Imperium Certific

ISO 27001 чи 27002: що сертифікується і що перевіряє орган

Міжнародний стандарт ISO 27001 і серія 27000: за якими номерами видають сертифікат, чим 27002 відрізняється від 27001 і що перевіряє акредитований орган.

Запит «надішліть нам сертифікат за ISO 27002» приходить до органу регулярно. Такого документа не існує — і причина тут не бюрократична, а структурна: у сімʼї 27000 різні номери виконують різні ролі. Розбираємо, за якими з них видають сертифікат, за якими ні, і що саме дивиться аудитор під час перевірки.

ISO 27001, серія 27000 і решта номерів: хто є хто

Нумерація сімʼї історична, тож порядок номерів нічого не каже про їхню вагу. Ролі розподілені так:

Номер Про що Чи видають сертифікат
27000 Словник термінів і загальний огляд сімʼї; єдиний документ, який роздають безкоштовно ні
27001 Вимоги до системи керування інформаційною безпекою (СУІБ) так
27002 Настанова із заходів захисту: призначення кожного, поради з упровадження ні
27003 Настанова з побудови СУІБ ні
27004 Вимірювання та оцінювання результативності ні
27005 Керування ризиками ні
27006-1 Вимоги до органів, які перевіряють СУІБ ні, за ним акредитують органи
27017 і 27018 Хмарні заходи та захист персональних даних у публічних хмарах як розширення сфери основного сертифіката
27701 Керування приватністю (PIMS); від жовтня 2025-го самостійний так

Головний стандарт інформаційної безпеки ISO 27001 задає вимоги, решта номерів або пояснюють, або обслуговують саму процедуру перевірки. У каталозі ISO інформаційна безпека закріплена за окремим підкомітетом SC 27 — звідси спільна нумерація й узгоджена термінологія.

Чому сертифікат видають лише за 27001

Відповідь ховається в мові документів. У 27001 вжито формулювання «має» — це вимога, обовʼязкова до виконання. У 27002 переважає «варто»: рекомендація, спосіб зробити краще.

Аудитор працює тільки з першим типом. Виписати невідповідність рекомендації неможливо: рекомендацію дозволено не виконати, і жодного порушення тут не буде. Тому оцінюванню піддається лише документ із вимогами.

Друга причина — будова. У 27001 є розділи 4–10, кожен із яких описує обовʼязкову частину СУІБ: контекст, лідерство, планування, підтримку, роботу, оцінювання, поліпшення. Жоден із них виключити не можна. У 27002 такої конструкції просто немає — там перелік заходів із поясненнями, а не система вимог.

Що перевіряє орган: 27001 і 27002 на одному аудиті

На практиці обидва номери лежать на столі аудитора, але роль у них різна.

  • За 27001 оформлюють висновок. Перевіряють розділи 4–10 і ті заходи Додатка A, які компанія залишила у Положенні про застосовність (SoA).
  • 27002 працює як тлумачний словник. Коли виникає суперечка про призначення заходу, звертаються до нього: там розписано, чого захід має досягти.
  • Невідповідність завжди прив'язана до 27001. У формулюванні буде пункт вимог або рядок SoA, а не сторінка настанови.

Приклад. Компанія веде журнали подій, але зберігає їх на тому самому сервері, за яким стежить. Настанова пояснює сенс захисту записів; висновок аудитора спирається на обраний захід із SoA і на вимогу до контролю доказів. Формально претензія походить із вимог, а зміст суперечки — із настанови.

Наслідок для замовника: купувати обидва видання не обовʼязково, але без настанови складніше пояснити аудитору логіку своїх рішень.

Настанови 27003, 27004 і 27005 купують рідше, ніж варто. Перша знімає більшість питань на старті побудови системи, друга рятує від безглуздих показників у цілях, третя дає готову методику роботи з ризиками. Жодна з них на аудиті не перевіряється, але саме тут проходить межа між живою системою й текою документів, оновленою напередодні візиту аудиторської групи.

Три формулювання, які орган не підтвердить

У листуванні між замовником і постачальником регулярно зустрічаються звороти, які насправді нічого не доводять:

  • «Сертифіковані за ISO 27002». Настанову не сертифікують — тут або помилка, або бланк від неакредитованої компанії.
  • «Сертифіковані за серією 27000». Сімʼя охоплює десятки номерів із різними ролями; висновок видають за конкретним, і його завжди друкують на бланку.
  • «У нас упроваджено вимоги». Упровадження — внутрішня справа компанії, підтверджена хіба що її власними документами. Незалежну оцінку робить сторона, яка не брала участі в побудові системи.

Останній зворот трапляється найчастіше й формально неправдою не є. Проблема в іншому: контрагент читає його як синонім сертифіката, хоча це різні рівні доказу.

Один сертифікат, кілька наборів заходів на бланку

Хмарний провайдер часто чує вимогу «дайте нам 27017». Окремого висновку тут не існує: хмарні контролі додають до сфери основного сертифіката, і на бланку зʼявляється рядок про розширений набір заходів. Аудит теж один — просто до вибірки потрапляє перевірка розподілу відповідальності між провайдером і його клієнтом.

Для власника системи так зручніше: одна процедура, один цикл нагляду, одна дата завершення. Для того, хто перевіряє контрагента, важливо інше — читати не лише назву на бланку, а й рядок із переліком застосованих наборів заходів.

Міжнародний стандарт ISO 27001: чинне видання

Актуальне видання — 2022 року. В Україні діє ідентичний переклад ДСТУ ISO/IEC 27001:2023. Трирічний перехід зі старої редакції завершився 31 жовтня 2025-го, тому документи з переліком «114 заходів у 14 розділах» уже не відповідають дійсності: у чинному виданні 93 заходи в чотирьох темах.

У пошукових запитах трапляється скорочене формулювання «інформаційна безпека 27001» — мають на увазі СУІБ, побудовану саме за цим номером.

ISO 27001 стисло: пʼять рядків

  • Це вимоги до системи керування, а не технічний посібник.
  • Сертифікують систему в межах оголошеної сфери застосування, а не компанію цілком.
  • Обовʼязкові розділи 4–10; заходи Додатка A обирають під власні ризики.
  • Документ чинний три роки, поки тривають щорічні наглядові аудити.
  • Видати його може лише акредитований орган.

Докладний розбір самого поняття — у матеріалі сертифікація ISO 27001: що це і кому потрібна.

Що змінилося з 27701

Донедавна керування приватністю підтверджували лише як надбудову над діючою СУІБ. У виданні від жовтня 2025-го 27701 став самостійним: організація може отримати висновок за ним без чинного сертифіката на СУІБ. Паралельно зʼявився 27706 — вимоги до органів, які перевіряють системи керування приватністю; він замінив попередню технічну специфікацію.

Власникам документів із редакцією 2019 року відведено перехідний період до жовтня 2028-го. Практичний наслідок: якщо контрагент посилається на «розширення за 27701», варто уточнити рік видання — формулювання зі старої моделі поступово втрачає сенс.

Хто перевіряє тих, хто перевіряє

Тут у справу вступає 27006-1. Видання 2024 року доповнює загальні правила 17021-1 спеціальними вимогами до органів, які перевіряють СУІБ: компетентність аудиторів, розрахунок тривалості робіт, захист неупередженості, порядок ухвалення рішень.

Саме цю пару документів Національне агентство з акредитації України бере до уваги, оцінюючи орган перед видачею атестата. Imperium Certific має атестат № 8О007 і є підписантом угоди IAF MLA, тож наші висновки визнають у понад 40 країнах.

Область акредитації описана в додатку до атестата: там перелічені напрями, у межах яких орган має право працювати. Перелік акредитованих організацій разом з їхніми областями публікує саме агентство, тож перевірка займає кілька хвилин.

Практичний висновок для покупця послуги: питання «за яким напрямом ви акредитовані» доречніше за питання «скільки коштує». Орган без відповідної області акредитації видасть папір, юридична вага якого дорівнює нулю.

ISO стандарти інформаційної безпеки: що просити в постачальника

Коли контрагент повідомляє про відповідність вимогам ІБ, варто уточнити чотири речі:

  • Номер і рік видання. Формулювання «сертифіковані за 27001» без року вже недостатнє.
  • Сфера застосування. Перевірено конкретні послуги та майданчики, а не юридичну особу загалом.
  • Знак акредитації. Бланк без нього видає неакредитована компанія.
  • Чинність. Дати наглядових аудитів або запис у реєстрі сертифікатів.

Якщо йдеться про хмарні послуги, доречно спитати про 27017 та 27018: вони розширюють сферу основного документа, а не заміняють його. Повний перелік напрямів, за якими ми працюємо, зібрано в каталозі послуг, а порядок робіт описано на сторінці процес сертифікації.

Потрібна консультація щодо вибору номера й меж сфери застосування? Залиште заявку — розберемо ваш випадок і розрахуємо обсяг робіт.

Часті запитання

Повернутися до новин