Сертификат ИСО/МЭК 27001 в Москве
Необходимый комплект документов
- Заявка на сертификацию
- Карточка (реквизиты) предприятия
- Сканы ИНН, ОГРН заявителя
Сертификат ISO/IEC 27001 — система менеджмента информационной безопасности
ISO/IEC 27001 — международный стандарт систем менеджмента информационной безопасности (СМИБ). Он устанавливает требования к тому, как организация определяет риски для своей информации, выбирает меры защиты, контролирует их работу и постоянно улучшает систему. Сертификат ISO/IEC 27001 подтверждает, что в компании действует такая система и она соответствует требованиям стандарта.
Сертификация по ISO/IEC 27001 добровольная, но для IT-компаний, банков, финтеха, операторов персональных данных и подрядчиков крупных заказчиков она все чаще становится условием участия в тендерах и заключения договоров.
Мы помогаем внедрить и сертифицировать систему менеджмента информационной безопасности: от оценки текущего состояния до сертификационного аудита.
Какая редакция стандарта действует
- В России действует ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». Он идентичен международному ISO/IEC 27001:2013. Прежняя редакция ГОСТ Р ИСО/МЭК 27001-2006 заменена — по ней сертификация больше не проводится.
- Международная действующая редакция — ISO/IEC 27001:2022. В ней обновлен перечень мер обеспечения информационной безопасности (Приложение A): 93 меры в четырех группах — организационные, связанные с персоналом, физические и технологические. Переход сертифицированных организаций с версии 2013 года на 2022 года завершился 31 октября 2025 года.
Выбор редакции зависит от задачи: для российских заказчиков и госсектора обычно ориентируются на ГОСТ Р ИСО/МЭК 27001-2021, для зарубежных партнеров и международных тендеров — на ISO/IEC 27001:2022.
Что такое СМИБ
Система менеджмента информационной безопасности — часть общей системы управления компанией. Она обеспечивает три свойства информации:
- конфиденциальность — доступ к информации есть только у тех, кому он разрешен;
- целостность — информация не искажается и не уничтожается без разрешения;
- доступность — информация доступна, когда она нужна для работы.
В основе СМИБ — риск-ориентированный подход: организация определяет свои информационные активы, оценивает угрозы и уязвимости, выбирает меры защиты и проверяет их результативность.
Кому нужен сертификат ISO/IEC 27001
- IT-компаниям, разработчикам, интеграторам, облачным и хостинг-провайдерам;
- дата-центрам и операторам связи;
- банкам, страховым компаниям, финтеху и платежным сервисам;
- операторам персональных данных — медицинским организациям, ритейлу, сервисам доставки;
- аутсорсинговым компаниям — бухгалтерия, кадры, колл-центры;
- подрядчикам крупных корпораций и госзаказчиков, у которых безопасность данных — требование договора.
Что дает сертификация
- Доверие заказчиков и партнеров. Сертификат показывает, что безопасность данных управляется системно, а не держится на отдельных людях.
- Тендеры. Многие корпоративные и международные заказчики требуют ISO/IEC 27001 от подрядчиков.
- Снижение рисков. Утечки, взломы и простои выявляются и предотвращаются заранее, а реагирование на инциденты отработано.
- Порядок в доступах и процессах. Права доступа, резервное копирование, работа с подрядчиками и обучение сотрудников описаны и контролируются.
Основные требования стандарта
Стандарт построен по единой структуре стандартов систем менеджмента ISO, поэтому его разделы совпадают с ISO 9001 и другими системами:
- контекст организации и область применения СМИБ;
- лидерство и политика информационной безопасности;
- оценка и обработка рисков информационной безопасности;
- Положение о применимости — документ, где перечислены выбранные меры защиты и обоснование исключений;
- компетентность и осведомленность персонала;
- управление документированной информацией;
- мониторинг, внутренний аудит и анализ со стороны руководства;
- несоответствия, корректирующие действия и улучшение.
Как проходит внедрение и сертификация
1. Диагностика
Оцениваем текущее состояние информационной безопасности, определяем область применения СМИБ и разрыв с требованиями стандарта.
2. Оценка рисков
Составляем реестр информационных активов, определяем угрозы и уязвимости, оцениваем риски и выбираем меры обработки.
3. Разработка документации
Готовим политику информационной безопасности, Положение о применимости, процедуры управления доступом, инцидентами, резервным копированием, работой с подрядчиками и другие документы.
4. Внедрение и обучение
Меры защиты начинают работать, сотрудников обучают правилам информационной безопасности.
5. Внутренний аудит и анализ руководством
Проверяем работу системы и устраняем несоответствия перед внешним аудитом.
6. Сертификационный аудит
Орган по сертификации проводит аудит в два этапа — проверку документации и оценку работы системы на месте — и выдает сертификат.
Срок действия сертификата
Сертификат выдается на 3 года. В течение этого срока проводятся ежегодные инспекционные (надзорные) аудиты, а по окончании — ресертификационный аудит.
ISO/IEC 27001 и другие системы менеджмента
ISO/IEC 27001 часто внедряют вместе с ISO 9001 — менеджментом качества, ISO/IEC 20000-1 — менеджментом IT-услуг и ISO 22301 — менеджментом непрерывности бизнеса. Общие элементы — политика, риски, документы, аудиты — выстраиваются один раз в рамках интегрированной системы менеджмента.
Почему оформлять ISO/IEC 27001 с нами
- Подбираем редакцию стандарта под задачу — российские или международные заказчики.
- Помогаем с оценкой рисков и Положением о применимости — ключевыми документами СМИБ.
- Готовим систему к аудиту и сопровождаем сертификацию.
- При необходимости объединяем ISO/IEC 27001 с ISO 9001 и ISO/IEC 20000-1.
Что входит в услугу
Подготовка и подача документов, взаимодействие с органом по сертификации, получение готового результата.
Как долго занимает оформление
Сроки зависят от вида продукции и полноты предоставленных данных. Точный срок сообщим после консультации.
Частые вопросы
В России действует ГОСТ Р ИСО/МЭК 27001-2021, идентичный ISO/IEC 27001:2013. Международная действующая редакция — ISO/IEC 27001:2022, переход на нее для сертифицированных организаций завершился 31 октября 2025 года. Редакцию выбирают под задачу: российские или международные заказчики.
Это ключевой документ СМИБ: перечень мер обеспечения информационной безопасности из Приложения A стандарта с указанием, какие меры применяются, как они реализованы и почему отдельные меры исключены.
3 года с ежегодными инспекционными аудитами; по окончании срока проводится ресертификационный аудит.
Нет, сертификация добровольная. Актуальность зависит от того, насколько для компании важно формализованное управление информационной безопасностью и подтверждение этого перед партнёрами.
Да, как и другие стандарты серии ISO, его можно объединить с ИСО 9001 и другими системами менеджмента в рамках одной интегрированной системы — подробнее на странице «Интегрированная система менеджмента».
