Когда партнёр просит «прислать ISO 27001», за одной строкой переписки скрываются три разные вещи: сам стандарт, построенная по нему система управления информационной безопасностью и бумажный результат аудита. Путаница между ними стоит компаниям месяцев работы в неверном направлении. Раскладываем всё со стороны органа сертификации — того, кто в итоге принимает решение о выдаче сертификата.
ISO 27001 — это стандарт, а не сертификат
Перед нами документ с требованиями. Он описывает устройство системы управления информационной безопасностью (СУИБ): как компания определяет риски, выбирает меры защиты, проверяет их действенность и устраняет недостатки. Купить или «установить» стандарт невозможно — по нему строят систему.
Цепочка состоит из трёх звеньев:
- Стандарт — требования, одинаковые для всех.
- СУИБ — собственная система компании, построенная под её риски и объявленную область применения.
- Сертификат — заключение независимого органа о соответствии системы требованиям.
Кому нужна сертификация
Украинское законодательство оставляет эту процедуру добровольной. Спрос почти всегда внешний: подтверждение просят те, кто доверяет вам свои данные.
Типичные поводы обратиться:
- Условие договора. Заказчик вписывает действующий сертификат как основание для сотрудничества или продления контракта.
- Тендер. В закупках ЕС и NATO подтверждённая СУИБ часто входит в квалификационные критерии.
- Материнская компания или инвестор. Групповая политика безопасности распространяется на все подразделения.
- Выход на новый рынок. Европейскому клиенту проще принять признанный документ, чем изучать вашу внутреннюю документацию.
- Последствия инцидента. После утечки рынок требует доказательство управляемости, а не обещаний.
- Облачные услуги. Провайдеры расширяют область сертификации мерами 27017 и 27018.
Как проходит процедура: взгляд органа
| Шаг | Работа органа | Главное решение |
|---|---|---|
| Заявка | Анализ области применения, количества локаций и работников | Объём аудита в человеко-днях |
| Этап 1 | Проверка документов: политика, оценка рисков, Положение о применимости | Готовность ко второму этапу |
| Этап 2 | Проверка работы системы на месте: доказательства, записи, осведомлённость персонала | Перечень несоответствий |
| Решение | Рассмотрение отчёта специалистом вне аудиторской группы | Выдача сертификата |
| Надзор | Ежегодные надзорные аудиты, ресертификация на третий год | Сохранение действия |
Три ошибки, заметные органу с первого дня
- Область применения «вся компания». Самые широкие границы выглядят солидно, но тянут за собой все площадки, все системы и все подразделения. Границу стоит проводить там, где заканчивается реальный контроль.
- Документы есть, записей нет. Политика, подписанная накануне аудита, доказательством работы системы не становится. Аудитор ищет следы за несколько месяцев: журналы, протоколы, отчёты внутренних проверок, анализ со стороны руководства.
- Внутренний аудит выполнил автор системы. Проверять собственную работу невозможно по определению. Нужен независимый исполнитель внутри компании или внешний специалист, не причастный к построению СУИБ.
Что написано в сертификате и как его проверить
Самая важная строка — вовсе не реквизиты, а область применения. Именно она очерчивает границы проверенного: конкретные услуги, площадки, подразделения.
Чего сертификация не делает
- Гарантии от инцидентов нет. Аудит подтверждает управляемость процессов, а не неуязвимость инфраструктуры.
- Законодательство остаётся действующим. Требования к защите персональных данных действуют независимо от наличия сертификата.
- Покрытие ограничено областью применения. За объявленными границами проверки просто не было.
- Консалтинг в комплект не входит. Стандарт 17021-1 запрещает органу проектировать систему клиента.
Готовы начать? Подайте заявку на сертификацию — мы проанализируем область применения и рассчитаем объём аудита.