ISO/IEC 27001: требования, структура и сертификация СМИБ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ISO/IEC 27001 — самый известный в мире стандарт системы менеджмента информационной безопасности (СМИБ). Действующая редакция — ISO/IEC 27001:2022, она заменила версию 2013 года и ввела новую структуру Annex A на 93 меры. В России действует гармонизированный ГОСТ Р ИСО/МЭК 27001-2021 — но, что важно и часто упускается, он идентичен международной редакции 2013 года, а не действующей 2022-й.
Материал разбирает структуру стандарта, разницу между ISO и ГОСТ Р, порядок сертификации и то, как ISO 27001 соотносится с обязательными требованиями регуляторов РФ.
Кратко
- Что это
- Международный стандарт требований к системе менеджмента информационной безопасности (СМИБ) — управленческому процессу выявления рисков ИБ и выбора мер защиты, а не к конкретному продукту.
- Актуальная редакция
- ISO/IEC 27001:2022 (опубликована 25.10.2022), заменила версию 2013 года; сертификаты по редакции 2013 года прекратили действие 31.10.2025.
- Annex A
- 93 меры защиты в 4 группах — организационные (37), кадровые (8), физические (14), технологические (34) — вместо 114 мер в 14 доменах редакции 2013 года.
- ГОСТ Р версия
- ГОСТ Р ИСО/МЭК 27001-2021 (приказ Росстандарта № 1653-ст, введён 01.01.2022) — идентичен ISO/IEC 27001:2013, а не действующей редакции 2022 года.
- Обязателен ли
- Нет, ISO 27001 — добровольный стандарт. Обязательные для РФ требования — 152-ФЗ, приказы ФСТЭК, 187-ФЗ, ГОСТ Р 57580 — действуют независимо от наличия сертификата ISO 27001.
- Сертификат
- Выдаётся аккредитованным органом по сертификации после двухэтапного аудита (Stage 1 / Stage 2), действует 3 года при ежегодных надзорных аудитах.
Что такое ISO/IEC 27001
ISO/IEC 27001 — международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ, англ. ISMS): как организация выявляет риски ИБ, выбирает меры защиты и системно ими управляет. Действующая редакция — ISO/IEC 27001:2022, опубликована 25 октября 2022 года и заменила версию 2013 года; сертификаты по старой редакции полностью прекратили действие 31 октября 2025 года.
Стандарт разрабатывает совместный технический комитет ISO и Международной электротехнической комиссии (IEC) — ISO/IEC JTC 1/SC 27. Первая версия вышла в 2005 году на основе британского BS 7799-2, затем — редакция 2013 года, затем — действующая 2022 года. Полное название текущей редакции — «Information security, cybersecurity and privacy protection — Information security management systems — Requirements»; в редакции 2013 года формулировка была другой — «Information technology — Security techniques…», что само по себе отражает расширение фокуса стандарта с чисто технологической защиты на более широкое понятие киберустойчивости и защиты приватности.
Ключевая идея стандарта — риск-ориентированный подход: организация не обязана внедрять фиксированный технический набор средств защиты, а обязана системно выявлять риски информационной безопасности, обоснованно выбирать меры для их снижения и постоянно улучшать процесс по циклу PDCA (Plan-Do-Check-Act — планируй, делай, проверяй, действуй). Это отличает ISO 27001 от многих российских регуляторных требований, которые чаще задают конкретный обязательный перечень мер под конкретную категорию систем.
Стандарт применяется в паре со стандартом ISO/IEC 27002 — сводом рекомендаций по реализации каждой меры защиты из Annex A стандарта 27001. 27001 отвечает на вопрос «что должно быть в СМИБ и на соответствие чему проходит сертификация», 27002 — на вопрос «как конкретно реализовать ту или иную меру». Сертифицируется организация именно по 27001; 27002 сам по себе не сертифицируется.
Структура стандарта: разделы 4–10 и Annex A
ISO/IEC 27001 состоит из основного текста — разделов 4–10 (контекст организации, лидерство, планирование, поддержка, функционирование, оценка результатов, улучшение), которые и подлежат сертификационному аудиту, — и справочного приложения Annex A. В редакции 2022 года Annex A содержит 93 меры защиты в 4 тематических группах вместо 114 мер в 14 доменах редакции 2013 года.
↔ таблицу можно прокрутить вбок
| Раздел | О чём |
|---|---|
| 4. Контекст организации | Внутренние и внешние факторы, заинтересованные стороны, границы (область действия) СМИБ |
| 5. Лидерство | Обязательства руководства, политика ИБ, роли и полномочия |
| 6. Планирование | Оценка и обработка рисков ИБ, цели ИБ, планирование изменений |
| 7. Поддержка | Ресурсы, компетенции, осведомлённость персонала, коммуникации, документированная информация |
| 8. Функционирование | Операционное планирование и контроль, повторная оценка рисков |
| 9. Оценка результатов | Мониторинг, внутренний аудит, анализ со стороны руководства |
| 10. Улучшение | Несоответствия, корректирующие действия, постоянное улучшение |
Annex A — 93 меры в четырёх группах (редакция 2022 года):
A.5 организационные
37 мер — политики ИБ, роли и ответственность, управление активами, поставщиками, инцидентами, непрерывностью деятельности, соответствие законодательству.
A.6 кадровые
8 мер — проверка кандидатов при найме, условия трудового договора, осведомлённость и обучение персонала, дисциплинарный процесс, действия при увольнении.
A.7 физические
14 мер — периметры физической безопасности, контроль физического доступа, защита от внешних и экологических угроз, безопасное размещение и утилизация оборудования.
A.8 технологические
34 меры — управление доступом, криптография, защита от вредоносного кода, резервное копирование, журналирование и мониторинг, сетевая безопасность, безопасная разработка.
Из 93 мер редакции 2022 года 11 — новые по сравнению с редакцией 2013 года, и они хорошо показывают, куда сместился фокус стандарта: аналитика угроз (threat intelligence), безопасность облачных сервисов, готовность ИКТ к обеспечению непрерывности бизнеса, мониторинг физической безопасности, управление конфигурациями, удаление информации, маскирование данных, предотвращение утечек данных, мониторинг активности, веб-фильтрация и безопасная разработка.
Продуктовое покрытие части технологических мер — управление доступом, защита от вредоносного кода, журналирование, криптография, предотвращение утечек — на стороне SecRadar собрано в каталоге «Классы СЗИ»: там же можно свести конкретные классы средств защиты с конкретными пунктами Annex A.
ГОСТ Р ИСО/МЭК 27001 — российская версия
Действующий в России национальный аналог — ГОСТ Р ИСО/МЭК 27001-2021, утверждён приказом Росстандарта № 1653-ст от 30.11.2021 и введён в действие с 01.01.2022. Это критически важный нюанс: ГОСТ Р ИСО/МЭК 27001-2021 идентичен (обозначение IDT) международному ISO/IEC 27001:2013 — то есть гармонизирован со старой редакцией стандарта, а не с действующей ISO/IEC 27001:2022.
ГОСТ Р ИСО/МЭК 27001-2021 заменил собой предыдущую редакцию — ГОСТ Р ИСО/МЭК 27001-2006, которая, в свою очередь, была идентична первой версии международного стандарта 2005 года и к 2021 году заметно устарела. Разработка новой редакции велась в рамках технического комитета по стандартизации ТК 362 «Защита информации», куратором которого выступает ФСТЭК России как федеральный орган, отвечающий за стандартизацию в этой области.
Практическое следствие расхождения редакций — структура Annex A. Приложение А действующего ГОСТ Р построено по логике 14 доменов и 114 мер (редакция ISO 2013 года), а не 4 групп и 93 мер редакции 2022 года. Организация, которая сертифицируется по ГОСТ Р, работает по прежней, более многочисленной и по-другому сгруппированной структуре мер — это не хуже и не лучше по существу требований, но структурно не совпадает с тем, что будет проверять аудитор при международной сертификации по действующей редакции ISO.
↔ таблицу можно прокрутить вбок
| Параметр | Сертификат ISO/IEC 27001:2022 | Сертификат по ГОСТ Р ИСО/МЭК 27001-2021 |
|---|---|---|
| Базовая редакция | ISO/IEC 27001:2022, Annex A на 93 меры | Идентична ISO/IEC 27001:2013, Annex A на 114 мер |
| Кто выдаёт | Орган по сертификации, аккредитованный по схеме IAF (международное признание) | Орган по сертификации в национальной системе оценки соответствия |
| Признание | Международное — узнаваемо зарубежными партнёрами и в тендерах | Национальное — подтверждает соответствие российскому стандарту |
| Типичный сценарий | Экспорт, работа с иностранными заказчиками, международные тендеры | Работа на внутреннем рынке РФ, отдельные госзакупки |
Сертификация: как проходит и кто выдаёт сертификат
Сертификация СМИБ проходит по двухэтапному аудиту информационной безопасности — Stage 1 (проверка готовности и документации) и Stage 2 (проверка того, что процессы реально работают на практике) — у независимого аккредитованного органа по сертификации. Сертификат действует 3 года при условии ежегодных надзорных аудитов, затем требуется ресертификационный аудит.
Подготовка и gap-анализ
Определить область действия СМИБ, провести оценку рисков, выстроить процессы и документацию под требования разделов 4–10.
Stage 1 — документарный аудит
Аудитор проверяет готовность документации СМИБ и Положения о применимости, выявляет несоответствия до основного аудита.
Stage 2 — аудит внедрения
Аудитор проверяет, что политики и меры реально применяются: интервью с сотрудниками, проверка записей и логов, тестирование процессов.
Сертификат и надзор
При успешном прохождении — сертификат на 3 года, далее — ежегодные надзорные аудиты и ресертификация по истечении срока.
Кто сертифицирует. Международный сертификат выдаёт орган по сертификации, аккредитованный национальным органом аккредитации — членом международного соглашения IAF MLA (например, UKAS в Великобритании, IAS в США и другие). В России параллельно действует национальная система оценки соответствия ГОСТ Р, где органы по сертификации аккредитует Росаккредитация. После 2022 года доступ российских организаций к части международных аккредитованных органов усложнился из-за санкционных ограничений, но полностью не прекратился — отдельные аккредитованные органы продолжают работать с российскими клиентами.
Точный список органов, готовых сертифицировать конкретную организацию, и порядок стоимости стоит уточнять индивидуально — SecRadar не рекомендует и не сравнивает конкретных вендоров сертификационных услуг оценка.
Сертификацию СМИБ по ISO 27001 не стоит путать с сертификацией конкретного средства защиты информации (СЗИ) во ФСТЭК России. ISO 27001 подтверждает зрелость процессов ИБ организации в целом; сертификация СЗИ по требованиям приказов ФСТЭК — что конкретный программный или программно-аппаратный продукт соответствует заданному классу защиты. Как устроена эта, отдельная от ISO, оценка соответствия для государственных информационных систем — разбор в материале «Приказы ФСТЭК № 17 и № 117».
ISO 27001 и регулирование РФ: что не заменяет что
ISO 27001 — добровольный международный стандарт, и он не заменяет обязательные требования законодательства РФ: ни 152-ФЗ и приказы ФСТЭК о защите персональных данных, ни 187-ФЗ для субъектов КИИ, ни ГОСТ Р 57580 для финансовых организаций. Регуляторы РФ не признают сертификат ISO 27001 подтверждением выполнения своих требований — это два параллельных, не взаимозаменяемых трека.
Разница в самой природе требований. Российские регуляторные акты обычно задают конкретный обязательный состав мер под конкретную категорию систем — так устроены, например, приказы ФСТЭК о защите персональных данных (разбор — на странице «Персональные данные и 152-ФЗ») или отраслевой ГОСТ Р 57580 для банков и НФО, где Банк России напрямую вменяет выполнение конкретных мер и прохождение оценки соответствия — подробнее в материале «ГОСТ Р 57580».
ISO 27001, напротив, задаёт управленческую рамку и риск-ориентированный подход, оставляя организации выбор конкретных мер защиты под собственный профиль риска.
Похожая логика — у отраслевого стандарта PCI DSS: он тоже формально добровольный, но фактически обязателен по контракту для тех, кто обрабатывает данные платёжных карт. Отличие от ISO 27001 — в масштабе применения: PCI DSS охватывает конкретный узкий периметр (карточные данные), а ISO 27001 — систему менеджмента информационной безопасности организации в целом. Обе сертификации могут потребоваться параллельно и не заменяют друг друга.
Отдельная зона, которую ISO 27001 тоже не закрывает, — требования к безопасной разработке программного обеспечения для тех, кто претендует на включение продукта в реестр отечественного ПО. Это отдельный трек, разбор — на странице «РБПО — безопасная разработка ПО»: наличие сертификата ISO 27001 у компании-разработчика не отменяет и не заменяет требований РБПО к самому продукту.
Кому нужен сертификат ISO 27001 на практике. Прежде всего — компаниям, которые работают на экспорт или с иностранными заказчиками и партнёрами, участвуют в международных тендерах, где сертификат — формальное условие допуска, либо хотят предъявить инвесторам и крупным клиентам независимое подтверждение зрелости процессов ИБ. Для организаций, которые работают только на внутреннем рынке РФ и подпадают под конкретные обязательные требования регуляторов, ISO 27001 остаётся полезным, но не обязательным дополнением к комплаенсу, а не его заменой.
Частые вопросы
Обязателен ли сертификат ISO 27001 в России?
Чем ISO/IEC 27001 отличается от ГОСТ Р ИСО/МЭК 27001?
Сколько действует сертификат ISO 27001?
Чем ISO 27001 отличается от ISO 27002?
Сколько стоит сертификация по ISO 27001?
Что такое СМИБ и чем она отличается от набора мер защиты?
Нужно ли внедрять все 93 меры Annex A ISO 27001:2022?
Хаб «Комплаенс» на SecRadar
ISO 27001, ГОСТ Р 57580, 152-ФЗ, 187-ФЗ и требования ФСТЭК к ГИС и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.