Imperium Certific

Сертификация ISO 27001: что это, кому нужна и как проходит

ISO 27001 — это стандарт для системы управления информационной безопасностью. Что такое сертификация, кому она нужна, как проходит аудит и что написано в сертификате.

Когда партнёр просит «прислать ISO 27001», за одной строкой переписки скрываются три разные вещи: сам стандарт, построенная по нему система управления информационной безопасностью и бумажный результат аудита. Путаница между ними стоит компаниям месяцев работы в неверном направлении. Раскладываем всё со стороны органа сертификации — того, кто в итоге принимает решение о выдаче сертификата.

ISO 27001 — это стандарт, а не сертификат

Перед нами документ с требованиями. Он описывает устройство системы управления информационной безопасностью (СУИБ): как компания определяет риски, выбирает меры защиты, проверяет их действенность и устраняет недостатки. Купить или «установить» стандарт невозможно — по нему строят систему.

Цепочка состоит из трёх звеньев:

  • Стандарт — требования, одинаковые для всех.
  • СУИБ — собственная система компании, построенная под её риски и объявленную область применения.
  • Сертификат — заключение независимого органа о соответствии системы требованиям.

Кому нужна сертификация

Украинское законодательство оставляет эту процедуру добровольной. Спрос почти всегда внешний: подтверждение просят те, кто доверяет вам свои данные.

Типичные поводы обратиться:

  • Условие договора. Заказчик вписывает действующий сертификат как основание для сотрудничества или продления контракта.
  • Тендер. В закупках ЕС и NATO подтверждённая СУИБ часто входит в квалификационные критерии.
  • Материнская компания или инвестор. Групповая политика безопасности распространяется на все подразделения.
  • Выход на новый рынок. Европейскому клиенту проще принять признанный документ, чем изучать вашу внутреннюю документацию.
  • Последствия инцидента. После утечки рынок требует доказательство управляемости, а не обещаний.
  • Облачные услуги. Провайдеры расширяют область сертификации мерами 27017 и 27018.

Как проходит процедура: взгляд органа

Шаг Работа органа Главное решение
Заявка Анализ области применения, количества локаций и работников Объём аудита в человеко-днях
Этап 1 Проверка документов: политика, оценка рисков, Положение о применимости Готовность ко второму этапу
Этап 2 Проверка работы системы на месте: доказательства, записи, осведомлённость персонала Перечень несоответствий
Решение Рассмотрение отчёта специалистом вне аудиторской группы Выдача сертификата
Надзор Ежегодные надзорные аудиты, ресертификация на третий год Сохранение действия

Три ошибки, заметные органу с первого дня

  • Область применения «вся компания». Самые широкие границы выглядят солидно, но тянут за собой все площадки, все системы и все подразделения. Границу стоит проводить там, где заканчивается реальный контроль.
  • Документы есть, записей нет. Политика, подписанная накануне аудита, доказательством работы системы не становится. Аудитор ищет следы за несколько месяцев: журналы, протоколы, отчёты внутренних проверок, анализ со стороны руководства.
  • Внутренний аудит выполнил автор системы. Проверять собственную работу невозможно по определению. Нужен независимый исполнитель внутри компании или внешний специалист, не причастный к построению СУИБ.

Что написано в сертификате и как его проверить

Самая важная строка — вовсе не реквизиты, а область применения. Именно она очерчивает границы проверенного: конкретные услуги, площадки, подразделения.

Чего сертификация не делает

  • Гарантии от инцидентов нет. Аудит подтверждает управляемость процессов, а не неуязвимость инфраструктуры.
  • Законодательство остаётся действующим. Требования к защите персональных данных действуют независимо от наличия сертификата.
  • Покрытие ограничено областью применения. За объявленными границами проверки просто не было.
  • Консалтинг в комплект не входит. Стандарт 17021-1 запрещает органу проектировать систему клиента.

Готовы начать? Подайте заявку на сертификацию — мы проанализируем область применения и рассчитаем объём аудита.

Часті запитання

Повернутися до новин