Оценка соответствия

ГОСТ Р ИСО 27001: система управления информационной безопасностью

Сертификация по ГОСТ Р ИСО/МЭК 27001 — независимая оценка системы менеджмента информационной безопасности (СМИБ). Процедура добровольная: обязательной её делает требование заказчика в тендере. Разбираем, какая редакция действует в России, что смотрит аудитор и чем сертификат отличается от требований регуляторов.

от 7 500 ₽
стоимость оформления
от 7 дн.
срок оформления
10 лет
опыт центра «Мостест»
Заказать: ГОСТ Р ИСО 27001: система управления информационной безопасностью
Ответим в рабочее время: пришлём перечень документов и расчёт стоимости.

    ЗАКАЗАТЬ СЕРТИФИКАТ
    Нажимая на кнопку, я принимаю условия соглашения

    Сертификация по ГОСТ Р ИСО/МЭК 27001 — независимая оценка системы менеджмента информационной безопасности (СМИБ). Процедура добровольная: обязательной её делает требование заказчика в тендере. Разбираем, какая редакция действует в России, что смотрит аудитор и чем сертификат отличается от требований регуляторов.

    Расскажите, какие площадки, сервисы и данные попадают в контур СМИБ. Заявка в форме рядом или звонок +7 (495) 266-61-73.

    Получить консультацию

    ГОСТ Р ИСО/МЭК 27001 — система менеджмента информационной безопасности

    Какая редакция стандарта действует

    Национальный документ — ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования», утверждён приказом Росстандарта от 30.11.2021 № 1653-ст.

    Здесь есть нюанс, который часто путают. ГОСТ Р ИСО/МЭК 27001-2021 идентичен ISO/IEC 27001:2013, а не редакции 2022 года. Международный стандарт обновился в 2022 году: приложение A перестроено, число мер сократилось со 114 до 93 в четырёх темах — организационные, кадровые, физические, технологические. Обозначений «ГОСТ Р ИСО/МЭК 27001-2022» или «-2023» в реестре национальных стандартов нет.

    Для тендера смотрите формулировку в закупочной документации: «ГОСТ Р ИСО/МЭК 27001» — это версия 2021 года. Если требуется именно ISO/IEC 27001:2022, документ получают в органе, работающем по международной редакции.

    Какой документ подтверждает СМИБ

    Результат процедуры — сертификат соответствия СМИБ. Его выдают организации на заявленную область: процессы, площадки, сервисы, информационные активы. Проверяется управление безопасностью, а не характеристики продукта, поэтому знак соответствия на программное обеспечение или оборудование по такому сертификату не наносится.

    Где выдан Что это значит
    Орган в национальной системе аккредитации Аккредитацию предоставляет Росаккредитация, орган проверяется в реестре pub.fsa.gov.ru/ral
    Орган в системе добровольной сертификации (СДС) СДС регистрирует Росстандарт. Работаем в СДС «Эконорма» и «Промтехсертификация»

    Силу документу даёт запись в реестре выдавшего органа, а не оформление бланка. Срок действия — три года: требование ГОСТ Р ИСО/МЭК 17021-1-2017 к органам по сертификации систем менеджмента.

    Чем сертификат СМИБ не является

    Он не заменяет обязательные требования регуляторов — это параллельные контуры:

    • защита персональных данных по Федеральному закону № 152-ФЗ — обязанность оператора независимо от наличия сертификата;
    • требования ФСТЭК России к значимым объектам критической информационной инфраструктуры и государственным информационным системам выполняются по своим порядкам;
    • применение сертифицированных средств защиты информации — отдельная процедура, она относится к продукту.

    СМИБ упорядочивает управление, но формулировка «сертификат обеспечивает полное соответствие требованиям ФСТЭК и Роскомнадзора» некорректна.

    Этапы сертификации ГОСТ Р ИСО/МЭК 27001 в центре Мостест

    Что смотрит аудитор по разделам стандарта

    Испытаний здесь нет — оценивают документы, процессы и записи. Аудит идёт в два этапа.

    • Разделы 4–5. Определена ли область применения СМИБ, учтены ли требования заинтересованных сторон, утверждена ли политика ИБ, распределены ли роли.
    • Раздел 6. Методика оценки и обработки рисков, критерии принятия риска, Положение о применимости — документ, где по каждой мере приложения A указано, применяется она и почему.
    • Разделы 7–8. Компетентность персонала, управление документированной информацией, управление изменениями, контроль подрядчиков.
    • Разделы 9–10. Мониторинг, внутренние аудиты, анализ со стороны руководства, работа с несоответствиями и инцидентами.

    Отдельно аудитор просит записи: журнал инцидентов и разбор одного из них, матрицу прав доступа и её пересмотр, отчёты о резервном копировании и тестовом восстановлении, акты о прекращении доступа уволенных. Значительное несоответствие закрывают до выдачи сертификата.

    Документы от заявителя

    • заявка с областью сертификации: процессы, площадки, сервисы, численность персонала;
    • устав, ИНН, ОГРН, коды по ОКВЭД, организационная структура;
    • политика и цели в области информационной безопасности;
    • перечень информационных активов и схема ИТ-инфраструктуры;
    • оценка рисков, план их обработки, Положение о применимости;
    • регламенты: управление доступом, резервное копирование, реагирование на инциденты;
    • записи за отработанный период: протоколы внутренних аудитов, анализ со стороны руководства, журнал инцидентов.

    Сертифицировать можно только работающую систему: нужны записи за реальный период эксплуатации, а не комплект, собранный накануне проверки.

    Порядок оформления

    1. Заявка и область сертификации: от числа процессов, площадок и численности зависит трудоёмкость аудита.
    2. Диагностика: что уже соответствует стандарту, чего не хватает. При необходимости — разработка документации.
    3. Первый этап аудита — анализ документации и готовности к оценке на площадке.
    4. Второй этап — аудит на месте: интервью с владельцами процессов, проверка записей и мер защиты.
    5. Устранение несоответствий и подтверждение корректирующих действий.
    6. Решение о выдаче, оформление сертификата и внесение сведений в реестр органа или СДС.

    Дальше — цикл поддержания: не реже раза в календарный год (кроме года ресертификации) орган проводит инспекционный контроль, на третий год проходит ресертификация.

    Ответственность

    Статьи 14.43–14.45 КоАП РФ относятся к обязательному подтверждению соответствия продукции техрегламентам и к добровольному сертификату на систему менеджмента не применяются. Реальные риски другие:

    • Приостановка и аннулирование сертификата — при непрохождении инспекционного контроля или неустранённых значительных несоответствиях.
    • Отклонение заявки в закупке — если документ не подтверждается в реестре выдавшего органа или его область не покрывает предмет закупки.
    • Ответственность по линии регуляторов — за нарушения при обработке персональных данных отвечают по профильным нормам, сертификат СМИБ от этого не освобождает.

    Стоимость и сроки

    Документ или работаСтоимостьСрок
    Протокол испытаний от 7 500 ₽ от 7 дн.
    Отказное письмо (если документ не требуется) от 4 000 ₽ от 3 дн.
    Добровольный сертификат ГОСТ Р от 11 000 ₽ от 7 дн.
    Разработка технических условий (ТУ) от 8 000 ₽ от 5 дн.

    Цены указаны как ориентир «от» и зависят от продукции, схемы оценки и объёма испытаний. Точную стоимость менеджер подтверждает после того, как посмотрит документы.

    Как мы работаем

    1
    Разбираем продукцию

    Определяем применимые регламенты и перечни, форму подтверждения и схему. На этом шаге видно, нужен ли документ вообще.

    2
    Считаем и фиксируем

    Называем стоимость и срок, фиксируем их в договоре. Если нужны испытания — сразу говорим, какие и зачем.

    3
    Готовим доказательную базу

    Собираем документы, организуем отбор образцов и испытания в аккредитованной лаборатории.

    4
    Оформляем и регистрируем

    Регистрируем документ в реестре ФСА и передаём его вам. Проверить запись можно самостоятельно на pub.fsa.gov.ru.

    С чем к нам обычно приходят
    • Партия уже на таможне, а документа нет — разбираем, что оформляется быстрее: подтверждение соответствия или обоснование, что оно не требуется.
    • Заказчик по контракту требует документ, которого для этой продукции не существует — показываем перечни и предлагаем то, что закроет требование.
    • Есть документ поставщика, но непонятно, подходит ли он под вашу поставку — сверяем область действия, схему и наименование продукции.
    • Сменились рецептура, комплектующие или производственная площадка — определяем, нужно ли переоформление.

    Частые вопросы

    Обязателен ли сертификат ИСО 27001 по закону?

    Нет. Обязательное подтверждение соответствия вводится только техническими регламентами (Федеральный закон № 184-ФЗ), стандарты на системы менеджмента под них не подпадают.

    Можно ли сертифицировать одно подразделение или один сервис?

    Да, область определяет заявитель — например, только разработка и эксплуатация одной платформы. Важно, чтобы формулировка совпадала с требованием заказчика, иначе документ не зачтут.

    Сколько система должна работать до аудита?

    Жёсткого норматива нет. Нужны записи хотя бы за один завершённый цикл: оценка рисков, внутренний аудит, анализ со стороны руководства.

    Чем ИСО/МЭК 27001 отличается от ИСО/МЭК 20000?

    Объектом управления. 27001 — про риски информационной безопасности, 20000 — про качество ИТ-услуг. Подробнее — на странице о ГОСТ Р ИСО/МЭК 20000.

    Центр «Мостест» работает более 10 лет, сопровождаем дистанционно по всей России. Звоните +7 (495) 266-61-73 или оставьте заявку в форме рядом.

    Рассчитать стоимость

    Не уверены, какой документ нужен вашей продукции?
    Пришлите описание — разберём бесплатно и предложим только то, что действительно требуется.