ISO/IEC 27001 — международный стандарт, изданный совместно Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC). Стандарт устанавливает требования к системе менеджмента информационной безопасности (СМИБ) и применяется к организациям любого типа и размера. Актуальная версия — ISO/IEC 27001:2022; российский аналог — ГОСТ Р ИСО/МЭК 27001-2021.
ISO 27001 — нормативный международный стандарт информационной безопасности. Полное официальное название: «ISO/IEC 27001. Системы менеджмента информационной безопасности. Требования». Стандарт издаётся ISO и IEC совместно; оба органа признаются со-издателями.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
СМИБ защищает информационные активы организации через три принципа — так называемую CIA-триаду: конфиденциальность (confidentiality), целостность (integrity) и доступность (availability). Утечка клиентских данных, несанкционированное изменение записей, недоступность корпоративных сервисов — все три сценария нарушают CIA.
Практические выгоды внедрения ISO 27001:
Стандарт применим к коммерческим, государственным и некоммерческим организациям — независимо от отрасли и масштаба.
Версия 2022 года — первое крупное обновление стандарта почти за десять лет. Основная часть, разделы 4–10, осталась неизменной; пересмотрено только Приложение А. В версии 2013 оно содержало 114 мер безопасности в 14 доменах (A.5–A.18). В версии 2022 структура изменилась: 93 меры сгруппированы по типу в четыре группы — Organizational (37 мер), People (8), Physical (14), Technological (34). Добавлены 11 новых мер, в том числе по управлению разведкой угроз и обеспечению непрерывности информационно-коммуникационных технологий (ИКТ).
Важное уточнение для российских специалистов: ГОСТ Р ИСО/МЭК 27001-2021 — перевод ISO 27001:2013, а не версии 2022. Организации, сертифицируемые по ГОСТ, работают с логикой 14 доменов.
Современный ISO 27001 вырос из британского кодекса практик, принятого Министерством торговли и промышленности Великобритании (DTI) в 1993 году. Концепция СМИБ и цикл PDCA впервые появились в BS 7799-2 (1999); с 2005 года ISO 27001 стал стержневым стандартом серии ISO 27000, насчитывающей более 60 документов.
| Год |
Документ |
Ключевое новшество |
|---|---|---|
| 1993 | Code of Practice DTI | Первый кодекс практик информационной безопасности |
| 1995 | BS 7799-1 | Руководство по управлению ИБ |
| 1999 | BS 7799-2 | Концепция СМИБ и цикл PDCA |
| 2000 | ISO 17799 | Международный аналог BS 7799-1 |
| 2005 | ISO 27001:2005 | Первая версия ISO 27001 как отдельного стандарта |
| 2013 | ISO 27001:2013 | 114 мер / 14 доменов |
| 2021 | ГОСТ Р ИСО/МЭК 27001-2021 | Введён в РФ с 01.01.2022; перевод ISO 27001:2013 |
| 2022 | ISO 27001:2022 | 93 меры / 4 группы / 11 новых мер |

ISO 27001 строится на цикле Деминга–Шухарта — Plan, Do, Check, Act (PDCA). Каждая фаза соответствует определённым разделам стандарта.
Версии 2021/2022 уточнили ряд понятий: появились Владелец риска, Документированная информация, Контекст деятельности организации.
Приложение А — нормативная часть ISO 27001; содержит структурированный каталог мер безопасности. Организация не обязана применять все меры: каждое исключение оформляется в документе «Заявление о применимости» (Statement of Applicability, SoA) с письменным обоснованием. SoA — обязательный документ СМИБ; проверяется при сертификационном аудите.
| Группа ISO 27001:2022 |
Мер |
Примеры мер |
|---|---|---|
| Organizational (организационные) | 37 | Политики ИБ, управление активами, цепочка поставок |
| People (персональные) | 8 | Проверка кандидатов, осведомлённость, дисциплинарный процесс |
| Physical (физические) | 14 | Периметр безопасности, защита оборудования, чистый стол |
| Technological (технологические) | 34 | Шифрование, мониторинг, управление уязвимостями |
| 14 доменов ГОСТ / ISO 27001:2013 (A.5–A.18) | 114 | Применяется в ГОСТ Р ИСО/МЭК 27001-2021 |
ISO 27002 детализирует реализацию каждой меры из Приложения А, однако является информационным руководством и не применяется для сертификации.

ГОСТ Р ИСО/МЭК 27001-2021 — аутентичный перевод ISO 27001:2013, введённый в действие с 1 января 2022 года. Актуальная международная версия (ISO 27001:2022) официального перевода на русский язык пока не имеет.
Ключевое изменение по сравнению с ГОСТ 2006 года: нельзя произвольно исключать из области действия СМИБ системы, обрабатывающие персональные данные (ФЗ-152), и объекты критической информационной инфраструктуры (ФЗ-187). Прежняя редакция (133 меры в 11 доменах) оставляла пространство для сужения области, что создавало уязвимости при проверках. ГОСТ 2021 этот пробел закрывает: ПДн и КИИ обязательны в составе СМИБ.

Сертификация СМИБ включает шесть этапов: Gap-анализ (анализ разрывов между текущим состоянием и требованиями стандарта) → проектирование СМИБ и назначение директора по информационной безопасности (CISO) или ведущего специалиста по внедрению (Lead Implementer) → внедрение мер → внутренний аудит → сертификационный аудит (Stage 1 + Stage 2) → получение сертификата.
Сертификат действует 3 года. Ежегодно проводятся надзорные аудиты. По истечении трёх лет — ресертификация с полным повторным аудитом.
Органы сертификации: TÜV AUSTRIA, BSI Group, PECB, Bureau Veritas.
Стоимость: от 9 000 руб. (оформление сертификата) до нескольких миллионов рублей при полной подготовке с привлечением внешних консультантов — по данным RTM Group.
Перед обращением в сертификационный орган организация проводит внутренний аудит: беспристрастный специалист, не участвовавший в создании СМИБ, проверяет соответствие системы требованиям ГОСТ Р ИСО/МЭК 27001, организационно-распорядительной документации и применимым федеральным законам.
Внешний аудит делится на два этапа. Stage 1 — проверка документации: политики ИБ, Заявление о применимости, реестр рисков, планы обработки рисков. Stage 2 — проверка фактического внедрения: аудиторы обходят подразделения HR, IT, R&D, объекты физической защиты и центры обработки данных (ЦОД), оценивают повседневные практики персонала. По итогам формируется отчёт; решение о выдаче сертификата принимают независимые эксперты органа сертификации.
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
Три базовые квалификации для работы со стандартом ISO 27001 — Lead Auditor (ведущий аудитор), Lead Implementer (ведущий специалист по внедрению) и Foundation (основы стандарта).
| Квалификация |
Роль |
Орган |
Формат |
Аудитория |
|---|---|---|---|---|
| Lead Auditor | Проведение и руководство сертификационными аудитами | PECB, BSI | 32–40 ч + экзамен | Аудиторы, специалисты надзора |
| Lead Implementer | Внедрение СМИБ от Gap-анализа до сертификации | PECB, BSI | 5 дней + экзамен | ИБ-специалисты, кандидаты в CISO |
| Foundation | Базовые знания ISO 27001 | PECB, BSI | 2 дня + экзамен | Менеджмент, ИТ-персонал |
Lead Auditor и Lead Implementer не могут совмещать роли в рамках одного проекта — это конфликт интересов, несовместимый с требованиями к независимости аудита. Карьерный трек: специалист ИБ → Lead Implementer → CISO.
Lead Auditor возглавляет сертификационные аудиты СМИБ и несёт ответственность за итоговое заключение. Квалификацию выдают PECB и BSI: 32–40 часов обучения, письменный экзамен, подтверждение практического опыта. Сертификат действует 3 года при условии прохождения программы непрерывного профессионального развития (CPD).
Обязательное условие: Lead Auditor не вправе проверять СМИБ, в создании которой сам участвовал.
Lead Implementer руководит внедрением СМИБ: от Gap-анализа до разработки Заявления о применимости и подготовки к аудиту. Программы PECB и BSI: пять дней обучения, финальный экзамен, защита портфолио проектов.
Карьерный трек Lead Implementer ведёт к позиции CISO — управленческой роли по информационной безопасности внутри организации.
ISO 27001 и ISO 27002 — документы одной серии с принципиально разными функциями. ISO 27001 — нормативный стандарт с требованиями к СМИБ; именно по нему проходит сертификация и выдаётся сертификат. ISO 27002 — информационное руководство: объясняет, как реализовать каждую меру из Приложения А на практике. Сертификат по ISO 27002 не выдаётся.
На практике стандарты используются в паре: ISO 27001 задаёт рамку («что сделать»), ISO 27002 отвечает на вопрос «как сделать» применительно к каждой конкретной мере безопасности.
Хотите освоить востребованную цифровую профессию без отрыва от текущей занятости? В рамках федерального проекта «Активные меры содействия занятости» доступны программы по аналитике данных, нейросетям и веб-дизайну — полностью за счёт государства, онлайн, с нуля. Смотрите каталог доступных программ.
IEC — Международная электротехническая комиссия (International Electrotechnical Commission). ISO и IEC совместно издают стандарт ISO/IEC 27001 — именно поэтому в официальном названии присутствуют обе аббревиатуры, хотя на практике стандарт часто называют просто ISO 27001.
ГОСТ — аутентичный перевод ISO 27001:2013, введённый в РФ с 1 января 2022 года. Он соответствует версии 2013, а не актуальной 2022. Приложение А по ГОСТ: 114 мер в 14 доменах (A.5–A.18).
Стандарт добровольный. Однако при работе с персональными данными (ФЗ-152) и объектами критической информационной инфраструктуры (ФЗ-187) СМИБ обязана учитывать их требования. Наличие сертификата даёт преимущество в государственных тендерах.
Заявление о применимости (Statement of Applicability, SoA) — обязательный документ СМИБ. Организация перечисляет все меры из Приложения А, указывает, применяются ли они, и письменно обосновывает каждое исключение. Проверяется при сертификационном аудите.
Стоимость — от 9 000 руб. (сам сертификат) до нескольких миллионов рублей при полной подготовке. Диапазон зависит от размера организации и привлечения внешних консультантов (по данным RTM Group).
Сертификат действует 3 года. Ежегодно проводятся надзорные аудиты — точечные проверки соответствия. По истечении 3 лет необходима ресертификация: полный повторный аудит органом типа TÜV AUSTRIA или BSI.
ISO 27001 охватывает информационную безопасность организации в целом; PCI DSS — только защиту данных платёжных карт. При наличии сертификата ISO 27001 аудит PCI DSS проходит проще: пересекающиеся требования уже подтверждены.
Нет — в рамках одного проекта это невозможно. Lead Auditor обязан быть независимым и не вправе проверять СМИБ, которую сам создавал. Это фундаментальное требование к беспристрастности аудита по ISO 27001.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»