Оформляется по запросу

Сертификат ИСО/МЭК 27001 в Москве

Ценаот 17 900 ₽
Срок оформленияИндивидуально
Срок действия3 года

Необходимый комплект документов

  • Заявка на сертификацию
  • Карточка (реквизиты) предприятия
  • Сканы ИНН, ОГРН заявителя

Сертификат ISO/IEC 27001 — система менеджмента информационной безопасности

ISO/IEC 27001 — международный стандарт систем менеджмента информационной безопасности (СМИБ). Он устанавливает требования к тому, как организация определяет риски для своей информации, выбирает меры защиты, контролирует их работу и постоянно улучшает систему. Сертификат ISO/IEC 27001 подтверждает, что в компании действует такая система и она соответствует требованиям стандарта.

Сертификация по ISO/IEC 27001 добровольная, но для IT-компаний, банков, финтеха, операторов персональных данных и подрядчиков крупных заказчиков она все чаще становится условием участия в тендерах и заключения договоров.

Мы помогаем внедрить и сертифицировать систему менеджмента информационной безопасности: от оценки текущего состояния до сертификационного аудита.

Какая редакция стандарта действует

  • В России действует ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». Он идентичен международному ISO/IEC 27001:2013. Прежняя редакция ГОСТ Р ИСО/МЭК 27001-2006 заменена — по ней сертификация больше не проводится.
  • Международная действующая редакция — ISO/IEC 27001:2022. В ней обновлен перечень мер обеспечения информационной безопасности (Приложение A): 93 меры в четырех группах — организационные, связанные с персоналом, физические и технологические. Переход сертифицированных организаций с версии 2013 года на 2022 года завершился 31 октября 2025 года.

Выбор редакции зависит от задачи: для российских заказчиков и госсектора обычно ориентируются на ГОСТ Р ИСО/МЭК 27001-2021, для зарубежных партнеров и международных тендеров — на ISO/IEC 27001:2022.

Что такое СМИБ

Система менеджмента информационной безопасности — часть общей системы управления компанией. Она обеспечивает три свойства информации:

  • конфиденциальность — доступ к информации есть только у тех, кому он разрешен;
  • целостность — информация не искажается и не уничтожается без разрешения;
  • доступность — информация доступна, когда она нужна для работы.

В основе СМИБ — риск-ориентированный подход: организация определяет свои информационные активы, оценивает угрозы и уязвимости, выбирает меры защиты и проверяет их результативность.

Кому нужен сертификат ISO/IEC 27001

  • IT-компаниям, разработчикам, интеграторам, облачным и хостинг-провайдерам;
  • дата-центрам и операторам связи;
  • банкам, страховым компаниям, финтеху и платежным сервисам;
  • операторам персональных данных — медицинским организациям, ритейлу, сервисам доставки;
  • аутсорсинговым компаниям — бухгалтерия, кадры, колл-центры;
  • подрядчикам крупных корпораций и госзаказчиков, у которых безопасность данных — требование договора.

Что дает сертификация

  • Доверие заказчиков и партнеров. Сертификат показывает, что безопасность данных управляется системно, а не держится на отдельных людях.
  • Тендеры. Многие корпоративные и международные заказчики требуют ISO/IEC 27001 от подрядчиков.
  • Снижение рисков. Утечки, взломы и простои выявляются и предотвращаются заранее, а реагирование на инциденты отработано.
  • Порядок в доступах и процессах. Права доступа, резервное копирование, работа с подрядчиками и обучение сотрудников описаны и контролируются.

Основные требования стандарта

Стандарт построен по единой структуре стандартов систем менеджмента ISO, поэтому его разделы совпадают с ISO 9001 и другими системами:

  • контекст организации и область применения СМИБ;
  • лидерство и политика информационной безопасности;
  • оценка и обработка рисков информационной безопасности;
  • Положение о применимости — документ, где перечислены выбранные меры защиты и обоснование исключений;
  • компетентность и осведомленность персонала;
  • управление документированной информацией;
  • мониторинг, внутренний аудит и анализ со стороны руководства;
  • несоответствия, корректирующие действия и улучшение.

Как проходит внедрение и сертификация

1. Диагностика

Оцениваем текущее состояние информационной безопасности, определяем область применения СМИБ и разрыв с требованиями стандарта.

2. Оценка рисков

Составляем реестр информационных активов, определяем угрозы и уязвимости, оцениваем риски и выбираем меры обработки.

3. Разработка документации

Готовим политику информационной безопасности, Положение о применимости, процедуры управления доступом, инцидентами, резервным копированием, работой с подрядчиками и другие документы.

4. Внедрение и обучение

Меры защиты начинают работать, сотрудников обучают правилам информационной безопасности.

5. Внутренний аудит и анализ руководством

Проверяем работу системы и устраняем несоответствия перед внешним аудитом.

6. Сертификационный аудит

Орган по сертификации проводит аудит в два этапа — проверку документации и оценку работы системы на месте — и выдает сертификат.

Срок действия сертификата

Сертификат выдается на 3 года. В течение этого срока проводятся ежегодные инспекционные (надзорные) аудиты, а по окончании — ресертификационный аудит.

ISO/IEC 27001 и другие системы менеджмента

ISO/IEC 27001 часто внедряют вместе с ISO 9001 — менеджментом качества, ISO/IEC 20000-1 — менеджментом IT-услуг и ISO 22301 — менеджментом непрерывности бизнеса. Общие элементы — политика, риски, документы, аудиты — выстраиваются один раз в рамках интегрированной системы менеджмента.

Почему оформлять ISO/IEC 27001 с нами

  • Подбираем редакцию стандарта под задачу — российские или международные заказчики.
  • Помогаем с оценкой рисков и Положением о применимости — ключевыми документами СМИБ.
  • Готовим систему к аудиту и сопровождаем сертификацию.
  • При необходимости объединяем ISO/IEC 27001 с ISO 9001 и ISO/IEC 20000-1.

Что входит в услугу

Подготовка и подача документов, взаимодействие с органом по сертификации, получение готового результата.

Как долго занимает оформление

Сроки зависят от вида продукции и полноты предоставленных данных. Точный срок сообщим после консультации.

Частые вопросы

В России действует ГОСТ Р ИСО/МЭК 27001-2021, идентичный ISO/IEC 27001:2013. Международная действующая редакция — ISO/IEC 27001:2022, переход на нее для сертифицированных организаций завершился 31 октября 2025 года. Редакцию выбирают под задачу: российские или международные заказчики.

Это ключевой документ СМИБ: перечень мер обеспечения информационной безопасности из Приложения A стандарта с указанием, какие меры применяются, как они реализованы и почему отдельные меры исключены.

3 года с ежегодными инспекционными аудитами; по окончании срока проводится ресертификационный аудит.

Нет, сертификация добровольная. Актуальность зависит от того, насколько для компании важно формализованное управление информационной безопасностью и подтверждение этого перед партнёрами.

Да, как и другие стандарты серии ISO, его можно объединить с ИСО 9001 и другими системами менеджмента в рамках одной интегрированной системы — подробнее на странице «Интегрированная система менеджмента».