ГОСТ Р ИСО/МЭК 27001 и сертификация СМИБ
ГОСТ Р ИСО/МЭК 27001-2021 — российский национальный стандарт в области информационной безопасности, полностью гармонизированный с международным ISO/IEC 27001:2013. Он задаёт требования к построению, внедрению, поддержанию и постоянному совершенствованию системы менеджмента информационной безопасности (СМИБ).
Сертификация по этому стандарту всё чаще становится обязательным условием для работы с крупными корпоративными клиентами, участия в государственных закупках и выхода на международные рынки. Но это и значимое организационное усилие: месяцы работы, команда, бюджет.
Эта глава поможет вам понять, нужна ли вашей компании сертификация, что она реально даёт, как выглядит процесс и каких ошибок избежать.
Что такое СМИБ
СМИБ — это не продукт и не инструмент. Это системный подход к управлению информационной безопасностью, включающий:
- Политики и процедуры, которые определяют, как управляется безопасность
- Процесс оценки рисков — выявление и обработка угроз
- Меры защиты — технические и организационные контроли
- Механизмы постоянного улучшения
- Вовлечённость руководства и надзор
Если коротко: СМИБ — это «как ваша организация управляет ИБ», оформленное, измеренное и улучшаемое.
Семейство стандартов
ГОСТ Р ИСО/МЭК 27001-2021 существует в рамках семейства:
| Стандарт | Назначение |
|---|---|
| ГОСТ Р ИСО/МЭК 27001 | Требования к СМИБ (сертифицируемый) |
| ГОСТ Р ИСО/МЭК 27002 | Практическое руководство по мерам защиты |
| ISO/IEC 27003 | Руководство по внедрению СМИБ |
| ISO/IEC 27005 | Управление рисками ИБ |
| ISO/IEC 27017 | Меры защиты для облачных сервисов |
| ISO/IEC 27701 | Расширение СМИБ для защиты персональных данных (связь с 152-ФЗ) |
Сертифицируются по 27001. Остальные стандарты — руководящие материалы.
Кому нужна сертификация
Сертификация, скорее всего, нужна, если:
-
Этого требуют клиенты или партнёры
- Крупные корпоративные клиенты, особенно в банковском и государственном секторах
- Государственные заказчики и контракты
- Поставщики критической информационной инфраструктуры (КИИ)
- Иностранные партнёры, работающие по международным стандартам
-
Вы планируете международную экспансию
- ISO 27001 признан во всём мире
- Требуется или предпочтителен в ЕС, Юго-Восточной Азии, на Ближнем Востоке
-
Ваша отрасль ожидает этого
- Облачные провайдеры и SaaS для корпоративного рынка
- Managed Service Providers (MSP)
- Объекты критической информационной инфраструктуры
-
Вы хотите выиграть конкурентную борьбу
- Среди конкурентов без сертификата
- Для подтверждения зрелости процессов
- Для ускорения прохождения тендерных требований
-
Подготовка к сделке или инвестиционному раунду
- Инвесторы и покупатели оценивают наличие сертификата
Сертификация пока не нужна, если:
- Компания на ранней стадии, без продукта и клиентов
- Клиенты не требуют её и не спрашивают
- Инвестиции существенно подорвут операционную деятельность
ГОСТ Р ИСО/МЭК 27001 и требования ФСТЭК
Для компаний, работающих с государственными данными или являющихся субъектами КИИ, сертификация СМИБ дополняет, но не заменяет лицензионные и технические требования ФСТЭК России (Федеральной службы по техническому и экспортному контролю). Аттестация объектов по требованиям ФСТЭК (приказы № 17, № 21, № 239) — отдельный процесс. СМИБ создаёт управленческую основу, которая делает аттестацию более гладкой.
ISO 27001 для международных сделок
Если ваши иностранные клиенты или партнёры запрашивают сертификат именно по ISO 27001 (а не ГОСТ) — возможно получение международного сертификата через органы по сертификации, аккредитованные в международных схемах (IAF MLA). ГОСТ Р ИСО/МЭК 27001-2021 технически идентичен ISO/IEC 27001:2013, поэтому российский сертификат может быть признан иностранными контрагентами — уточняйте при переговорах.
Что даёт сертификация бизнесу
Прямая бизнес-ценность
| Выгода | Как проявляется |
|---|---|
| Открытие новых рынков | Доступ к тендерам и клиентам, которые требуют сертификат |
| Снижение трения в продажах | Клиенты быстрее принимают решение — не нужны длинные анкеты |
| Повышение доверия | Независимое подтверждение зрелости процессов ИБ |
| Снижение страховых премий | Некоторые страховщики дают скидки на киберстрахование |
| Оценка на M&A | Наличие СМИБ — аргумент при сделках и инвестраундах |
Косвенная ценность
| Выгода | Как проявляется |
|---|---|
| Улучшение защиты | Сертификация заставляет закрыть реальные пробелы |
| Ускорение реагирования на инциденты | Задокументированные процедуры ускоряют ответ |
| Чёткое распределение ответственности | Роли и обязанности зафиксированы |
| Культура безопасности | Обучение как обязательный элемент снижает риск ошибок |
Пример из практики. ИТ-компания на 80 человек участвовала в тендере на обслуживание крупного ритейлера. До сертификации — проигрывала на этапе проверки безопасности. После получения сертификата СМИБ — стала проходить этот этап без длительных согласований. Результат: время от подачи заявки до контракта сократилось с 8 до 3 недель.
Структура стандарта
Разделы 4–10 (обязательные требования)
Определяют, КАК строить и вести СМИБ:
| Раздел | Название | Что охватывает |
|---|---|---|
| 4 | Контекст организации | Понимание организации, заинтересованных сторон, границы СМИБ |
| 5 | Лидерство | Обязательства руководства, политика, роли |
| 6 | Планирование | Оценка рисков, обработка рисков, цели ИБ |
| 7 | Поддержка | Ресурсы, компетенции, осведомлённость, коммуникация, документация |
| 8 | Деятельность | Оперативное планирование, реализация оценки и обработки рисков |
| 9 | Оценка результатов | Мониторинг, измерение, внутренний аудит, анализ со стороны руководства |
| 10 | Улучшение | Устранение несоответствий, постоянное улучшение |
Приложение А: меры обеспечения ИБ (93 меры в 4 категориях)
| Категория | Меры | Примеры |
|---|---|---|
| Организационные | 37 мер | Политики, управление активами, управление доступом, отношения с поставщиками |
| Персонал | 8 мер | Проверка при найме, условия трудоустройства, осведомлённость |
| Физические | 14 мер | Защищённые зоны, оборудование, чистый стол |
| Технологические | 34 меры | Безопасность конечных точек, права доступа, безопасная разработка, резервирование, журналирование |
Декларация о применимости (ДоП / SoA)
Не все 93 меры применимы к каждой организации. ДоП фиксирует:
- Какие меры внедрены
- Какие исключены (с обоснованием)
- Как реализована каждая применимая мера
ДоП — ключевой документ для аудитора. Исключённые меры должны иметь обоснование.
Процесс сертификации
Шаг 1: Анализ разрывов (4–8 недель)
Прежде чем начинать — понять, где вы находитесь относительно требований стандарта.
Варианты:
- Самостоятельная оценка по чеклисту (многие чеклисты доступны бесплатно)
- Привлечение консультанта с опытом сертификации — стоимость: от 300 тыс. до 1,5 млн рублей в зависимости от масштаба
Что оценивать:
- Документация: есть ли политики?
- Внедрение: соблюдаются ли политики на практике?
- Свидетельства: можно ли это подтвердить?
Шаг 2: Разработка СМИБ и документирование (8–16 недель)
Создание системы менеджмента и обязательных документов.
Обязательные документы:
- Область применения СМИБ
- Политика информационной безопасности
- Методология оценки рисков
- Результаты оценки рисков
- План обработки рисков
- Декларация о применимости
- Цели ИБ
- Роли и ответственности
- Реестр активов
- Политика допустимого использования
- Политика управления доступом
- Операционные процедуры ИТ
- Политика безопасной разработки
- Политика безопасности поставщиков
- Процедура управления инцидентами
- Процедуры непрерывности деятельности
- Реестр требований по соответствию
Записи, которые нужно вести:
- Оценки рисков (первоначальные и периодические)
- Отчёты внутреннего аудита
- Протоколы анализа со стороны руководства
- Журналы обучений
- Журналы инцидентов
- Записи об управлении изменениями
- Записи проверок доступа
Шаг 3: Внедрение (8–16 недель)
Реализация задокументированных мер на практике.
Ключевые активности:
- Развёртывание технических средств защиты
- Проведение обучения по осведомлённости в области ИБ
- Внедрение процедур управления доступом
- Настройка журналирования и мониторинга
- Проведение оценки рисков
- Создание возможности реагирования на инциденты
- Тестирование резервирования и восстановления
Критический момент: меры должны работать не менее 3 месяцев до аудита второго этапа (некоторые органы по сертификации требуют 6 месяцев).
Шаг 4: Внутренний аудит (2–4 недели)
Перед внешним аудитом — проверьте себя сами.
Требования:
- Аудитор должен быть независим (нельзя аудировать свою собственную работу)
- Охватить все разделы СМИБ и применимые меры
- Задокументировать несоответствия
- Разработать и отслеживать планы корректирующих действий
Варианты:
- Подготовить внутренних аудиторов (курс «Внутренний аудитор СМИБ»)
- Привлечь внешнего аудитора (не ваш орган по сертификации)
- Использовать консультанта
Стоимость внешнего внутреннего аудита: от 150 до 500 тыс. рублей.
Шаг 5: Анализ со стороны руководства
Высшее руководство должно формально проанализировать СМИБ.
Обязательные входные данные:
- Статус предыдущих действий
- Изменения, влияющие на СМИБ
- Результаты аудитов
- Сводка по инцидентам ИБ
- Результаты оценки рисков
- Возможности для улучшения
Обязательные выходные данные:
- Решения по улучшениям
- Распределение ресурсов
- Изменения в критериях рисков
Формат: формальное совещание с протоколом. Минимум раз в год, часто — раз в квартал.
Шаг 6: Аудит первого этапа (1–2 дня)
Первый визит органа по сертификации.
Что проверяют:
- Полноту документации
- Соответствие области применения СМИБ
- Готовность к аудиту второго этапа
- Понимание требований стандарта
Результат:
- Подтверждение готовности ко второму этапу
- Перечень областей, требующих внимания
- Расписание второго этапа (обычно через 2–4 недели)
Шаг 7: Аудит второго этапа (2–5 дней)
Основной сертификационный аудит.
Что делают аудиторы:
- Интервьюируют сотрудников на всех уровнях
- Проверяют свидетельства работы мер
- Наблюдают за процессами в действии
- Тестируют меры (выборочно)
- Проверяют соответствие документации реальности
Возможные типы находок:
- Значительное несоответствие: существенное нарушение — необходимо устранить до выдачи сертификата
- Незначительное несоответствие: проблема есть, но не критична — устранить в течение 3 месяцев
- Возможность улучшения: рекомендация, не обязательная к выполнению
Шаг 8: Решение о сертификации
После второго этапа:
- Аудитор направляет отчёт в орган по сертификации
- Технический эксперт оценивает отчёт
- Принимается решение о выдаче сертификата
- Сертификат действителен 3 года
При наличии значительных несоответствий: устраняете, аудитор проверяет (возможно, потребуется выезд) — затем сертификат выдаётся.
Шаг 9: Надзорные аудиты (ежегодные)
Сертификация — не разовое мероприятие.
| Год | Тип аудита | Охват |
|---|---|---|
| Год 1 | Надзорный | Частичная проверка СМИБ |
| Год 2 | Надзорный | Частичная проверка СМИБ |
| Год 3 | Ресертификация | Полная проверка СМИБ |
Надзорные аудиты: обычно 1–2 дня, фокус на проблемных зонах и прошлых находках, подтверждение постоянного улучшения.
Сроки и стоимость
Реалистичные сроки
| Фаза | Длительность | Примечания |
|---|---|---|
| Анализ разрывов | 4–8 недель | Понять текущее состояние |
| Документирование | 8–16 недель | Политики, процедуры, ДоП |
| Внедрение | 8–16 недель | Меры защиты, обучение |
| Работа до аудита | 12+ недель | Накопление свидетельств |
| Внутренний аудит | 2–4 недели | Самооценка |
| 1-й этап + устранение | 2–4 недели | Проверка готовности |
| 2-й этап + устранение | 2–4 недели | Сертификационный аудит |
| Итого | 8–14 месяцев | От старта до сертификата |
Ускоренный сценарий (6 месяцев): возможен при привлечении консультантов с высокой степенью вовлечённости и наличии уже работающей программы ИБ. Стоит больше и требует значительных ресурсов команды.
Оценка стоимости (в рублях)
| Статья затрат | Малая компания (до 50 чел.) | Средняя (50–200 чел.) | Примечания |
|---|---|---|---|
| Анализ разрывов | 300–600 тыс. руб. | 600 тыс. – 1,2 млн руб. | С консультантом |
| Документирование | 300 тыс. – 1 млн руб. | 800 тыс. – 2 млн руб. | Шаблоны снижают стоимость |
| Внедрение | 500 тыс. – 2 млн руб. | 2–5 млн руб. | Технические меры, обучение |
| Внутренний аудит | 150–400 тыс. руб. | 300 тыс. – 1 млн руб. | Внешний аудитор |
| Сертификационный аудит | 500 тыс. – 1,5 млн руб. | 1–3 млн руб. | Орган по сертификации |
| Надзорный аудит (год) | 250–600 тыс. руб. | 500 тыс. – 1,5 млн руб. | Ежегодно |
| Итого, 1-й год | 1,5–5,5 млн руб. | 5–12 млн руб. | Всё включено |
| Ежегодно (поддержание) | 600 тыс. – 1,5 млн руб. | 1,5–4 млн руб. | Обслуживание + надзор |
Как снизить стоимость:
- Использовать GRC-платформу (R-Vision, Security Vision — от 500 тыс. руб./год)
- Провести анализ разрывов самостоятельно
- Использовать готовые шаблоны документов
- Подготовить внутренних аудиторов
- Запрашивать коммерческие предложения у нескольких органов по сертификации (цены существенно различаются)
Российские органы по сертификации
Для получения сертификата по ГОСТ Р ИСО/МЭК 27001-2021 необходимо обратиться в орган по сертификации систем менеджмента, аккредитованный Росаккредитацией (ФСА — Федеральная служба по аккредитации). Сертификаты, выданные аккредитованными органами, признаются на территории России и могут быть признаны зарубежными контрагентами в рамках многосторонних соглашений IAF.
Что проверить при выборе органа:
- Аккредитация в ФСА (Росаккредитация)
- Опыт работы с компаниями вашей отрасли
- Наличие аудиторов с квалификацией по ИБ
- Репутация, отзывы клиентов
- Стоимость (запросите не менее 3 предложений)
- Доступность и сроки
Помимо российских органов, можно использовать российские представительства международных органов — BSI, Bureau Veritas, TÜV, SGS, DNV — если вам важно международное признание сертификата.
Дорожная карта подготовки
Фаза 1: Фундамент (месяцы 1–2)
Недели 1–2: Получение поддержки руководства
- Представить бизнес-обоснование руководству
- Согласовать бюджет и ресурсы
- Назначить владельца СМИБ
- Создать руководящий комитет
Недели 3–4: Определение области применения
- Определить, какие части организации входят в область СМИБ
- Зафиксировать границы СМИБ (системы, местоположения, процессы)
- Задокументировать формулировку области применения
Недели 5–8: Анализ разрывов
- Оценить соответствие всем разделам 27001
- Оценить меры Приложения А
- Задокументировать разрывы и оценить усилия на устранение
- Создать приоритизированную дорожную карту
Фаза 2: Проектирование (месяцы 3–4)
Недели 9–12: Политики и процедуры
- Написать политику ИБ
- Определить роли и ответственности
- Задокументировать методологию оценки рисков
- Создать шаблоны процедур
Недели 13–16: Оценка рисков
- Идентифицировать информационные активы
- Идентифицировать угрозы и уязвимости
- Оценить вероятность и последствия
- Определить уровни рисков
- Создать план обработки рисков
Фаза 3: Внедрение (месяцы 5–7)
Технические меры:
- Развернуть необходимые средства защиты
- Настроить управление доступом
- Настроить журналирование и мониторинг
- Внедрить резервирование и восстановление
Процессные меры:
- Создать процедуру реагирования на инциденты
- Выстроить процедуру управления изменениями
- Оценить безопасность ключевых поставщиков
- Провести обучение по осведомлённости в области ИБ
Фаза 4: Верификация (месяцы 8–9)
- Спланировать и провести внутренний аудит
- Задокументировать несоответствия
- Разработать планы корректирующих действий, устранить
- Провести анализ со стороны руководства
- Обновить документацию СМИБ
Фаза 5: Сертификация (месяцы 10–12)
- Проверить всю документацию
- Убедиться в доступности свидетельств
- Проинструктировать сотрудников о процессе аудита
- Провести предаудиторную проверку готовности
- Пройти аудит 1-го этапа, устранить замечания
- Пройти аудит 2-го этапа, получить сертификат
Типичные ошибки
Ошибка 1: Отношение к сертификации как к проекту, а не программе
Проблема: после получения сертификата внимание падает, СМИБ деградирует.
Решение: закладывайте бюджет на постоянную операционную деятельность СМИБ с первого дня. Надзорные аудиты, постоянное улучшение, выделенное время ответственного.
Ошибка 2: Слишком широкая область применения
Проблема: включение всего в область делает сертификацию дороже и дольше.
Решение: начните с узкой области (например, только ваш ключевой продукт). Расширяйте в последующие годы.
Ошибка 3: Бумажный комплаенс
Проблема: красивые политики, которые никто не соблюдает. Аудиторы это замечают.
Решение: внедряйте меры одновременно с их документированием. Свидетельства работы мер важнее идеальной документации.
Ошибка 4: Оценка рисков в самом конце
Проблема: оценка рисков — фундамент, из которого вытекают меры защиты. Позднее выполнение означает переделку.
Решение: завершите оценку рисков на раннем этапе. Пусть она определяет выбор мер.
Ошибка 5: Недооценка требований к свидетельствам
Проблема: «мы проводим проверки доступа» — ничего не значит без свидетельств. Аудиторы проверяют всё выборочно.
Решение: начинайте собирать свидетельства с первого дня. Автоматизируйте сбор там, где возможно.
Ошибка 6: Планирование аудита в последний момент
Проблема: органы по сертификации расписаны на месяцы вперёд.
Решение: взаимодействуйте с органом по сертификации заранее. Планируйте 1-й этап ещё в процессе внедрения.
Поддержание сертификата
Получить сертификат — только начало. Поддержание требует постоянных усилий.
Ежегодные активности
| Активность | Частота | Трудозатраты |
|---|---|---|
| Анализ оценки рисков | Минимум ежегодно | 2–4 дня |
| Анализ со стороны руководства | Минимум ежегодно | 1–2 дня |
| Внутренний аудит | Ежегодно | 3–5 дней |
| Надзорный аудит | Ежегодно | 1–2 дня (аудитора) + подготовка |
| Обзор политик | Ежегодно | 2–3 дня |
| Проверка эффективности мер | Ежеквартально | 1–2 дня |
Постоянные активности
| Активность | Частота |
|---|---|
| Управление инцидентами | По необходимости |
| Управление изменениями | При каждом изменении |
| Проверки доступа | Ежеквартально |
| Обучение осведомлённости | Новые сотрудники + ежегодное |
| Управление уязвимостями | Непрерывно |
| Сбор свидетельств | Непрерывно |
Частые причины потери сертификата
- Разрывы в свидетельствах: забыли собирать, обнаружено при аудите
- Устаревшая оценка рисков: нет обновлений после значимых изменений
- Пробелы в обучении: новые сотрудники не прошли обучение вовремя
- Нефиксированные инциденты: инциденты происходят, но не протоколируются
- Отстранённость руководства: СМИБ стала «делом команды ИБ», а не всей компании
Что должно быть у вас как у руководителя:
- Понятно, нужна ли компании сертификация — и если да, то зачем конкретно
- Назначен владелец СМИБ с защищённым временем
- Утверждён бюджет на весь первый год и на ежегодное поддержание
- Высшее руководство формально участвует в анализе СМИБ (не делегировано полностью)
- Есть план перехода от проекта к постоянной программе
Вопросы для разговора с ответственным за СМИБ:
- Какие три главных разрыва сейчас — и когда они будут закрыты?
- Есть ли свидетельства для каждой внедрённой меры?
- Когда последний раз проводилась оценка рисков?
- Что может привести к потере сертификата на следующем надзорном аудите?
См. также
- Соответствие требованиям — обязательные требования против добровольных
- Аттестация и оценка соответствия — процедура оценки соответствия
- Политики безопасности — документы для СМИБ
Что дальше
Следующая глава: оценка соответствия и аттестация: российская практика — как российские компании подтверждают уровень защищённости для B2B-клиентов и регуляторов.