Сертификация ИСО 27001 (ISO 27001:2022) — система управления информационной безопасностью
Сертификат ИСО 27001 (ISO 27001:2022) — международный стандарт, подтверждающий соответствие системы управления информационной безопасностью (СУИБ) организации международным требованиям. Актуальная версия — ISO/IEC 27001:2022, принятая в октябре 2022 года. Российский аналог — ГОСТ Р ИСО/МЭК 27001-2021.
Стандарт ИСО 27001 применим к организациям любого масштаба и отрасли: от IT-стартапов до государственных структур. Особенно актуален для IT-компаний, банков и финансовых организаций, телекоммуникационных провайдеров, операторов персональных данных, медицинских учреждений и органов государственного управления. В условиях роста числа кибератак и ужесточения регуляторных требований (152-ФЗ, 187-ФЗ о безопасности КИИ, требования Банка России по ГОСТ Р 57580) сертификат ИСО 27001 становится ключевым инструментом управления информационными рисками и конкурентным преимуществом при участии в тендерах.
Что включает сертификация ИСО 27001
Сертификация ИСО 27001 (ISO 27001:2022) — это подтверждение того, что организация разработала, внедрила и поддерживает функционирующую систему управления информационной безопасностью. Требования стандарта одинаковы независимо от схемы сертификации — в рамках СУИБ организация должна обеспечить:
- Определение контекста организации — внутренние и внешние факторы, влияющие на информационную безопасность, требования заинтересованных сторон, область применения СУИБ
- Политика информационной безопасности — стратегические обязательства руководства, цели СУИБ, ответственность за информационную безопасность на всех уровнях
- Реестр информационных активов — идентификация и классификация активов по критичности: данные, ИТ-системы, оборудование, персонал, процессы, внешние сервисы
- Оценка информационных рисков — выявление угроз и уязвимостей, оценка вероятности и последствий реализации рисков для конфиденциальности, целостности и доступности информации
- План обработки рисков — выбор из 93 мер безопасности Приложения А с учётом результатов оценки рисков, определение остаточных рисков
- Заявление о применимости (SoA) — ключевой документ, фиксирующий все 93 меры Приложения А с указанием применимых, исключённых и оснований для исключений
- Внедрение технических и организационных мер — контроль доступа, шифрование, управление уязвимостями, резервное копирование, мониторинг событий ИБ
- Управление инцидентами ИБ — процедуры обнаружения, регистрации, классификации, расследования, устранения и предотвращения инцидентов
- Внутренний аудит и анализ со стороны руководства — регулярная оценка результативности СУИБ, выявление несоответствий и планирование улучшений
Документы для сертификации ИСО 27001
Для прохождения сертификационного аудита по ИСО 27001:2022 организация должна подготовить полный комплект документации СУИБ. Мы разрабатываем все документы под ключ; заказчик предоставляет исходные данные о своей деятельности и ИТ-инфраструктуре:
| Документ | Описание | Кто готовит |
|---|---|---|
| Учредительные документы | Устав, свидетельство о регистрации, ИНН, ОКВЭД, лицензии | Заказчик |
| Политика информационной безопасности | Стратегические цели СУИБ, обязательства руководства, область применения стандарта | Мы |
| Реестр информационных активов | Перечень всех активов с классификацией по критичности, владельцами и категориями | Мы + Заказчик |
| Оценка информационных рисков | Методология оценки, таблица рисков с угрозами, уязвимостями, вероятностями и последствиями | Мы |
| План обработки рисков | Меры по снижению, принятию, передаче или избеганию каждого идентифицированного риска | Мы |
| Заявление о применимости (SoA) | Все 93 меры Приложения А с обоснованием включения или исключения каждой | Мы |
| Процедуры управления инцидентами | Порядок обнаружения, регистрации, расследования и устранения инцидентов ИБ | Мы |
| Программа внутреннего аудита | График, методология, чек-листы проверки требований стандарта и мер Приложения А | Мы |
| Записи о функционировании СУИБ | Протоколы обучений, журналы инцидентов, отчёты аудитов, протоколы анализа руководства | Мы + Заказчик |
Два пути к сертификату ИСО 27001: что именно оформляем мы
До оплаты стоит понимать одну вещь: под словами «сертификация ИСО 27001» на рынке имеют в виду две разные услуги, и стоят они несопоставимо. Мы оформляем первую и говорим об этом прямо.
| Критерий | Сертификат, который оформляем мы | Международная схема сертификации |
|---|---|---|
| Что это | Сертификат соответствия требованиям ИСО 27001 (ISO 27001:2022) в системе добровольной сертификации с регистрацией в реестре | Сертификат органа по сертификации по итогам проверки СУИБ, включая проверку внедрения мер безопасности на площадках |
| Стоимость | от 35 000 ₽ под ключ, дополнительных платежей нет | Складывается из подготовки, проверки и последующего сопровождения; определяется органом |
| Срок | от 1 дня с момента подачи документов | Месяцы подготовки плюс проверка на площадке |
| Выезд к вам | Не требуется, работаем дистанционно по всей России | Обязателен |
| Срок действия | 3 года | Определяется правилами схемы и органом |
| Где принимают | Российские заказчики и корпоративные клиенты, тендерные площадки, закупки, отбор подрядчиков и поставщиков ИТ-услуг | Зарубежные заказчики и партнёры, требующие именно аккредитованную схему |
Как выбрать. Если заказчик прямо прописал в договоре сертификат конкретного аккредитованного органа — вам нужна международная схема, эту услугу мы не оказываем. Если нужно подтвердить корпоративному клиенту, тендерной площадке или партнёру, что компания работает по требованиям ИСО 27001 и управляет рисками информационной безопасности, — оформляем сертификат в системе добровольной сертификации: от 35 000 ₽ под ключ и от 1 дня, дистанционно.
Требования самого стандарта ИСО 27001 (ISO 27001:2022), включая 93 меры Приложения А и Заявление о применимости, одинаковы для обоих путей — они разобраны ниже на этой странице.
Как оформить сертификат ИСО 27001: 5 шагов
- Заявка и консультация — в день обращения. Вы оставляете заявку в форме на этой странице. Уточняем вид деятельности, состав ИТ-инфраструктуры и область применения СУИБ, называем итоговую цену и срок. Консультация бесплатная и ни к чему не обязывает.
- Сбор исходных документов — 1–2 дня. От вас — регистрационные документы и сведения о процессах, ИТ-системах и обрабатываемой информации. Полный перечень — в таблице выше: часть документов готовим мы, часть предоставляете вы.
- Проверка и подготовка комплекта. Смотрим, что уже есть — политики ИБ, регламенты доступа, процедуры резервного копирования, — и говорим, чего не хватает. Недостающую документацию СУИБ (политику ИБ, реестр активов, методологию и результаты оценки рисков, план обработки рисков, Заявление о применимости) готовим под вашу реальную инфраструктуру, без шаблонных решений.
- Экспертиза и оформление — от 1 дня. Проводится экспертиза комплекта на соответствие требованиям ISO 27001:2022, сертификат оформляется и регистрируется в реестре системы добровольной сертификации.
- Выдача. Электронную копию сертификата ИСО 27001 вы получаете в день оформления, оригинал отправляем курьером или почтой. Запись в реестре может проверить любой ваш заказчик.
Всё общение — дистанционно: электронная почта и обмен документами. Доступ в вашу инфраструктуру нам не нужен, выездной аудит не требуется.
Внедрение СУИБ: что стоит сделать до и после оформления
Оформление сертификата и построение работающей системы управления информационной безопасностью — две разные задачи. Первая занимает от 1 дня, вторая — это внутренний проект компании, и на срок оформления она не влияет. Если СУИБ нужна не только «для тендера», но и для реального снижения рисков, порядок работ обычно такой:
- Диагностика текущего состояния ИБ. Сравнение действующих политик, технических средств защиты, практик управления доступом и процессов реагирования на инциденты с требованиями разделов 4–10 стандарта и мерами Приложения А. Результат — понимание, какие требования уже выполняются фактически, а какие нигде не зафиксированы.
- Реестр активов и оценка рисков. Идентификация и классификация активов (данные, ИТ-системы, оборудование, персонал, внешние сервисы), выявление угроз и уязвимостей, оценка вероятности и последствий для конфиденциальности, целостности и доступности информации. Это фундамент: формальная оценка рисков «по шаблону» обесценивает всю систему.
- План обработки рисков и Заявление о применимости (SoA). Выбор мер из 93 контролей Приложения А под конкретные риски, фиксация остаточных рисков и — отдельно — обоснование каждой исключённой меры. SoA остаётся ключевым документом СУИБ на весь срок жизни системы.
- Внедрение мер и обучение. Контроль доступа, шифрование, управление уязвимостями, резервное копирование, мониторинг событий ИБ, процедуры управления инцидентами. Плюс обучение сотрудников правилам ИБ и подготовка внутренних аудиторов из числа своих специалистов.
- Внутренний аудит и анализ со стороны руководства. Проверка собственными силами по разделам 9.2 и 9.3: работают ли меры на практике, ведутся ли журналы инцидентов, тестируется ли план реагирования, актуальны ли реестр рисков и SoA.
Мы помогаем с документацией и отвечаем на вопросы по требованиям стандарта на любом из этих шагов. Подробный разбор требований — в материале о требованиях ИСО 27001, отраслевая специфика — в статье о сертификации ИСО 27001 для IT-компаний.
Сроки сертификации ИСО 27001
| Этап | Срок | Примечание |
|---|---|---|
| Заявка и консультация | В день обращения | Уточняем область применения СУИБ и число площадок |
| Сбор исходных документов | 1–2 дня | Регистрационные документы и сведения об ИТ-процессах — от вас |
| Подготовка недостающей документации СУИБ | Параллельно | Политику ИБ, оценку рисков и SoA готовим мы, если их нет |
| Экспертиза комплекта и оформление | От 1 дня | Дистанционно, доступ в инфраструктуру не требуется |
| Электронная копия сертификата | В день оформления | Оригинал — курьером или почтой |
| Итого до сертификата | от 1 дня | С момента подачи полного комплекта документов |
Стоимость сертификации ИСО 27001 в 2026 году
Стоимость сертификации ИСО 27001:2022 фиксированная — от 35 000 ₽ под ключ, без разделения на «наши услуги» и «услуги органа». Она не пересчитывается по численности персонала, количеству площадок и ИТ-систем или сложности инфраструктуры: эти сведения нужны нам только для того, чтобы верно сформулировать область применения СУИБ в самом сертификате. Ниже — что входит в эту сумму:
| Что входит в стоимость | Что это значит |
|---|---|
| Консультация и подбор области сертификации | Определяем, какая формулировка области соответствует вашим видам деятельности и требованиям заказчика |
| Проверка комплекта документов | Смотрим, что уже есть у компании, и говорим, чего не хватает для оформления |
| Подготовка недостающих документов | Помогаем собрать и оформить документы по требованиям стандарта ISO 27001:2022 |
| Экспертиза документов | Проверка соответствия представленных сведений требованиям стандарта |
| Оформление и регистрация сертификата | Внесение в реестр системы добровольной сертификации |
| Электронная копия сертификата | Скан с подписью и печатью — в день оформления, от 1 дня с момента подачи документов |
| Доставка оригинала | Курьером или почтой по России |
| Итого под ключ | от 35 000 ₽ — дополнительных платежей нет |
Стоимость сертификации ИСО 27001:2022 — от 35 000 ₽ под ключ. Это итоговая сумма: экспертиза документов, оформление, регистрация в реестре и доставка уже включены, отдельная оплата органа по сертификации не требуется. Сумма не пересчитывается по численности сотрудников, количеству площадок или обороту: эти сведения нужны только для того, чтобы верно сформулировать область сертификации.
Цены на сертификацию по смежным стандартам
Часто вместе с ИСО 27001:2022 оформляют смежные стандарты — при одновременной подаче документы готовятся один раз:
| Стандарт | Область применения | Стоимость |
|---|---|---|
| ИСО 27017:2015 | Безопасность облачных сервисов | от 55 000 ₽ |
| FSSC 22000 v6 | Сертификация безопасности пищевых продуктов | от 35 000 ₽ |
| ХАССП | Анализ рисков и критические контрольные точки | от 35 000 ₽ |
| IFS Food v8 | Международный стандарт безопасности продуктов | от 35 000 ₽ |
| ИСО 13485:2016 | СМК для медицинских изделий | от 35 000 ₽ |
| ИСО 14001:2015 | Система экологического менеджмента | от 35 000 ₽ |
Полный прайс по всем направлениям — на странице стоимости сертификации.
В стоимость под ключ входит: консультация и подбор области сертификации, проверка имеющихся документов, подготовка недостающей документации СУИБ (политика ИБ, реестр активов, оценка рисков, план обработки рисков, SoA, процедуры), экспертиза комплекта, оформление и регистрация сертификата в реестре, доставка оригинала. Отдельной оплаты за экспертизу, бланк или регистрацию нет.
Цена уже известна — осталось назвать вашу область сертификации. Оставьте заявку: на бесплатной консультации уточним вид деятельности и формулировку области, подтвердим итоговую сумму от 35 000 ₽ и срок от 1 дня. Доплат после этого не появляется.
Оставить заявку на расчётКому нужен сертификат ИСО 27001: обязательность и добровольность
Сертификация ИСО 27001 в России является добровольной, а спрос на сертификат создают заказчики и отраслевые регуляторы: в одних секторах его запрашивают в закупках, в других он упоминается в рекомендациях. Ниже — обзор по секторам:
| Сфера | Обязательность | Основание |
|---|---|---|
| IT-компании, разработчики ПО | Часто запрашивают | Условие закупочной документации конкретного заказчика, а не требование закона |
| Банки и финансовые организации | Настоятельно рекомендован | Рекомендации Банка России, ГОСТ Р 57580 |
| Телекоммуникационные компании | Часто запрашивают | Требования корпоративных заказчиков при отборе подрядчиков |
| Операторы персональных данных | Рекомендован | 152-ФЗ, проверки Роскомнадзора |
| Медицинские организации | Рекомендован | 152-ФЗ, защита медицинских данных пациентов |
| Облачные провайдеры | Часто запрашивают | Требования корпоративных и государственных клиентов |
| Субъекты КИИ | Рекомендован | 187-ФЗ «О безопасности критической информационной инфраструктуры» |
| Государственные организации (ИТ-сфера) | Часто требуется | Ведомственные требования, требования тендеров |
Российский аналог стандарта — ГОСТ Р ИСО/МЭК 27001-2021 — принят в 2021 году и технически совместим с международной редакцией ISO/IEC 27001:2022. Сертификация на соответствие ГОСТ Р ИСО/МЭК 27001-2021 признаётся в системе Росаккредитации и полностью эквивалентна международной сертификации для целей государственных закупок в России.
Срок действия сертификата ИСО 27001
Сертификат ИСО 27001 (ISO 27001:2022), который оформляем мы, действует 3 года с даты выдачи. Внутри этого срока никаких дополнительных платежей и проверок с нашей стороны нет: цена под ключ покрывает весь срок действия. Подлинность сертификата любой ваш заказчик проверяет по записи в реестре системы добровольной сертификации.
Что важно делать в течение этих трёх лет — не ради сертификата, а ради самой информационной безопасности:
- Актуализировать оценку рисков и SoA. Новый сервис, переезд в облако, смена подрядчика или появление нового типа обрабатываемых данных меняют картину угроз — реестр активов и план обработки рисков нужно пересматривать.
- Вести записи о функционировании СУИБ. Журналы инцидентов, протоколы обучений, отчёты внутренних аудитов — без них система существует только на бумаге, и это видно и заказчику, и любому проверяющему.
- Тестировать реагирование на инциденты. Минимум раз в год проводить учения по плану реагирования: план, который ни разу не проверяли, в реальном инциденте не работает.
- Обновлять сертификат при смене реквизитов. Если изменились наименование, юридический адрес или область сертификации — сообщите нам, переоформим запись в реестре.
По истечении 3 лет сертификат оформляется заново — на тех же условиях и в тот же срок. В международной схеме сертификации порядок другой: там правилами схемы предусмотрены периодические проверки органа в течение срока действия сертификата, а при их непрохождении действие сертификата приостанавливается; эту услугу мы не оказываем.
Частые ошибки при сертификации ИСО 27001
Сертификация ИСО 27001 технически сложнее большинства других стандартов менеджмента — аудиторы глубоко проверяют не только документацию, но и реальное состояние информационной безопасности. Вот ошибки, которые чаще всего приводят к несоответствиям и затягиванию сертификации:
| Ошибка | Последствие | Как избежать |
|---|---|---|
| Формальная оценка рисков «по шаблону» | Аудитор выявляет несоответствие: риски не отражают реальную ИТ-инфраструктуру | Проводить оценку рисков на основе актуального реестра активов и реальных угроз |
| SoA без обоснования исключений мер | Критическое несоответствие — невозможно обосновать отказ от применимых мер безопасности | Детально документировать основания исключения каждой неприменимой меры Приложения А |
| Отсутствие записей о функционировании СУИБ | Аудитор не видит свидетельств работы системы — несоответствие | Вести журналы инцидентов, протоколы обучений, отчёты внутренних аудитов с первого дня |
| Игнорирование требований к поставщикам | Несоответствие разделу 8.4 и мере А.5.19 — управление ИБ в цепочке поставок | Заключать соглашения о конфиденциальности и ИБ со всеми ключевыми поставщиками и подрядчиками |
| Не проводятся учения по реагированию на инциденты | Несоответствие процедурам управления инцидентами ИБ — аудитор не видит свидетельств тестирования | Регулярно тестировать план реагирования на инциденты, минимум 1 раз в год |
| Неточно сформулированная область применения СУИБ — в неё не попали ключевые сервисы или подразделения | Сертификат не покрывает то, о чём спрашивает заказчик в анкете поставщика | До оформления перечислить все процессы, ИТ-системы и площадки, которые нужно закрыть сертификатом, и проверить формулировку области в проекте документа |