ИСО/МЭК 27001 устанавливает требования к системе менеджмента информационной безопасности организации. Стандарт описывает, как определить контекст и границы СМИБ, оценить и обработать риски, назначить ответственность, контролировать процессы и постоянно улучшать их. Сертификация подтверждает соответствие требованиям в заявленной области, но не служит гарантией отсутствия утечек и не заменяет соблюдение законодательства.
Получить консультацию специалиста по сертификации
Уточнить применимую редакцию стандарта, область СМИБ и порядок подготовки к аудиту.Чем отличаются редакции и что войдет в проверкуГод в обозначении меняет содержание проверки, поэтому редакцию уточняют до подачи заявки. Для новой международной сертификации ориентиром служит ISO/IEC 27001:2022, третье издание которого опубликовано в октябре 2022 года. Российский ГОСТ Р ИСО/МЭК 27001-2021 введен в действие 1 января 2022 года, однако он идентичен ISO/IEC 27001:2013. Поэтому обозначения ISO 27001 и ГОСТ нельзя ставить в заявку как взаимозаменяемые без проверки требования заказчика.Международный стандарт разрабатывается Международной организацией по стандартизации совместно с Международной электротехнической комиссией. Первая редакция появилась в 2005 году. Редакция 2022 года изменила приложение A: вместо 114 мер в 14 разделах версия стандарта содержит 93 меры, распределенные по четырем группам. Поправка ISO/IEC 27001:2022/Amd 1:2024 требует определить, является ли изменение климата значимым вопросом для СМИБ, и уточняет, что заинтересованные стороны могут иметь связанные с климатом требования. В российский ГОСТ эта международная поправка автоматически не переносится.На что продолжают ссылатьсяСтатусЧто применятьISO/IEC 27001:2013Международная редакция отозвана 25 октября 2022 годаISO/IEC 27001:2022; при российской сертификации учитывать, что действующий ГОСТ основан на редакции 2013 годаISO/IEC 27001:2005Отозван 1 октября 2013 годаАктуальную международную редакцию ISO/IEC 27001:2022ГОСТ Р ИСО/МЭК 27001-2006Отменен с 1 января 2022 годаГОСТ Р ИСО/МЭК 27001-2021ISO/IEC 27002:2013Отозван 15 февраля 2022 годаISO/IEC 27002:2022 для международной редакции; старый каталог сохраняет связь с приложением A российского ГОСТЧто именно сертифицируют: систему, продукт или сервисСертифицируют систему менеджмента, а не программу, сервер или отдельную услугу. ИСО/МЭК 27001 применим к организациям любого типа, размера и характера деятельности, а объектом оценки становится СМИБ в документированной области. Сертификат не подтверждает безопасность отдельного сайта, программного продукта, оборудования или облачного сервиса. Он показывает, что организация управляет рисками информационной безопасности в отношении указанных подразделений, процессов, площадок и услуг.Область может охватывать не всю компанию, а конкретный сервис, филиал или подразделение. Границы определяют с учетом внутренних и внешних факторов, связей с подрядчиками и процессов за пределами выбранного контура.Наличие персональных данных или коммерческой тайны само по себе не делает сертификат обязательным. По статье 26 Федерального закона № 162-ФЗ национальные стандарты применяются добровольно, если иной режим не установлен законодательством или обязательной ссылкой. Сертификация также не заменяет выполнение специальных требований к персональным данным, государственным информационным системам и критической информационной инфраструктуре.Выбор фактически делается между тремя вариантами. СМИБ можно внедрить без сертификата, подтвердить по ГОСТ Р ИСО/МЭК 27001-2021 в российской системе добровольной сертификации либо пройти оценку по ISO/IEC 27001:2022 у органа с подходящей международной аккредитацией. Решение зависит не от престижа бланка, а от формулировки договора, закупки и территории, где контрагент должен признать результат.Когда нужен сертификат и какую схему выбратьСам ISO/IEC 27001:2022 не вводит всеобщую обязанность сертифицировать организации, которые обрабатывают персональные данные, используют информационные системы или хранят коммерческую тайну. Обязательность может следовать из отдельного закона, договора, отраслевого требования, условия закупки или правил допуска поставщика. В остальных случаях организация вправе внедрить СМИБ без обращения за сертификатом.Исходная задачаПодходящий вариантЧто уточнить до заявкиНаладить управление рисками и внутренний контрольВнедрение СМИБ без сертификацииГраницы системы, требования заинтересованных сторон, критерии оценки рисков и состав доказательств работы процессовВыполнить требование российского договора или системы добровольной сертификацииОценка по ГОСТ Р ИСО/МЭК 27001-2021Точную формулировку требования, правила системы, область признания результата и статус органаПредъявить результат иностранному заказчику или международной группеСертификация по ISO/IEC 27001:2022Признание аккредитации, требуемую редакцию, язык сертификата, площадки и услуги в области СМИБПодтвердить безопасность конкретного продуктаВыбрать отдельную схему оценки продуктаISO/IEC 27001 оценивает систему менеджмента, поэтому сертификат СМИБ нельзя автоматически представлять как сертификат программы, оборудования или облачного сервисаДо заключения договора нужно дословно сопоставить требование заказчика с обозначением стандарта. Упоминание «ISO 27001» без года не отвечает на вопрос, ожидает ли заказчик международную редакцию 2022 года, российский ГОСТ, основанный на версии 2013 года, или сертификат в конкретной системе. Если признание результата важно для закупки, это условие согласуют до выбора органа, а не после завершения аудита.Все ли меры приложения A обязательны для сертификатаПриложение A не работает как перечень обязательных покупок. В ISO/IEC 27001:2022 приложение A включает в себя 93 меры: 37 организационных, 8 связанных с персоналом, 14 физических и 34 технологические. Эти числа не образуют минимальный проходной балл. Оценка рисков, способы их обработки, правовые обязательства и требования заинтересованных сторон определяют, какие контроли информационной безопасности нужны конкретной организации.Все требования разделов 4-10 сохраняются, но каждую меру приложения A внедрять не требуется. Организация фиксирует применимые меры, состояние их реализации и обоснование исключений в заявлении о применимости, или SoA. Приложение также не является закрытым каталогом: для управления рисками разрешено применять дополнительные меры из других источников.ISO/IEC 27002:2022 отличается назначением. ISO/IEC 27001 устанавливает требования, которые проверяет аудитор, а ISO/IEC 27002 дает рекомендации по выбору и реализации мер управления безопасностью. Равнозначный сертификат по ISO/IEC 27002 не оформляют, поскольку этот документ не содержит самостоятельных требований к сертифицируемой СМИБ.Что нельзя исключать из области и заявления о применимостиОграниченная область СМИБ не позволяет объявить неприменимыми требования разделов 4-10. Небольшой размер компании, отсутствие собственного IT-подразделения, передача инфраструктуры подрядчику или выбор одного сервиса для сертификации не отменяют требования к контексту, лидерству, планированию, поддержке, функционированию, оценке результативности и улучшению. При заявлении соответствия требованиям организация должна показать, как каждый из этих блоков реализован внутри выбранных границ.Иной порядок действует для мер приложения A. Их не выбирают по принципу максимального количества и не внедряют автоматически все сразу. Сначала организация определяет риски и варианты их обработки, затем устанавливает необходимые меры и сравнивает получившийся набор с приложением A, чтобы не пропустить существенные способы контроля. В заявлении о применимости отражают необходимые меры, причины их включения, состояние внедрения и обоснования исключений.Если стандартного каталога недостаточно, допустимы собственные меры или меры из других источников. Например, договорное обязательство, специальный правовой режим или особенность технологии могут потребовать контроля, который не сформулирован в приложении A отдельным пунктом. Важно не происхождение меры, а ее связь с выявленным риском, способом обработки и критериями оценки результативности.Ошибочное утверждениеКак применять стандарт корректноДля сертификата нужно выполнить все пункты приложения AОбязательны требования разделов 4-10, а состав мер обосновывается оценкой и обработкой рисковНеудобный процесс можно убрать из области без объясненийГраницы учитывают контекст, требования заинтересованных сторон, интерфейсы и зависимости внутри и вне областиСертификат подтверждает безопасность каждого продукта компанииОн относится к СМИБ и деятельности в указанной области, а не заменяет оценку конкретного продуктаПолучение сертификата гарантирует отсутствие инцидентовСтандарт требует управлять рисками, контролировать результативность и улучшать систему, но не обещает устранить все рискиISO самостоятельно проводит аудит и выдает сертификатISO разрабатывает стандарты, но не сертифицирует организации; оценку выполняют внешние органы по сертификацииЧто аудитор попросит показать кроме политики безопасностиДокументированная информация должна подтверждать работу процессов, а не жить отдельно от них. Комплект для сертификации не сводится к купленным шаблонам политики. Аудитор сопоставляет документы с областью системы, фактическими действиями сотрудников и результатами проверки процессов. Универсального комплекта для всех компаний стандарт не задает, но к аудиту должны существовать подтверждения по следующим направлениям:документированная область СМИБ и политика информационной безопасности;методика, критерии и результаты оценки рисков информационной безопасности;план обработки рисков и заявление о применимости с обоснованием включения и исключения контролей;цели информационной безопасности, распределение ответственности и свидетельства компетентности персонала;результаты мониторинга, внутреннего аудита и анализа со стороны руководства;записи о несоответствиях, корректирующих действиях и постоянном улучшении.Орган по сертификации дополнительно запрашивает заявку, реквизиты организации, сведения о площадках, численности и процессах в области оценки. Конкретная форма зависит от правил выбранной системы и договора. Если часть СМИБ еще не внедрена, подготовка включает разработку недостающей документации и настройку процессов, а не только согласование макета сертификата.Как подготовить работающую СМИБ к сертификацииПодготовка начинается с определения контекста организации и заинтересованных сторон. Нужно установить, какие договорные, правовые, регуляторные и внутренние требования влияют на информационную безопасность. После этого фиксируют область СМИБ: подразделения, площадки, процессы, сервисы, технологии, интерфейсы с подрядчиками и зависимости от деятельности, оставшейся за ее пределами.Следующий блок включает оценку рисков по утвержденной методике. Организация задает критерии приемлемости и оценки рисков, определяет владельцев, анализирует угрозы и последствия, выбирает способы обработки. На этой основе формируют план обработки рисков и заявление о применимости. Документы должны быть согласованы между собой: выбранная мера связывается с риском или обязательством, ответственным лицом, сроком внедрения и способом проверки результата.Затем процессы переводят из проектов документов в рабочий режим. Сотрудники должны знать свои обязанности, проходить необходимое обучение и сохранять записи о выполненных действиях. Организация контролирует показатели СМИБ, управляет изменениями, поставщиками и инцидентами, а также поддерживает документы в актуальном состоянии. Одного заполненного комплекта шаблонов недостаточно, если записи и фактическая практика ему противоречат.До внешнего аудита проводят внутренний аудит и анализ СМИБ со стороны руководства. Выявленные несоответствия устраняют с анализом причин и оценкой результативности корректирующих действий. Эти процедуры нельзя впервые имитировать непосредственно перед приездом аудитора: орган оценивает не только наличие политики и методик, но и доказательства того, что система функционирует, контролируется и улучшается.Сколько длится аудит и от чего зависит стоимостьСрок и стоимость определяются реальным объемом СМИБ, а не прайсом за бланк. Первоначальный сертификационный аудит проводят в два этапа. На этапе 1 орган анализирует область, документацию и готовность к основной оценке. На этапе 2 аудиторы проверяют функционирование процессов, выполнение контролей, внутренний аудит, анализ руководством и устранение выявленных несоответствий.У процедуры нет единого государственного максимального срока. Продолжительность устанавливают договор, программа аудита и правила системы сертификации; отдельный срок аудита нельзя выдавать за полный срок внедрения и получения решения. Обещание оформить сертификат за 3 рабочих дня не подтверждает, что орган проведет оба этапа и проверит работающую СМИБ.Единого государственного тарифа также нет. Цена зависит от границ системы, количества площадок, состава деятельности, продолжительности аудита и объема уже подготовленной документации. Специальная госпошлина за выдачу сертификата организации не предусмотрена. Сумма 1 000 рублей по статье 333.33 НК РФ относится к регистрации самой системы добровольной сертификации, а не к получению сертификата ее клиентом.При применении ISO/IEC 17021-1 обычный цикл сертификации составляет 3 года, если схема не предусматривает иной период. Первый инспекционный аудит проводят не позднее 12 месяцев с даты решения о первоначальной сертификации, последующие проверки проходят не реже одного раза в календарный год, кроме года ресертификации. Ресертификационный аудит планируют в третьем году до окончания сертификата.Предварительная оценка готовности к сертификационному аудиту
Как проверить аккредитацию органа и подлинность сертификата
Сертификат проверяют у выдавшего органа, а аккредитацию: в соответствующем реестре. ISO не выдает сертификаты организациям: оценку проводит независимый орган по сертификации. Сначала конкретный сертификат ищут по номеру в реестре выдавшего органа или запрашивают у него письменное подтверждение выдачи. Затем сверяют статус сертификата (действует ли он, не приостановлен и не отозван), срок действия, держателя, примененный стандарт, область СМИБ и указанные площадки. При проверке сертификата следует сверить указанные в нем сведения о держателе, стандарте, области, площадках, номере, сроке действия и выдавшем органе; конкретный состав реквизитов определяется правилами схемы.
После проверки конкретного сертификата оценивают аккредитацию выдавшего органа. Российский орган проверяют в реестре аккредитованных лиц Росаккредитации по наименованию, ИНН или номеру записи, а иностранную аккредитацию: в официальном реестре соответствующего органа по аккредитации. Статус записи должен быть действующим, а область аккредитации должна охватывать сертификацию систем менеджмента информационной безопасности. Действующая аккредитация сама по себе не доказывает, что конкретный сертификат был выдан и сохраняет действие. Отсутствие записи в российском реестре означает, что национальная аккредитация не подтверждена, но не исключает иностранную аккредитацию или неаккредитованную добровольную сертификацию.
Что можно и нельзя писать о сертификации в рекламе
Если сведения об области, версии или статусе сертификации распространяются в рекламе, они должны быть достоверными по статье 5 Федерального закона № 38-ФЗ «О рекламе». Если заявление признается ненадлежащей рекламой, вопрос об административной ответственности может рассматриваться по статье 14.3 КоАП РФ; квалификация, субъект ответственности и применимая санкция зависят от содержания и способа распространения конкретного заявления.
Частые вопросы об ISO/IEC 27001
Что такое ISO/IEC 27001 простыми словами?
Это международный стандарт управления информационной безопасностью. Он требует, чтобы организация понимала свои риски, выбирала подходящие меры защиты, назначала ответственных, проверяла результат и улучшала систему. Стандарт относится не только к техническим средствам: он охватывает управление, сотрудников, физическую защиту, поставщиков, документы и рабочие процессы.
Кому подходит ISO/IEC 27001?
Организациям любых типов, размеров и видов деятельности. Применимость не ограничена IT-компаниями, банками или крупным бизнесом. Отрасль и масштаб влияют на риски, область СМИБ, ресурсы и состав мер, но сами по себе не запрещают применять стандарт небольшой компании или организации вне цифрового сектора.
Обязательно ли получать сертификат?
Сам стандарт не устанавливает всеобщей обязанности проходить сертификацию. СМИБ можно внедрить и использовать без сертификата. Необходимость внешнего подтверждения возникает, если это предусмотрено отдельным правовым требованием, договором, закупкой, отраслевыми правилами или условиями контрагента.
Можно ли сертифицировать только один сервис или подразделение?
Да, область может охватывать часть организации. При этом границы должны быть документированы и обоснованы с учетом контекста, требований заинтересованных сторон, интерфейсов и зависимостей. Нельзя искусственно исключить существенный процесс только для того, чтобы он не попал в аудит.
Сколько действует сертификат?
При применении ISO/IEC 17021-1 обычный сертификационный цикл составляет три года, если конкретная схема не устанавливает иной порядок. Сохранение сертификата зависит от прохождения надзорных аудитов и отсутствия оснований для приостановления или отзыва. Поэтому проверяют не только дату на бланке, но и текущий статус у выдавшего органа.
Можно ли получить сертификат только по документам?
Первоначальная оценка включает анализ документации и проверку функционирования СМИБ. Аудиторы сопоставляют установленные правила с записями, действиями сотрудников, результатами внутреннего аудита, анализом руководства и корректирующими действиями. Наличие шаблонов без работающих процессов не подтверждает соответствие стандарту.
Краткий чек-лист перед заявкой
- Редакция стандарта и формулировка требования заказчика.
- Область сертифицируемой СМИБ.
- Применимость мер приложения A.
- Документированная информация и записи процессов.
- Программа аудита, срок и стоимость.
- Порядок проверки сертификата и аккредитации.
Стандарты и законы, определяющие результат сертификации
- Федеральный закон от 29.06.2015 № 162-ФЗ закрепляет добровольность применения национальных стандартов; общее правило действует с 29 сентября 2015 года.
- Федеральный закон от 27.12.2002 № 184-ФЗ, статья 21, регулирует добровольную сертификацию на основании договора с органом.
- ISO/IEC 27001:2022 содержит актуальные международные требования к созданию, функционированию, оценке результативности и непрерывному улучшению СМИБ.
- ГОСТ Р ИСО/МЭК 27001-2021 устанавливает требования российской версии стандарта, идентичной ISO/IEC 27001:2013.
- ISO/IEC 17021-1:2015 определяет общие правила первоначального аудита, надзора, сертификационного цикла и ресертификации систем менеджмента.
- ГОСТ Р ИСО/МЭК 27006-2020 задает специальные требования к компетентности органов и проведению аудита СМИБ.
- Федеральный закон от 28.12.2013 № 412-ФЗ регулирует национальную аккредитацию и подтверждение компетентности органов.
- Федеральный закон от 27.07.2006 № 152-ФЗ сохраняет самостоятельные обязанности оператора по организационным и техническим мерам защиты данных.