исо мэк 27001 (международное обозначение ISO/IEC 27001) задаёт требования к системе менеджмента информационной безопасности (СМИБ). Сертификат подтверждает заказчикам, тендерным площадкам и инвесторам, что вы управляете защитой информации системно, а не держите политики «для галочки». Реестр Гарант проводит обследование, выстраивает процессы, готовит документы и сопровождает вас до сертификата в аккредитованном органе.
На первой консультации часто звучит вопрос: «Нужен ISO/IEC 27001 для тендера или клиентов, а с чего начать и сколько времени уйдёт?» Отвечаем прямо. Начинаем с gap-анализа, определяем область СМИБ, закрываем разрывы между текущими процессами и требованиями стандарта, затем готовим вас к внешнему аудиту. Сроки зависят от размера компании и зрелости процессов.
- Gap-анализ по ISO/IEC 27001, план работ и реальные сроки до аудита.
- Полный пакет документов: политика ИБ, оценка рисков, Перечень применимости (SoA), регламенты.
- Обучение сотрудников и внутренний аудит без остановки рабочих процессов.
- Сопровождение на внешнем аудите вплоть до получения сертификата.
Работаем по всей России дистанционно. Оставьте заявку или позвоните: +7 920-898-17-18, подберём план под вашу область СМИБ.
Чем грозит отсутствие системной защиты информации
Сразу проясним важный момент. ISO/IEC 27001 относится к добровольным стандартам, и его отсутствие само по себе не наказывается. Штрафы и предписания возникают не за «нет сертификата», а за нарушение обязательных требований по защите информации. Здесь работают сразу несколько законов.
Обработку персональных данных регулирует Федеральный закон № 152-ФЗ. За безопасность критической информационной инфраструктуры отвечает Федеральный закон № 187-ФЗ. Общие правила закреплены в Федеральном законе № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Ответственность за нарушения предусматривает КоАП РФ: статья 13.11 (обработка персональных данных), статья 13.12 (нарушение правил защиты информации), статья 13.14 (разглашение сведений с ограниченным доступом).
Надзор распределён между ведомствами: Роскомнадзор контролирует персональные данные, ФСТЭК России устанавливает требования по технической защите информации, ФСБ России отвечает за применение средств криптографической защиты. Сертификацию систем менеджмента проводят аккредитованные органы, а их аккредитацию подтверждает Федеральная служба по аккредитации (Росаккредитация). Национальную версию стандарта, ГОСТ Р ИСО/МЭК 27001-2021, ввёл приказ Росстандарта от 30 ноября 2021 года № 1653-ст.
Что это значит для бизнеса? Без выстроенной СМИБ растёт вероятность проверок и предписаний, а при серьёзных нарушениях регулятор вправе приостановить обработку персональных данных. Добавьте сюда срыв тендеров и контрактов, где подтверждённая система ИБ служит условием допуска, и репутационные потери после утечки. ISO/IEC 27001 не отменяет требования законов, но помогает закрыть их системно и доказательно.
Сертификация ISO 27001: что мы делаем
Услуга закрывает весь путь от первичного обследования до сопровождения на сертификационном аудите. Сначала проводим gap-анализ: сравниваем текущие процессы с требованиями стандарта и фиксируем разрывы. Дальше проектируем СМИБ под вашу деятельность, а не по универсальному шаблону.
Больше всего времени занимает разработка документов. Готовим политику и цели информационной безопасности, распределяем роли и ответственность, описываем методику и отчёт по оценке рисков, собираем реестр активов и Перечень применимости (Statement of Applicability, SoA). Сюда же входят процедуры управления инцидентами, доступом, изменениями, резервным копированием, поставщиками и непрерывностью бизнеса.
После документов обучаем сотрудников и проводим внутренний аудит, затем анализ со стороны руководства и корректирующие действия. На финале сопровождаем внешний аудит: помогаем выбрать орган по сертификации и проходим проверку вместе с вами.
Работаем дистанционно по всей России, с выездом при необходимости. С вашей стороны достаточно небольшой проектной команды. На выходе вы получаете готовность к внешнему аудиту, устранённые несоответствия, полный пакет документированных процедур и обоснованную рекомендацию по выбору органа по сертификации.
Хотите понять объём и сроки именно для вашей компании? Получите план работ и смету. Звоните: +7 920-898-17-18.
Что такое ISO/IEC 27001: коротко о главном
Стандарт описывает требования к системе менеджмента информационной безопасности, то есть к набору взаимосвязанных процессов, которые защищают данные от утечки, искажения и недоступности. В центре подхода стоит управление рисками: вы определяете, что и от чего защищаете, оцениваете угрозы и выбираете меры под реальный риск-профиль.
Структура стандарта повторяет логику любой системы менеджмента: контекст организации и заинтересованные стороны, лидерство, планирование, поддержка, операционная деятельность, оценка результативности и улучшение. Документированная информация и записи подтверждают, что процессы не на словах, а работают. Контрольные меры собраны в Приложении А (Annex A), а их подробное описание даёт смежный стандарт ISO/IEC 27002.
Зачем нужен Перечень применимости (SoA)? В этом документе вы фиксируете, какие меры из Приложения А применяете, какие нет и почему. Без него аудитор не сможет проверить логику вашего выбора, и появятся несоответствия.
На аудите проверяют соответствие обязательным требованиям стандарта, достаточность и применимость выбранных мер, проведённый внутренний аудит и анализ руководства, а главное, доказательства того, что процессы выполняются. Аудитор смотрит записи, журналы, протоколы, а не только тексты политик.
Три ловушки встречаются чаще всего:
- Миф об обязательности. ISO 27001 добровольный; обязательны требования законов и регуляторов, а стандарт помогает закрывать их системно.
- «Набор политик» без живого риск-менеджмента. Документы есть, но оценка рисков и применимость мер не выстроены, и это частая причина замечаний на аудите.
- Подмена ISO/IEC 27001 отраслевыми регуляторными документами по защите информации. Это разные рамки, и смешивать их не стоит.
Версии стандарта и ГОСТ Р: что указывать в России
Действуют две редакции международного стандарта: 2013 и 2022 года. В версии 2022-го уточнили формулировки требований и переработали структуру контролей Приложения А под актуальное руководство по мерам. При переходе с 2013 на 2022 важно заново пройти оценку рисков, обновить SoA и связанные процедуры, иначе сертификат рискует отстать от текущей редакции.
ГОСТ Р ИСО/МЭК 27001-2021 адаптирует требования к СМИБ для России и применяется наряду с международной версией. Когда что указывать? Если вы ориентируетесь на зарубежных клиентов и международные тендеры, в договоре корректно фигурирует ISO/IEC 27001:2022. Для российских закупок и работы с госзаказчиками чаще уместен ГОСТ Р ИСО/МЭК 27001-2021.
Как выбрать, по чему сертифицироваться? Решение зависит от географии ваших клиентов, требований заказчиков и аккредитаций конкретного органа по сертификации. Чем международная сертификация отличается от российской и как не ошибиться с выбором органа, мы разобрали в отдельном материале: международная сертификация ISO и её отличия от российской.
Отраслевые сценарии внедрения СМИБ
ИТ-аутсорс и разработчики ПО
Фокус на защите исходного кода и репозиториев, управлении доступами и уязвимостями, безопасных практиках разработки (DevSecOps) и контроле поставщиков. Сертификат подтверждает зрелость процессов корпоративным заказчикам, которые включают ISO/IEC 27001 в требования к подрядчикам. Для ИТ-продуктов часто добавляется оценка по схеме Common Criteria (ISO/IEC 15408), если заказчику нужна сертификация самого продукта, а не только системы менеджмента.
Финтех и платёжные сервисы
СМИБ связывают с антифрод-процессами и требованиями контрагентов, согласуют с регуляторными рамками по защите информации. Здесь критичны управление инцидентами, контроль доступа и криптографическая защита, а доказательная база нужна и банкам-партнёрам, и проверяющим.
E-commerce и логистика
На первом плане защита персональных данных покупателей, управление инцидентами и непрерывность бизнеса: сбой склада или платёжного шлюза бьёт по выручке напрямую. Сертификат становится аргументом в переговорах с крупными контрагентами и маркетплейсами.
Дата-центры и облачные провайдеры
Ключевые задачи здесь: разграничение ответственности между провайдером и клиентом, физическая и логическая безопасность, мониторинг событий безопасности. Клиенты всё чаще запрашивают подтверждённую СМИБ ещё до подписания договора.
Госсекторные подрядчики
Важно корректно сформулировать требования в техническом задании и обосновать применимость ГОСТ Р, аккуратно связав СМИБ с внутренними требованиями по защите информации. Ошибка в формулировке стандарта в ТЗ оборачивается спорами на этапе приёмки.
Как мы работаем: этапы внедрения
- Первая консультация: уточняем цели, область СМИБ и требования клиентов или тендеров.
- Обследование и gap-анализ по ISO/IEC 27001, план-график работ и зоны ответственности.
- Проектирование СМИБ: политика, роли, цели, риск-менеджмент и реестр активов.
- Документы и процессы: Перечень применимости, регламенты, обучение сотрудников.
- Внутренний аудит и анализ со стороны руководства, затем корректирующие действия.
- Предаудит, выбор аккредитованного органа и сопровождение внешнего аудита.
- Поддержка после выдачи сертификата: мониторинг, улучшение, подготовка к надзорным аудитам.
Сколько это занимает по времени? Зависит от размера компании и зрелости процессов: где-то хватает нескольких недель на доработку, где-то нужен полноценный проект внедрения. Точные сроки называем после gap-анализа, когда видим реальный объём.
Получите дорожную карту внедрения ISO 27001 под вашу область. Звоните: +7 920-898-17-18.
Пример из практики
Клиент из сферы ИТ-аутсорса готовился к тендеру, где заказчик требовал ISO/IEC 27001. Политики информационной безопасности в компании были, но единой методики оценки рисков и Перечня применимости не хватало, а реестр активов вёлся фрагментарно.
Что сделали по шагам: провели gap-анализ, определили область СМИБ, собрали реестр активов, настроили методику оценки рисков и процедуру управления изменениями, подготовили SoA, обучили сотрудников и провели внутренний аудит. Затем помогли выбрать аккредитованный орган и сопроводили внешний аудит. Компания прошла проверку с минимальными замечаниями, получила сертификат и была допущена к тендеру.
Какие документы понадобились:
- Политика и цели информационной безопасности, распределение ролей и ответственности.
- Методика оценки рисков, реестр активов, отчёт по рискам и план их обработки.
- Перечень применимости (Statement of Applicability, SoA).
- Регламенты управления доступом, инцидентами, резервным копированием, поставщиками и непрерывностью.
- Протоколы обучения, отчёты внутреннего аудита и анализа со стороны руководства.
От чего зависит стоимость и сроки
Стартовая цена сопровождения по исо мэк 27001 начинается от 11 000 ₽. Итоговая стоимость считается под конкретную задачу, потому что объём работ у компании на 15 человек и у холдинга с несколькими площадками отличается в разы. Ниже перечислены факторы, которые влияют на цену и срок.
| Фактор | Как влияет на цену и срок |
|---|---|
| Объём и область СМИБ | Чем шире область, больше активов и процессов, тем выше трудоёмкость документов и длиннее срок. |
| Текущая зрелость процессов | Когда уже есть политики, реестры и аудиты, доработок меньше; внедрение с нуля добавляет этапы. |
| Численность персонала и площадки | Больше людей и локаций — выше объём обучения, интервью и проверок. |
| Отраслевые требования и риск-профиль | Финансовые и высокорисковые процессы требуют больше мер и более тщательных проверок. |
| Формат сертификации | Национальный ГОСТ Р или международный ISO/IEC 27001, аккредитации органа и язык документов. |
| Срочность проекта | Сжатые сроки требуют большей команды и параллельной работы по дорожной карте. |
Рассчитать стоимость и сроки под вашу область СМИБ можно после короткого брифа. Звоните: +7 920-898-17-18.
Кому подходит услуга, а кому нет
Сертификат по ISO/IEC 27001 решает конкретные задачи: допуск к тендерам, требования корпоративных клиентов, доказательная база для аудиторов. Сверьте свою ситуацию с таблицей, чтобы не платить за работу, которая вам не нужна.
| Ситуация | Подходит? | Комментарий |
|---|---|---|
| ИТ-аутсорсер или разработчик ПО идёт в тендер, где заказчик требует ISO/IEC 27001 | Да | Готовим СМИБ под область из технического задания и сопровождаем до сертификата аккредитованного органа. |
| Дата-центр или облачный провайдер: клиенты запрашивают подтверждённую СМИБ до подписания договора | Да | Выстраиваем разграничение ответственности с клиентами и собираем доказательную базу для аудита. |
| Финтех-сервис: банкам-партнёрам нужны доказательства управления инцидентами и доступом | Да | Связываем СМИБ с антифрод-процессами и готовим записи, которые примут и партнёры, и аудитор. |
| Компания хочет одним сертификатом закрыть требования ФСТЭК по технической защите информации | Нет | Сертификат СМИБ не заменяет лицензии и аттестации регуляторов. Для деятельности по защите конфиденциальной информации оформляется лицензия ФСТЭК. |
| Заказчик просит подтвердить качество процессов, про информационную безопасность в договоре ни слова | Нет | Вам нужен сертификат ISO 9001 на систему менеджмента качества, а не СМИБ. |
| Микробизнес без корпоративных заказчиков и планов на тендеры | Пока нет | Достаточно закрыть обязательные требования 152-ФЗ внутренними регламентами и вернуться к стандарту, когда появится заказчик с таким условием. |
Когда услуга не нужна
Небольшой студии или интернет-магазину без корпоративных контрактов сертификат СМИБ выгоды не даст: стандарт добровольный, а обязательные требования закона о персональных данных закрываются внутренними регламентами без внешнего аудита. Деньги разумнее вложить в базовую защиту: резервное копирование, контроль доступа, обучение сотрудников. К сертификации вернётесь, когда её попросит конкретный заказчик.
Не подойдёт услуга и тем, кто собирается сам оказывать услуги по технической защите конфиденциальной информации. Здесь работает лицензирование, а не добровольная сертификация, и начинать нужно с оформления разрешения: как это устроено, разобрано на странице лицензия ФСТЭК под ключ. Сертификат ISO/IEC 27001 можно добавить позже как конкурентное преимущество.
Третий случай: заказчик в договоре просит «сертификат ISO», не уточняя какой. Уточните формулировку до старта проекта. Если речь о качестве продукции и процессов, вам нужна сертификация ISO 9001, а СМИБ тут ни при чём. Проекты по двум стандартам отличаются и по документам, и по составу аудита.
Готовы перейти к внедрению ISO/IEC 27001? Реестр Гарант работает с 2015 года, проводит сертификацию через аккредитованные органы и испытательные лаборатории и сопровождает проект до результата по договору, с поддержкой после выдачи сертификата. Получите бесплатную консультацию и дорожную карту под вашу область СМИБ. Звоните: +7 920-898-17-18.
Частые вопросы
Отвечают специалисты «Реестр Гарант». Не нашли свой вопрос? Позвоните +7 920-898-17-18.
В.01 Для чего вам нужен сертификат ISO?
В.02 У вас есть сертификация ИСО?
В.03 Что вы можете оформить?
В.04 Это официально?
В.05 Нужен ли мне ISO 27001 в России, если у нас уже есть регламенты по 152-ФЗ?
В.06 Какой стандарт указывать: ISO/IEC 27001:2013 или 2022, и как быть с ГОСТ Р?
В.07 Сколько времени займёт, если у нас вообще ничего не выстроено?
В.08 Можно ли сертифицировать не всю компанию, а только одно направление?
В.09 А если внешний аудит не пройдём с первого раза?
Требования и условия
- определить область применения системы менеджмента информационной безопасности;
- провести оценку рисков и подготовить план обработки рисков;
- сформировать заявление применимости и обосновать выбранные меры защиты;
- собрать записи по доступам, инцидентам, обучению, внутреннему аудиту и корректирующим действиям.
Необходимые документы
- карточка компании и описание сертифицируемой области;
- реестр активов, схема данных, перечень систем и подрядчиков;
- политика ИБ, методика рисков, реестр рисков, заявление применимости;
- записи по доступам, инцидентам, обучению, внутренним аудитам и анализу руководства.
Какие документы собирают вместе с этим
Реальные комплекты из практики наших клиентов: что оформляют одним заходом и зачем.
Контур информационной безопасности для тендеров и корпоративных заказчиков
Крупные заказчики и банки проверяют подрядчика не по одному сертификату, а по всему контуру: как защищена информация, что произойдёт при сбое и как компания оценивает риски. Стандарты ISO построены на общей структуре, поэтому СМИБ, менеджмент непрерывности и риск-методику внедряют одним проектом — документы и аудит во многом пересекаются. Если компания обрабатывает персональные данные, к комплекту добавляют регистрацию в реестре операторов Роскомнадзора.
- 01 Сертификация ГОСТ Р ИСО/МЭК 27001 Система менеджмента информационной безопасности — ядро контура и главный пункт анкет корпоративных заказчиков. база от 11 000 ₽
- 02 Сертификация ГОСТ Р ИСО 22301 Непрерывность бизнеса: планы восстановления после инцидентов, которые запрашивают вместе с СМИБ. обязательный спутник от 11 000 ₽
- 03 Внедрение ГОСТ Р ИСО 31000 Единый подход к оценке рисков, на который опираются и СМИБ, и планы непрерывности. методика рисков от 11 000 ₽
- 04 Регистрация в Роскомнадзоре Компании, обрабатывающие персональные данные, обязаны состоять в реестре операторов Роскомнадзора. для операторов ПДн от 6 200 ₽