Получить сертификат ИСО 27001 (ISO 27001:2022)

Система управления информационной безопасностью (СУИБ) — обязателен для IT-компаний, банков, телекома и операторов персональных данных. Сопровождение под ключ с гарантией результата.

Оставить заявку
💰 от 60 000 ₽ ⏱ от 40 дней ✅ Гарантия результата
500+клиентов сертифицировано
12 летна рынке
15органов-партнёров
100%гарантия получения

Сертификация ИСО 27001 (ISO 27001:2022) — система управления информационной безопасностью

Сертификат ИСО 27001 (ISO 27001:2022) — международный стандарт, подтверждающий соответствие системы управления информационной безопасностью (СУИБ) организации международным требованиям. Актуальная версия — ISO/IEC 27001:2022, принятая в октябре 2022 года. Российский аналог — ГОСТ Р ИСО/МЭК 27001-2021.

Стандарт ИСО 27001 применим к организациям любого масштаба и отрасли: от IT-стартапов до государственных структур. Особенно актуален для IT-компаний, банков и финансовых организаций, телекоммуникационных провайдеров, операторов персональных данных, медицинских учреждений и органов государственного управления. В условиях роста числа кибератак и ужесточения регуляторных требований (152-ФЗ, 187-ФЗ о безопасности КИИ, требования Банка России по ГОСТ Р 57580) сертификат ИСО 27001 становится ключевым инструментом управления информационными рисками и конкурентным преимуществом при участии в тендерах.

Что включает сертификация ИСО 27001

Сертификация ИСО 27001 (ISO 27001:2022) — это процесс независимой проверки аккредитованным органом того, что организация разработала, внедрила и поддерживает функционирующую систему управления информационной безопасностью. В рамках СУИБ организация должна обеспечить:

  • Определение контекста организации — внутренние и внешние факторы, влияющие на информационную безопасность, требования заинтересованных сторон, область применения СУИБ
  • Политика информационной безопасности — стратегические обязательства руководства, цели СУИБ, ответственность за информационную безопасность на всех уровнях
  • Реестр информационных активов — идентификация и классификация активов по критичности: данные, ИТ-системы, оборудование, персонал, процессы, внешние сервисы
  • Оценка информационных рисков — выявление угроз и уязвимостей, оценка вероятности и последствий реализации рисков для конфиденциальности, целостности и доступности информации
  • План обработки рисков — выбор из 93 мер безопасности Приложения А с учётом результатов оценки рисков, определение остаточных рисков
  • Заявление о применимости (SoA) — ключевой документ, фиксирующий все 93 меры Приложения А с указанием применимых, исключённых и оснований для исключений
  • Внедрение технических и организационных мер — контроль доступа, шифрование, управление уязвимостями, резервное копирование, мониторинг событий ИБ
  • Управление инцидентами ИБ — процедуры обнаружения, регистрации, классификации, расследования, устранения и предотвращения инцидентов
  • Внутренний аудит и анализ со стороны руководства — регулярная оценка результативности СУИБ, выявление несоответствий и планирование улучшений

Документы для сертификации ИСО 27001

Для прохождения сертификационного аудита по ИСО 27001:2022 организация должна подготовить полный комплект документации СУИБ. Мы разрабатываем все документы под ключ; заказчик предоставляет исходные данные о своей деятельности и ИТ-инфраструктуре:

ДокументОписаниеКто готовит
Учредительные документыУстав, свидетельство о регистрации, ИНН, ОКВЭД, лицензииЗаказчик
Политика информационной безопасностиСтратегические цели СУИБ, обязательства руководства, область применения стандартаМы
Реестр информационных активовПеречень всех активов с классификацией по критичности, владельцами и категориямиМы + Заказчик
Оценка информационных рисковМетодология оценки, таблица рисков с угрозами, уязвимостями, вероятностями и последствиямиМы
План обработки рисковМеры по снижению, принятию, передаче или избеганию каждого идентифицированного рискаМы
Заявление о применимости (SoA)Все 93 меры Приложения А с обоснованием включения или исключения каждойМы
Процедуры управления инцидентамиПорядок обнаружения, регистрации, расследования и устранения инцидентов ИБМы
Программа внутреннего аудитаГрафик, методология, чек-листы проверки требований стандарта и мер Приложения АМы
Записи о функционировании СУИБПротоколы обучений, журналы инцидентов, отчёты аудитов, протоколы анализа руководстваМы + Заказчик

Этапы сертификации ИСО 27001: пошаговый процесс

Процесс получения сертификата ИСО 27001 (ISO 27001:2022) состоит из 6 последовательных этапов. Мы сопровождаем организацию на каждом из них, снижая риски отказа в сертификации до минимума:

Шаг 1. GAP-анализ (диагностика текущего состояния ИБ). Эксперт по информационной безопасности проводит обследование ИТ-инфраструктуры и организационных процессов компании. Анализируются существующие политики и процедуры ИБ, технические средства защиты, практики управления доступом, уровень осведомлённости персонала, процессы управления инцидентами. По результатам составляется детальный отчёт о соответствии требованиям стандарта с указанием разрывов и конкретным планом их устранения. Типичная длительность — 5–7 рабочих дней.

Шаг 2. Разработка документации СУИБ. На основе GAP-анализа мы разрабатываем полный комплект документации системы управления информационной безопасностью: политику ИБ, методологию оценки рисков, реестр активов, оценку рисков, план обработки рисков, Заявление о применимости (SoA), все необходимые процедуры, инструкции и формы записей. Документация адаптируется под специфику вашей деятельности и реальную ИТ-инфраструктуру — никаких шаблонных решений. Срок — 3–4 недели.

Шаг 3. Внедрение мер безопасности и обучение персонала. Организуем практическое внедрение выбранных мер безопасности: настройку систем контроля доступа, шифрования данных, мониторинга событий ИБ, управления уязвимостями. Проводим обучение сотрудников правилам информационной безопасности, а руководства — их лидерской роли в СУИБ. Обучаем внутренних аудиторов ИБ из числа ваших специалистов. Срок — 2–3 недели.

Шаг 4. Внутренний аудит СУИБ. Проводим полноценный внутренний аудит системы управления информационной безопасностью по всем применимым требованиям стандарта ИСО 27001 и выбранным мерам Приложения А. Выявляем и устраняем несоответствия до сертификационного аудита. Проводим анализ СУИБ со стороны руководства с оформлением протокола. Это «генеральная репетиция» перед сертификационным аудитом. Срок — 1–2 недели.

Шаг 5. Сертификационный аудит. Аккредитованный орган по сертификации проводит двухэтапный аудит. Первый этап (Stage 1) — как правило, дистанционный анализ документации СУИБ, включая SoA и результаты оценки рисков; аудитор оценивает готовность к Stage 2. Второй этап (Stage 2) — выездной аудит с проверкой практического внедрения мер безопасности на всех охваченных областью применения площадках. Мы присутствуем при аудите и помогаем при взаимодействии с аудиторами. Срок — 3–6 дней.

Шаг 6. Получение сертификата. При успешном прохождении аудита орган выдаёт сертификат ИСО 27001 (ISO 27001:2022) сроком на 3 года. Сертификат вносится в международный реестр сертифицированных организаций. Вы получаете право использовать знак соответствия ИСО 27001 на сайте, в коммерческих материалах, тендерной документации и годовых отчётах.

Сроки сертификации ИСО 27001

ЭтапСрокПримечание
GAP-анализ5–7 днейВыездной или дистанционный
Разработка документации СУИБ3–4 неделиЗависит от сложности ИТ-инфраструктуры
Внедрение мер и обучение2–3 неделиВключает обучение персонала и внутренних аудиторов
Внутренний аудит1–2 неделиС анализом со стороны руководства
Сертификационный аудит (Stage 1 + Stage 2)3–6 днейАккредитованный орган
Выдача сертификата7–14 днейПосле устранения замечаний
Итогоот 40 днейПри готовности компании — быстрее

Стоимость сертификации ИСО 27001 в 2026 году

Стоимость получения сертификата ИСО 27001 (ISO 27001:2022) определяется несколькими факторами: численность персонала, количество площадок и ИТ-систем, сложность инфраструктуры, область применения СУИБ и выбор органа по сертификации. Ниже — ориентировочные цены на наши услуги в 2026 году:

ЧисленностьНаши услугиУслуги органаИтогоСрок
До 50 чел.от 60 000 ₽от 40 000 ₽от 100 000 ₽от 40 дней
51–200 чел.от 90 000 ₽от 50 000 ₽от 140 000 ₽от 55 дней
201–500 чел.от 140 000 ₽от 70 000 ₽от 210 000 ₽от 75 дней
500+ чел.по запросупо запросуиндивидуальноиндивидуально

В стоимость наших услуг входит: GAP-анализ текущего состояния ИБ, разработка полной документации СУИБ (политика, реестр активов, оценка рисков, план обработки рисков, SoA, все процедуры), обучение персонала и внутренних аудиторов ИБ, проведение внутреннего аудита, анализ со стороны руководства, сопровождение сертификационного аудита. Услуги аккредитованного органа по сертификации оплачиваются отдельно.

Кому нужен сертификат ИСО 27001: обязательность и добровольность

Сертификация ИСО 27001 в России является добровольной, однако в ряде отраслей она де-факто обязательна или настоятельно рекомендована регуляторами и крупными заказчиками. Ниже — обзор по секторам:

СфераОбязательностьОснование
IT-компании, разработчики ПОДе-факто обязателенТендерные требования по 44-ФЗ и 223-ФЗ, международные контракты
Банки и финансовые организацииНастоятельно рекомендованРекомендации Банка России, ГОСТ Р 57580
Телекоммуникационные компанииДе-факто обязателенТребования корпоративных заказчиков и регуляторов
Операторы персональных данныхРекомендован152-ФЗ, проверки Роскомнадзора
Медицинские организацииРекомендован152-ФЗ, защита медицинских данных пациентов
Облачные провайдерыДе-факто обязателенТребования корпоративных и государственных клиентов
Субъекты КИИРекомендован187-ФЗ «О безопасности критической информационной инфраструктуры»
Государственные организации (ИТ-сфера)Часто требуетсяВедомственные требования, требования тендеров

Российский аналог стандарта — ГОСТ Р ИСО/МЭК 27001-2021 — принят в 2021 году и технически совместим с международной редакцией ISO/IEC 27001:2022. Сертификация на соответствие ГОСТ Р ИСО/МЭК 27001-2021 признаётся в системе Росаккредитации и полностью эквивалентна международной сертификации для целей государственных закупок в России.

Срок действия сертификата и инспекционный контроль

Сертификат ИСО 27001 (ISO 27001:2022) выдаётся сроком на 3 года. На протяжении этого периода действует обязательный трёхлетний цикл надзора:

  • 1-й надзорный аудит — через 12 месяцев после первоначальной сертификации. Аудитор проверяет: продолжает ли СУИБ функционировать в соответствии с требованиями стандарта, устранены ли ранее выявленные несоответствия, актуальна ли оценка рисков, есть ли свидетельства постоянного улучшения системы. Обычно охватывает 30–50% требований стандарта.
  • 2-й надзорный аудит — через 24 месяца. Более глубокая проверка, охватывающая дополнительные элементы СУИБ. Особое внимание — результативности корректирующих действий, управлению инцидентами ИБ и актуальности реестра рисков и SoA.
  • Ресертификационный аудит — через 36 месяцев (до истечения сертификата). Полная повторная проверка всех требований стандарта, актуальности Заявления о применимости и плана обработки рисков. При успешном прохождении — новый сертификат ИСО 27001 на 3 года.

Если организация не проходит надзорный аудит в установленный срок или не устраняет выявленные критические несоответствия, действие сертификата ИСО 27001 приостанавливается. При отсутствии корректирующих действий в течение 6 месяцев сертификат аннулируется. Мы сопровождаем клиентов на всех этапах жизненного цикла сертификата, включая подготовку к надзорным аудитам и ресертификации.

Частые ошибки при сертификации ИСО 27001

Сертификация ИСО 27001 технически сложнее большинства других стандартов менеджмента — аудиторы глубоко проверяют не только документацию, но и реальное состояние информационной безопасности. Вот ошибки, которые чаще всего приводят к несоответствиям и затягиванию сертификации:

ОшибкаПоследствиеКак избежать
Формальная оценка рисков «по шаблону»Аудитор выявляет несоответствие: риски не отражают реальную ИТ-инфраструктуруПроводить оценку рисков на основе актуального реестра активов и реальных угроз
SoA без обоснования исключений мерКритическое несоответствие — невозможно обосновать отказ от применимых мер безопасностиДетально документировать основания исключения каждой неприменимой меры Приложения А
Отсутствие записей о функционировании СУИБАудитор не видит свидетельств работы системы — несоответствиеВести журналы инцидентов, протоколы обучений, отчёты внутренних аудитов с первого дня
Игнорирование требований к поставщикамНесоответствие разделу 8.4 и мере А.5.19 — управление ИБ в цепочке поставокЗаключать соглашения о конфиденциальности и ИБ со всеми ключевыми поставщиками и подрядчиками
Не проводятся учения по реагированию на инцидентыНесоответствие процедурам управления инцидентами ИБ — аудитор не видит свидетельств тестированияРегулярно тестировать план реагирования на инциденты, минимум 1 раз в год
Выбор неаккредитованного органаСертификат не признаётся заказчиками и регуляторами, деньги и время потрачены впустуюПроверять аккредитацию органа в Росаккредитации или IAF (UKAS, DAkkS, ANAB и другие)

Что вы получите

Полный пакет по итогам сертификации ИСО 27001

🔒

Сертификат ИСО 27001

Международно признанный сертификат ИСО 27001 (ISO 27001:2022) сроком на 3 года от аккредитованного органа с внесением в международный реестр

📋

Документация СУИБ

Полный комплект документации системы управления информационной безопасностью: политики, процедуры, реестр активов, оценка рисков, SoA

👤

Обученные специалисты

Внутренние аудиторы ИБ и ответственные за СУИБ из числа ваших сотрудников с соответствующими удостоверениями и компетенциями

🏷️

Знак соответствия

Право использовать знак ИСО 27001 на сайте, в тендерной документации, коммерческих предложениях и рекламных материалах

Как мы работаем

4 шага от заявки до сертификата ИСО 27001

1. Заявка и диагностика

Бесплатная консультация и GAP-анализ текущего состояния информационной безопасности. Оцениваем разрывы, составляем план сертификации с конкретными сроками и стоимостью

2. Документация и внедрение

Разрабатываем политику ИБ, реестр активов, оценку рисков, SoA и все процедуры СУИБ. Помогаем внедрить технические и организационные меры защиты, обучаем персонал

3. Аудит

Проводим внутренний аудит СУИБ и анализ со стороны руководства. Организуем и сопровождаем сертификационный аудит (Stage 1 + Stage 2) аккредитованного органа

4. Сертификат

Получаете сертификат ИСО 27001 (ISO 27001:2022) на 3 года. Поддерживаем при ежегодных надзорных аудитах и помогаем поддерживать СУИБ в актуальном состоянии

Стоимость сертификации ИСО 27001

Цена зависит от размера организации и сложности ИТ-инфраструктуры. Окончательная стоимость — после бесплатной консультации

Численность сотрудников Стоимость Срок Что включено
До 50 человек от 60 000 ₽ от 40 дней GAP-анализ, документация СУИБ, обучение, аудит под ключ
51–200 человек от 90 000 ₽ от 55 дней GAP-анализ, документация СУИБ, обучение, аудит под ключ
201–500 человек от 140 000 ₽ от 75 дней GAP-анализ, документация СУИБ, обучение, аудит под ключ
Более 500 человек по запросу индивидуально GAP-анализ, документация СУИБ, обучение, аудит под ключ

* В стоимость включены услуги нашей компании. Стоимость услуг органа по сертификации — отдельно, зависит от органа.

Подробнее о ценах →

Частые вопросы об ИСО 27001

Сколько стоит сертификат ИСО 27001?

Стоимость сертификации ИСО 27001 (ISO 27001:2022) зависит от размера организации. Для компаний до 50 сотрудников наши услуги — от 60 000 ₽, услуги органа — от 40 000 ₽, итого от 100 000 ₽. Для 51–200 сотрудников — от 140 000 ₽, для 201–500 — от 210 000 ₽. В стоимость входит GAP-анализ, разработка документации СУИБ, оценка рисков, SoA, обучение персонала и сопровождение аудита.

Чем ISO 27001:2022 отличается от ISO 27001:2013?

Версия ISO 27001:2022 сократила число мер безопасности с 114 до 93 и реструктурировала их в 4 тематические группы. Добавлены 11 новых мер, охватывающих разведку угроз, облачную безопасность, управление конфигурациями и мониторинг. Российский аналог — ГОСТ Р ИСО/МЭК 27001-2021 технически совместим с редакцией 2022 года и признаётся в системе Росаккредитации.

Для каких компаний сертификация ИСО 27001 обязательна?

Сертификация ИСО 27001 в России формально добровольная, но де-факто обязательна для IT-компаний, работающих по государственным контрактам, облачных провайдеров и телекоммуникационных операторов. Банк России рекомендует стандарт финансовым организациям в рамках ГОСТ Р 57580. Для операторов персональных данных сертификат ИСО 27001 является весомым аргументом при проверках Роскомнадзора по 152-ФЗ.

Как долго действует сертификат ИСО 27001?

Сертификат ИСО 27001 (ISO 27001:2022) выдаётся сроком на 3 года. Ежегодно — через 12 и 24 месяца — проводятся надзорные аудиты для подтверждения функционирования СУИБ. По истечении 3 лет — ресертификационный аудит с полной проверкой всех требований стандарта и актуального Заявления о применимости.

Что такое 93 меры безопасности в ИСО 27001:2022?

Приложение А стандарта ISO 27001:2022 содержит 93 меры (средства управления) ИБ в 4 группах: организационные (37 мер), кадровые (8 мер), физические (14 мер) и технологические (34 меры). Организация выбирает применимые меры на основе оценки рисков и фиксирует их в Заявлении о применимости (SoA). Исключение любой меры должно быть обосновано документально.

Сколько времени занимает сертификация ИСО 27001?

Минимальный срок — от 40 дней для небольших IT-компаний с частично выстроенными процессами ИБ. Для организаций до 50 человек — 40–60 дней, для 51–200 — 60–90 дней, для крупных — 3–6 месяцев. Срок включает GAP-анализ, разработку документации СУИБ, внедрение мер безопасности, внутренний аудит и двухэтапный сертификационный аудит.

Помогает ли ИСО 27001 выполнить требования 152-ФЗ о персональных данных?

Да, внедрение СУИБ по ИСО 27001 существенно помогает выполнить организационные и технические требования 152-ФЗ. Стандарт предусматривает классификацию данных, оценку рисков нарушения конфиденциальности ПДн, технические меры защиты (шифрование, контроль доступа, резервное копирование) и процедуры реагирования на инциденты, включая обязательное уведомление об утечках. Наличие сертификата является весомым аргументом при проверках Роскомнадзора.

Что делать, если на аудите ИСО 27001 выявлены несоответствия?

При выявлении несоответствий аудитор классифицирует их как незначительные (minor) или значительные (major). Незначительные не препятствуют выдаче сертификата ИСО 27001 — организации даётся срок 30–90 дней на их устранение. Значительные несоответствия требуют полного устранения и повторной проверки до выдачи сертификата. Мы сопровождаем клиентов при разработке планов корректирующих действий и подготовке к повторному аудиту.

Хотите узнать больше о требованиях стандарта ISO 27001:2022?

Подробнее о стандарте ИСО 27001 →

Получите бесплатную консультацию по ИСО 27001

Оставьте контакты — перезвоним в течение 30 минут, ответим на вопросы и рассчитаем стоимость сертификации для вашей организации

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности