Сертификат ИСО 27001: система менеджмента информационной безопасности
Сертификат ISO 27001 подтверждает, что в организации выстроена система менеджмента информационной безопасности. Проверяется не набор антивирусов и не марка межсетевого экрана, а управление: какие информационные активы у компании есть, кто и на каком основании имеет к ним доступ, как оцениваются риски, что происходит при инциденте и как обеспечивается непрерывность работы при сбое.
В России действует национальный стандарт ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования», утверждённый приказом Росстандарта № 1653-ст от 30 ноября 2021 года и введённый в действие с 1 января 2022 года.
«Сертификат РБ» проводит сертификацию ИСО 27001 для IT-компаний, операторов данных, разработчиков программного обеспечения и организаций, работающих с чувствительной информацией. Разбираем, что уже сделано, приводим документацию к структуре стандарта, проводим аудит и вносим сведения в реестр.
- Сертификат ISO 27001 (ГОСТ Р ИСО/МЭК 27001-2021) с регистрацией в реестре — от 15 тыс. руб.
- Работаем по всей России, без посредников
Рассчитаем стоимость бесплатно — оставьте заявку.
- Редакции стандарта: 2013, 2022 и российский ГОСТ 2021 года
- Что подтверждает сертификат ISO 27001
- ISO 27001 и требования по защите информации в России
- Кому нужна сертификация ИСО 27001
- Что даёт сертификация ИСО 27001
- Как проходит сертификация ISO 27001
- Срок действия и инспекционный контроль
- Образец сертификата
- Как проверить сертификат ИСО 27001
- Стоимость сертификации
- Из нашей практики
- FAQ
- Что такое сертификат ISO 27001 простыми словами?
- Чем ГОСТ Р ИСО/МЭК 27001-2021 отличается от ISO/IEC 27001:2022?
- Действует ли сертификат по ISO/IEC 27001:2013?
- Заменяет ли ISO 27001 требования 152-ФЗ?
- Сколько действует сертификат ISO 27001?
- Можно ли совместить с ISO 9001?
- Что нужно для оформления?
- + ещё 4 вопросов+ ещё 7 вопросов
Редакции стандарта: 2013, 2022 и российский ГОСТ 2021 года
С этим стандартом сложилась ситуация, которой нет у остальных: национальная и международная версии разошлись, и понимать разницу нужно до того, как вы что-то оформите.
- ISO/IEC 27001:2013 — предыдущая международная редакция. Сертификаты по ней больше не действуют: переходный период, установленный Международным форумом по аккредитации, завершился 31 октября 2025 года.
- ISO/IEC 27001:2022 — действующая международная редакция, опубликована в октябре 2022 года. Основные изменения коснулись Приложения А: вместо 114 мер в 14 разделах — 93 меры в четырёх категориях, из них 11 новых, связанных с облачными сервисами, разведкой угроз, маскированием данных и безопасной разработкой.
- ГОСТ Р ИСО/МЭК 27001-2021 — действующий российский стандарт. Он идентичен международной редакции 2013 года, поскольку принимался до выхода версии 2022.
Практический вывод. Если требование заказчика сформулировано через ГОСТ Р ИСО/МЭК 27001-2021, вопросов нет: это действующий национальный стандарт, и сертификат по нему оформляется штатно. Если же контрагент — иностранная компания или площадка, ожидающая международно признанный документ, ему нужна редакция 2022 года, и это другая история с другим бюджетом. Разберём формулировку вашего требования до начала работ, чтобы не оформить не то.
Что подтверждает сертификат ISO 27001
Стандарт описывает систему менеджмента информационной безопасности — набор процессов, а не технических средств. Ядро подхода строится вокруг трёх свойств информации: конфиденциальность, целостность и доступность.
Что проверяется на аудите:
- инвентаризация информационных активов и назначение владельцев;
- оценка рисков информационной безопасности и план обработки этих рисков;
- политики, регламенты и порядок их актуализации;
- управление доступом: кто, к чему, на каком основании, как отзывается доступ при увольнении;
- работа с подрядчиками и облачными сервисами, которым передаются данные;
- регистрация и разбор инцидентов;
- резервное копирование и обеспечение непрерывности деятельности;
- осведомлённость персонала — самый частый источник проблем.
Меры защиты собраны в Приложении А. В редакции 2022 года они разделены на четыре группы: организационные, относящиеся к людям, физические и технологические. Организация выбирает применимые меры и обосновывает, почему остальные не нужны, — этот документ называется декларацией о применимости и запрашивается на аудите одним из первых.
ISO 27001 и требования по защите информации в России
Момент, где путаница дороже всего. Сертификат ISO 27001 — добровольный документ на систему управления. Он не заменяет требований российского законодательства и регуляторов.
Обязанности оператора персональных данных по 152-ФЗ, требования ФСТЭК России к защите информации в государственных информационных системах, лицензирование деятельности по технической защите конфиденциальной информации, требования к значимым объектам критической информационной инфраструктуры — всё это остаётся в силе независимо от наличия сертификата. Уведомление в Роскомнадзор тоже никто не отменял.
Связь между ними практическая: организация, выполнившая требования регуляторов, к сертификации подходит подготовленной — часть процессов уже описана и работает. Обратное неверно: сертификат ISO 27001 сам по себе не доказывает соответствие 152-ФЗ и на проверке Роскомнадзора его не заменит.
Кому нужна сертификация ИСО 27001
Спрос сосредоточен там, где чужие данные — основа бизнеса:
- IT-компании, разработчики программного обеспечения, интеграторы;
- хостинг-провайдеры, центры обработки данных, облачные сервисы;
- операторы связи;
- финансовые и страховые организации, финтех;
- аутсорсинг бухгалтерии, кадрового учёта, call-центры;
- медицинские информационные системы и организации, обрабатывающие чувствительные данные;
- подрядчики крупных корпораций и участники закупок, где безопасность входит в квалификационные требования.
Причина обращения почти всегда внешняя: требование заказчика в договоре или тендере, условие работы с иностранным партнёром, запрос при прохождении квалификации поставщика. Как и ГОСТ Р ИСО 9001, сертификат чаще нужен для допуска, чем для внутреннего порядка.
Что даёт сертификация ИСО 27001
Допуск к контрактам. Основная причина, по которой компании идут на сертификацию ИСО 27001: заказчик прописал требование в договоре или в квалификации поставщика. Особенно это касается работы с крупными корпорациями, банками и операторами, которые передают подрядчику доступ к своим данным.
Сокращение проверок со стороны клиентов. Без сертификата каждый серьёзный заказчик проводит собственный аудит безопасности подрядчика: анкеты на сотню вопросов, интервью, иногда выезд. Наличие документа часть этой процедуры снимает или заметно упрощает.
Порядок в собственных процессах. Подготовка к сертификации вскрывает то, что обычно обнаруживается при инциденте: активные учётные записи уволенных, отсутствие резервных копий там, где они предполагались, подрядчиков с доступом к базам без единого документа об ответственности. Разбираться с этим заранее дешевле.
Чего сертификация ИСО 27001 не даёт: она не гарантирует, что вас не взломают, и не является страховкой от утечки. Стандарт требует управлять рисками, а не устранить их полностью — и добросовестный орган по сертификации не станет обещать обратного.
Как проходит сертификация ISO 27001
- Заявка и анализ. Вид деятельности, состав информационных систем, площадки, численность, что уже есть из документации по ИБ.
- Определение области действия системы. Какие процессы, подразделения и активы охватываются, — от этого зависит и объём работ, и содержание сертификата.
- Оценка рисков. Инвентаризация активов, выявление угроз и уязвимостей, выбор мер обработки рисков, подготовка декларации о применимости.
- Подготовка документации. Политика информационной безопасности, регламенты доступа, порядок реагирования на инциденты, правила работы с подрядчиками.
- Аудит. Проверка документации, затем оценка на площадке — с выборочной проверкой того, как правила соблюдаются в реальности.
- Устранение несоответствий и выдача сертификата с внесением сведений в реестр.
На аудите второго этапа чаще всего вскрывается разрыв между политикой и практикой: в регламенте написано про смену паролей и отзыв доступов, а учётные записи уволенных сотрудников активны полгода. Это и есть предмет проверки — не наличие документа, а его исполнение.
Срок действия и инспекционный контроль
Сертификат выдаётся на три года с ежегодным инспекционным контролем. Пропуск контроля означает приостановку и досрочное прекращение действия документа, по истечении срока проводится ресертификация. Отдельно стоит помнить про смену редакций: как показал переход с версии 2013 на 2022, срок действия сертификата может закончиться раньше формальной даты, если стандарт, по которому он выдан, выведен из обращения.
Образец сертификата
Сертификат соответствия ГОСТ Р ИСО/МЭК 27001-2021 (ISO/IEC 27001:2013) на систему менеджмента информационной безопасности
На бланке хорошо видно то, о чём сказано выше: обозначение записано как ГОСТ Р ИСО/МЭК 27001-2021 (ISO/IEC 27001:2013) — российский стандарт с указанием международной редакции, на которой он основан. Именно поэтому вопрос «какая версия вам нужна» стоит решать до оформления, а не после.
Строка области в этом примере — «применительно к разработке компьютерного программного обеспечения». Для ISO 27001 область особенно важна: она описывает, какие процессы и системы охвачены. Сертификат, выданный на разработку ПО, не подтверждает безопасность процессов в дочерней структуре, на второй площадке или в другом направлении деятельности, если они в область не включены.
Как проверить сертификат ИСО 27001
На бланке размещён QR-код, ведущий в реестр sert-reestr.net: номер, держатель, срок действия и область сертификации должны совпадать с бумагой. Для сертификата по информационной безопасности проверяемость документа особенно уместна — трудно требовать доверия к организации защиты данных, если сам сертификат нигде не подтверждается.
Стоимость сертификации
Цена зависит от области действия системы, количества площадок, численности персонала и состояния документации по информационной безопасности. Небольшая студия разработки и оператор дата-центра — несопоставимые по объёму задачи. Смету считаем бесплатно по вашим данным и фиксируем в договоре до начала работ.
- Сертификация ISO 27001 на систему менеджмента информационной безопасности — от 15 тыс. руб.
- Оформим в связке с ISO 9001 — совмещённый аудит выгоднее раздельных
Разберём требование вашего заказчика — оставьте заявку.
Из нашей практики
Клиент обнаружил на рынке контрафакт своей продукции с поддельным сертификатом, собранным в графическом редакторе. Проверка по QR-коду сразу показала расхождение с реестром. История не про информационную безопасность в узком смысле, но ровно про её принцип: документ имеет ценность тогда, когда его подлинность можно проверить у независимого источника, а не поверить на слово.
Телефоны со вскрытой заводской упаковкой юридически считаются бывшими в употреблении, даже если ими никто не пользовался. Пришлось оформлять добровольный сертификат вместо декларации на новый товар. Пример того, как формальный статус объекта определяет весь набор требований к нему, — в информационной безопасности работает та же логика при классификации данных и систем.
FAQ
Что такое сертификат ISO 27001 простыми словами?
Это подтверждение того, что компания управляет информационной безопасностью системно: знает, какие данные у неё есть, кто к ним допущен, какие риски существуют и что делать при инциденте. Проверяются процессы и их исполнение, а не закупленные средства защиты.
Чем ГОСТ Р ИСО/МЭК 27001-2021 отличается от ISO/IEC 27001:2022?
Российский стандарт идентичен международной редакции 2013 года, так как принимался до выхода версии 2022. Международная редакция 2022 года содержит переработанное Приложение А — 93 меры вместо 114. Какой документ вам нужен, определяется тем, кто его запрашивает: российский заказчик или иностранный контрагент.
Действует ли сертификат по ISO/IEC 27001:2013?
Международные сертификаты по редакции 2013 года недействительны: переходный период завершился 31 октября 2025 года. Российский ГОСТ Р ИСО/МЭК 27001-2021, разработанный на её основе, при этом остаётся действующим национальным стандартом.
Заменяет ли ISO 27001 требования 152-ФЗ?
Нет. Обязанности оператора персональных данных, требования ФСТЭК и уведомление Роскомнадзора остаются в силе независимо от сертификата. ISO 27001 — добровольный документ на систему управления, он не является доказательством соответствия российскому законодательству о защите информации.
Сколько действует сертификат ISO 27001?
Три года при условии ежегодного инспекционного контроля, затем ресертификация. Дополнительно на срок влияет смена редакции стандарта.
Можно ли совместить с ISO 9001?
Да. Стандарты построены на общей структуре, часть документации совпадает, аудит проводится совмещённо. Для IT-компаний связка ISO 9001 и ISO 27001 — распространённый запрос заказчиков.
Что нужно для оформления?
Реквизиты организации, описание деятельности и информационных систем, сведения о площадках и численности, действующая документация по информационной безопасности. Недостающее готовим вместе.
Оставьте имя и удобный способ связи — остальное уточним. Ответим в течение 15 минут в рабочее время.