Медиаблог /

Что такое ISO 27001: стандарт ИБ, как устроена СМИБ и как пройти сертификацию

28 июня 2026

Что такое ISO 27001: стандарт ИБ, как устроена СМИБ и как пройти сертификацию

ISO/IEC 27001 — международный стандарт, изданный совместно Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC). Стандарт устанавливает требования к системе менеджмента информационной безопасности (СМИБ) и применяется к организациям любого типа и размера. Актуальная версия — ISO/IEC 27001:2022; российский аналог — ГОСТ Р ИСО/МЭК 27001-2021.

ISO 27001 — система защиты информационных активов организации

Что такое ISO 27001 и зачем он нужен организациям

ISO 27001 — нормативный международный стандарт информационной безопасности. Полное официальное название: «ISO/IEC 27001. Системы менеджмента информационной безопасности. Требования». Стандарт издаётся ISO и IEC совместно; оба органа признаются со-издателями.

image

Учитесь бесплатно за счёт государства

Экономия до 100 000 ₽ на любой программе

Выбрать курс

СМИБ защищает информационные активы организации через три принципа — так называемую CIA-триаду: конфиденциальность (confidentiality), целостность (integrity) и доступность (availability). Утечка клиентских данных, несанкционированное изменение записей, недоступность корпоративных сервисов — все три сценария нарушают CIA.

Практические выгоды внедрения ISO 27001:

  • снижение вероятности кибератак и утечек данных;
  • подтверждение соответствия регуляторным требованиям;
  • конкурентное преимущество в государственных и корпоративных тендерах, где наличие сертификата СМИБ становится обязательным условием участия.

Стандарт применим к коммерческим, государственным и некоммерческим организациям — независимо от отрасли и масштаба.

ISO 27001:2022 против версии 2013 — что изменилось в Приложении А

Версия 2022 года — первое крупное обновление стандарта почти за десять лет. Основная часть, разделы 4–10, осталась неизменной; пересмотрено только Приложение А. В версии 2013 оно содержало 114 мер безопасности в 14 доменах (A.5–A.18). В версии 2022 структура изменилась: 93 меры сгруппированы по типу в четыре группы — Organizational (37 мер), People (8), Physical (14), Technological (34). Добавлены 11 новых мер, в том числе по управлению разведкой угроз и обеспечению непрерывности информационно-коммуникационных технологий (ИКТ).

Важное уточнение для российских специалистов: ГОСТ Р ИСО/МЭК 27001-2021 — перевод ISO 27001:2013, а не версии 2022. Организации, сертифицируемые по ГОСТ, работают с логикой 14 доменов.

От британского кодекса практик к ISO 27001: история стандарта

Современный ISO 27001 вырос из британского кодекса практик, принятого Министерством торговли и промышленности Великобритании (DTI) в 1993 году. Концепция СМИБ и цикл PDCA впервые появились в BS 7799-2 (1999); с 2005 года ISO 27001 стал стержневым стандартом серии ISO 27000, насчитывающей более 60 документов.

Год
Документ
Ключевое новшество
1993 Code of Practice DTI Первый кодекс практик информационной безопасности
1995 BS 7799-1 Руководство по управлению ИБ
1999 BS 7799-2 Концепция СМИБ и цикл PDCA
2000 ISO 17799 Международный аналог BS 7799-1
2005 ISO 27001:2005 Первая версия ISO 27001 как отдельного стандарта
2013 ISO 27001:2013 114 мер / 14 доменов
2021 ГОСТ Р ИСО/МЭК 27001-2021 Введён в РФ с 01.01.2022; перевод ISO 27001:2013
2022 ISO 27001:2022 93 меры / 4 группы / 11 новых мер

Структура СМИБ: цикл PDCA и логика стандарта

Цикл PDCA и разделы ISO 27001 в схеме СМИБ

ISO 27001 строится на цикле Деминга–Шухарта — Plan, Do, Check, Act (PDCA). Каждая фаза соответствует определённым разделам стандарта.

  • Plan (разделы 4–7): контекст организации, политика ИБ, оценка рисков, назначение ролей и ответственности.
  • Do (раздел 8): внедрение мер безопасности из Приложения А.
  • Check (раздел 9): мониторинг результативности, внутренний аудит, анализ со стороны руководства.
  • Act (раздел 10): корректирующие действия, постоянное улучшение СМИБ.

Версии 2021/2022 уточнили ряд понятий: появились Владелец риска, Документированная информация, Контекст деятельности организации.

Приложение А ISO 27001: полный каталог мер безопасности

Приложение А — нормативная часть ISO 27001; содержит структурированный каталог мер безопасности. Организация не обязана применять все меры: каждое исключение оформляется в документе «Заявление о применимости» (Statement of Applicability, SoA) с письменным обоснованием. SoA — обязательный документ СМИБ; проверяется при сертификационном аудите.

Группа ISO 27001:2022
Мер
Примеры мер
Organizational (организационные) 37 Политики ИБ, управление активами, цепочка поставок
People (персональные) 8 Проверка кандидатов, осведомлённость, дисциплинарный процесс
Physical (физические) 14 Периметр безопасности, защита оборудования, чистый стол
Technological (технологические) 34 Шифрование, мониторинг, управление уязвимостями
14 доменов ГОСТ / ISO 27001:2013 (A.5–A.18) 114 Применяется в ГОСТ Р ИСО/МЭК 27001-2021

ISO 27002 детализирует реализацию каждой меры из Приложения А, однако является информационным руководством и не применяется для сертификации.

ISO 27001 в России: ГОСТ Р ИСО/МЭК 27001-2021

ГОСТ Р ИСО/МЭК 27001-2021 в российском правовом контексте ФЗ-152 и ФЗ-187

ГОСТ Р ИСО/МЭК 27001-2021 — аутентичный перевод ISO 27001:2013, введённый в действие с 1 января 2022 года. Актуальная международная версия (ISO 27001:2022) официального перевода на русский язык пока не имеет.

Ключевое изменение по сравнению с ГОСТ 2006 года: нельзя произвольно исключать из области действия СМИБ системы, обрабатывающие персональные данные (ФЗ-152), и объекты критической информационной инфраструктуры (ФЗ-187). Прежняя редакция (133 меры в 11 доменах) оставляла пространство для сужения области, что создавало уязвимости при проверках. ГОСТ 2021 этот пробел закрывает: ПДн и КИИ обязательны в составе СМИБ.

Как получить сертификат ISO 27001: этапы, органы и стоимость

Шесть шагов сертификации по стандарту ISO 27001

Сертификация СМИБ включает шесть этапов: Gap-анализ (анализ разрывов между текущим состоянием и требованиями стандарта) → проектирование СМИБ и назначение директора по информационной безопасности (CISO) или ведущего специалиста по внедрению (Lead Implementer) → внедрение мер → внутренний аудит → сертификационный аудит (Stage 1 + Stage 2) → получение сертификата.

Сертификат действует 3 года. Ежегодно проводятся надзорные аудиты. По истечении трёх лет — ресертификация с полным повторным аудитом.

Органы сертификации: TÜV AUSTRIA, BSI Group, PECB, Bureau Veritas.

Стоимость: от 9 000 руб. (оформление сертификата) до нескольких миллионов рублей при полной подготовке с привлечением внешних консультантов — по данным RTM Group.

Как проходит аудит СМИБ: внутренняя проверка и сертификационный аудит

Перед обращением в сертификационный орган организация проводит внутренний аудит: беспристрастный специалист, не участвовавший в создании СМИБ, проверяет соответствие системы требованиям ГОСТ Р ИСО/МЭК 27001, организационно-распорядительной документации и применимым федеральным законам.

Хотите сменить профессию или повысить квалификацию?

Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства

  • Программы от ведущих вузов России — от 2 месяцев
  • Удостоверение или диплом установленного образца
  • Центр карьеры: 7 500+ вакансий, помощь с трудоустройством
Оставить заявку
image

Внешний аудит делится на два этапа. Stage 1 — проверка документации: политики ИБ, Заявление о применимости, реестр рисков, планы обработки рисков. Stage 2 — проверка фактического внедрения: аудиторы обходят подразделения HR, IT, R&D, объекты физической защиты и центры обработки данных (ЦОД), оценивают повседневные практики персонала. По итогам формируется отчёт; решение о выдаче сертификата принимают независимые эксперты органа сертификации.

Обучение по ISO 27001: Lead Auditor, Lead Implementer и карьерные треки

Три базовые квалификации для работы со стандартом ISO 27001 — Lead Auditor (ведущий аудитор), Lead Implementer (ведущий специалист по внедрению) и Foundation (основы стандарта).

Квалификация
Роль
Орган
Формат
Аудитория
Lead Auditor Проведение и руководство сертификационными аудитами PECB, BSI 32–40 ч + экзамен Аудиторы, специалисты надзора
Lead Implementer Внедрение СМИБ от Gap-анализа до сертификации PECB, BSI 5 дней + экзамен ИБ-специалисты, кандидаты в CISO
Foundation Базовые знания ISO 27001 PECB, BSI 2 дня + экзамен Менеджмент, ИТ-персонал

Lead Auditor и Lead Implementer не могут совмещать роли в рамках одного проекта — это конфликт интересов, несовместимый с требованиями к независимости аудита. Карьерный трек: специалист ИБ → Lead Implementer → CISO.

Lead Auditor ISO 27001: роль, требования и как получить квалификацию

Lead Auditor возглавляет сертификационные аудиты СМИБ и несёт ответственность за итоговое заключение. Квалификацию выдают PECB и BSI: 32–40 часов обучения, письменный экзамен, подтверждение практического опыта. Сертификат действует 3 года при условии прохождения программы непрерывного профессионального развития (CPD).

Обязательное условие: Lead Auditor не вправе проверять СМИБ, в создании которой сам участвовал.

Lead Implementer ISO 27001: внедрение СМИБ и путь к роли CISO

Lead Implementer руководит внедрением СМИБ: от Gap-анализа до разработки Заявления о применимости и подготовки к аудиту. Программы PECB и BSI: пять дней обучения, финальный экзамен, защита портфолио проектов.

Карьерный трек Lead Implementer ведёт к позиции CISO — управленческой роли по информационной безопасности внутри организации.

ISO 27001 и ISO 27002: чем отличаются два стандарта одной серии

ISO 27001 и ISO 27002 — документы одной серии с принципиально разными функциями. ISO 27001 — нормативный стандарт с требованиями к СМИБ; именно по нему проходит сертификация и выдаётся сертификат. ISO 27002 — информационное руководство: объясняет, как реализовать каждую меру из Приложения А на практике. Сертификат по ISO 27002 не выдаётся.

На практике стандарты используются в паре: ISO 27001 задаёт рамку («что сделать»), ISO 27002 отвечает на вопрос «как сделать» применительно к каждой конкретной мере безопасности.

Хотите освоить востребованную цифровую профессию без отрыва от текущей занятости? В рамках федерального проекта «Активные меры содействия занятости» доступны программы по аналитике данных, нейросетям и веб-дизайну — полностью за счёт государства, онлайн, с нуля. Смотрите каталог доступных программ.

Часто задаваемые вопросы

Что означает «IEC» в аббревиатуре ISO/IEC 27001?

IEC — Международная электротехническая комиссия (International Electrotechnical Commission). ISO и IEC совместно издают стандарт ISO/IEC 27001 — именно поэтому в официальном названии присутствуют обе аббревиатуры, хотя на практике стандарт часто называют просто ISO 27001.

Чем ГОСТ Р ИСО/МЭК 27001-2021 отличается от ISO 27001:2022?

ГОСТ — аутентичный перевод ISO 27001:2013, введённый в РФ с 1 января 2022 года. Он соответствует версии 2013, а не актуальной 2022. Приложение А по ГОСТ: 114 мер в 14 доменах (A.5–A.18).

Обязателен ли ISO 27001 для российских компаний?

Стандарт добровольный. Однако при работе с персональными данными (ФЗ-152) и объектами критической информационной инфраструктуры (ФЗ-187) СМИБ обязана учитывать их требования. Наличие сертификата даёт преимущество в государственных тендерах.

Что такое Statement of Applicability (SoA) в ISO 27001?

Заявление о применимости (Statement of Applicability, SoA) — обязательный документ СМИБ. Организация перечисляет все меры из Приложения А, указывает, применяются ли они, и письменно обосновывает каждое исключение. Проверяется при сертификационном аудите.

Сколько стоит подготовка к сертификации ISO 27001?

Стоимость — от 9 000 руб. (сам сертификат) до нескольких миллионов рублей при полной подготовке. Диапазон зависит от размера организации и привлечения внешних консультантов (по данным RTM Group).

Как долго действует сертификат ISO 27001?

Сертификат действует 3 года. Ежегодно проводятся надзорные аудиты — точечные проверки соответствия. По истечении 3 лет необходима ресертификация: полный повторный аудит органом типа TÜV AUSTRIA или BSI.

Чем ISO 27001 отличается от PCI DSS?

ISO 27001 охватывает информационную безопасность организации в целом; PCI DSS — только защиту данных платёжных карт. При наличии сертификата ISO 27001 аудит PCI DSS проходит проще: пересекающиеся требования уже подтверждены.

Может ли один специалист совмещать роли Lead Auditor и Lead Implementer?

Нет — в рамках одного проекта это невозможно. Lead Auditor обязан быть независимым и не вправе проверять СМИБ, которую сам создавал. Это фундаментальное требование к беспристрастности аудита по ISO 27001.

Подайте заявку —
забронируйте место в группе

45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»

  • Онлайн
  • От 2 месяцев
  • Бесплатно
  • Диплом
Учиться бесплатно
icon