Перейти к основному содержимому

ГОСТ Р ИСО/МЭК 27001 и сертификация СМИБ

15 мин чтения·Для руководителя

ГОСТ Р ИСО/МЭК 27001-2021 — российский национальный стандарт в области информационной безопасности, полностью гармонизированный с международным ISO/IEC 27001:2013. Он задаёт требования к построению, внедрению, поддержанию и постоянному совершенствованию системы менеджмента информационной безопасности (СМИБ).

Сертификация по этому стандарту всё чаще становится обязательным условием для работы с крупными корпоративными клиентами, участия в государственных закупках и выхода на международные рынки. Но это и значимое организационное усилие: месяцы работы, команда, бюджет.

Эта глава поможет вам понять, нужна ли вашей компании сертификация, что она реально даёт, как выглядит процесс и каких ошибок избежать.

Что такое СМИБ​

СМИБ — это не продукт и не инструмент. Это системный подход к управлению информационной безопасностью, включающий:

  • Политики и процедуры, которые определяют, как управляется безопасность
  • Процесс оценки рисков — выявление и обработка угроз
  • Меры защиты — технические и организационные контроли
  • Механизмы постоянного улучшения
  • Вовлечённость руководства и надзор

Если коротко: СМИБ — это «как ваша организация управляет ИБ», оформленное, измеренное и улучшаемое.

Семейство стандартов​

ГОСТ Р ИСО/МЭК 27001-2021 существует в рамках семейства:

СтандартНазначение
ГОСТ Р ИСО/МЭК 27001Требования к СМИБ (сертифицируемый)
ГОСТ Р ИСО/МЭК 27002Практическое руководство по мерам защиты
ISO/IEC 27003Руководство по внедрению СМИБ
ISO/IEC 27005Управление рисками ИБ
ISO/IEC 27017Меры защиты для облачных сервисов
ISO/IEC 27701Расширение СМИБ для защиты персональных данных (связь с 152-ФЗ)

Сертифицируются по 27001. Остальные стандарты — руководящие материалы.

Кому нужна сертификация​

Сертификация, скорее всего, нужна, если:​

  1. Этого требуют клиенты или партнёры

    • Крупные корпоративные клиенты, особенно в банковском и государственном секторах
    • Государственные заказчики и контракты
    • Поставщики критической информационной инфраструктуры (КИИ)
    • Иностранные партнёры, работающие по международным стандартам
  2. Вы планируете международную экспансию

    • ISO 27001 признан во всём мире
    • Требуется или предпочтителен в ЕС, Юго-Восточной Азии, на Ближнем Востоке
  3. Ваша отрасль ожидает этого

    • Облачные провайдеры и SaaS для корпоративного рынка
    • Managed Service Providers (MSP)
    • Объекты критической информационной инфраструктуры
  4. Вы хотите выиграть конкурентную борьбу

    • Среди конкурентов без сертификата
    • Для подтверждения зрелости процессов
    • Для ускорения прохождения тендерных требований
  5. Подготовка к сделке или инвестиционному раунду

    • Инвесторы и покупатели оценивают наличие сертификата

Сертификация пока не нужна, если:​

  • Компания на ранней стадии, без продукта и клиентов
  • Клиенты не требуют её и не спрашивают
  • Инвестиции существенно подорвут операционную деятельность

ГОСТ Р ИСО/МЭК 27001 и требования ФСТЭК​

Для компаний, работающих с государственными данными или являющихся субъектами КИИ, сертификация СМИБ дополняет, но не заменяет лицензионные и технические требования ФСТЭК России (Федеральной службы по техническому и экспортному контролю). Аттестация объектов по требованиям ФСТЭК (приказы № 17, № 21, № 239) — отдельный процесс. СМИБ создаёт управленческую основу, которая делает аттестацию более гладкой.

ISO 27001 для международных сделок​

Если ваши иностранные клиенты или партнёры запрашивают сертификат именно по ISO 27001 (а не ГОСТ) — возможно получение международного сертификата через органы по сертификации, аккредитованные в международных схемах (IAF MLA). ГОСТ Р ИСО/МЭК 27001-2021 технически идентичен ISO/IEC 27001:2013, поэтому российский сертификат может быть признан иностранными контрагентами — уточняйте при переговорах.

Что даёт сертификация бизнесу​

Прямая бизнес-ценность​

ВыгодаКак проявляется
Открытие новых рынковДоступ к тендерам и клиентам, которые требуют сертификат
Снижение трения в продажахКлиенты быстрее принимают решение — не нужны длинные анкеты
Повышение доверияНезависимое подтверждение зрелости процессов ИБ
Снижение страховых премийНекоторые страховщики дают скидки на киберстрахование
Оценка на M&AНаличие СМИБ — аргумент при сделках и инвестраундах

Косвенная ценность​

ВыгодаКак проявляется
Улучшение защитыСертификация заставляет закрыть реальные пробелы
Ускорение реагирования на инцидентыЗадокументированные процедуры ускоряют ответ
Чёткое распределение ответственностиРоли и обязанности зафиксированы
Культура безопасностиОбучение как обязательный элемент снижает риск ошибок

Пример из практики. ИТ-компания на 80 человек участвовала в тендере на обслуживание крупного ритейлера. До сертификации — проигрывала на этапе проверки безопасности. После получения сертификата СМИБ — стала проходить этот этап без длительных согласований. Результат: время от подачи заявки до контракта сократилось с 8 до 3 недель.

Структура стандарта​

Разделы 4–10 (обязательные требования)​

Определяют, КАК строить и вести СМИБ:

РазделНазваниеЧто охватывает
4Контекст организацииПонимание организации, заинтересованных сторон, границы СМИБ
5ЛидерствоОбязательства руководства, политика, роли
6ПланированиеОценка рисков, обработка рисков, цели ИБ
7ПоддержкаРесурсы, компетенции, осведомлённость, коммуникация, документация
8ДеятельностьОперативное планирование, реализация оценки и обработки рисков
9Оценка результатовМониторинг, измерение, внутренний аудит, анализ со стороны руководства
10УлучшениеУстранение несоответствий, постоянное улучшение

Приложение А: меры обеспечения ИБ (93 меры в 4 категориях)​

КатегорияМерыПримеры
Организационные37 мерПолитики, управление активами, управление доступом, отношения с поставщиками
Персонал8 мерПроверка при найме, условия трудоустройства, осведомлённость
Физические14 мерЗащищённые зоны, оборудование, чистый стол
Технологические34 мерыБезопасность конечных точек, права доступа, безопасная разработка, резервирование, журналирование

Декларация о применимости (ДоП / SoA)​

Не все 93 меры применимы к каждой организации. ДоП фиксирует:

  • Какие меры внедрены
  • Какие исключены (с обоснованием)
  • Как реализована каждая применимая мера

ДоП — ключевой документ для аудитора. Исключённые меры должны иметь обоснование.

Процесс сертификации​

Шаг 1: Анализ разрывов (4–8 недель)​

Прежде чем начинать — понять, где вы находитесь относительно требований стандарта.

Варианты:

  • Самостоятельная оценка по чеклисту (многие чеклисты доступны бесплатно)
  • Привлечение консультанта с опытом сертификации — стоимость: от 300 тыс. до 1,5 млн рублей в зависимости от масштаба

Что оценивать:

  • Документация: есть ли политики?
  • Внедрение: соблюдаются ли политики на практике?
  • Свидетельства: можно ли это подтвердить?

Шаг 2: Разработка СМИБ и документирование (8–16 недель)​

Создание системы менеджмента и обязательных документов.

Обязательные документы:

  • Область применения СМИБ
  • Политика информационной безопасности
  • Методология оценки рисков
  • Результаты оценки рисков
  • План обработки рисков
  • Декларация о применимости
  • Цели ИБ
  • Роли и ответственности
  • Реестр активов
  • Политика допустимого использования
  • Политика управления доступом
  • Операционные процедуры ИТ
  • Политика безопасной разработки
  • Политика безопасности поставщиков
  • Процедура управления инцидентами
  • Процедуры непрерывности деятельности
  • Реестр требований по соответствию

Записи, которые нужно вести:

  • Оценки рисков (первоначальные и периодические)
  • Отчёты внутреннего аудита
  • Протоколы анализа со стороны руководства
  • Журналы обучений
  • Журналы инцидентов
  • Записи об управлении изменениями
  • Записи проверок доступа

Шаг 3: Внедрение (8–16 недель)​

Реализация задокументированных мер на практике.

Ключевые активности:

  • Развёртывание технических средств защиты
  • Проведение обучения по осведомлённости в области ИБ
  • Внедрение процедур управления доступом
  • Настройка журналирования и мониторинга
  • Проведение оценки рисков
  • Создание возможности реагирования на инциденты
  • Тестирование резервирования и восстановления

Критический момент: меры должны работать не менее 3 месяцев до аудита второго этапа (некоторые органы по сертификации требуют 6 месяцев).

Шаг 4: Внутренний аудит (2–4 недели)​

Перед внешним аудитом — проверьте себя сами.

Требования:

  • Аудитор должен быть независим (нельзя аудировать свою собственную работу)
  • Охватить все разделы СМИБ и применимые меры
  • Задокументировать несоответствия
  • Разработать и отслеживать планы корректирующих действий

Варианты:

  • Подготовить внутренних аудиторов (курс «Внутренний аудитор СМИБ»)
  • Привлечь внешнего аудитора (не ваш орган по сертификации)
  • Использовать консультанта

Стоимость внешнего внутреннего аудита: от 150 до 500 тыс. рублей.

Шаг 5: Анализ со стороны руководства​

Высшее руководство должно формально проанализировать СМИБ.

Обязательные входные данные:

  • Статус предыдущих действий
  • Изменения, влияющие на СМИБ
  • Результаты аудитов
  • Сводка по инцидентам ИБ
  • Результаты оценки рисков
  • Возможности для улучшения

Обязательные выходные данные:

  • Решения по улучшениям
  • Распределение ресурсов
  • Изменения в критериях рисков

Формат: формальное совещание с протоколом. Минимум раз в год, часто — раз в квартал.

Шаг 6: Аудит первого этапа (1–2 дня)​

Первый визит органа по сертификации.

Что проверяют:

  • Полноту документации
  • Соответствие области применения СМИБ
  • Готовность к аудиту второго этапа
  • Понимание требований стандарта

Результат:

  • Подтверждение готовности ко второму этапу
  • Перечень областей, требующих внимания
  • Расписание второго этапа (обычно через 2–4 недели)

Шаг 7: Аудит второго этапа (2–5 дней)​

Основной сертификационный аудит.

Что делают аудиторы:

  • Интервьюируют сотрудников на всех уровнях
  • Проверяют свидетельства работы мер
  • Наблюдают за процессами в действии
  • Тестируют меры (выборочно)
  • Проверяют соответствие документации реальности

Возможные типы находок:

  • Значительное несоответствие: существенное нарушение — необходимо устранить до выдачи сертификата
  • Незначительное несоответствие: проблема есть, но не критична — устранить в течение 3 месяцев
  • Возможность улучшения: рекомендация, не обязательная к выполнению

Шаг 8: Решение о сертификации​

После второго этапа:

  1. Аудитор направляет отчёт в орган по сертификации
  2. Технический эксперт оценивает отчёт
  3. Принимается решение о выдаче сертификата
  4. Сертификат действителен 3 года

При наличии значительных несоответствий: устраняете, аудитор проверяет (возможно, потребуется выезд) — затем сертификат выдаётся.

Шаг 9: Надзорные аудиты (ежегодные)​

Сертификация — не разовое мероприятие.

ГодТип аудитаОхват
Год 1НадзорныйЧастичная проверка СМИБ
Год 2НадзорныйЧастичная проверка СМИБ
Год 3РесертификацияПолная проверка СМИБ

Надзорные аудиты: обычно 1–2 дня, фокус на проблемных зонах и прошлых находках, подтверждение постоянного улучшения.

Сроки и стоимость​

Реалистичные сроки​

ФазаДлительностьПримечания
Анализ разрывов4–8 недельПонять текущее состояние
Документирование8–16 недельПолитики, процедуры, ДоП
Внедрение8–16 недельМеры защиты, обучение
Работа до аудита12+ недельНакопление свидетельств
Внутренний аудит2–4 неделиСамооценка
1-й этап + устранение2–4 неделиПроверка готовности
2-й этап + устранение2–4 неделиСертификационный аудит
Итого8–14 месяцевОт старта до сертификата

Ускоренный сценарий (6 месяцев): возможен при привлечении консультантов с высокой степенью вовлечённости и наличии уже работающей программы ИБ. Стоит больше и требует значительных ресурсов команды.

Оценка стоимости (в рублях)​

Статья затратМалая компания (до 50 чел.)Средняя (50–200 чел.)Примечания
Анализ разрывов300–600 тыс. руб.600 тыс. – 1,2 млн руб.С консультантом
Документирование300 тыс. – 1 млн руб.800 тыс. – 2 млн руб.Шаблоны снижают стоимость
Внедрение500 тыс. – 2 млн руб.2–5 млн руб.Технические меры, обучение
Внутренний аудит150–400 тыс. руб.300 тыс. – 1 млн руб.Внешний аудитор
Сертификационный аудит500 тыс. – 1,5 млн руб.1–3 млн руб.Орган по сертификации
Надзорный аудит (год)250–600 тыс. руб.500 тыс. – 1,5 млн руб.Ежегодно
Итого, 1-й год1,5–5,5 млн руб.5–12 млн руб.Всё включено
Ежегодно (поддержание)600 тыс. – 1,5 млн руб.1,5–4 млн руб.Обслуживание + надзор

Как снизить стоимость:

  • Использовать GRC-платформу (R-Vision, Security Vision — от 500 тыс. руб./год)
  • Провести анализ разрывов самостоятельно
  • Использовать готовые шаблоны документов
  • Подготовить внутренних аудиторов
  • Запрашивать коммерческие предложения у нескольких органов по сертификации (цены существенно различаются)

Российские органы по сертификации​

Для получения сертификата по ГОСТ Р ИСО/МЭК 27001-2021 необходимо обратиться в орган по сертификации систем менеджмента, аккредитованный Росаккредитацией (ФСА — Федеральная служба по аккредитации). Сертификаты, выданные аккредитованными органами, признаются на территории России и могут быть признаны зарубежными контрагентами в рамках многосторонних соглашений IAF.

Что проверить при выборе органа:

  • Аккредитация в ФСА (Росаккредитация)
  • Опыт работы с компаниями вашей отрасли
  • Наличие аудиторов с квалификацией по ИБ
  • Репутация, отзывы клиентов
  • Стоимость (запросите не менее 3 предложений)
  • Доступность и сроки

Помимо российских органов, можно использовать российские представительства международных органов — BSI, Bureau Veritas, TÜV, SGS, DNV — если вам важно международное признание сертификата.

Дорожная карта подготовки​

Подготовка к сертификации по фазам: фундамент в первые два месяца, проектирование на третий и четвёртый, внедрение с пятого по седьмой, верификация на восьмой и девятый, сертификация с десятого по двенадцатый.Фундаментмес. 1–2Проектированиемес. 3–4Внедрениемес. 5–7Верификациямес. 8–9Сертификациямес. 10–12Оценка рисков идёт на второй фазеПеренос её ближе к аудиту — одна из типичных ошибок подготовки

Фаза 1: Фундамент (месяцы 1–2)​

✓Фаза 1: Фундамент (месяцы 1–2)

Недели 1–2: Получение поддержки руководства

  • Представить бизнес-обоснование руководству
  • Согласовать бюджет и ресурсы
  • Назначить владельца СМИБ
  • Создать руководящий комитет

Недели 3–4: Определение области применения

  • Определить, какие части организации входят в область СМИБ
  • Зафиксировать границы СМИБ (системы, местоположения, процессы)
  • Задокументировать формулировку области применения

Недели 5–8: Анализ разрывов

  • Оценить соответствие всем разделам 27001
  • Оценить меры Приложения А
  • Задокументировать разрывы и оценить усилия на устранение
  • Создать приоритизированную дорожную карту

Фаза 2: Проектирование (месяцы 3–4)​

✓Фаза 2: Проектирование (месяцы 3–4)

Недели 9–12: Политики и процедуры

  • Написать политику ИБ
  • Определить роли и ответственности
  • Задокументировать методологию оценки рисков
  • Создать шаблоны процедур

Недели 13–16: Оценка рисков

  • Идентифицировать информационные активы
  • Идентифицировать угрозы и уязвимости
  • Оценить вероятность и последствия
  • Определить уровни рисков
  • Создать план обработки рисков

Фаза 3: Внедрение (месяцы 5–7)​

✓Фаза 3: Внедрение (месяцы 5–7)

Технические меры:

  • Развернуть необходимые средства защиты
  • Настроить управление доступом
  • Настроить журналирование и мониторинг
  • Внедрить резервирование и восстановление

Процессные меры:

  • Создать процедуру реагирования на инциденты
  • Выстроить процедуру управления изменениями
  • Оценить безопасность ключевых поставщиков
  • Провести обучение по осведомлённости в области ИБ

Фаза 4: Верификация (месяцы 8–9)​

✓Фаза 4: Верификация (месяцы 8–9)
  • Спланировать и провести внутренний аудит
  • Задокументировать несоответствия
  • Разработать планы корректирующих действий, устранить
  • Провести анализ со стороны руководства
  • Обновить документацию СМИБ

Фаза 5: Сертификация (месяцы 10–12)​

✓Фаза 5: Сертификация (месяцы 10–12)
  • Проверить всю документацию
  • Убедиться в доступности свидетельств
  • Проинструктировать сотрудников о процессе аудита
  • Провести предаудиторную проверку готовности
  • Пройти аудит 1-го этапа, устранить замечания
  • Пройти аудит 2-го этапа, получить сертификат

Типичные ошибки​

Ошибка 1: Отношение к сертификации как к проекту, а не программе​

Проблема: после получения сертификата внимание падает, СМИБ деградирует.

Решение: закладывайте бюджет на постоянную операционную деятельность СМИБ с первого дня. Надзорные аудиты, постоянное улучшение, выделенное время ответственного.

Ошибка 2: Слишком широкая область применения​

Проблема: включение всего в область делает сертификацию дороже и дольше.

Решение: начните с узкой области (например, только ваш ключевой продукт). Расширяйте в последующие годы.

Ошибка 3: Бумажный комплаенс​

Проблема: красивые политики, которые никто не соблюдает. Аудиторы это замечают.

Решение: внедряйте меры одновременно с их документированием. Свидетельства работы мер важнее идеальной документации.

Ошибка 4: Оценка рисков в самом конце​

Проблема: оценка рисков — фундамент, из которого вытекают меры защиты. Позднее выполнение означает переделку.

Решение: завершите оценку рисков на раннем этапе. Пусть она определяет выбор мер.

Ошибка 5: Недооценка требований к свидетельствам​

Проблема: «мы проводим проверки доступа» — ничего не значит без свидетельств. Аудиторы проверяют всё выборочно.

Решение: начинайте собирать свидетельства с первого дня. Автоматизируйте сбор там, где возможно.

Ошибка 6: Планирование аудита в последний момент​

Проблема: органы по сертификации расписаны на месяцы вперёд.

Решение: взаимодействуйте с органом по сертификации заранее. Планируйте 1-й этап ещё в процессе внедрения.

Поддержание сертификата​

Получить сертификат — только начало. Поддержание требует постоянных усилий.

Ежегодные активности​

АктивностьЧастотаТрудозатраты
Анализ оценки рисковМинимум ежегодно2–4 дня
Анализ со стороны руководстваМинимум ежегодно1–2 дня
Внутренний аудитЕжегодно3–5 дней
Надзорный аудитЕжегодно1–2 дня (аудитора) + подготовка
Обзор политикЕжегодно2–3 дня
Проверка эффективности мерЕжеквартально1–2 дня

Постоянные активности​

АктивностьЧастота
Управление инцидентамиПо необходимости
Управление изменениямиПри каждом изменении
Проверки доступаЕжеквартально
Обучение осведомлённостиНовые сотрудники + ежегодное
Управление уязвимостямиНепрерывно
Сбор свидетельствНепрерывно

Частые причины потери сертификата​

  1. Разрывы в свидетельствах: забыли собирать, обнаружено при аудите
  2. Устаревшая оценка рисков: нет обновлений после значимых изменений
  3. Пробелы в обучении: новые сотрудники не прошли обучение вовремя
  4. Нефиксированные инциденты: инциденты происходят, но не протоколируются
  5. Отстранённость руководства: СМИБ стала «делом команды ИБ», а не всей компании
✓Управленческий чек-лист

Что должно быть у вас как у руководителя:

  • Понятно, нужна ли компании сертификация — и если да, то зачем конкретно
  • Назначен владелец СМИБ с защищённым временем
  • Утверждён бюджет на весь первый год и на ежегодное поддержание
  • Высшее руководство формально участвует в анализе СМИБ (не делегировано полностью)
  • Есть план перехода от проекта к постоянной программе

Вопросы для разговора с ответственным за СМИБ:

  1. Какие три главных разрыва сейчас — и когда они будут закрыты?
  2. Есть ли свидетельства для каждой внедрённой меры?
  3. Когда последний раз проводилась оценка рисков?
  4. Что может привести к потере сертификата на следующем надзорном аудите?

См. также​

Что дальше​

Следующая глава: оценка соответствия и аттестация: российская практика — как российские компании подтверждают уровень защищённости для B2B-клиентов и регуляторов.