Переходный период на новую редакцию ISO 27001 завершился 31 октября 2025 года: все сертификаты, выданные по старой версии 2013 года, официально аннулированы, независимо от указанного в них срока действия. Главное: сам сертификат ISO 27001 не заменяет обязательную китайскую систему классификации сетевой безопасности MLPS и не закрывает требования к трансграничной передаче данных: это три разных, юридически не связанных механизма. Разбираем, действительно ли нужен ISO 27001 для ИТ-компаний, работающих с Китаем, в 2026 году.

Актуальная редакция и что изменилось

Действующая версия называется ISO/IEC 27001:2022, опубликована 25 октября 2022 года. Основные изменения по сравнению с редакцией 2013 года: приложение с контролями безопасности реструктурировано с 14 доменов до 4 тематических разделов, а общее число контролей сокращено со 114 до 93: часть старых объединена, добавлено 11 новых, включая контроли для облачных сервисов, защиты от утечек данных и мониторинга физической безопасности. Переходный период истёк 31 октября 2025 года: организации с сертификатом старой редакции 2013 года на середину 2026 года официально считаются несертифицированными и должны проходить процедуру заново как новые клиенты.

Юридический статус и китайский эквивалент

ISO 27001 не является юридически обязательным для доступа к китайскому ИТ-рынку: это международная добровольная сертификация системы менеджмента информационной безопасности. Китайский национальный эквивалент называется GB/T 22080, идентичный международному стандарту, обновлённая версия GB/T 22080-2025 уже отражает переход терминологии к «кибербезопасности». Как и GB/T 45001 для охраны труда, этот стандарт тоже рекомендательный, не мандаторный сам по себе.

Реальное обязательное требование: система MLPS

Здесь заключена ключевая путаница, которую нужно разрешить сразу: юридически обязательный для сетевых операторов в Китае механизм называется Multi-Level Protection Scheme, известный как «Дэн Бао», построенный на отдельном стандарте GB/T 22239, а вовсе не на GB/T 22080 или ISO 27001. Система MLPS обязательна для всех сетевых операторов в материковом Китае, включая дочерние структуры иностранных компаний, если у них есть сервер, сеть или приложение, работающее на территории материкового Китая — под это определение попадает почти любая ИТ-компания, ведущая реальный бизнес в стране. Системы классифицируются по уровням от одного до пяти, начиная со второго уровня требуется подача документов в местное управление общественной безопасности и прохождение независимой оценки; большинство иностранных цифровых сервисов попадают под третий уровень.

Наличие ISO 27001 может частично переиспользоваться при построении контролей MLPS, поскольку концепции риск-менеджмента и контроля доступа во многом пересекаются, но полностью заменить прохождение MLPS сертификат не способен: это отдельная китайская регуляторная процедура с обязательной подачей документов в госорган, привязанная к вопросам национальной безопасности. Важная деталь: даже если облачная платформа, на которой развёрнут сервис, уже имеет собственный высокий уровень MLPS для своей инфраструктуры, арендующая её ИТ-компания всё равно обязана пройти классификацию и подачу для своей собственной системы отдельно.

Трансграничная передача данных: третий, отдельный трек

Регулирование вывоза данных из Китая представляет собой полностью самостоятельный юридический механизм, не покрываемый сертификацией ISO 27001. С марта 2024 года действуют правила, задающие три возможных маршрута: обязательная оценка безопасности регулятора при передаче важных данных или персональных данных больше миллиона человек, типовой контракт или сертификация защиты персональных данных при объёме от ста тысяч до миллиона человек, и полное освобождение от этих механизмов при меньшем объёме. С 1 января 2026 года добавился третий, сертификационный маршрут: меры по сертификации трансграничной передачи персональных данных, рассчитанные в том числе на зарубежные компании без юридического лица в Китае: сертификацию можно получить через уполномоченного представителя внутри страны, документ действует три года.

Реформа закона о кибербезопасности с 2026 года

Крупнейшая за всё время реформа китайского Закона о кибербезопасности вступила в силу 1 января 2026 года. Ключевые изменения: вопросы регулирования искусственного интеллекта впервые закреплены на уровне самого закона, а не только подзаконных актов; существенно повышены штрафы, до десяти миллионов юаней для операторов сети и критической информационной инфраструктуры и до миллиона юаней персонально для ответственных лиц при особо серьёзных последствиях; убрано обязательное первое предупреждение перед штрафом, регулятор вправе штрафовать сразу; расширена экстерриториальность действия закона на зарубежную деятельность, угрожающую кибербезопасности Китая.

Стоимость и сроки для ИТ-компании

Размер компанииОриентировочная стоимость первого года
Малая организация, до 50 сотрудников15000-50000 долларов
Средняя организация, 51-250 сотрудников50000-150000 долларов

Сроки внедрения: малые компании до 20 сотрудников проходят сертификацию примерно за три месяца, средние компании — за 5-8 месяцев, крупные — за 8-20 месяцев. Разброс цифр по стоимости между источниками довольно широкий, поскольку это оценки консалтинговых компаний, а не официальные тарифы, и отдельной статистики именно для китайского рынка не найдено, поэтому итоговый бюджет всегда стоит уточнять у конкретного аккредитованного органа.

Типичные ошибки при оценке ISO 27001 для работы с Китаем

ОшибкаПоследствие
Использование сертификата старой редакции 2013 года как действующегопереходный период истёк 31 октября 2025 года, такие сертификаты официально аннулированы
Расчёт, что ISO 27001 закрывает требования MLPSэто отдельная обязательная китайская процедура с подачей документов в госорган
Игнорирование требований к трансграничной передаче данныхэто самостоятельный юридический механизм, не покрываемый сертификацией системы менеджмента
Уверенность в неизменности условий работы после реформы CSL 2026 годаштрафы выросли, а экстерриториальность закона расширена

Перед выходом на китайский ИТ-рынок разумно заказать консультацию: специалисты помогут развести добровольную сертификацию ISO 27001 и обязательные процедуры MLPS и трансграничной передачи данных, чтобы не принять одно за замену другого. Смежные темы, deep-dive по ISO 9001 и широкий обзор ISO-стандартов по отраслям, разобраны в отдельных материалах кластера.

Вопросы и ответы

Действует ли ещё сертификат ISO 27001 версии 2013 года?

Нет, переходный период завершился 31 октября 2025 года, такие сертификаты официально аннулированы независимо от указанного в них срока.

Заменяет ли ISO 27001 обязательную систему MLPS в Китае?

Нет, это отдельная обязательная китайская процедура классификации сетевой безопасности с подачей документов в госорган.

Достаточно ли ISO 27001 для законной передачи данных китайских пользователей за рубеж?

Нет, трансграничная передача данных регулируется отдельным юридическим механизмом: оценкой безопасности, типовым контрактом или отдельной сертификацией.