовка и обучение персонала
Настраиваем коммуникации при инциденте, обучаем сотрудников, проверяем готовность команд к своим ролям. Фиксируем матрицу компетенций, программы обучения и записи о тренингах. Неподготовленность людей всплывает на интервью с аудитором мгновенно: эксперт спрашивает рядового сотрудника, что тот делает при сбое, и слышит ответ. Если ответа нет, система считается неработающей независимо от качества документов.
5. Тесты и учения
Проводим сценарные тренировки, функциональные тесты и учения по планам. Результаты заносим в протоколы, по выявленным слабым местам назначаем корректирующие действия. Без проверки эффективности планов система не соответствует требованиям ISO 22301. Тесты — это не формальность, а доказательство, что компания действительно восстановится.
6. Внутренний аудит и анализ со стороны руководства
Независимо проверяем выполнение требований стандарта и оцениваем результативность системы. Руководство фиксирует решения в протоколе management review. Готовим программу и отчёты внутреннего аудита. Пропуск этого шага почти всегда приводит к доработкам после первого этапа сертификационного аудита, и мы его не пропускаем.
7. Сертификационный аудит и выдача сертификата
Готовим вас к Stage 1 и Stage 2, взаимодействуем с органом по сертификации, закрываем замечания. Результат — сертификат ГОСТ Р ИСО 22301-2021 в российской системе. По запросу оформляем международный сертификат ISO 22301 через партнёра как отдельную процедуру. Путаница между «международным ISO» и «ГОСТ Р ИСО» дорого обходится, поэтому формат согласуем заранее под ваши цели.
Получить план проекта и смету: +7 920-898-17-18
Отраслевые сценарии непрерывности
Банки и финансовый сектор
Здесь фокус на восстановлении платёжных сервисов и доступности клиентских операций. Банк России предъявляет отраслевые требования к непрерывности в кредитно-финансовой сфере, и BCMS обычно интегрируют с управлением информационной безопасностью и реагированием на инциденты. Сертификат подтверждает заказчикам и партнёрам, что банк держит критичные сервисы под контролем.
Дата-центры и ИТ-сервисы
Непрерывность доступности строится на резервировании, тестах отказоустойчивости и журнале инцидентов. Планы привязывают к показателям SLA: если простой превышает оговорённый порог, провайдер несёт договорные потери. Сертификация дисциплинирует процессы и даёт измеримые метрики восстановления, которые видно в отчётах.
Производство и логистика
Ключевые риски — обрыв цепочек поставок и остановка участков. В планах прорабатывают альтернативных поставщиков, схему «ручных» операций при отказе систем, порядок коммуникаций с клиентами и партнёрами. Когда несколько площадок, важно собрать единую методологию и локальные планы под каждую.
Ритейл и e-commerce
Пиковые нагрузки и отказ POS или складских систем бьют по выручке напрямую. Планы поддержания обслуживания клиентов готовят заранее: резервные каналы продаж, порядок работы касс при сбое, информирование покупателей. Готовность к таким сценариям проверяется на учениях до аудита.
Нюансы и риски, которые стоит понять до расчёта цены
Сертификат ISO 22301 — добровольный. Прямых штрафов по КоАП РФ за его отсутствие нет. Реальные последствия возникают по договорам: санкции за простои, срыв сроков, отказ в допуске к тендеру, а в отдельных отраслях — требования регуляторов. Банк России регулирует непрерывность в финансовом секторе, а ФСТЭК России отвечает за защиту информации, и ISO 22301 не заменяет требования ФСТЭК и не является их аналогом.
Определитесь заранее, нужен ли международный сертификат ISO 22301 или достаточно ГОСТ Р ИСО 22301-2021, действующего в России. Это две разные процедуры. Органы по сертификации в национальной системе аккредитует Федеральная служба по аккредитации (Росаккредитация) по Федеральному закону № 412-ФЗ «Об аккредитации в национальной системе аккредитации». Наши сертификаты выдаются в российской системе и действуют на территории РФ. О различиях между ГОСТ Р ИСО и международным ISO мы писали отдельно — смотрите наш раздел про порядок получения разрешительных документов и их стоимость.
От чего зависит стоимость
Итоговая цена складывается из масштаба организации, числа площадок, зрелости процессов и глубины работ: только сопровождение аудита, предаудит или внедрение BCMS под ключ. Влияет и формат сертификации — ГОСТ Р ИСО 22301-2021 в РФ либо международный ISO 22301 как отдельная процедура, — а также срочность проекта под тендерный дедлайн.
| Типовая ситуация | Что входит кратко | Стоимость |
|---|---|---|
| Базовое сопровождение аудита ГОСТ Р ИСО 22301-2021 | Предаудит, корректировка документов, поддержка Stage 1/2 | от 11 000 ₽ |
| Внедрение BCMS «под ключ» | BIA, риски, планы, обучение, тесты, внутренний аудит | по расчёту |
| Группа компаний или несколько площадок | Единая методология, локальные планы, координация | по расчёту |
| Срочный проект под тендерный дедлайн | Ускоренный график, расширенная команда | по расчёту |
Пришлите данные о компании — рассчитаем стоимость и сроки под вашу ситуацию. Рассчитать стоимость: +7 920-898-17-18
Пример из практики
Клиент из производственной компании планировал участие в тендере, где требовался сертификат по непрерывности деятельности. У компании было несколько площадок и критичные цепочки поставок, поэтому риск простоя одного звена ставил под удар весь проект.
Мы начали с диагностики и определения области применения, затем выполнили BIA по узким местам, разработали планы обеспечения непрерывности и восстановления, провели обучающее учение и внутренний аудит. После этого сопроводили сертификационный аудит и закрыли замечания. На выходе клиент получил сертификат ГОСТ Р ИСО 22301-2021, подтвердил готовность процессов и получил допуск к тендеру.
Какие документы понадобились в проекте:
- политика и цели в области непрерывности деятельности;
- реестр процессов и ресурсов с оценкой критичности;
- отчёт по анализу воздействия на бизнес (BIA);
- реестр рисков и мер управления;
- планы реагирования и восстановления с показателями RTO и RPO;
- протоколы тренингов и тестов, журнал инцидентов;
- отчёты внутреннего аудита и протокол анализа со стороны руководства.
Частые сложности и как их решить
Узкая область применения. Компания пытается сертифицировать один отдел, а аудитор видит, что критичные процессы остались за границами. Мы описываем и обосновываем границы так, чтобы они отражали реальную деятельность.
Нет подтверждений работоспособности планов. Документы есть, а доказательств, что планы работают, нет. Проводим тесты и фиксируем результаты протоколами.
Путаница между ГОСТ Р ИСО 22301 и международным ISO 22301. Выбираем формат под задачу: тендер в РФ или работа с зарубежными контрагентами. А что будет, если оформить «не тот» сертификат? Заказчик может его не принять, и проект придётся повторять.
Ожидание «сертификата без внедрения». Аудит проверяет фактическую готовность, а не только пакет бумаг. Об этом предупреждаем на старте, чтобы не было сюрпризов на Stage 2.
Кому подходит услуга, а кому нет
Система непрерывности окупается там, где простой измеряется деньгами и договорными санкциями. Проверьте свою ситуацию по таблице, прежде чем считать смету.
| Ситуация | Подходит? | Комментарий |
|---|---|---|
| Банк или финансовая организация с требованиями регулятора к непрерывности | Да | BCMS интегрируется с информационной безопасностью и подтверждает контроль критичных сервисов. |
| Дата-центр или ИТ-провайдер, у которого простой сверх порога SLA означает договорные потери | Да | Сертификация даёт измеримые метрики восстановления и дисциплинирует тесты отказоустойчивости. |
| Производство или логистика с риском обрыва цепочек поставок и остановки участков | Да | Планы с альтернативными поставщиками и «ручными» операциями снижают цену инцидента. |
| Ритейлер, которому тендер или корпоративный заказчик выставил требование BCMS | Да | Сертификат закрывает требование и проверяется на учениях, а не на словах. |
| Компании нужна защита данных и сертификат по информационной безопасности | Нет | Запрос закрывает стандарт ИСО/МЭК 27001, непрерывность там присутствует лишь как один из блоков. |
| Микробизнес без критичных процессов хочет «ещё одну корочку» для сайта | Нет | Аудит проверяет фактическую готовность: без BIA, планов и тестов сертификат не выдадут, а затраты не окупятся. |
Когда услуга не нужна
Если заказчик в тендере спрашивает про защиту информации, шифрование и контроль доступа, стандарт непрерывности не закроет требование. В такой закупке нужна сертификация ГОСТ Р ИСО/МЭК 27001: непрерывность там входит отдельным блоком, и этого заказчику обычно достаточно. BCMS добавляют вторым шагом, когда контрагент требует оба документа.
Не спешите с сертификацией и в случае, когда у компании ещё нет базовой системы менеджмента. Выстраивать непрерывность поверх хаоса дорого: сначала наведите порядок в процессах через сертификацию ISO 9001, а потом достраивайте BCMS, переиспользуя внутренние аудиты и анализ со стороны руководства.
Третий сценарий: руководителю нужна не бумага, а понимание, что будет при отказе сервера или уходе ключевого поставщика. Тогда закажите отдельно диагностику готовности и BIA без сертификационного аудита. Получите картину рисков и планы восстановления, а решение о сертификате примете, когда его начнут требовать заказчики.
Что дальше
«Реестр Гарант» работает с 2015 года и выдал более 5000 документов; сертификация идёт через аккредитованные органы и испытательные лаборатории с внесением в единый реестр. Сопровождаем проект под ключ по прозрачной смете, с поддержкой после выдачи сертификата. Получите дорожную карту и расчёт проекта по ISO 22301.
Оставить заявку: +7 920-898-17-18
Частые вопросы
Отвечают специалисты «Реестр Гарант». Не нашли свой вопрос? Позвоните +7 920-898-17-18.
В.01 У вас есть сертификация ИСО?
В.02 Для чего вам нужен сертификат ISO?
В.03 Вы делаете ISO 22000?
В.04 Что вы можете оформить?
В.05 Как устроена разница между ISO 22301 и ISO 27001?
В.06 Сколько действует сертификат и какие аудиты после?
В.07 Наш сертификат закончился, как продлить?
В.08 А если у нас уже есть планы аварийного восстановления в ИТ, этого мало для сертификата?
В.09 Тендер уже объявлен, сертификата нет. Успеем оформиться до подачи заявки?
В.10 У нас несколько площадок в разных городах. Каждую придётся сертифицировать отдельно?
Требования и условия
- определить область применения системы менеджмента непрерывности деятельности;
- провести BIA и оценку рисков по критичным процессам;
- подготовить планы восстановления, коммуникации и тестирования;
- собрать записи, подтверждающие проверки, учения и корректирующие действия.
Необходимые документы
- карточка компании и область сертификации;
- перечень критичных процессов, договоров и требований заказчика;
- BIA, оценка рисков, планы непрерывности и восстановления;
- протоколы тестирования, журналы учений, планы улучшений и корректирующие действия.
Нормативная база
Стандарты и акты, упомянутые на этой странице: официальный текст и PDF для скачивания.
- ГОСТ Р ИСО 22301-2021 Надежность в технике. Системы менеджмента непрерывности деятельности. Требования официальный текст ↗
Какие документы собирают вместе с этим
Реальные комплекты из практики наших клиентов: что оформляют одним заходом и зачем.
Контур устойчивости бизнеса: непрерывность, риски, ИБ
Сертификат ИСО 22301 запрашивают у ИТ-компаний, финансовых и сервисных организаций их крупные клиенты. Система непрерывности не живёт в вакууме: анализ рисков по ИСО 31000 даёт ей методологическую базу, а менеджмент информационной безопасности по ИСО 27001 закрывает главный источник простоев — инциденты с данными и инфраструктурой. Три системы строят на одном анализе процессов.
- 01 Сертификация ГОСТ Р ИСО 22301 Система менеджмента непрерывности бизнеса — подтверждение, что компания переживёт сбой без остановки обязательств. база от 11 000 ₽
- 02 Внедрение ГОСТ Р ИСО 31000 Риск-менеджмент — фундамент, на котором строится оценка угроз непрерывности. методологическая база от 11 000 ₽
- 03 Сертификация ГОСТ Р ИСО/МЭК 27001 Защита информации и инфраструктуры — самый частый сценарий простоя закрывается этой системой. информационная безопасность от 11 000 ₽