Сертификат ИСО 27001: система менеджмента информационной безопасности

Сертификат ISO 27001

Сертификат ISO 27001 подтверждает, что в организации выстроена система менеджмента информационной безопасности. Проверяется не набор антивирусов и не марка межсетевого экрана, а управление: какие информационные активы у компании есть, кто и на каком основании имеет к ним доступ, как оцениваются риски, что происходит при инциденте и как обеспечивается непрерывность работы при сбое.

В России действует национальный стандарт ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования», утверждённый приказом Росстандарта № 1653-ст от 30 ноября 2021 года и введённый в действие с 1 января 2022 года.

«Сертификат РБ» проводит сертификацию ИСО 27001 для IT-компаний, операторов данных, разработчиков программного обеспечения и организаций, работающих с чувствительной информацией. Разбираем, что уже сделано, приводим документацию к структуре стандарта, проводим аудит и вносим сведения в реестр.

  • Сертификат ISO 27001 (ГОСТ Р ИСО/МЭК 27001-2021) с регистрацией в реестре — от 15 тыс. руб.
  • Работаем по всей России, без посредников

Рассчитаем стоимость бесплатно — оставьте заявку.

Редакции стандарта: 2013, 2022 и российский ГОСТ 2021 года

С этим стандартом сложилась ситуация, которой нет у остальных: национальная и международная версии разошлись, и понимать разницу нужно до того, как вы что-то оформите.

  • ISO/IEC 27001:2013 — предыдущая международная редакция. Сертификаты по ней больше не действуют: переходный период, установленный Международным форумом по аккредитации, завершился 31 октября 2025 года.
  • ISO/IEC 27001:2022 — действующая международная редакция, опубликована в октябре 2022 года. Основные изменения коснулись Приложения А: вместо 114 мер в 14 разделах — 93 меры в четырёх категориях, из них 11 новых, связанных с облачными сервисами, разведкой угроз, маскированием данных и безопасной разработкой.
  • ГОСТ Р ИСО/МЭК 27001-2021 — действующий российский стандарт. Он идентичен международной редакции 2013 года, поскольку принимался до выхода версии 2022.

Практический вывод. Если требование заказчика сформулировано через ГОСТ Р ИСО/МЭК 27001-2021, вопросов нет: это действующий национальный стандарт, и сертификат по нему оформляется штатно. Если же контрагент — иностранная компания или площадка, ожидающая международно признанный документ, ему нужна редакция 2022 года, и это другая история с другим бюджетом. Разберём формулировку вашего требования до начала работ, чтобы не оформить не то.

Что подтверждает сертификат ISO 27001

Стандарт описывает систему менеджмента информационной безопасности — набор процессов, а не технических средств. Ядро подхода строится вокруг трёх свойств информации: конфиденциальность, целостность и доступность.

Что проверяется на аудите:

  • инвентаризация информационных активов и назначение владельцев;
  • оценка рисков информационной безопасности и план обработки этих рисков;
  • политики, регламенты и порядок их актуализации;
  • управление доступом: кто, к чему, на каком основании, как отзывается доступ при увольнении;
  • работа с подрядчиками и облачными сервисами, которым передаются данные;
  • регистрация и разбор инцидентов;
  • резервное копирование и обеспечение непрерывности деятельности;
  • осведомлённость персонала — самый частый источник проблем.

Меры защиты собраны в Приложении А. В редакции 2022 года они разделены на четыре группы: организационные, относящиеся к людям, физические и технологические. Организация выбирает применимые меры и обосновывает, почему остальные не нужны, — этот документ называется декларацией о применимости и запрашивается на аудите одним из первых.

ISO 27001 и требования по защите информации в России

Момент, где путаница дороже всего. Сертификат ISO 27001 — добровольный документ на систему управления. Он не заменяет требований российского законодательства и регуляторов.

Обязанности оператора персональных данных по 152-ФЗ, требования ФСТЭК России к защите информации в государственных информационных системах, лицензирование деятельности по технической защите конфиденциальной информации, требования к значимым объектам критической информационной инфраструктуры — всё это остаётся в силе независимо от наличия сертификата. Уведомление в Роскомнадзор тоже никто не отменял.

Связь между ними практическая: организация, выполнившая требования регуляторов, к сертификации подходит подготовленной — часть процессов уже описана и работает. Обратное неверно: сертификат ISO 27001 сам по себе не доказывает соответствие 152-ФЗ и на проверке Роскомнадзора его не заменит.

Кому нужна сертификация ИСО 27001

Спрос сосредоточен там, где чужие данные — основа бизнеса:

  • IT-компании, разработчики программного обеспечения, интеграторы;
  • хостинг-провайдеры, центры обработки данных, облачные сервисы;
  • операторы связи;
  • финансовые и страховые организации, финтех;
  • аутсорсинг бухгалтерии, кадрового учёта, call-центры;
  • медицинские информационные системы и организации, обрабатывающие чувствительные данные;
  • подрядчики крупных корпораций и участники закупок, где безопасность входит в квалификационные требования.

Причина обращения почти всегда внешняя: требование заказчика в договоре или тендере, условие работы с иностранным партнёром, запрос при прохождении квалификации поставщика. Как и ГОСТ Р ИСО 9001, сертификат чаще нужен для допуска, чем для внутреннего порядка.

Что даёт сертификация ИСО 27001

Допуск к контрактам. Основная причина, по которой компании идут на сертификацию ИСО 27001: заказчик прописал требование в договоре или в квалификации поставщика. Особенно это касается работы с крупными корпорациями, банками и операторами, которые передают подрядчику доступ к своим данным.

Сокращение проверок со стороны клиентов. Без сертификата каждый серьёзный заказчик проводит собственный аудит безопасности подрядчика: анкеты на сотню вопросов, интервью, иногда выезд. Наличие документа часть этой процедуры снимает или заметно упрощает.

Порядок в собственных процессах. Подготовка к сертификации вскрывает то, что обычно обнаруживается при инциденте: активные учётные записи уволенных, отсутствие резервных копий там, где они предполагались, подрядчиков с доступом к базам без единого документа об ответственности. Разбираться с этим заранее дешевле.

Чего сертификация ИСО 27001 не даёт: она не гарантирует, что вас не взломают, и не является страховкой от утечки. Стандарт требует управлять рисками, а не устранить их полностью — и добросовестный орган по сертификации не станет обещать обратного.

Как проходит сертификация ISO 27001

  1. Заявка и анализ. Вид деятельности, состав информационных систем, площадки, численность, что уже есть из документации по ИБ.
  2. Определение области действия системы. Какие процессы, подразделения и активы охватываются, — от этого зависит и объём работ, и содержание сертификата.
  3. Оценка рисков. Инвентаризация активов, выявление угроз и уязвимостей, выбор мер обработки рисков, подготовка декларации о применимости.
  4. Подготовка документации. Политика информационной безопасности, регламенты доступа, порядок реагирования на инциденты, правила работы с подрядчиками.
  5. Аудит. Проверка документации, затем оценка на площадке — с выборочной проверкой того, как правила соблюдаются в реальности.
  6. Устранение несоответствий и выдача сертификата с внесением сведений в реестр.

На аудите второго этапа чаще всего вскрывается разрыв между политикой и практикой: в регламенте написано про смену паролей и отзыв доступов, а учётные записи уволенных сотрудников активны полгода. Это и есть предмет проверки — не наличие документа, а его исполнение.

Срок действия и инспекционный контроль

Сертификат выдаётся на три года с ежегодным инспекционным контролем. Пропуск контроля означает приостановку и досрочное прекращение действия документа, по истечении срока проводится ресертификация. Отдельно стоит помнить про смену редакций: как показал переход с версии 2013 на 2022, срок действия сертификата может закончиться раньше формальной даты, если стандарт, по которому он выдан, выведен из обращения.

Образец сертификата

Образец сертификата ГОСТ Р ИСО/МЭК 27001-2021

Сертификат соответствия ГОСТ Р ИСО/МЭК 27001-2021 (ISO/IEC 27001:2013) на систему менеджмента информационной безопасности

На бланке хорошо видно то, о чём сказано выше: обозначение записано как ГОСТ Р ИСО/МЭК 27001-2021 (ISO/IEC 27001:2013) — российский стандарт с указанием международной редакции, на которой он основан. Именно поэтому вопрос «какая версия вам нужна» стоит решать до оформления, а не после.

Строка области в этом примере — «применительно к разработке компьютерного программного обеспечения». Для ISO 27001 область особенно важна: она описывает, какие процессы и системы охвачены. Сертификат, выданный на разработку ПО, не подтверждает безопасность процессов в дочерней структуре, на второй площадке или в другом направлении деятельности, если они в область не включены.

Как проверить сертификат ИСО 27001

На бланке размещён QR-код, ведущий в реестр sert-reestr.net: номер, держатель, срок действия и область сертификации должны совпадать с бумагой. Для сертификата по информационной безопасности проверяемость документа особенно уместна — трудно требовать доверия к организации защиты данных, если сам сертификат нигде не подтверждается.

Стоимость сертификации

Цена зависит от области действия системы, количества площадок, численности персонала и состояния документации по информационной безопасности. Небольшая студия разработки и оператор дата-центра — несопоставимые по объёму задачи. Смету считаем бесплатно по вашим данным и фиксируем в договоре до начала работ.

  • Сертификация ISO 27001 на систему менеджмента информационной безопасности — от 15 тыс. руб.
  • Оформим в связке с ISO 9001 — совмещённый аудит выгоднее раздельных

Разберём требование вашего заказчика — оставьте заявку.

Из нашей практики

Клиент обнаружил на рынке контрафакт своей продукции с поддельным сертификатом, собранным в графическом редакторе. Проверка по QR-коду сразу показала расхождение с реестром. История не про информационную безопасность в узком смысле, но ровно про её принцип: документ имеет ценность тогда, когда его подлинность можно проверить у независимого источника, а не поверить на слово.

Телефоны со вскрытой заводской упаковкой юридически считаются бывшими в употреблении, даже если ими никто не пользовался. Пришлось оформлять добровольный сертификат вместо декларации на новый товар. Пример того, как формальный статус объекта определяет весь набор требований к нему, — в информационной безопасности работает та же логика при классификации данных и систем.

FAQ

Что такое сертификат ISO 27001 простыми словами?

Это подтверждение того, что компания управляет информационной безопасностью системно: знает, какие данные у неё есть, кто к ним допущен, какие риски существуют и что делать при инциденте. Проверяются процессы и их исполнение, а не закупленные средства защиты.

Чем ГОСТ Р ИСО/МЭК 27001-2021 отличается от ISO/IEC 27001:2022?

Российский стандарт идентичен международной редакции 2013 года, так как принимался до выхода версии 2022. Международная редакция 2022 года содержит переработанное Приложение А — 93 меры вместо 114. Какой документ вам нужен, определяется тем, кто его запрашивает: российский заказчик или иностранный контрагент.

Действует ли сертификат по ISO/IEC 27001:2013?

Международные сертификаты по редакции 2013 года недействительны: переходный период завершился 31 октября 2025 года. Российский ГОСТ Р ИСО/МЭК 27001-2021, разработанный на её основе, при этом остаётся действующим национальным стандартом.

Заменяет ли ISO 27001 требования 152-ФЗ?

Нет. Обязанности оператора персональных данных, требования ФСТЭК и уведомление Роскомнадзора остаются в силе независимо от сертификата. ISO 27001 — добровольный документ на систему управления, он не является доказательством соответствия российскому законодательству о защите информации.

Сколько действует сертификат ISO 27001?

Три года при условии ежегодного инспекционного контроля, затем ресертификация. Дополнительно на срок влияет смена редакции стандарта.

Можно ли совместить с ISO 9001?

Да. Стандарты построены на общей структуре, часть документации совпадает, аудит проводится совмещённо. Для IT-компаний связка ISO 9001 и ISO 27001 — распространённый запрос заказчиков.

Что нужно для оформления?

Реквизиты организации, описание деятельности и информационных систем, сведения о площадках и численности, действующая документация по информационной безопасности. Недостающее готовим вместе.

Рассчитаем стоимость сертификации бесплатно

Оставьте имя и удобный способ связи — остальное уточним. Ответим в течение 15 минут в рабочее время.

Как с вами связаться?
Или свяжитесь напрямую
Телефон, Уфа +7 (347) 248-29-11
+7 (347) 246-51-32
Мобильный +7 987 247-89-47
Мессенджеры МАКСТелеграм
Почта 2482911@mail.ru
Написать в чат
Режим работы Пн–Пт, 9:00–18:00 по уральскому времени (МСК+2). Заявки, оставленные ночью и в выходные, разбираем утром следующего рабочего дня. Чат и мессенджеры — ответ мгновенный.
4.9 на основе 10 оценок / Оставьте вашу оценку!