Образец документа
Сертификат ГОСТ Р ИСО/МЭК 27001
Определим применимые требования, подготовим доказательную базу и сопроводим оформление до готового результата.
- Работаем по всей России
- Дистанционное оформление
- Реальные испытания в аккредитованных лабораториях
- Бесплатная консультация до договора
Сертификат по ГОСТ Р ИСО/МЭК 27001‑2021 подтверждает, что ваша система менеджмента информационной безопасности работает и управляется. Компания «Полотест» берет на себя подготовку в Краснодаре: аудит, комплект документов, взаимодействие с органом и сопровождение инспекций.
- Сертификация по ГОСТ Р ИСО/МЭК 27001‑2021 или миграция на ISO/IEC 27001:2022 без срывов договорных сроков.
- Полный пакет регламентов СМИБ и обучение ключевых ролей: владельцы процессов, администраторы, ИБ‑координатор.
- Сопровождение ежегодных инспекционных проверок в трехлетнем цикле.
- Область сертификации формируем под тендер и конкретные услуги, чтобы заказчик принимал сертификат без вопросов.
Оставьте заявку — начнем подготовку сегодня. Или позвоните: +7 (499) 113-42-74.
6 шагов до результата
-
Диагностика и постановка области СМИБ. Начинаем с интервью и экспресс‑обследования. Фиксируем контекст и заинтересованные стороны, определяем область сертификации: процессы, площадки, дата‑центры, сервисы, ИТ‑активы, внешние провайдеры. Готовим карту услуг и выбираем формулировки области, которые будут понятны тендерной комиссии.
Что нужно от вас: доступ к ответственным по ИБ и ИТ, перечень площадок и сервисов, действующие политики и регламенты, структура сервис‑деска и мониторинга.
Риск и нюанс. Слишком узкий скоуп часто не принимают заказчики, а чрезмерно широкий приводит к избыточной трудоемкости поддержки. Мы помогаем найти рабочий баланс.
-
Оценка рисков и план обработки. Инвентаризируем активы, строим модель угроз и уязвимостей, определяем критерии приемлемости, считаем матрицу рисков. На выходе фиксируем управляемый реестр рисков и план обработки с ответственными и сроками.
Пакет документов: методика оценки рисков СМИБ, реестр активов, реестр рисков, карта влияния на услуги, план мероприятий по снижению рисков.
Что нужно от вас: подтверждение критериев приемлемости, назначение владельцев активов и согласование приоритетов обработки рисков.
-
Документация и внедрение мер. Готовим политику ИБ, распределяем роли и ответственности, пишем регламенты по управлению доступом, инцидентам, резервному копированию, обучению персонала, физической защите, криптографическим средствам, управлению изменениями и поставщиками. Меры и контролируемые практики выстраиваем с учетом актуальной редакции ISO/IEC 27002 и переструктурированного Приложения А.
Что нужно от вас: корректировки под реалии вашей инфраструктуры и подтверждение применимости мер, которые действительно работают.
Риск и нюанс. Бумажные регламенты без реальной практики приводят к несоответствиям на аудите. Мы заранее проектируем доказательства внедрения: журналы, отчеты, лог‑срезы, выписки из систем.
-
Внутренний аудит и анализ со стороны руководства. Проводим внутренний аудит СМИБ, готовим программу и отчеты, регистрируем замечания и корректирующие действия. Затем организуем анализ со стороны руководства с протоколом и решениями по улучшению.
Что нужно от вас: участие процесс‑владельцев, подтверждение корректирующих действий и подписи руководства.
Результат: комплект записей внутреннего аудита и протокол анализа руководства. Это обязательная часть подготовки перед внешней сертификацией.
-
Сертификационный аудит. Этап 1 и этап 2. Орган по сертификации проверяет готовность: документацию, область сертификации, зрелость процессов. На втором этапе подтверждает внедрение на выборке площадок и сервисов. Аудит проводит орган, который работает по требованиям ГОСТ Р ИСО/МЭК 17021‑1 к сертификации систем менеджмента. Цикл рассчитан на три года с ежегодными инспекционными проверками.
Что нужно от вас: доступ аудиторов к записям и выборочным интервью, готовность оперативно закрыть замечания. Существенные несоответствия нужно устранить до выдачи сертификата, несущественные — в согласованные сроки.
-
Выдача сертификата и сопровождение. Сертификат содержит название вашей компании, область сертификации, ссылку на стандарт (ГОСТ Р ИСО/МЭК 27001‑2021 или ISO/IEC 27001:2022), номер и реквизиты органа. «Полотест» сопровождает инспекционные проверки и помогает управлять изменениями в ИТ‑ландшафте.
Миграция на ISO/IEC 27001:2022 планируется на ближайшей инспекции или ресертификации с учетом переходного периода, который устанавливает международный форум по аккредитации IAF. Детали и график перехода согласуем с вашим органом по сертификации заранее.
Для ИТ‑интегратора из Краснодара мы за один цикл сертификации привели практики в соответствие ГОСТ Р ИСО/МЭК 27001‑2021, уточнили область под ключевые услуги и обновили набор мер по ISO/IEC 27002. Срок подготовки к этапу 2 сократили. Сертификат принят заказчиком и успешно пройдена первая инспекция.
Отраслевые сценарии
IT и облачные сервисы
СМИБ для SaaS, IaaS и colocation настраиваем вокруг управления доступом, сегментации, журналирования и резервного копирования. Проверяем процессы управления изменениями и релизами, чтобы выборка на аудите покрывала как продуктовую, так и инфраструктурную части. Область сертификации формулируем так, чтобы в сертификат вошли именно те услуги, которые требуют ваши клиенты.
Если у вас собственный дата‑центр, заранее готовим доказательства физической защищенности и процедур посещений. Это экономит время на этапе интервью и осмотров.
Ритейл и финтех
Для сетей и платежных сервисов делаем упор на обработку персональных данных, сегментацию среды, мониторинг транзакций и обучение кассового и бэк‑офисного персонала. Настраиваем взаимодействие с требованиями платежных систем, если оно уместно для вашего бизнеса, и согласовываем область сертификации с условиями договоров.
Производство и КИИ
В производственном контуре СМИБ нужно связать с АСУ ТП и специфическими процедурами на площадках. Мы выстраиваем разграничение офисной и технологической зон, проектируем реагирование на инциденты и план непрерывности с учетом регуляторных требований, которые обычно предъявляют к субъектам критической инфраструктуры.
Работаете с инженерными терминами и сетями? Загляните в наш обзор по терминологии кабельной отрасли: новый стандарт по кабельной терминологии поможет синхронизировать документацию и язык взаимодействия подрядчиков.
Подрядчики на 44‑ФЗ и 223‑ФЗ
Тендерные комиссии часто требуют конкретную формулировку области и приложения к сертификату. Мы заранее выравниваем текст области и перечень площадок под техническое задание закупки. Это снижает риск отклонения заявки по формальным основаниям.
Что важно знать про ISO 27001
«ГОСТ Р ИСО/МЭК 27001 2022» — что обычно имеют в виду
В России действует национальная версия стандарта ГОСТ Р ИСО/МЭК 27001‑2021. Международная редакция ISO/IEC 27001:2022 обновила структуру мер и Приложение А. На практике миграцию на 2022‑ю редакцию планируют в рамках инспекционного или ресертификационного аудита, чтобы не разрывать цикл.
«ИСО 27001 2021» — акценты внедрения
Российская редакция 2021 года задает требования к системе управления, где ключевыми остаются корректная область сертификации, оценка рисков, документированные процедуры и доказательства их работы. Мы фокусируемся на том, чтобы процессы были воспроизводимы, а не только описаны.
«ИСО 27001 информационная безопасность» — про систему, а не набор бумаг
Стандарт требует живой системы: политика ИБ, цели, оценка рисков, меры и постоянное совершенствование. Это цикл, в котором результаты проверяются метриками и внутренними аудитами, а корректирующие действия доводятся до фактических изменений в практике.
ИСО 27001 — что это
Это международный стандарт для систем менеджмента информационной безопасности. В России применяется национальная версия ГОСТ Р ИСО/МЭК 27001‑2021. Сертификат на него часто становится условием допуска к договорам и партнерским программам.
ИСО/МЭК 27001
Полное наименование используется в международных контрактах и фиксируется в самом сертификате. Мы заранее согласуем, какая ссылка на стандарт будет указана в документе и приложениях.
ИСО/МЭК 27001 2021
Формально это все та же система требований к СМИБ, но в национальной оболочке ГОСТ Р. Содержательно акценты едины: контекст, лидерство, планирование, поддержка, функционирование, оценка результативности и улучшение.
Сертификат ИСО 27001
В сертификате фиксируются наименование организации‑получателя, область сертификации, выбранный стандарт, уникальный номер и реквизиты органа. Документ выдается на трехлетний цикл при условии успешных ежегодных инспекций. Мы помогаем сформировать приложение с перечнем площадок и услуг, если это потребуется заказчику.
Сертификация ИСО 27001 и сертификация по ИСО 27001
Процесс включает аудит этапа 1 и 2, устранение несоответствий и последующий надзор. Критично провести внутренний аудит и анализ со стороны руководства до выхода внешних аудиторов. Это экономит время и снижает риск существенных несоответствий.
Стандарт ИСО 27001 и связь с ISO/IEC 27002
Требования стандарта выстроены по циклу PDCA. Справочник мер ISO/IEC 27002 помогает выбирать и описывать контролируемые практики. Мы адаптируем контролируемые меры под ваш контекст и отраслевые ожидания, чтобы на аудите не возникало вопросов применимости.
Получите дорожную карту к сертификату ISO 27001 под ваш бизнес в Краснодаре. Мы бесплатно уточним область и ближайшие шаги. Звоните: +7 (499) 113-42-74. Команда «Полотест» свяжется сегодня.
Отсутствие управляемой СМИБ повышает риск инцидентов и претензий по законам, которые действуют в российских реалиях: федеральный закон № 152‑ФЗ о персональных данных (надзор проводит Роскомнадзор), федеральный закон № 149‑ФЗ об информации, информационных технологиях и защите информации, а для субъектов критической инфраструктуры федеральный закон № 187‑ФЗ о безопасности критической информационной инфраструктуры с участием ФСТЭК России и ФСБ России. Возможны и административные последствия по КоАП РФ: статья 13.11 за нарушение законодательства о персональных данных, статья 13.14 за разглашение информации с ограниченным доступом. Сертификат по ISO 27001 не является прямой обязанностью по закону, но часто выступает рыночным и контрактным критерием доверия. Аккредитацией органов по сертификации систем менеджмента в стране занимается Росаккредитация.
От чего зависит стоимость
Итоговая смета зависит от масштаба, зрелости процессов и выбранной области сертификации. После экспресс‑диагностики подготовим детальный план и бюджет.
| Фактор | Как влияет на цену и срок |
|---|---|
| Количество площадок и филиалов | Увеличивается выборка на аудите, растут трудоемкость подготовки и длительность полевых процедур. |
| Ширина области сертификации | Больше процессов и услуг — больше документов и глубже проверка, соответственно выше стоимость аудита. |
| Зрелость текущих процессов ИБ | Чем ниже зрелость, тем больше доработок и длиннее этап внедрения мер и доказательств. |
| Интеграция с ISO 9001 или ISO/IEC 20000‑1 | Общие процедуры и объединенный аудит сокращают нагрузку и позволяют сэкономить на части работ. |
| Необходимость миграции на ISO/IEC 27001:2022 | Добавляются работы по обновлению мер из Приложения А и переоформлению доказательств внедрения. |
| Участие внешних провайдеров и облаков | Нужно проверить договорные меры, отчеты поставщиков и управление аутсорсом, что влияет на объем аудита. |
Возможна поэтапная модель бюджета: сначала подготовка и внутренний аудит, затем сертификационный аудит у выбранного органа. План‑график фиксируем в договоре, чтобы ваш проект шел по расписанию.
Нужны смежные документы для тендера, например по пожарной безопасности? Посмотрите наш раздел: сертификат пожарной безопасности. Это поможет закрыть требования закупки одним пакетом.
Частые вопросы
Сколько стоит сертификация по ГОСТ Р ИСО/МЭК 27001‑2021?
Стоимость зависит от области сертификации, количества площадок и зрелости процессов. После экспресс‑диагностики «Полотест» подготовит расчет с вариантами: отдельно подготовка СМИБ и сам сертификационный аудит в выбранном органе.
Какой именно «ИСО» вам нужен — 27001, 9001 или 20000‑1?
Стандарты закрывают разные задачи. ISO/IEC 27001 — информационная безопасность, ISO 9001 — менеджмент качества, ISO/IEC 20000‑1 — управление ИТ‑услугами. Если речь про защиту данных и требования заказчиков к ИБ, нужен именно ISO/IEC 27001.
Можно ли продлить просроченный сертификат ISO 27001?
Нет. Просроченный сертификат не возобновляют, проводится полный ресертификационный аудит. Мы готовим к ресертификации и, если уместно, планируем переход на ISO/IEC 27001:2022.
Обязателен ли сертификат ISO 27001 по закону?
Это добровольный стандарт. Его часто требуют заказчики и тендерная документация. Для операторов персональных данных и субъектов КИИ действуют профильные законы и надзор, а ISO 27001 помогает системно выстроить процессы, чтобы выполнять эти требования.
На сколько лет выдается сертификат?
Обычно применяют трехлетний цикл с ежегодными инспекционными проверками. График инспекций и особые условия фиксирует орган по сертификации в договоре и плане надзора.
Начните сертификацию ISO 27001 в Краснодаре с «Полотест». Отправьте заявку, и мы вернемся с планом работ и расчетом. Телефон для связи: +7 (499) 113-42-74.
Поможем определить документ и рассчитаем сроки
Расскажите о товаре — специалист подскажет, какой документ применим и какие сведения понадобятся. Консультация бесплатна.