ГОСТ Р ИСО 27001: система управления информационной безопасностью
Сертификация по ГОСТ Р ИСО/МЭК 27001 — независимая оценка системы менеджмента информационной безопасности (СМИБ). Процедура добровольная: обязательной её делает требование заказчика в тендере. Разбираем, какая редакция действует в России, что смотрит аудитор и чем сертификат отличается от требований регуляторов.
Сертификация по ГОСТ Р ИСО/МЭК 27001 — независимая оценка системы менеджмента информационной безопасности (СМИБ). Процедура добровольная: обязательной её делает требование заказчика в тендере. Разбираем, какая редакция действует в России, что смотрит аудитор и чем сертификат отличается от требований регуляторов.
Расскажите, какие площадки, сервисы и данные попадают в контур СМИБ. Заявка в форме рядом или звонок +7 (495) 266-61-73.

Какая редакция стандарта действует
Национальный документ — ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования», утверждён приказом Росстандарта от 30.11.2021 № 1653-ст.
Здесь есть нюанс, который часто путают. ГОСТ Р ИСО/МЭК 27001-2021 идентичен ISO/IEC 27001:2013, а не редакции 2022 года. Международный стандарт обновился в 2022 году: приложение A перестроено, число мер сократилось со 114 до 93 в четырёх темах — организационные, кадровые, физические, технологические. Обозначений «ГОСТ Р ИСО/МЭК 27001-2022» или «-2023» в реестре национальных стандартов нет.
Для тендера смотрите формулировку в закупочной документации: «ГОСТ Р ИСО/МЭК 27001» — это версия 2021 года. Если требуется именно ISO/IEC 27001:2022, документ получают в органе, работающем по международной редакции.
Какой документ подтверждает СМИБ
Результат процедуры — сертификат соответствия СМИБ. Его выдают организации на заявленную область: процессы, площадки, сервисы, информационные активы. Проверяется управление безопасностью, а не характеристики продукта, поэтому знак соответствия на программное обеспечение или оборудование по такому сертификату не наносится.
| Где выдан | Что это значит |
|---|---|
| Орган в национальной системе аккредитации | Аккредитацию предоставляет Росаккредитация, орган проверяется в реестре pub.fsa.gov.ru/ral |
| Орган в системе добровольной сертификации (СДС) | СДС регистрирует Росстандарт. Работаем в СДС «Эконорма» и «Промтехсертификация» |
Силу документу даёт запись в реестре выдавшего органа, а не оформление бланка. Срок действия — три года: требование ГОСТ Р ИСО/МЭК 17021-1-2017 к органам по сертификации систем менеджмента.
Чем сертификат СМИБ не является
Он не заменяет обязательные требования регуляторов — это параллельные контуры:
- защита персональных данных по Федеральному закону № 152-ФЗ — обязанность оператора независимо от наличия сертификата;
- требования ФСТЭК России к значимым объектам критической информационной инфраструктуры и государственным информационным системам выполняются по своим порядкам;
- применение сертифицированных средств защиты информации — отдельная процедура, она относится к продукту.
СМИБ упорядочивает управление, но формулировка «сертификат обеспечивает полное соответствие требованиям ФСТЭК и Роскомнадзора» некорректна.

Что смотрит аудитор по разделам стандарта
Испытаний здесь нет — оценивают документы, процессы и записи. Аудит идёт в два этапа.
- Разделы 4–5. Определена ли область применения СМИБ, учтены ли требования заинтересованных сторон, утверждена ли политика ИБ, распределены ли роли.
- Раздел 6. Методика оценки и обработки рисков, критерии принятия риска, Положение о применимости — документ, где по каждой мере приложения A указано, применяется она и почему.
- Разделы 7–8. Компетентность персонала, управление документированной информацией, управление изменениями, контроль подрядчиков.
- Разделы 9–10. Мониторинг, внутренние аудиты, анализ со стороны руководства, работа с несоответствиями и инцидентами.
Отдельно аудитор просит записи: журнал инцидентов и разбор одного из них, матрицу прав доступа и её пересмотр, отчёты о резервном копировании и тестовом восстановлении, акты о прекращении доступа уволенных. Значительное несоответствие закрывают до выдачи сертификата.
Документы от заявителя
- заявка с областью сертификации: процессы, площадки, сервисы, численность персонала;
- устав, ИНН, ОГРН, коды по ОКВЭД, организационная структура;
- политика и цели в области информационной безопасности;
- перечень информационных активов и схема ИТ-инфраструктуры;
- оценка рисков, план их обработки, Положение о применимости;
- регламенты: управление доступом, резервное копирование, реагирование на инциденты;
- записи за отработанный период: протоколы внутренних аудитов, анализ со стороны руководства, журнал инцидентов.
Сертифицировать можно только работающую систему: нужны записи за реальный период эксплуатации, а не комплект, собранный накануне проверки.
Порядок оформления
- Заявка и область сертификации: от числа процессов, площадок и численности зависит трудоёмкость аудита.
- Диагностика: что уже соответствует стандарту, чего не хватает. При необходимости — разработка документации.
- Первый этап аудита — анализ документации и готовности к оценке на площадке.
- Второй этап — аудит на месте: интервью с владельцами процессов, проверка записей и мер защиты.
- Устранение несоответствий и подтверждение корректирующих действий.
- Решение о выдаче, оформление сертификата и внесение сведений в реестр органа или СДС.
Дальше — цикл поддержания: не реже раза в календарный год (кроме года ресертификации) орган проводит инспекционный контроль, на третий год проходит ресертификация.
Ответственность
Статьи 14.43–14.45 КоАП РФ относятся к обязательному подтверждению соответствия продукции техрегламентам и к добровольному сертификату на систему менеджмента не применяются. Реальные риски другие:
- Приостановка и аннулирование сертификата — при непрохождении инспекционного контроля или неустранённых значительных несоответствиях.
- Отклонение заявки в закупке — если документ не подтверждается в реестре выдавшего органа или его область не покрывает предмет закупки.
- Ответственность по линии регуляторов — за нарушения при обработке персональных данных отвечают по профильным нормам, сертификат СМИБ от этого не освобождает.
Стоимость и сроки
| Документ или работа | Стоимость | Срок | |
|---|---|---|---|
| Протокол испытаний | от 7 500 ₽ | от 7 дн. | |
| Отказное письмо (если документ не требуется) | от 4 000 ₽ | от 3 дн. | |
| Добровольный сертификат ГОСТ Р | от 11 000 ₽ | от 7 дн. | |
| Разработка технических условий (ТУ) | от 8 000 ₽ | от 5 дн. |
Цены указаны как ориентир «от» и зависят от продукции, схемы оценки и объёма испытаний. Точную стоимость менеджер подтверждает после того, как посмотрит документы.
Как мы работаем
Определяем применимые регламенты и перечни, форму подтверждения и схему. На этом шаге видно, нужен ли документ вообще.
Называем стоимость и срок, фиксируем их в договоре. Если нужны испытания — сразу говорим, какие и зачем.
Собираем документы, организуем отбор образцов и испытания в аккредитованной лаборатории.
Регистрируем документ в реестре ФСА и передаём его вам. Проверить запись можно самостоятельно на pub.fsa.gov.ru.
- Партия уже на таможне, а документа нет — разбираем, что оформляется быстрее: подтверждение соответствия или обоснование, что оно не требуется.
- Заказчик по контракту требует документ, которого для этой продукции не существует — показываем перечни и предлагаем то, что закроет требование.
- Есть документ поставщика, но непонятно, подходит ли он под вашу поставку — сверяем область действия, схему и наименование продукции.
- Сменились рецептура, комплектующие или производственная площадка — определяем, нужно ли переоформление.
Частые вопросы
Обязателен ли сертификат ИСО 27001 по закону?
Нет. Обязательное подтверждение соответствия вводится только техническими регламентами (Федеральный закон № 184-ФЗ), стандарты на системы менеджмента под них не подпадают.
Можно ли сертифицировать одно подразделение или один сервис?
Да, область определяет заявитель — например, только разработка и эксплуатация одной платформы. Важно, чтобы формулировка совпадала с требованием заказчика, иначе документ не зачтут.
Сколько система должна работать до аудита?
Жёсткого норматива нет. Нужны записи хотя бы за один завершённый цикл: оценка рисков, внутренний аудит, анализ со стороны руководства.
Чем ИСО/МЭК 27001 отличается от ИСО/МЭК 20000?
Объектом управления. 27001 — про риски информационной безопасности, 20000 — про качество ИТ-услуг. Подробнее — на странице о ГОСТ Р ИСО/МЭК 20000.
Центр «Мостест» работает более 10 лет, сопровождаем дистанционно по всей России. Звоните +7 (495) 266-61-73 или оставьте заявку в форме рядом.