ISO 9001 в IT: сертификация разработчиков ПО и системных интеграторов
В мире IT-разработки цена бага измеряется миллионами долларов и репутационным крахом. Для зарубежных заказчиков (Enterprise-сектор) и крупных государственных структур наличие у разработчика ПО (софтверной компании, веб-интегратора) сертифицированной Системы менеджмента качества (СМК) по международному стандарту ISO 9001:2015 является обязательным фильтром. Это юридическое и организационное доказательство того, что код пишется не стихийно, а в рамках управляемого жизненного цикла (SDLC).
Специфика ISO 9001 в Software Development
Стандарт ISO 9001 изначально писался для производственных предприятий (заводов). Внедрить его "в лоб" в современную IT-студию, работающую по Agile, невозможно — это парализует разработку бюрократией. Для корректной адаптации требований 9001-го стандарта под логику написания кода применяется отраслевое руководство ISO/IEC/IEEE 90003:2018 (актуальная редакция подтверждена ISO в 2025 году, новой версии нет). Важный нюанс: этот документ — руководство по интерпретации, он прямо не предназначен для использования как самостоятельные критерии сертификации или оценки СМК — саму сертификацию проводят именно по требованиям ISO 9001:2015, а 90003 лишь помогает их правильно истолковать применительно к разработке ПО.
Управление требованиями (Requirements Management)
Пункт 8.2 стандарта требует точного понимания, что хочет заказчик. В IT это реализуется через грамотное ведение бэклогов, формализацию User Stories и спецификаций API. Если заказчик на ходу ("по-аджайлу") меняет функционал, СМК через систему тикетов (Jira) фиксирует изменение бюджета, сроков и рисков архитектуры.
Управление конфигурацией и версионностью
Пункт 8.5.2 (Идентификация и прослеживаемость) в IT превращается в использование систем контроля версий (Git, SVN). Аудитор проверит, соблюдается ли методология ветвления (GitFlow), как оформляются коммиты и кто имеет право мержить (Merge Request) код в Master-ветку (Production).
Тестирование и валидация (Quality Assurance)
Реализация пункта 8.6 (Выпуск продукции). Код не может попасть к заказчику без прохождения пайплайнов CI/CD (Jenkins, GitLab CI), где настроены автоматизированные Unit-тесты, линтеры и процедуры код-ревью (Code Review). Ручное QA-тестирование (TestRail) также должно быть задокументировано тест-планами.
Agile и ISO 9001: как подружить бюрократию и Scrum?
Частый миф: "Мы пишем по Agile, у нас нет бумажной документации, ISO нам не подходит". Это ошибка. Стандарт ISO 9001 версии 2015 года крайне гибок. Он требует не бумаг, а документированной информации. Электронный дашборд в Jira, доска в Trello, автосгенерированный отчет из Jenkins или страница в Confluence полностью удовлетворяют европейских аудиторов, если они доказывают управляемость процесса.
Точки интеграции СМК и Scrum-фреймворка:
- Планирование качества: Осуществляется на этапе Sprint Planning (определение Definition of Done – DoD).
- Анализ со стороны руководства (Пункт 9.3): Идеально закрывается через Sprint Review, где демонстрируется инкремент продукта.
- Постоянное улучшение (Continuous Improvement, Пункт 10): Технически реализуется на ретроспективах (Sprint Retrospective), где команда фиксирует узкие места (bottle-necks) и назначает Action Items на следующий спринт.
Копилка кейсов: ошибки IT-компаний на сертификационном аудите
DevOps без тормозов (Бесконтрольный деплой). Стартап настроил автоматический деплой любого коммита в Production без процедуры подтверждения (Approve). На аудите инспектор BSI указал на критическое несоответствие пункту 8.5.1 "Управление производством и предоставлением услуг" (конкретно подпункту (d) — использование подходящей инфраструктуры и среды для функционирования процессов). Автоматизация — это хорошо, но должен быть шлюз безопасности в виде Quality Gate.
"Утекший" код субподрядчиков (Управление аутстаффингом). Заказная разработка наняла 10 программистов в Индии на аутстафф. Компания не подписала NDA, не проверила их квалификацию (резюме) и дала полные права к репозиторию. Аудитор выписал Major-замечание по пункту 8.4 (Управление процессами, продукцией и услугами внешних поставщиков). Вы обязаны проводить Vendor Assessment всех подключаемых внешних разработчиков.
Вопросы и ответы
Можем ли мы совместить ISO 9001 и ISO 27001 (Информационная безопасность)?
Да, это Золотой стандарт (Integrated Management System). В IT-секторе качество кода неотделимо от его безопасности (DevSecOps). Базовые процессы (внутренний аудит, управление инцидентами, анализ со стороны руководства) сливаются в единый регламент — по оценкам консультантов по сертификации, интегрированный аудит для уже сертифицированной по одному из стандартов компании обходится заметно дешевле двух полностью раздельных аудитов, хотя точный процент экономии индивидуален для каждого проекта.
Обязательно ли разрабатывать Толстое "Руководство по качеству"?
Нет! В редакции ISO 9001:2015 требование о наличии "Руководства по качеству" отменено. Вы можете описать свою архитектуру процессов прямо на корпоративном Wiki-портале (Confluence, Notion), указав ссылки на регламенты ревью, деплоя и HR-практики.
Можно ли сертифицироваться напрямую по ISO/IEC/IEEE 90003 вместо ISO 9001?
Нет. ISO/IEC/IEEE 90003:2018 — это руководство по интерпретации требований ISO 9001 применительно к разработке ПО, а не самостоятельный сертификационный стандарт. Аудит и сертификацию всегда проводят по требованиям ISO 9001:2015, а 90003 используется как справочник для правильной адаптации формулировок стандарта к специфике IT-процессов.
Какой объём документации реально требуется для прохождения аудита в Agile-команде?
Ровно столько, сколько нужно, чтобы аудитор мог проследить управляемость процесса от постановки задачи до релиза — не больше. Электронные артефакты (тикеты Jira, страницы Confluence, автоматические отчёты CI/CD, история коммитов в Git) полностью заменяют бумажные регламенты, если из них видна логика принятия решений и ответственные лица.
Нужно ли получать отдельное согласие аудитора на использование Agile/Scrum вместо классического waterfall?
Нет специального разрешения не требуется, но нужно явно показать аудитору, как элементы Scrum закрывают требования стандарта: например, Definition of Done на Sprint Planning соответствует планированию качества, а Sprint Review и Retrospective — анализу со стороны руководства и процессу постоянного улучшения. Задача — не подстроить Agile под ISO буквально, а продемонстрировать эквивалентную управляемость процесса.
Что грозит компании, если субподрядные разработчики получили доступ к репозиторию без проверки?
Это типичное основание для значительного (Major) несоответствия по пункту 8.4 (управление процессами, продукцией и услугами внешних поставщиков) — стандарт требует проводить оценку (Vendor Assessment) любых внешних разработчиков и подрядчиков, подписывать с ними NDA и ограничивать права доступа согласно принципу минимально необходимых привилегий, а не просто "довериться" аутстафф-команде.
Выход на зарубежные рынки и Госзаказ (Тендеры)
Почему IT-интеграторы все чаще заказывают аудит по ISO 9001?
- Экспорт ПО в ЕС и США: Зарубежные Enterprise-клиенты (банки, ритейл, медицина) высылают вендорские опросники на 100 листов. Наличие международного сертификата от органа с признанной аккредитацией (до 2026 года это обозначалось признанием IAF MLA, с 2026 года — в рамках объединённой структуры Global Accreditation Cooperation, GLOBAC) отменяет необходимость заполнять половину этих опросников, автоматически повышая ваш рейтинг надежности.
- Госзакупки (44-ФЗ и 223-ФЗ): Постановление Правительства РФ №2604 регулирует критерий «квалификация участников закупки» по 44-ФЗ, но не задаёт единой фиксированной прибавки к баллам за наличие ISO 9001 — конкретный вес этого показателя определяет типовое положение о закупке каждого конкретного заказчика. На практике сертификат часто даёт ощутимое преимущество, особенно в системообразующих ИТ-проектах, но закладывать в расчёт заранее известный процент не стоит.
Внедрение СМК в IT под ключ
Эксперты компании Реестр Гарант не "ломают" ваши процессы разработки. Мы говорим на одном языке с CTO и DevOps-инженерами. Мы поможем перевести сухой язык стандарта ISO 9001 на язык IT-метрик, опишем ваши жизненные циклы разработки (SDLC) с учетом рекомендаций ISO/IEC/IEEE 90003, формализуем процедуры ИТ-закупок аутсорсинга и доведем вашу команду до успешного получения легитимного сертификата с международной аккредитацией.
Другой обзор адаптации ISO 9001 под IT-компании — в статье «ISO 9001 для IT-компаний и разработчиков ПО: как адаптировать стандарт». О реальных требованиях к сертификату в тендерах — в статье «ISO 9001 для тендеров: как узнать реальные требования без выдуманных баллов».
Международная сертификация, экспорт, ISO