Перейти к основному содержимому

ГОСТ Р ИСО/МЭК 27001 и сертификация СМИБ

15 мин чтения·Для руководителя

ГОСТ Р ИСО/МЭК 27001-2021 — российский национальный стандарт в области информационной безопасности, полностью гармонизированный с международным ISO/IEC 27001:2013. Он задаёт требования к построению, внедрению, поддержанию и постоянному совершенствованию системы менеджмента информационной безопасности (СМИБ).

Сертификация по этому стандарту всё чаще становится обязательным условием для работы с крупными корпоративными клиентами, участия в государственных закупках и выхода на международные рынки. Но это и значимое организационное усилие: месяцы работы, команда, бюджет.

Эта глава поможет вам понять, нужна ли вашей компании сертификация, что она реально даёт, как выглядит процесс и каких ошибок избежать.

Что такое СМИБ

СМИБ — это не продукт и не инструмент. Это системный подход к управлению информационной безопасностью, включающий:

  • Политики и процедуры, которые определяют, как управляется безопасность
  • Процесс оценки рисков — выявление и обработка угроз
  • Меры защиты — технические и организационные контроли
  • Механизмы постоянного улучшения
  • Вовлечённость руководства и надзор

Если коротко: СМИБ — это «как ваша организация управляет ИБ», оформленное, измеренное и улучшаемое.

Семейство стандартов

ГОСТ Р ИСО/МЭК 27001-2021 существует в рамках семейства:

СтандартНазначение
ГОСТ Р ИСО/МЭК 27001Требования к СМИБ (сертифицируемый)
ГОСТ Р ИСО/МЭК 27002Практическое руководство по мерам защиты
ISO/IEC 27003Руководство по внедрению СМИБ
ISO/IEC 27005Управление рисками ИБ
ISO/IEC 27017Меры защиты для облачных сервисов
ISO/IEC 27701Расширение СМИБ для защиты персональных данных (связь с 152-ФЗ)

Сертифицируются по 27001. Остальные стандарты — руководящие материалы.

Кому нужна сертификация

Сертификация, скорее всего, нужна, если:

  1. Этого требуют клиенты или партнёры

    • Крупные корпоративные клиенты, особенно в банковском и государственном секторах
    • Государственные заказчики и контракты
    • Поставщики критической информационной инфраструктуры (КИИ)
    • Иностранные партнёры, работающие по международным стандартам
  2. Вы планируете международную экспансию

    • ISO 27001 признан во всём мире
    • Требуется или предпочтителен в ЕС, Юго-Восточной Азии, на Ближнем Востоке
  3. Ваша отрасль ожидает этого

    • Облачные провайдеры и SaaS для корпоративного рынка
    • Managed Service Providers (MSP)
    • Объекты критической информационной инфраструктуры
  4. Вы хотите выиграть конкурентную борьбу

    • Среди конкурентов без сертификата
    • Для подтверждения зрелости процессов
    • Для ускорения прохождения тендерных требований
  5. Подготовка к сделке или инвестиционному раунду

    • Инвесторы и покупатели оценивают наличие сертификата

Сертификация пока не нужна, если:

  • Компания на ранней стадии, без продукта и клиентов
  • Клиенты не требуют её и не спрашивают
  • Инвестиции существенно подорвут операционную деятельность

ГОСТ Р ИСО/МЭК 27001 и требования ФСТЭК

Для компаний, работающих с государственными данными или являющихся субъектами КИИ, сертификация СМИБ дополняет, но не заменяет лицензионные и технические требования ФСТЭК России (Федеральной службы по техническому и экспортному контролю). Аттестация объектов по требованиям ФСТЭК (приказы № 17, № 21, № 239) — отдельный процесс. СМИБ создаёт управленческую основу, которая делает аттестацию более гладкой.

ISO 27001 для международных сделок

Если ваши иностранные клиенты или партнёры запрашивают сертификат именно по ISO 27001 (а не ГОСТ) — возможно получение международного сертификата через органы по сертификации, аккредитованные в международных схемах (IAF MLA). ГОСТ Р ИСО/МЭК 27001-2021 технически идентичен ISO/IEC 27001:2013, поэтому российский сертификат может быть признан иностранными контрагентами — уточняйте при переговорах.

Что даёт сертификация бизнесу

Прямая бизнес-ценность

ВыгодаКак проявляется
Открытие новых рынковДоступ к тендерам и клиентам, которые требуют сертификат
Снижение трения в продажахКлиенты быстрее принимают решение — не нужны длинные анкеты
Повышение доверияНезависимое подтверждение зрелости процессов ИБ
Снижение страховых премийНекоторые страховщики дают скидки на киберстрахование
Оценка на M&AНаличие СМИБ — аргумент при сделках и инвестраундах

Косвенная ценность

ВыгодаКак проявляется
Улучшение защитыСертификация заставляет закрыть реальные пробелы
Ускорение реагирования на инцидентыЗадокументированные процедуры ускоряют ответ
Чёткое распределение ответственностиРоли и обязанности зафиксированы
Культура безопасностиОбучение как обязательный элемент снижает риск ошибок

Пример из практики. ИТ-компания на 80 человек участвовала в тендере на обслуживание крупного ритейлера. До сертификации — проигрывала на этапе проверки безопасности. После получения сертификата СМИБ — стала проходить этот этап без длительных согласований. Результат: время от подачи заявки до контракта сократилось с 8 до 3 недель.

Структура стандарта

Разделы 4–10 (обязательные требования)

Определяют, КАК строить и вести СМИБ:

РазделНазваниеЧто охватывает
4Контекст организацииПонимание организации, заинтересованных сторон, границы СМИБ
5ЛидерствоОбязательства руководства, политика, роли
6ПланированиеОценка рисков, обработка рисков, цели ИБ
7ПоддержкаРесурсы, компетенции, осведомлённость, коммуникация, документация
8ДеятельностьОперативное планирование, реализация оценки и обработки рисков
9Оценка результатовМониторинг, измерение, внутренний аудит, анализ со стороны руководства
10УлучшениеУстранение несоответствий, постоянное улучшение

Приложение А: меры обеспечения ИБ (93 меры в 4 категориях)

КатегорияМерыПримеры
Организационные37 мерПолитики, управление активами, управление доступом, отношения с поставщиками
Персонал8 мерПроверка при найме, условия трудоустройства, осведомлённость
Физические14 мерЗащищённые зоны, оборудование, чистый стол
Технологические34 мерыБезопасность конечных точек, права доступа, безопасная разработка, резервирование, журналирование

Декларация о применимости (ДоП / SoA)

Не все 93 меры применимы к каждой организации. ДоП фиксирует:

  • Какие меры внедрены
  • Какие исключены (с обоснованием)
  • Как реализована каждая применимая мера

ДоП — ключевой документ для аудитора. Исключённые меры должны иметь обоснование.

Процесс сертификации

Шаг 1: Анализ разрывов (4–8 недель)

Прежде чем начинать — понять, где вы находитесь относительно требований стандарта.

Варианты:

  • Самостоятельная оценка по чеклисту (многие чеклисты доступны бесплатно)
  • Привлечение консультанта с опытом сертификации — стоимость: от 300 тыс. до 1,5 млн рублей в зависимости от масштаба

Что оценивать:

  • Документация: есть ли политики?
  • Внедрение: соблюдаются ли политики на практике?
  • Свидетельства: можно ли это подтвердить?

Шаг 2: Разработка СМИБ и документирование (8–16 недель)

Создание системы менеджмента и обязательных документов.

Обязательные документы:

  • Область применения СМИБ
  • Политика информационной безопасности
  • Методология оценки рисков
  • Результаты оценки рисков
  • План обработки рисков
  • Декларация о применимости
  • Цели ИБ
  • Роли и ответственности
  • Реестр активов
  • Политика допустимого использования
  • Политика управления доступом
  • Операционные процедуры ИТ
  • Политика безопасной разработки
  • Политика безопасности поставщиков
  • Процедура управления инцидентами
  • Процедуры непрерывности деятельности
  • Реестр требований по соответствию

Записи, которые нужно вести:

  • Оценки рисков (первоначальные и периодические)
  • Отчёты внутреннего аудита
  • Протоколы анализа со стороны руководства
  • Журналы обучений
  • Журналы инцидентов
  • Записи об управлении изменениями
  • Записи проверок доступа

Шаг 3: Внедрение (8–16 недель)

Реализация задокументированных мер на практике.

Ключевые активности:

  • Развёртывание технических средств защиты
  • Проведение обучения по осведомлённости в области ИБ
  • Внедрение процедур управления доступом
  • Настройка журналирования и мониторинга
  • Проведение оценки рисков
  • Создание возможности реагирования на инциденты
  • Тестирование резервирования и восстановления

Критический момент: меры должны работать не менее 3 месяцев до аудита второго этапа (некоторые органы по сертификации требуют 6 месяцев).

Шаг 4: Внутренний аудит (2–4 недели)

Перед внешним аудитом — проверьте себя сами.

Требования:

  • Аудитор должен быть независим (нельзя аудировать свою собственную работу)
  • Охватить все разделы СМИБ и применимые меры
  • Задокументировать несоответствия
  • Разработать и отслеживать планы корректирующих действий

Варианты:

  • Подготовить внутренних аудиторов (курс «Внутренний аудитор СМИБ»)
  • Привлечь внешнего аудитора (не ваш орган по сертификации)
  • Использовать консультанта

Стоимость внешнего внутреннего аудита: от 150 до 500 тыс. рублей.

Шаг 5: Анализ со стороны руководства

Высшее руководство должно формально проанализировать СМИБ.

Обязательные входные данные:

  • Статус предыдущих действий
  • Изменения, влияющие на СМИБ
  • Результаты аудитов
  • Сводка по инцидентам ИБ
  • Результаты оценки рисков
  • Возможности для улучшения

Обязательные выходные данные:

  • Решения по улучшениям
  • Распределение ресурсов
  • Изменения в критериях рисков

Формат: формальное совещание с протоколом. Минимум раз в год, часто — раз в квартал.

Шаг 6: Аудит первого этапа (1–2 дня)

Первый визит органа по сертификации.

Что проверяют:

  • Полноту документации
  • Соответствие области применения СМИБ
  • Готовность к аудиту второго этапа
  • Понимание требований стандарта

Результат:

  • Подтверждение готовности ко второму этапу
  • Перечень областей, требующих внимания
  • Расписание второго этапа (обычно через 2–4 недели)

Шаг 7: Аудит второго этапа (2–5 дней)

Основной сертификационный аудит.

Что делают аудиторы:

  • Интервьюируют сотрудников на всех уровнях
  • Проверяют свидетельства работы мер
  • Наблюдают за процессами в действии
  • Тестируют меры (выборочно)
  • Проверяют соответствие документации реальности

Возможные типы находок:

  • Значительное несоответствие: существенное нарушение — необходимо устранить до выдачи сертификата
  • Незначительное несоответствие: проблема есть, но не критична — устранить в течение 3 месяцев
  • Возможность улучшения: рекомендация, не обязательная к выполнению

Шаг 8: Решение о сертификации

После второго этапа:

  1. Аудитор направляет отчёт в орган по сертификации
  2. Технический эксперт оценивает отчёт
  3. Принимается решение о выдаче сертификата
  4. Сертификат действителен 3 года

При наличии значительных несоответствий: устраняете, аудитор проверяет (возможно, потребуется выезд) — затем сертификат выдаётся.

Шаг 9: Надзорные аудиты (ежегодные)

Сертификация — не разовое мероприятие.

ГодТип аудитаОхват
Год 1НадзорныйЧастичная проверка СМИБ
Год 2НадзорныйЧастичная проверка СМИБ
Год 3РесертификацияПолная проверка СМИБ

Надзорные аудиты: обычно 1–2 дня, фокус на проблемных зонах и прошлых находках, подтверждение постоянного улучшения.

Сроки и стоимость

Реалистичные сроки

ФазаДлительностьПримечания
Анализ разрывов4–8 недельПонять текущее состояние
Документирование8–16 недельПолитики, процедуры, ДоП
Внедрение8–16 недельМеры защиты, обучение
Работа до аудита12+ недельНакопление свидетельств
Внутренний аудит2–4 неделиСамооценка
1-й этап + устранение2–4 неделиПроверка готовности
2-й этап + устранение2–4 неделиСертификационный аудит
Итого8–14 месяцевОт старта до сертификата

Ускоренный сценарий (6 месяцев): возможен при привлечении консультантов с высокой степенью вовлечённости и наличии уже работающей программы ИБ. Стоит больше и требует значительных ресурсов команды.

Оценка стоимости (в рублях)

Статья затратМалая компания (до 50 чел.)Средняя (50–200 чел.)Примечания
Анализ разрывов300–600 тыс. руб.600 тыс. – 1,2 млн руб.С консультантом
Документирование300 тыс. – 1 млн руб.800 тыс. – 2 млн руб.Шаблоны снижают стоимость
Внедрение500 тыс. – 2 млн руб.2–5 млн руб.Технические меры, обучение
Внутренний аудит150–400 тыс. руб.300 тыс. – 1 млн руб.Внешний аудитор
Сертификационный аудит500 тыс. – 1,5 млн руб.1–3 млн руб.Орган по сертификации
Надзорный аудит (год)250–600 тыс. руб.500 тыс. – 1,5 млн руб.Ежегодно
Итого, 1-й год1,5–5,5 млн руб.5–12 млн руб.Всё включено
Ежегодно (поддержание)600 тыс. – 1,5 млн руб.1,5–4 млн руб.Обслуживание + надзор

Как снизить стоимость:

  • Использовать GRC-платформу (R-Vision, Security Vision — от 500 тыс. руб./год)
  • Провести анализ разрывов самостоятельно
  • Использовать готовые шаблоны документов
  • Подготовить внутренних аудиторов
  • Запрашивать коммерческие предложения у нескольких органов по сертификации (цены существенно различаются)

Российские органы по сертификации

Для получения сертификата по ГОСТ Р ИСО/МЭК 27001-2021 необходимо обратиться в орган по сертификации систем менеджмента, аккредитованный Росаккредитацией (ФСА — Федеральная служба по аккредитации). Сертификаты, выданные аккредитованными органами, признаются на территории России и могут быть признаны зарубежными контрагентами в рамках многосторонних соглашений IAF.

Что проверить при выборе органа:

  • Аккредитация в ФСА (Росаккредитация)
  • Опыт работы с компаниями вашей отрасли
  • Наличие аудиторов с квалификацией по ИБ
  • Репутация, отзывы клиентов
  • Стоимость (запросите не менее 3 предложений)
  • Доступность и сроки

Помимо российских органов, можно использовать российские представительства международных органов — BSI, Bureau Veritas, TÜV, SGS, DNV — если вам важно международное признание сертификата.

Дорожная карта подготовки

Подготовка к сертификации по фазам: фундамент в первые два месяца, проектирование на третий и четвёртый, внедрение с пятого по седьмой, верификация на восьмой и девятый, сертификация с десятого по двенадцатый.Фундаментмес. 1–2Проектированиемес. 3–4Внедрениемес. 5–7Верификациямес. 8–9Сертификациямес. 10–12Оценка рисков идёт на второй фазеПеренос её ближе к аудиту — одна из типичных ошибок подготовки

Фаза 1: Фундамент (месяцы 1–2)

Фаза 1: Фундамент (месяцы 1–2)

Недели 1–2: Получение поддержки руководства

  • Представить бизнес-обоснование руководству
  • Согласовать бюджет и ресурсы
  • Назначить владельца СМИБ
  • Создать руководящий комитет

Недели 3–4: Определение области применения

  • Определить, какие части организации входят в область СМИБ
  • Зафиксировать границы СМИБ (системы, местоположения, процессы)
  • Задокументировать формулировку области применения

Недели 5–8: Анализ разрывов

  • Оценить соответствие всем разделам 27001
  • Оценить меры Приложения А
  • Задокументировать разрывы и оценить усилия на устранение
  • Создать приоритизированную дорожную карту

Фаза 2: Проектирование (месяцы 3–4)

Фаза 2: Проектирование (месяцы 3–4)

Недели 9–12: Политики и процедуры

  • Написать политику ИБ
  • Определить роли и ответственности
  • Задокументировать методологию оценки рисков
  • Создать шаблоны процедур

Недели 13–16: Оценка рисков

  • Идентифицировать информационные активы
  • Идентифицировать угрозы и уязвимости
  • Оценить вероятность и последствия
  • Определить уровни рисков
  • Создать план обработки рисков

Фаза 3: Внедрение (месяцы 5–7)

Фаза 3: Внедрение (месяцы 5–7)

Технические меры:

  • Развернуть необходимые средства защиты
  • Настроить управление доступом
  • Настроить журналирование и мониторинг
  • Внедрить резервирование и восстановление

Процессные меры:

  • Создать процедуру реагирования на инциденты
  • Выстроить процедуру управления изменениями
  • Оценить безопасность ключевых поставщиков
  • Провести обучение по осведомлённости в области ИБ

Фаза 4: Верификация (месяцы 8–9)

Фаза 4: Верификация (месяцы 8–9)
  • Спланировать и провести внутренний аудит
  • Задокументировать несоответствия
  • Разработать планы корректирующих действий, устранить
  • Провести анализ со стороны руководства
  • Обновить документацию СМИБ

Фаза 5: Сертификация (месяцы 10–12)

Фаза 5: Сертификация (месяцы 10–12)
  • Проверить всю документацию
  • Убедиться в доступности свидетельств
  • Проинструктировать сотрудников о процессе аудита
  • Провести предаудиторную проверку готовности
  • Пройти аудит 1-го этапа, устранить замечания
  • Пройти аудит 2-го этапа, получить сертификат

Типичные ошибки

Ошибка 1: Отношение к сертификации как к проекту, а не программе

Проблема: после получения сертификата внимание падает, СМИБ деградирует.

Решение: закладывайте бюджет на постоянную операционную деятельность СМИБ с первого дня. Надзорные аудиты, постоянное улучшение, выделенное время ответственного.

Ошибка 2: Слишком широкая область применения

Проблема: включение всего в область делает сертификацию дороже и дольше.

Решение: начните с узкой области (например, только ваш ключевой продукт). Расширяйте в последующие годы.

Ошибка 3: Бумажный комплаенс

Проблема: красивые политики, которые никто не соблюдает. Аудиторы это замечают.

Решение: внедряйте меры одновременно с их документированием. Свидетельства работы мер важнее идеальной документации.

Ошибка 4: Оценка рисков в самом конце

Проблема: оценка рисков — фундамент, из которого вытекают меры защиты. Позднее выполнение означает переделку.

Решение: завершите оценку рисков на раннем этапе. Пусть она определяет выбор мер.

Ошибка 5: Недооценка требований к свидетельствам

Проблема: «мы проводим проверки доступа» — ничего не значит без свидетельств. Аудиторы проверяют всё выборочно.

Решение: начинайте собирать свидетельства с первого дня. Автоматизируйте сбор там, где возможно.

Ошибка 6: Планирование аудита в последний момент

Проблема: органы по сертификации расписаны на месяцы вперёд.

Решение: взаимодействуйте с органом по сертификации заранее. Планируйте 1-й этап ещё в процессе внедрения.

Поддержание сертификата

Получить сертификат — только начало. Поддержание требует постоянных усилий.

Ежегодные активности

АктивностьЧастотаТрудозатраты
Анализ оценки рисковМинимум ежегодно2–4 дня
Анализ со стороны руководстваМинимум ежегодно1–2 дня
Внутренний аудитЕжегодно3–5 дней
Надзорный аудитЕжегодно1–2 дня (аудитора) + подготовка
Обзор политикЕжегодно2–3 дня
Проверка эффективности мерЕжеквартально1–2 дня

Постоянные активности

АктивностьЧастота
Управление инцидентамиПо необходимости
Управление изменениямиПри каждом изменении
Проверки доступаЕжеквартально
Обучение осведомлённостиНовые сотрудники + ежегодное
Управление уязвимостямиНепрерывно
Сбор свидетельствНепрерывно

Частые причины потери сертификата

  1. Разрывы в свидетельствах: забыли собирать, обнаружено при аудите
  2. Устаревшая оценка рисков: нет обновлений после значимых изменений
  3. Пробелы в обучении: новые сотрудники не прошли обучение вовремя
  4. Нефиксированные инциденты: инциденты происходят, но не протоколируются
  5. Отстранённость руководства: СМИБ стала «делом команды ИБ», а не всей компании
Управленческий чек-лист

Что должно быть у вас как у руководителя:

  • Понятно, нужна ли компании сертификация — и если да, то зачем конкретно
  • Назначен владелец СМИБ с защищённым временем
  • Утверждён бюджет на весь первый год и на ежегодное поддержание
  • Высшее руководство формально участвует в анализе СМИБ (не делегировано полностью)
  • Есть план перехода от проекта к постоянной программе

Вопросы для разговора с ответственным за СМИБ:

  1. Какие три главных разрыва сейчас — и когда они будут закрыты?
  2. Есть ли свидетельства для каждой внедрённой меры?
  3. Когда последний раз проводилась оценка рисков?
  4. Что может привести к потере сертификата на следующем надзорном аудите?

См. также

Что дальше

Следующая глава: оценка соответствия и аттестация: российская практика — как российские компании подтверждают уровень защищённости для B2B-клиентов и регуляторов.