Внедрение ISO 27001 в IT-компании: сертификат из статьи невозможен с ноября 2025 года
В финале оригинал перечисляет «полученные документы»: «Сертификат ISO 27001:2013». Проблема не в опечатке. Все сертификаты, выданные по этой редакции, автоматически прекратили действие 31 октября 2025 года: переходный период на новую версию стандарта закончился, и с этой даты получить или предъявить такой документ как действующий уже физически невозможно. Вместе с вымышленной компанией и именами сотрудников это делает «детальную историю» одной из самых устаревших в этом кластере статей.
Сертификат, который в статье выдают за актуальный, получить нельзя с ноября 2025 года
ISO/IEC 27001:2022 «Information security, cybersecurity and privacy protection — ISMS — Requirements» — третье издание, заменившее предыдущий текст стандарта ещё в октябре 2022. Органам по сертификации дали три года на переходный аудит (дедлайн для самого аудита — 31 июля 2025), а всем компаниям со старым сертификатом дали срок до 31 октября 2025 на переход. После этой даты прежние документы автоматически аннулируются или отзываются. Российский нюанс отдельный: ГОСТ Р ИСО/МЭК 27001-2021 по содержанию идентичен именно прежнему международному тексту, а не действующему сейчас, поэтому в статьях, ориентированных на российский рынок, встречается смешение двух разных, не идентичных друг другу национальных и международных документов, и это стоит различать явно, а не игнорировать. Для компании, которая ориентируется только на локальных заказчиков и работает по ГОСТ Р, такая ссылка в переводе не будет формальной ошибкой сама по себе. Проблема именно в оригинале статьи, где речь идёт о международном признании, работе с иностранными вендорами и выходе на рынки США и Великобритании, а для такой цели годится только актуальный текст.
Матрица контролей построена по структуре, которой больше не существует
Оригинал расписывает применимость контролей по доменам A.5–A.14 (Политики ИБ, Организация ИБ, Безопасность HR, Управление активами и так далее): это структура Приложения A прежней редакции, 114 пунктов в 14 доменах. Актуальная структура полностью другая: 93 контроля, объединённых в 4 темы — организационные (37), связанные с персоналом (8), физические (14) и технологические (34). Статья, написанная как актуальная в 2026 году, по факту описывает систему менеджмента, спроектированную под текст, который уже почти год не принимается ни одним аккредитованным органом сертификации в качестве основы для нового документа.
| Элемент оригинала | Реальный статус |
|---|---|
| «Сертификат ISO 27001:2013» | Аннулирован повсеместно с 31.10.2025 |
| Матрица контролей A.5–A.14 (114 пунктов, 14 доменов) | Прежняя структура, устарела |
| Действующее Приложение A | 93 контроля, 4 темы |
| ООО «ТехВектор», имена сотрудников, цитаты | Не подтверждается ничем, кроме текста статьи |
«Реальная история» с именами, которую нельзя проверить
Как и в соседней статье про внедрение ISO 9001 на производстве, здесь используется тот же приём: вымышленное ООО «ТехВектор», шесть поимённо названных сотрудников с должностями (CTO, DevOps lead, HR-директор, юрист) и две развёрнутые цитаты от их имени, точные финансовые показатели (снижение инцидентов на 89%, ROI 486%, срок окупаемости 2,5 месяца) и утверждение о новых контрактах на €8,5 млн благодаря сертификации. Ни имена, ни цитаты, ни цифры не подтверждаются ничем, кроме самого текста. Из позитивного: в отличие от статьи про «МеталлПром», здесь нет утверждений о деловых отношениях с конкретными реальными компаниями — только обобщённые «банковский сектор» и «международные вендоры» без названий, что несколько снижает риск, но не делает кейс более достоверным.
Что в оригинале соответствует реальной методологии СУИБ
Общий скелет процесса — gap-анализ по разделам стандарта, инвентаризация информационных активов, оценка рисков, реестр рисков с расчётом «вероятность × влияние», выбор контролей с обоснованием исключений в Заявлении о применимости, разработка политики информационной безопасности верхнего уровня и частных процедур (управление учётными записями, ролевая модель доступа) — соответствует реальной логике построения системы менеджмента информационной безопасности и не нуждается в принципиальном пересмотре. Ошибка сосредоточена в двух местах: в устаревшей структуре Приложения A и в полностью вымышленном кейсе поверх этой методологии.
Отдельно стоит отметить методологию оценки рисков OCTAVE, упомянутую в оригинале: это реальный, узнаваемый подход (Operationally Critical Threat, Asset, and Vulnerability Evaluation, разработан в Университете Карнеги-Меллон), но стандарт не обязывает использовать именно его: годится любая последовательная методология, которая позволяет сопоставимо оценивать вероятность и последствия угроз для конкретных активов компании.
Цифры, которым не за что зацепиться
Снижение инцидентов на 89%, рост доверия клиентов на 235% «по опросам» без указания самого опроса, ROI 486% при окупаемости 2,5 месяца, рост зарплатного фонда ИБ на 180%, штрафы регуляторов «0, ранее 2,8 млн рублей»: сочетание десятков избыточно точных процентов и неправдоподобно короткого срока окупаемости для проекта с бюджетом 5,85 млн рублей — тот же узнаваемый почерк фабрикации, что и в других статьях этого кластера про производство. Реальный эффект от системы менеджмента информационной безопасности, если он вообще измерим в таких цифрах, проявляется постепенно, а не за первые месяцы после аудита.
С чего реально начинается внедрение в 2026 году
Первый практический вопрос для IT-компании сегодня — не бюджет и не сроки из чужого кейса, а то, что любой новый проект сертификации по умолчанию идёт по действующему тексту стандарта: структуру контролей, Заявление о применимости и внутренние аудиты нужно проектировать сразу под 93 пункта в 4 темах, а не копировать документы, написанные под старую структуру. Дальше состав и объём работ зависят от конкретной инфраструктуры компании и целевого рынка (для клиентов из ЕС/США дополнительно может понадобиться SOC 2 или отраслевые требования). Разумный первый шаг — консультация с экспертами до начала проекта: это помогает сразу спроектировать документацию под актуальные требования, а не переделывать её после аудита. Подробный разбор того, как реально проходит оценка рисков и сертификация по действующему тексту, есть в отдельном материале про внедрение СУИБ по ISO/IEC 27001:2022.
Разбор опирается на официальный текст ISO/IEC 27001:2022 (структура Annex A — 93 контроля, 4 темы) и данные о переходном периоде с прежней редакции (дедлайн аудита 31.07.2025, полная отмена старых сертификатов 31.10.2025), а также на расхождение действующего международного текста и российского ГОСТ Р ИСО/МЭК 27001-2021, который по содержанию соответствует прежней версии.
Главный вывод: «Сертификат ISO 27001:2013» из оригинала невозможно получить как актуальный документ с 31 октября 2025 года, а вся матрица контролей построена по структуре Annex A, которой больше не существует в действующем тексте стандарта.
Вопросы и ответы
Можно ли в 2026 году получить сертификат по редакции 2013 года?
Нет. Все такие сертификаты были аннулированы или отозваны после 31 октября 2025 года, когда закончился переходный период на новый текст стандарта.
Чем действующая структура контролей отличается от прежней версии?
В прежней редакции — 114 пунктов в 14 доменах (A.5–A.18). В действующей — 93 контроля, объединённых в 4 темы: организационные, связанные с персоналом, физические и технологические.
Совпадает ли российский ГОСТ Р ИСО/МЭК 27001-2021 с актуальным международным текстом?
Нет. По содержанию ГОСТ Р ИСО/МЭК 27001-2021 идентичен прежней международной версии, это нужно учитывать при выборе, на какой документ ориентироваться.
Правда ли, что внедрение системы менеджмента ИБ снижает инциденты на 89%?
Источника у этой цифры нет. Реальный эффект зависит от исходного состояния инфраструктуры компании и проявляется постепенно, а не в конкретном фиксированном проценте.
Можно ли доверять историям про рост оценки и контракты после сертификации?
Только если они подтверждены публично, с именем компании. Вымышленные кейсы с придуманными именами сотрудников и цитатами нельзя воспринимать как факт.
С чего начать внедрение системы менеджмента информационной безопасности?
С консультации и проектирования системы сразу под действующую структуру (93 контроля, 4 темы), а не под устаревший текст — это определяет и объём документации, и логику Заявления о применимости.
Главное
→ «Сертификат ISO 27001:2013» из оригинала невозможно получить как действующий документ с 31.10.2025.
→ Актуальное Приложение A — 93 контроля в 4 темах, а не 114 пунктов в 14 доменах A.5–A.18.
→ Российский ГОСТ Р ИСО/МЭК 27001-2021 соответствует прежней международной версии, а не действующей сейчас.
→ Кейс «ООО ТехВектор» с именами, цитатами и ROI 486% — вымышленный, а не реальный.
→ Общая методология СУИБ (gap-анализ, реестр рисков, политики) в оригинале написана корректно.
Международная сертификация, экспорт, ISO