ISO/IEC 27001:2022 · ГОСТ Р ИСО/МЭК 27001-2021 · Комплаенс

ISO/IEC 27001: требования, структура и сертификация СМИБ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

ISO/IEC 27001 — самый известный в мире стандарт системы менеджмента информационной безопасности (СМИБ). Действующая редакция — ISO/IEC 27001:2022, она заменила версию 2013 года и ввела новую структуру Annex A на 93 меры. В России действует гармонизированный ГОСТ Р ИСО/МЭК 27001-2021 — но, что важно и часто упускается, он идентичен международной редакции 2013 года, а не действующей 2022-й.

Материал разбирает структуру стандарта, разницу между ISO и ГОСТ Р, порядок сертификации и то, как ISO 27001 соотносится с обязательными требованиями регуляторов РФ.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~12 мин чтения сверено по iso.org, protect.gost.ru, allgosts.ru, fstec.ru

Кратко

Что это
Международный стандарт требований к системе менеджмента информационной безопасности (СМИБ) — управленческому процессу выявления рисков ИБ и выбора мер защиты, а не к конкретному продукту.
Актуальная редакция
ISO/IEC 27001:2022 (опубликована 25.10.2022), заменила версию 2013 года; сертификаты по редакции 2013 года прекратили действие 31.10.2025.
Annex A
93 меры защиты в 4 группах — организационные (37), кадровые (8), физические (14), технологические (34) — вместо 114 мер в 14 доменах редакции 2013 года.
ГОСТ Р версия
ГОСТ Р ИСО/МЭК 27001-2021 (приказ Росстандарта № 1653-ст, введён 01.01.2022) — идентичен ISO/IEC 27001:2013, а не действующей редакции 2022 года.
Обязателен ли
Нет, ISO 27001 — добровольный стандарт. Обязательные для РФ требования — 152-ФЗ, приказы ФСТЭК, 187-ФЗ, ГОСТ Р 57580 — действуют независимо от наличия сертификата ISO 27001.
Сертификат
Выдаётся аккредитованным органом по сертификации после двухэтапного аудита (Stage 1 / Stage 2), действует 3 года при ежегодных надзорных аудитах.

Что такое ISO/IEC 27001

ISO/IEC 27001 — международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ, англ. ISMS): как организация выявляет риски ИБ, выбирает меры защиты и системно ими управляет. Действующая редакция — ISO/IEC 27001:2022, опубликована 25 октября 2022 года и заменила версию 2013 года; сертификаты по старой редакции полностью прекратили действие 31 октября 2025 года.

Стандарт разрабатывает совместный технический комитет ISO и Международной электротехнической комиссии (IEC) — ISO/IEC JTC 1/SC 27. Первая версия вышла в 2005 году на основе британского BS 7799-2, затем — редакция 2013 года, затем — действующая 2022 года. Полное название текущей редакции — «Information security, cybersecurity and privacy protection — Information security management systems — Requirements»; в редакции 2013 года формулировка была другой — «Information technology — Security techniques…», что само по себе отражает расширение фокуса стандарта с чисто технологической защиты на более широкое понятие киберустойчивости и защиты приватности.

Ключевая идея стандарта — риск-ориентированный подход: организация не обязана внедрять фиксированный технический набор средств защиты, а обязана системно выявлять риски информационной безопасности, обоснованно выбирать меры для их снижения и постоянно улучшать процесс по циклу PDCA (Plan-Do-Check-Act — планируй, делай, проверяй, действуй). Это отличает ISO 27001 от многих российских регуляторных требований, которые чаще задают конкретный обязательный перечень мер под конкретную категорию систем.

Стандарт применяется в паре со стандартом ISO/IEC 27002 — сводом рекомендаций по реализации каждой меры защиты из Annex A стандарта 27001. 27001 отвечает на вопрос «что должно быть в СМИБ и на соответствие чему проходит сертификация», 27002 — на вопрос «как конкретно реализовать ту или иную меру». Сертифицируется организация именно по 27001; 27002 сам по себе не сертифицируется.

факт дата публикации ISO/IEC 27001:2022, замена редакции 2013 года — iso.org факт дата окончания действия сертификатов по редакции 2013 года (31.10.2025) — согласовано по ≥3 независимым источникам сертификационной отрасли факт полное название редакций 2013 и 2022 годов — iso.org

Структура стандарта: разделы 4–10 и Annex A

ISO/IEC 27001 состоит из основного текста — разделов 4–10 (контекст организации, лидерство, планирование, поддержка, функционирование, оценка результатов, улучшение), которые и подлежат сертификационному аудиту, — и справочного приложения Annex A. В редакции 2022 года Annex A содержит 93 меры защиты в 4 тематических группах вместо 114 мер в 14 доменах редакции 2013 года.

↔ таблицу можно прокрутить вбок

РазделО чём
4. Контекст организацииВнутренние и внешние факторы, заинтересованные стороны, границы (область действия) СМИБ
5. ЛидерствоОбязательства руководства, политика ИБ, роли и полномочия
6. ПланированиеОценка и обработка рисков ИБ, цели ИБ, планирование изменений
7. ПоддержкаРесурсы, компетенции, осведомлённость персонала, коммуникации, документированная информация
8. ФункционированиеОперационное планирование и контроль, повторная оценка рисков
9. Оценка результатовМониторинг, внутренний аудит, анализ со стороны руководства
10. УлучшениеНесоответствия, корректирующие действия, постоянное улучшение

Annex A — 93 меры в четырёх группах (редакция 2022 года):

A.5 организационные

37 мер — политики ИБ, роли и ответственность, управление активами, поставщиками, инцидентами, непрерывностью деятельности, соответствие законодательству.

A.6 кадровые

8 мер — проверка кандидатов при найме, условия трудового договора, осведомлённость и обучение персонала, дисциплинарный процесс, действия при увольнении.

A.7 физические

14 мер — периметры физической безопасности, контроль физического доступа, защита от внешних и экологических угроз, безопасное размещение и утилизация оборудования.

A.8 технологические

34 меры — управление доступом, криптография, защита от вредоносного кода, резервное копирование, журналирование и мониторинг, сетевая безопасность, безопасная разработка.

Из 93 мер редакции 2022 года 11 — новые по сравнению с редакцией 2013 года, и они хорошо показывают, куда сместился фокус стандарта: аналитика угроз (threat intelligence), безопасность облачных сервисов, готовность ИКТ к обеспечению непрерывности бизнеса, мониторинг физической безопасности, управление конфигурациями, удаление информации, маскирование данных, предотвращение утечек данных, мониторинг активности, веб-фильтрация и безопасная разработка.

Продуктовое покрытие части технологических мер — управление доступом, защита от вредоносного кода, журналирование, криптография, предотвращение утечек — на стороне SecRadar собрано в каталоге «Классы СЗИ»: там же можно свести конкретные классы средств защиты с конкретными пунктами Annex A.

Annex A — не обязательный чек-лист. Организация не обязана внедрять все 93 меры. По итогам оценки рисков (разделы 6.1.2 и 6.1.3) она выбирает применимые меры и фиксирует выбор — включая обоснование, почему та или иная мера признана неприменимой, — в отдельном документе, Положении о применимости (Statement of Applicability, SoA). Именно обоснованность этого документа, а не факт наличия всех 93 пунктов, проверяет аудитор при сертификации.
факт состав и названия разделов 4–10 — iso.org, ISO/IEC 27001:2022 факт 93 меры, 4 группы (37/8/14/34), 11 новых мер редакции 2022 года — согласовано по iso.org и ≥3 независимым обзорам сертификационных органов оценка сведение классов СЗИ SecRadar к пунктам Annex A — редакционная систематизация, не цитата стандарта

ГОСТ Р ИСО/МЭК 27001 — российская версия

Действующий в России национальный аналог — ГОСТ Р ИСО/МЭК 27001-2021, утверждён приказом Росстандарта № 1653-ст от 30.11.2021 и введён в действие с 01.01.2022. Это критически важный нюанс: ГОСТ Р ИСО/МЭК 27001-2021 идентичен (обозначение IDT) международному ISO/IEC 27001:2013 — то есть гармонизирован со старой редакцией стандарта, а не с действующей ISO/IEC 27001:2022.

ГОСТ Р ИСО/МЭК 27001-2021 заменил собой предыдущую редакцию — ГОСТ Р ИСО/МЭК 27001-2006, которая, в свою очередь, была идентична первой версии международного стандарта 2005 года и к 2021 году заметно устарела. Разработка новой редакции велась в рамках технического комитета по стандартизации ТК 362 «Защита информации», куратором которого выступает ФСТЭК России как федеральный орган, отвечающий за стандартизацию в этой области.

Важная точка проверки — статус гармонизации с ISO 27001:2022. В некоторых вторичных источниках встречается упоминание версии «ГОСТ Р ИСО/МЭК 27001-2023», которая якобы адаптирует редакцию ISO 2022 года и должна была получить широкое применение в системе сертификации с 2025 года. Прямого подтверждения существования такого стандарта в реестре Росстандарта (protect.gost.ru) и на страницах проектов стандартов ТК 362 на сайте ФСТЭК России на момент проверки не найдено; действующей в реестре остаётся редакция 2021 года со статусом «действует» и без отметки о замене. не подтверждено Перед использованием в конкретном проекте этот статус стоит перепроверить напрямую по protect.gost.ru.

Практическое следствие расхождения редакций — структура Annex A. Приложение А действующего ГОСТ Р построено по логике 14 доменов и 114 мер (редакция ISO 2013 года), а не 4 групп и 93 мер редакции 2022 года. Организация, которая сертифицируется по ГОСТ Р, работает по прежней, более многочисленной и по-другому сгруппированной структуре мер — это не хуже и не лучше по существу требований, но структурно не совпадает с тем, что будет проверять аудитор при международной сертификации по действующей редакции ISO.

↔ таблицу можно прокрутить вбок

ПараметрСертификат ISO/IEC 27001:2022Сертификат по ГОСТ Р ИСО/МЭК 27001-2021
Базовая редакцияISO/IEC 27001:2022, Annex A на 93 мерыИдентична ISO/IEC 27001:2013, Annex A на 114 мер
Кто выдаётОрган по сертификации, аккредитованный по схеме IAF (международное признание)Орган по сертификации в национальной системе оценки соответствия
ПризнаниеМеждународное — узнаваемо зарубежными партнёрами и в тендерахНациональное — подтверждает соответствие российскому стандарту
Типичный сценарийЭкспорт, работа с иностранными заказчиками, международные тендерыРабота на внутреннем рынке РФ, отдельные госзакупки
факт реквизиты приказа Росстандарта № 1653-ст, дата введения 01.01.2022, замена ГОСТ Р ИСО/МЭК 27001-2006 — protect.gost.ru, allgosts.ru факт идентичность ГОСТ Р ИСО/МЭК 27001-2021 редакции ISO/IEC 27001:2013 (IDT) — protect.gost.ru не подтверждено существование и статус «ГОСТ Р ИСО/МЭК 27001-2023» — не найдено на protect.gost.ru и fstec.ru на момент проверки, встречается только во вторичных источниках

Сертификация: как проходит и кто выдаёт сертификат

Сертификация СМИБ проходит по двухэтапному аудиту информационной безопасности — Stage 1 (проверка готовности и документации) и Stage 2 (проверка того, что процессы реально работают на практике) — у независимого аккредитованного органа по сертификации. Сертификат действует 3 года при условии ежегодных надзорных аудитов, затем требуется ресертификационный аудит.

Шаг 1

Подготовка и gap-анализ

Определить область действия СМИБ, провести оценку рисков, выстроить процессы и документацию под требования разделов 4–10.

Шаг 2

Stage 1 — документарный аудит

Аудитор проверяет готовность документации СМИБ и Положения о применимости, выявляет несоответствия до основного аудита.

Шаг 3

Stage 2 — аудит внедрения

Аудитор проверяет, что политики и меры реально применяются: интервью с сотрудниками, проверка записей и логов, тестирование процессов.

Шаг 4

Сертификат и надзор

При успешном прохождении — сертификат на 3 года, далее — ежегодные надзорные аудиты и ресертификация по истечении срока.

Кто сертифицирует. Международный сертификат выдаёт орган по сертификации, аккредитованный национальным органом аккредитации — членом международного соглашения IAF MLA (например, UKAS в Великобритании, IAS в США и другие). В России параллельно действует национальная система оценки соответствия ГОСТ Р, где органы по сертификации аккредитует Росаккредитация. После 2022 года доступ российских организаций к части международных аккредитованных органов усложнился из-за санкционных ограничений, но полностью не прекратился — отдельные аккредитованные органы продолжают работать с российскими клиентами.

Точный список органов, готовых сертифицировать конкретную организацию, и порядок стоимости стоит уточнять индивидуально — SecRadar не рекомендует и не сравнивает конкретных вендоров сертификационных услуг оценка.

Сертификацию СМИБ по ISO 27001 не стоит путать с сертификацией конкретного средства защиты информации (СЗИ) во ФСТЭК России. ISO 27001 подтверждает зрелость процессов ИБ организации в целом; сертификация СЗИ по требованиям приказов ФСТЭК — что конкретный программный или программно-аппаратный продукт соответствует заданному классу защиты. Как устроена эта, отдельная от ISO, оценка соответствия для государственных информационных систем — разбор в материале «Приказы ФСТЭК № 17 и № 117».

факт двухэтапный аудит Stage 1/Stage 2, срок действия сертификата 3 года, ежегодные надзорные аудиты — общепринятая практика сертификационной отрасли, согласована по ≥5 независимым источникам оценка усложнение доступа к международной аккредитации после 2022 года — синтез по открытым отраслевым обзорам, без единого числового показателя

ISO 27001 и регулирование РФ: что не заменяет что

ISO 27001 — добровольный международный стандарт, и он не заменяет обязательные требования законодательства РФ: ни 152-ФЗ и приказы ФСТЭК о защите персональных данных, ни 187-ФЗ для субъектов КИИ, ни ГОСТ Р 57580 для финансовых организаций. Регуляторы РФ не признают сертификат ISO 27001 подтверждением выполнения своих требований — это два параллельных, не взаимозаменяемых трека.

Разница в самой природе требований. Российские регуляторные акты обычно задают конкретный обязательный состав мер под конкретную категорию систем — так устроены, например, приказы ФСТЭК о защите персональных данных (разбор — на странице «Персональные данные и 152-ФЗ») или отраслевой ГОСТ Р 57580 для банков и НФО, где Банк России напрямую вменяет выполнение конкретных мер и прохождение оценки соответствия — подробнее в материале «ГОСТ Р 57580».

ISO 27001, напротив, задаёт управленческую рамку и риск-ориентированный подход, оставляя организации выбор конкретных мер защиты под собственный профиль риска.

Похожая логика — у отраслевого стандарта PCI DSS: он тоже формально добровольный, но фактически обязателен по контракту для тех, кто обрабатывает данные платёжных карт. Отличие от ISO 27001 — в масштабе применения: PCI DSS охватывает конкретный узкий периметр (карточные данные), а ISO 27001 — систему менеджмента информационной безопасности организации в целом. Обе сертификации могут потребоваться параллельно и не заменяют друг друга.

Отдельная зона, которую ISO 27001 тоже не закрывает, — требования к безопасной разработке программного обеспечения для тех, кто претендует на включение продукта в реестр отечественного ПО. Это отдельный трек, разбор — на странице «РБПО — безопасная разработка ПО»: наличие сертификата ISO 27001 у компании-разработчика не отменяет и не заменяет требований РБПО к самому продукту.

Кому нужен сертификат ISO 27001 на практике. Прежде всего — компаниям, которые работают на экспорт или с иностранными заказчиками и партнёрами, участвуют в международных тендерах, где сертификат — формальное условие допуска, либо хотят предъявить инвесторам и крупным клиентам независимое подтверждение зрелости процессов ИБ. Для организаций, которые работают только на внутреннем рынке РФ и подпадают под конкретные обязательные требования регуляторов, ISO 27001 остаётся полезным, но не обязательным дополнением к комплаенсу, а не его заменой.

оценка добровольность ISO 27001 и его непризнание регуляторами РФ заменой обязательных требований — редакционный синтез по природе нормативных актов, упомянутых в разделах выше оценка типичные сценарии применения (экспорт, тендеры, инвесторы) — обобщение по открытой практике рынка, не цитата нормативного акта

Частые вопросы

Обязателен ли сертификат ISO 27001 в России?
Нет. ISO 27001 — международный стандарт добровольного применения, российское законодательство его не требует. Обязательными для организаций в РФ остаются 152-ФЗ и приказы ФСТЭК о защите персональных данных и ГИС, 187-ФЗ для субъектов КИИ, ГОСТ Р 57580 для финансовых организаций. Сертификат ISO 27001 запрашивают не регуляторы, а контрагенты, зарубежные партнёры и тендеры — как добровольное подтверждение зрелости процессов ИБ. Метка: оценка — синтез по природе нормативных актов раздела выше.
Чем ISO/IEC 27001 отличается от ГОСТ Р ИСО/МЭК 27001?
Прежде всего — базовой редакцией. Действующий в России ГОСТ Р ИСО/МЭК 27001-2021 идентичен международному ISO/IEC 27001:2013, а не действующей редакции ISO/IEC 27001:2022 с новой структурой Annex A на 93 меры. Плюс к этому у стандартов разный статус признания: сертификат ISO выдаёт орган, аккредитованный по международной схеме IAF, и он признаётся за рубежом; сертификат по ГОСТ Р выдаётся в национальной системе оценки соответствия и подтверждает соответствие российскому стандарту. Метка: факт — статус IDT и реквизиты приказа Росстандарта сверены по protect.gost.ru.
Сколько действует сертификат ISO 27001?
Три года с даты выдачи. Всё это время орган по сертификации проводит ежегодные надзорные (инспекционные) аудиты, подтверждающие, что СМИБ продолжает работать и поддерживается. По истечении трёх лет проводится ресертификационный аудит — без него действие сертификата прекращается. Метка: факт — стандартная практика сертификационной отрасли, согласована по ≥5 источникам.
Чем ISO 27001 отличается от ISO 27002?
ISO/IEC 27001 — стандарт требований: он описывает, что должна включать система менеджмента информационной безопасности, и именно на соответствие ему проходит сертификация. ISO/IEC 27002 — стандарт-руководство: детализирует, как реализовать каждую меру из Annex A стандарта 27001, но сам по себе не сертифицируется — организации не получают «сертификат по 27002». Метка: факт — соотношение стандартов по iso.org.
Сколько стоит сертификация по ISO 27001?
Единой публичной тарифной сетки нет — стоимость складывается из масштаба организации, количества площадок и сотрудников в области действия СМИБ, зрелости уже выстроенных процессов ИБ и выбранного органа по сертификации, и в открытых источниках эти цифры не унифицированы. Порядок стоимости стоит запрашивать индивидуально у нескольких аккредитованных органов по сертификации — расчёт зависит от объёма аудиторских дней. Метка: оценка — качественное описание факторов стоимости, точных цифр в проверяемых источниках нет.
Что такое СМИБ и чем она отличается от набора мер защиты?
СМИБ (система менеджмента информационной безопасности, англ. ISMS) — не перечень технических средств, а управленческий процесс: определить контекст и риски, выбрать меры на основе риска, назначить ответственных, регулярно проверять эффективность и улучшать по циклу PDCA. Технические и организационные меры защиты (Annex A) — только часть этой системы, а не она сама. Метка: факт — определение и цикл PDCA по разделам 4–10 стандарта.
Нужно ли внедрять все 93 меры Annex A ISO 27001:2022?
Нет. Annex A — справочный каталог возможных мер, а не обязательный чек-лист. По итогам оценки рисков (раздел 6.1.2 и 6.1.3 стандарта) организация выбирает применимые меры и фиксирует выбор — включая обоснование исключения неприменимых — в Положении о применимости (Statement of Applicability, SoA). Аудитор при сертификации проверяет именно обоснованность этого выбора, а не наличие всех 93 пунктов. Метка: факт — механизм SoA по разделам 6.1.2–6.1.3 стандарта ISO/IEC 27001:2022.

Хаб «Комплаенс» на SecRadar

ISO 27001, ГОСТ Р 57580, 152-ФЗ, 187-ФЗ и требования ФСТЭК к ГИС и значимым объектам КИИ — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →