ISO 27001 для IT-компаний, работающих с Китаем в 2026 году
Переходный период на новую редакцию ISO 27001 завершился 31 октября 2025 года: все сертификаты, выданные по старой версии 2013 года, официально аннулированы, независимо от указанного в них срока действия. Главное: сам сертификат ISO 27001 не заменяет обязательную китайскую систему классификации сетевой безопасности MLPS и не закрывает требования к трансграничной передаче данных: это три разных, юридически не связанных механизма. Разбираем, действительно ли нужен ISO 27001 для ИТ-компаний, работающих с Китаем, в 2026 году.
Актуальная редакция и что изменилось
Действующая версия называется ISO/IEC 27001:2022, опубликована 25 октября 2022 года. Основные изменения по сравнению с редакцией 2013 года: приложение с контролями безопасности реструктурировано с 14 доменов до 4 тематических разделов, а общее число контролей сокращено со 114 до 93: часть старых объединена, добавлено 11 новых, включая контроли для облачных сервисов, защиты от утечек данных и мониторинга физической безопасности. Переходный период истёк 31 октября 2025 года: организации с сертификатом старой редакции 2013 года на середину 2026 года официально считаются несертифицированными и должны проходить процедуру заново как новые клиенты.
Юридический статус и китайский эквивалент
ISO 27001 не является юридически обязательным для доступа к китайскому ИТ-рынку: это международная добровольная сертификация системы менеджмента информационной безопасности. Китайский национальный эквивалент называется GB/T 22080, идентичный международному стандарту, обновлённая версия GB/T 22080-2025 уже отражает переход терминологии к «кибербезопасности». Как и GB/T 45001 для охраны труда, этот стандарт тоже рекомендательный, не мандаторный сам по себе.
Реальное обязательное требование: система MLPS
Здесь заключена ключевая путаница, которую нужно разрешить сразу: юридически обязательный для сетевых операторов в Китае механизм называется Multi-Level Protection Scheme, известный как «Дэн Бао», построенный на отдельном стандарте GB/T 22239, а вовсе не на GB/T 22080 или ISO 27001. Система MLPS обязательна для всех сетевых операторов в материковом Китае, включая дочерние структуры иностранных компаний, если у них есть сервер, сеть или приложение, работающее на территории материкового Китая — под это определение попадает почти любая ИТ-компания, ведущая реальный бизнес в стране. Системы классифицируются по уровням от одного до пяти, начиная со второго уровня требуется подача документов в местное управление общественной безопасности и прохождение независимой оценки; большинство иностранных цифровых сервисов попадают под третий уровень.
Наличие ISO 27001 может частично переиспользоваться при построении контролей MLPS, поскольку концепции риск-менеджмента и контроля доступа во многом пересекаются, но полностью заменить прохождение MLPS сертификат не способен: это отдельная китайская регуляторная процедура с обязательной подачей документов в госорган, привязанная к вопросам национальной безопасности. Важная деталь: даже если облачная платформа, на которой развёрнут сервис, уже имеет собственный высокий уровень MLPS для своей инфраструктуры, арендующая её ИТ-компания всё равно обязана пройти классификацию и подачу для своей собственной системы отдельно.
Трансграничная передача данных: третий, отдельный трек
Регулирование вывоза данных из Китая представляет собой полностью самостоятельный юридический механизм, не покрываемый сертификацией ISO 27001. С марта 2024 года действуют правила, задающие три возможных маршрута: обязательная оценка безопасности регулятора при передаче важных данных или персональных данных больше миллиона человек, типовой контракт или сертификация защиты персональных данных при объёме от ста тысяч до миллиона человек, и полное освобождение от этих механизмов при меньшем объёме. С 1 января 2026 года добавился третий, сертификационный маршрут: меры по сертификации трансграничной передачи персональных данных, рассчитанные в том числе на зарубежные компании без юридического лица в Китае: сертификацию можно получить через уполномоченного представителя внутри страны, документ действует три года.
Реформа закона о кибербезопасности с 2026 года
Крупнейшая за всё время реформа китайского Закона о кибербезопасности вступила в силу 1 января 2026 года. Ключевые изменения: вопросы регулирования искусственного интеллекта впервые закреплены на уровне самого закона, а не только подзаконных актов; существенно повышены штрафы, до десяти миллионов юаней для операторов сети и критической информационной инфраструктуры и до миллиона юаней персонально для ответственных лиц при особо серьёзных последствиях; убрано обязательное первое предупреждение перед штрафом, регулятор вправе штрафовать сразу; расширена экстерриториальность действия закона на зарубежную деятельность, угрожающую кибербезопасности Китая.
Стоимость и сроки для ИТ-компании
| Размер компании | Ориентировочная стоимость первого года |
|---|---|
| Малая организация, до 50 сотрудников | 15000-50000 долларов |
| Средняя организация, 51-250 сотрудников | 50000-150000 долларов |
Сроки внедрения: малые компании до 20 сотрудников проходят сертификацию примерно за три месяца, средние компании — за 5-8 месяцев, крупные — за 8-20 месяцев. Разброс цифр по стоимости между источниками довольно широкий, поскольку это оценки консалтинговых компаний, а не официальные тарифы, и отдельной статистики именно для китайского рынка не найдено, поэтому итоговый бюджет всегда стоит уточнять у конкретного аккредитованного органа.
Типичные ошибки при оценке ISO 27001 для работы с Китаем
| Ошибка | Последствие |
|---|---|
| Использование сертификата старой редакции 2013 года как действующего | переходный период истёк 31 октября 2025 года, такие сертификаты официально аннулированы |
| Расчёт, что ISO 27001 закрывает требования MLPS | это отдельная обязательная китайская процедура с подачей документов в госорган |
| Игнорирование требований к трансграничной передаче данных | это самостоятельный юридический механизм, не покрываемый сертификацией системы менеджмента |
| Уверенность в неизменности условий работы после реформы CSL 2026 года | штрафы выросли, а экстерриториальность закона расширена |
Перед выходом на китайский ИТ-рынок разумно заказать консультацию: специалисты помогут развести добровольную сертификацию ISO 27001 и обязательные процедуры MLPS и трансграничной передачи данных, чтобы не принять одно за замену другого. Смежные темы, deep-dive по ISO 9001 и широкий обзор ISO-стандартов по отраслям, разобраны в отдельных материалах кластера.
Вопросы и ответы
Действует ли ещё сертификат ISO 27001 версии 2013 года?
Нет, переходный период завершился 31 октября 2025 года, такие сертификаты официально аннулированы независимо от указанного в них срока.
Заменяет ли ISO 27001 обязательную систему MLPS в Китае?
Нет, это отдельная обязательная китайская процедура классификации сетевой безопасности с подачей документов в госорган.
Достаточно ли ISO 27001 для законной передачи данных китайских пользователей за рубеж?
Нет, трансграничная передача данных регулируется отдельным юридическим механизмом: оценкой безопасности, типовым контрактом или отдельной сертификацией.
Международная сертификация, экспорт, ISO