Реестр Гарант проводит международную сертификацию ISO/IEC 27001:2022 под ключ для компаний в России. Мы настраиваем систему менеджмента информационной безопасности, готовим документацию и доказательства, сопровождаем Stage 1 и Stage 2, а затем надзорные аудиторы ежегодно проверяют систему в течение трехлетнего цикла. В фокусе признание сертификата и сроки проекта.
Типовая ситуация: контракт или тендер требует действующий ISO/IEC 27001:2022. Нужен сертификат, который признают зарубежные заказчики, без затяжных доработок и остановки бизнеса. Наша схема: предаудит, внедрение и обучение, международный аудит у аккредитованного органа, сопровождение 3 года. Пакетные решения и быстрый отклик сохраняют темп сделки.
- Международный сертификат ISMS ISO/IEC 27001:2022 с подтверждаемой аккредитацией органа и реестром выданных сертификатов.
- Актуализация Annex A 2022 с 93 мерами контроля и корректное Заявление о применимости (SoA).
- Прозрачные этапы: предаудит, Stage 1, Stage 2, затем инспекционный контроль по графику.
- Подготовка документации и обучение ключевых ролей СМиБ.
- Сопровождение на надзорных аудитах и консультации по улучшениям.
Нужен предаудит и план проекта? Оставьте заявку или позвоните +7 920-898-17-18.
Проверьте статус сертификата и Annex A. Запросите экспресс‑оценку у консультанта.
ISO 27001 — система менеджмента информационной безопасности и международный аудит
ISO/IEC 27001 описывает требования к системе менеджмента информационной безопасности. Система строится на политике, целях в области ИБ, оценке рисков, управляемых процессах и цикле улучшения PDCA. Доказательная база включает записи по инцидентам, доступам, изменениям, резервному копированию, обучению, внутреннему аудиту и анализу со стороны руководства. Под эту рамку мы настраиваем роли, процедуры и контроль исполнения.
Международная сертификация проходит в два этапа. На Stage 1 аудиторы оценивают готовность, область сертификации, понимание контекста, рисков и соответствие документации требованиям стандарта. На Stage 2 оценивается эффективность процессов на практике по интервью, выборкам и данным из журналов. Решение о выдаче принимает орган по сертификации на основании отчета и устранения замечаний. Затем стартует трехлетний цикл с ежегодным инспекционным контролем и поддержанием соответствия.
Редакция 2022 изменила структуру Annex A. Сейчас в нем 93 меры контроля, сгруппированные тематически. При переходе важны корректная переоценка рисков, обновленное SoA со связкой на каждую меру, переработка метрик и ролей владельцев контролей. Формальная замена названий без обновления процессов не проходит Stage 2. Мы заранее подбираем доказательства по выборке.
Внутренний аудит и международный аудит решают разные задачи. Первый проверяет готовность и выявляет несоответствия внутри компании. Второй проводит независимый орган по сертификации, который аккредитован и публикует выданные сертификаты в своем реестре. Международный аудит обеспечивает признание у зарубежных партнеров, внутренний — базу для улучшений и подготовки к внешней проверке.
Международный сертификат ISMS: что получает компания и как проверяют признание
Выпускной комплект включает сам сертификат ISO/IEC 27001:2022 с областью применения, отчет по аудиту, график надзорных аудитов и запись в реестр органа по сертификации. По запросу мы готовим карту соответствия для клиентов и шаблоны ответов на анкеты безопасности.
Признание подтверждают аккредитацией органа и его участием в многостороннем соглашении IAF MLA. Заказчики проверяют логотип аккредитующего органа, статус в национальном реестре аккредитации и наличие записи о сертификате в реестре органа. Эти признаки и обеспечивают доверие к международному аудиту.
Практическая ценность понятна: сокращается срок due diligence, появляются возможности участия в закрытых закупках, уменьшается объем дополнительных проверок у клиентов, экономится время на ответы по контролям доступа, резервированию, реагированию на инциденты и управлению поставщиками. Для технологических поставщиков это становится стандартом входа.
Тем, кто идет глубже в ИБ‑комплаенс для продуктов, могут быть полезны соседние темы. Мы разбираем требования к продуктовой безопасности в материале о Common Criteria ISO 15408 и сертификация ИТ‑безопасности. Для выстраивания портфеля ISO посмотрите наш подход к внедрению стандартов от диагностики до сертификации внедрение международных стандартов ISO. Если вы работаете с ИИ‑системами под требования ЕС, изучите обзор по AI Act требования для производителей и ИТ‑компаний.
IT и SaaS, экспорт услуг
Типовая формулировка в договорах: действующий ISO/IEC 27001 в области разработки, эксплуатации и поддержки сервисов. Часто просят карту сопоставления с SOC 2. Практически контролей ISO/IEC 27001:2022 хватает, чтобы перекрыть значительную долю требований SOC 2. Пересечение находится в диапазоне около 60–80 процентов в зависимости от методологии сопоставления. Для США иногда согласовываем отдельный аудит у локального партнера.
Банковский и финтех‑сектор
СМиБ синхронизируем с внутренними нормативами и условиями поставщика. Для финансовых организаций системный подход по ISO ускоряет проверки партнеров и прохождение тендеров, если документы и журналы доступны, а роли назначены. Мы заранее приводим в порядок регистр активов, управление доступом, реагирование на инциденты, непрерывность, контроль изменений и подрядчиков. Область сертификации формулируем так, чтобы ее принимали комплаенс‑службы.
Телеком и дата‑центры
На первый план выходят непрерывность и устойчивость услуг, физическая безопасность, контроль доступа и управление третьими лицами. Проверяют журналы, схемы сети, отчеты по тестам восстановления и действия на инцидент. Для облачных провайдеров область сертификации описываем по услугам, зонам ответственности и границам периметра, чтобы аудитор корректно отобрал выборку и оценил эффективность процессов на реальных данных.
Промышленные компании с распределёнными площадками
Ключ к успеху — грамотная область сертификации и инвентаризация активов. Если в область включен производственный сегмент или OT, настраиваем разграничение сетей, управление изменениями и контроль поставщиков с учетом специфики. Доказываем работу процессов через журналы, наряды, заявки и акты эксплуатации. Сертификация охватывает реальные площадки, поэтому важно заранее спланировать маршруты аудита и состав выборок.
Как мы работаем
- Диагностика и область сертификации. Интервью, инвентаризация активов и процессов, согласование scope по услугам, площадкам и юридическим лицам. Фиксируем границы и интерфейсы с подрядчиками.
- Оценка рисков и SoA. Отрабатываем методику оценки, формируем регистр рисков и план обработки. Готовим Заявление о применимости на Annex A 2022 с 93 мерами и владельцами контролей.
- Документация и внедрение. Политики, процедуры, роли и ответственности. Обучение, запуск регламентов и первых записей. Настраиваем календарь контроля и метрики.
- Внутренний аудит и анализ руководства. Проверяем соответствие, устраняем несоответствия, подтверждаем готовность к внешней проверке. Готовим доказательства для выборки аудита.
- Внешний аудит Stage 1. Подтверждаем готовность, корректируем область и документы по замечаниям. Согласовываем план Stage 2.
- Внешний аудит Stage 2. Проверка практики, интервью, выборки, отчеты. Орган по сертификации принимает решение о выдаче сертификата.
- Сопровождение 3 года. Помогаем на ежегодных инспекционных аудитах, обновляем риски и SoA при изменениях, поддерживаем подготовку к повторной сертификации.
Получите детальный план проекта и чек‑лист доказательств. Быстрый старт от диагностики до Stage 1. Телефон: +7 920-898-17-18.
Чек‑лист подготовки
- Политика информационной безопасности и цели СМиБ; назначенные роли и ответственность.
- Реестр активов и владельцев; классификация данных и критерии значимости.
- Методика и результаты оценки рисков; план обработки рисков.
- Заявление о применимости (SoA) на Annex A 2022 с 93 мерами.
- Процедуры управления доступом, инцидентами, изменениями, резервным копированием.
- План обеспечения непрерывности и результаты тестов восстановления.
- Реестр поставщиков и договорные требования по ИБ и SLA.
- Обучение персонала; записи и протоколы.
- Отчеты о внутреннем аудите; протокол анализа со стороны руководства.
- Перечень применимых правовых и договорных требований.
Пример из практики
Компания‑интегратор готовила контракт с европейским заказчиком. Была сертификация ISO/IEC 27001:2013, от заказчика пришло требование перейти на ISO/IEC 27001:2022 и подтвердить аккредитацию органа.
Мы провели gap‑анализ к Annex A 2022, обновили SoA, расширили область на облачный периметр, пересобрали регистр рисков и планы обработки, обучили команду. Согласовали Stage 1 и Stage 2 с аккредитованным органом, получили сертификат и запись в реестр органа. График надзорных аудитов согласовали заранее.
Результат: замечаний категории major не было, договор подписан, пакет комплаенса приняли без дополнительных проверок.
Частые сложности и как их решить
- Область сертификации слишком широка. Оптимизируем формулировку scope, чтобы тендеры принимали сертификат, а выборка аудита оставалась управляемой.
- Неполная инвентаризация активов и данных. Вводим единый реестр активов и назначаем владельцев, связываем активы с рисками и контролями.
- Оценка рисков не подтверждается данными. Применяем выбранную методику, обновляем критерии приемлемости, выравниваем SoA с результатами оценки.
- Переход с 2013 на 2022 ограничен переименованиями. Обновляем процессы по контролям, метрики и доказательства, перераспределяем роли и зоны ответственности.
- Признание за рубежом неочевидно. Проверяем аккредитацию органа, статус в IAF MLA, при необходимости организуем аудит у международного партнера и публикацию в реестре органа.
- Перенос между органами. Проводим аудит переноса с анализом прошлых несоответствий и планом корректирующих действий.
Стоимость и сроки
Итоговый бюджет зависит от области сертификации, численности и распределения команды, зрелости процессов, объема разработки документации, выбранного органа по сертификации и требований к международному признанию. Мы формируем предложение после диагностики и согласования scope.
| Ситуация | Состав работ | Срок | Стоимость |
|---|---|---|---|
| Компания с одной площадкой, базовая ИТ‑инфраструктура | Предаудит, ключевые политики, внедрение базовых процессов, внутренний аудит | Ориентировочно несколько недель | По запросу |
| Распределённая компания с несколькими площадками | Полный проект внедрения, обучение, сопровождение Stage 1 и Stage 2 | Несколько месяцев | По запросу |
| Переход с ISO/IEC 27001:2013 на 2022 | Gap‑анализ, обновление SoA, корректировка процессов и метрик | По запросу | По запросу |
| Международное признание и проверяемая аккредитация | Подбор органа, координация аудита, публикация в реестре органа | По запросу | По запросу |
Цикл сертификата три года с ежегодным инспекционным контролем. Точный график и бюджет определяем после предаудита.
- ISO/IEC 27001:2022 и Annex A на 93 меры контроля — актуальная база для СМиБ.
- Международный аудит проходит через Stage 1 и Stage 2 с трехлетним циклом и ежегодным надзором.
- Признание зависит от аккредитации органа и участия в IAF MLA и записи в реестре органа.
- Сертификация ISO дополняет, но не заменяет требования российских законов.
Международный сертификат ISO/IEC 27001:2022 для ваших контрактов. Получите план проекта и расчет сроков. Телефон: +7 920-898-17-18.
Частые вопросы
Отвечают специалисты центра «Реестр Гарант». Не нашли свой вопрос — звоните +7 920-898-17-18.
Для чего вам нужен сертификат ISO?
Что такое сертификат ИСО?
Сколько стоит международная сертификация ISO/IEC 27001?
Проводится ли аудит или это добровольно?
Вы занимаетесь разработкой и внедрением данного стандарта в компанию?
Нормативная база
Первоисточники, упомянутые на этой странице: официальный текст, а где доступно — PDF для скачивания.
- ISO/IEC 27001 Системы менеджмента информационной безопасности официальный текст ↗
Что оформляют вместе с этим
Реальные комплекты из практики: что собирают одним заходом под задачу — и зачем.
Управление рисками и безопасностью цифрового бизнеса
ISO 27001 закрывает защиту информации, но клиенты всё чаще спрашивают и о том, как компания переживёт сбой и проверит подрядчиков. Поэтому его берут в связке с непрерывностью бизнеса, управлением ИИ и безопасностью цепи поставок, выстраивая единую систему управления рисками.
- 01 Сертификация ISO 22301 22301 описывает восстановление после сбоев и инцидентов, которые фиксирует система информационной безопасности. непрерывность бизнеса от 170 000 ₽
- 02 Сертификация ISO/IEC 42001 Если в продукте есть ИИ-модели, 42001 добавляет контроль их рисков поверх защиты данных. управление ИИ под расчёт
- 03 Сертификация ISO 9001 Единая СМК по 9001 задаёт процессы, на которые опираются требования безопасности. база менеджмента от 200 000 ₽
- 04 Сертификация ISO 28000 28000 распространяет управление рисками с ИТ на физическую цепочку поставок. безопасность поставок под расчёт