ISO/IEC 27001 — международный стандарт, изданный совместно Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC). Стандарт устанавливает требования к системе менеджмента информационной безопасности (СМИБ) и применяется к организациям любого типа и размера. Актуальная версия — ISO/IEC 27001:2022; российский аналог — ГОСТ Р ИСО/МЭК 27001-2021.
ISO 27001 — нормативный международный стандарт информационной безопасности. Полное официальное название: «ISO/IEC 27001. Системы менеджмента информационной безопасности. Требования». Стандарт издаётся ISO и IEC совместно; оба органа признаются со-издателями.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
СМИБ защищает информационные активы организации через три принципа — так называемую CIA-триаду: конфиденциальность (confidentiality), целостность (integrity) и доступность (availability). Утечка клиентских данных, несанкционированное изменение записей, недоступность корпоративных сервисов — все три сценария нарушают CIA.
Практические выгоды внедрения ISO 27001:
Стандарт применим к коммерческим, государственным и некоммерческим организациям — независимо от отрасли и масштаба.
Версия 2022 года — первое крупное обновление стандарта почти за десять лет. Основная часть, разделы 4–10, осталась неизменной; пересмотрено только Приложение А. В версии 2013 оно содержало 114 мер безопасности в 14 доменах (A.5–A.18). В версии 2022 структура изменилась: 93 меры сгруппированы по типу в четыре группы — Organizational (37 мер), People (8), Physical (14), Technological (34). Добавлены 11 новых мер, в том числе по управлению разведкой угроз и обеспечению непрерывности информационно-коммуникационных технологий (ИКТ).
Важное уточнение для российских специалистов: ГОСТ Р ИСО/МЭК 27001-2021 — перевод ISO 27001:2013, а не версии 2022. Организации, сертифицируемые по ГОСТ, работают с логикой 14 доменов.
Современный ISO 27001 вырос из британского кодекса практик, принятого Министерством торговли и промышленности Великобритании (DTI) в 1993 году. Концепция СМИБ и цикл PDCA впервые появились в BS 7799-2 (1999); с 2005 года ISO 27001 стал стержневым стандартом серии ISO 27000, насчитывающей более 60 документов.
| Год |
Документ |
Ключевое новшество |
|---|---|---|
| 1993 | Code of Practice DTI | Первый кодекс практик информационной безопасности |
| 1995 | BS 7799-1 | Руководство по управлению ИБ |
| 1999 | BS 7799-2 | Концепция СМИБ и цикл PDCA |
| 2000 | ISO 17799 | Международный аналог BS 7799-1 |
| 2005 | ISO 27001:2005 | Первая версия ISO 27001 как отдельного стандарта |
| 2013 | ISO 27001:2013 | 114 мер / 14 доменов |
| 2021 | ГОСТ Р ИСО/МЭК 27001-2021 | Введён в РФ с 01.01.2022; перевод ISO 27001:2013 |
| 2022 | ISO 27001:2022 | 93 меры / 4 группы / 11 новых мер |

ISO 27001 строится на цикле Деминга–Шухарта — Plan, Do, Check, Act (PDCA). Каждая фаза соответствует определённым разделам стандарта.
Версии 2021/2022 уточнили ряд понятий: появились Владелец риска, Документированная информация, Контекст деятельности организации.
Приложение А — нормативная часть ISO 27001; содержит структурированный каталог мер безопасности. Организация не обязана применять все меры: каждое исключение оформляется в документе «Заявление о применимости» (Statement of Applicability, SoA) с письменным обоснованием. SoA — обязательный документ СМИБ; проверяется при сертификационном аудите.
| Группа ISO 27001:2022 |
Мер |
Примеры мер |
|---|---|---|
| Organizational (организационные) | 37 | Политики ИБ, управление активами, цепочка поставок |
| People (персональные) | 8 | Проверка кандидатов, осведомлённость, дисциплинарный процесс |
| Physical (физические) | 14 | Периметр безопасности, защита оборудования, чистый стол |
| Technological (технологические) | 34 | Шифрование, мониторинг, управление уязвимостями |
| 14 доменов ГОСТ / ISO 27001:2013 (A.5–A.18) | 114 | Применяется в ГОСТ Р ИСО/МЭК 27001-2021 |
ISO 27002 детализирует реализацию каждой меры из Приложения А, однако является информационным руководством и не применяется для сертификации.

ГОСТ Р ИСО/МЭК 27001-2021 — аутентичный перевод ISO 27001:2013, введённый в действие с 1 января 2022 года. Актуальная международная версия (ISO 27001:2022) официального перевода на русский язык пока не имеет.
Ключевое изменение по сравнению с ГОСТ 2006 года: нельзя произвольно исключать из области действия СМИБ системы, обрабатывающие персональные данные (ФЗ-152), и объекты критической информационной инфраструктуры (ФЗ-187). Прежняя редакция (133 меры в 11 доменах) оставляла пространство для сужения области, что создавало уязвимости при проверках. ГОСТ 2021 этот пробел закрывает: ПДн и КИИ обязательны в составе СМИБ.

Сертификация СМИБ включает шесть этапов: Gap-анализ (анализ разрывов между текущим состоянием и требованиями стандарта) → проектирование СМИБ и назначение директора по информационной безопасности (CISO) или ведущего специалиста по внедрению (Lead Implementer) → внедрение мер → внутренний аудит → сертификационный аудит (Stage 1 + Stage 2) → получение сертификата.
Сертификат действует 3 года. Ежегодно проводятся надзорные аудиты. По истечении трёх лет — ресертификация с полным повторным аудитом.
Органы сертификации: TÜV AUSTRIA, BSI Group, PECB, Bureau Veritas.
Стоимость: от 9 000 руб. (оформление сертификата) до нескольких миллионов рублей при полной подготовке с привлечением внешних консультантов — по данным RTM Group.
Перед обращением в сертификационный орган организация проводит внутренний аудит: беспристрастный специалист, не участвовавший в создании СМИБ, проверяет соответствие системы требованиям ГОСТ Р ИСО/МЭК 27001, организационно-распорядительной документации и применимым федеральным законам.
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
Внешний аудит делится на два этапа. Stage 1 — проверка документации: политики ИБ, Заявление о применимости, реестр рисков, планы обработки рисков. Stage 2 — проверка фактического внедрения: аудиторы обходят подразделения HR, IT, R&D, объекты физической защиты и центры обработки данных (ЦОД), оценивают повседневные практики персонала. По итогам формируется отчёт; решение о выдаче сертификата принимают независимые эксперты органа сертификации.
Три базовые квалификации для работы со стандартом ISO 27001 — Lead Auditor (ведущий аудитор), Lead Implementer (ведущий специалист по внедрению) и Foundation (основы стандарта).
| Квалификация |
Роль |
Орган |
Формат |
Аудитория |
|---|---|---|---|---|
| Lead Auditor | Проведение и руководство сертификационными аудитами | PECB, BSI | 32–40 ч + экзамен | Аудиторы, специалисты надзора |
| Lead Implementer | Внедрение СМИБ от Gap-анализа до сертификации | PECB, BSI | 5 дней + экзамен | ИБ-специалисты, кандидаты в CISO |
| Foundation | Базовые знания ISO 27001 | PECB, BSI | 2 дня + экзамен | Менеджмент, ИТ-персонал |
Lead Auditor и Lead Implementer не могут совмещать роли в рамках одного проекта — это конфликт интересов, несовместимый с требованиями к независимости аудита. Карьерный трек: специалист ИБ → Lead Implementer → CISO.
Lead Auditor возглавляет сертификационные аудиты СМИБ и несёт ответственность за итоговое заключение. Квалификацию выдают PECB и BSI: 32–40 часов обучения, письменный экзамен, подтверждение практического опыта. Сертификат действует 3 года при условии прохождения программы непрерывного профессионального развития (CPD).
Обязательное условие: Lead Auditor не вправе проверять СМИБ, в создании которой сам участвовал.
Lead Implementer руководит внедрением СМИБ: от Gap-анализа до разработки Заявления о применимости и подготовки к аудиту. Программы PECB и BSI: пять дней обучения, финальный экзамен, защита портфолио проектов.
Карьерный трек Lead Implementer ведёт к позиции CISO — управленческой роли по информационной безопасности внутри организации.
ISO 27001 и ISO 27002 — документы одной серии с принципиально разными функциями. ISO 27001 — нормативный стандарт с требованиями к СМИБ; именно по нему проходит сертификация и выдаётся сертификат. ISO 27002 — информационное руководство: объясняет, как реализовать каждую меру из Приложения А на практике. Сертификат по ISO 27002 не выдаётся.
На практике стандарты используются в паре: ISO 27001 задаёт рамку («что сделать»), ISO 27002 отвечает на вопрос «как сделать» применительно к каждой конкретной мере безопасности.
Хотите освоить востребованную цифровую профессию без отрыва от текущей занятости? В рамках федерального проекта «Активные меры содействия занятости» доступны программы по аналитике данных, нейросетям и веб-дизайну — полностью за счёт государства, онлайн, с нуля. Смотрите каталог доступных программ.
IEC — Международная электротехническая комиссия (International Electrotechnical Commission). ISO и IEC совместно издают стандарт ISO/IEC 27001 — именно поэтому в официальном названии присутствуют обе аббревиатуры, хотя на практике стандарт часто называют просто ISO 27001.
ГОСТ — аутентичный перевод ISO 27001:2013, введённый в РФ с 1 января 2022 года. Он соответствует версии 2013, а не актуальной 2022. Приложение А по ГОСТ: 114 мер в 14 доменах (A.5–A.18).
Стандарт добровольный. Однако при работе с персональными данными (ФЗ-152) и объектами критической информационной инфраструктуры (ФЗ-187) СМИБ обязана учитывать их требования. Наличие сертификата даёт преимущество в государственных тендерах.
Заявление о применимости (Statement of Applicability, SoA) — обязательный документ СМИБ. Организация перечисляет все меры из Приложения А, указывает, применяются ли они, и письменно обосновывает каждое исключение. Проверяется при сертификационном аудите.
Стоимость — от 9 000 руб. (сам сертификат) до нескольких миллионов рублей при полной подготовке. Диапазон зависит от размера организации и привлечения внешних консультантов (по данным RTM Group).
Сертификат действует 3 года. Ежегодно проводятся надзорные аудиты — точечные проверки соответствия. По истечении 3 лет необходима ресертификация: полный повторный аудит органом типа TÜV AUSTRIA или BSI.
ISO 27001 охватывает информационную безопасность организации в целом; PCI DSS — только защиту данных платёжных карт. При наличии сертификата ISO 27001 аудит PCI DSS проходит проще: пересекающиеся требования уже подтверждены.
Нет — в рамках одного проекта это невозможно. Lead Auditor обязан быть независимым и не вправе проверять СМИБ, которую сам создавал. Это фундаментальное требование к беспристрастности аудита по ISO 27001.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»