Международный стандарт ISO/IEC 27001 устанавливает требования к системе менеджмента информационной безопасности (СМИБ). Центр сертификации «Криос» поможет вам защитить данные клиентов, предотвратить утечки информации и получить конкурентное преимущество на рынке.
Отсутствие сертифицированной системы приводит к следующим последствиям:
| Тип объекта / продукции | Вариант услуги | Что входит в работу | Срок | Цена | Результат для заказчика |
|---|---|---|---|---|---|
| Аудит и диагностика ИБ (ISO/IEC 27001) | Предварительный аудит (gap‑анализ) | Анализ текущего состояния ИБ: инвентаризация активов и критичных данных, оценка существующих мер защиты, выявление уязвимостей и несоответствий требованиям ISO/IEC 27001, анализ политик и процедур, формирование реестра рисков, подготовка отчёта с перечнем несоответствий и рекомендациями по устранению. | 10–20 рабочих дней | от 95 000 ₽ | Отчёт по gap‑анализу, реестр несоответствий, карта рисков, перечень рекомендуемых мер по приведению в соответствие стандарту, дорожная карта внедрения ISO/IEC 27001. |
| Сертификационный аудит (внешняя оценка готовности) | Проверка полноты внедрения системы менеджмента ИБ, аудит документов и регламентов, выборочная проверка контрольных мероприятий, интервью с ответственными лицами, оценка результативности мер защиты, анализ инцидентов и корректирующих действий, формирование заключения о готовности к сертификации. | 15–30 рабочих дней | от 140 000 ₽ | Заключение о готовности к сертификации, отчёт с выявленными несоответствиями и сроками устранения, рекомендации по доработке документов и процессов, план корректирующих мероприятий. | |
| Внутренний аудит ИБ силами экспертов (для поддержания СМ ИБ) | Разработка программы внутреннего аудита, проведение проверок по ключевым областям (управление доступом, криптография, резервное копирование, управление инцидентами, физическая безопасность), фиксация отклонений, формирование отчёта, согласование корректирующих действий с руководством. | 7–14 рабочих дней | от 75 000 ₽ | Отчёт внутреннего аудита, реестр отклонений, план корректирующих действий, рекомендации по улучшению контрольных процедур, актуализированные чек‑листы для последующих аудитов. | |
| Внедрение СМ ИБ (ISO/IEC 27001) | Комплексное внедрение «под ключ» | Формирование рабочей группы, анализ рисков ИБ, определение области действия СМ ИБ, разработка полного комплекта документов (политики, регламенты, инструкции, процедуры), внедрение организационных и технических мер, настройка процессов управления инцидентами и изменениями, обучение сотрудников, подготовка к сертификационному аудиту. | 3–6 месяцев | от 450 000 ₽ | Полностью внедрённая система менеджмента ИБ, комплект регламентирующей документации, реестр рисков и мер защиты, обученный персонал, готовность к прохождению сертификационного аудита, дорожная карта поддержания СМ ИБ. |
| Внедрение с фокусом на ключевые процессы (ускоренный вариант) | Определение критичных процессов и активов, разработка минимально необходимого комплекта документов, внедрение базовых мер защиты, настройка контроля доступа и резервного копирования, организация процесса управления инцидентами, обучение ключевых сотрудников, подготовка к аудиту по основным требованиям стандарта. | 2–4 месяца | от 320 000 ₽ | Базово внедрённая СМ ИБ, минимальный комплект документов, настроенные ключевые процессы, реестр критичных рисков, план дальнейшего развития системы, готовность к частичному аудиту. | |
| Разработка комплекта документов СМ ИБ | Анализ специфики компании и информационных активов, разработка политики ИБ, положений, регламентов и инструкций, шаблонов журналов и форм, описание процессов управления рисками и инцидентами, согласование документов с заказчиком, адаптация под отраслевые требования и внутренние стандарты. | 30–45 рабочих дней | от 220 000 ₽ | Полный комплект документов СМ ИБ в соответствии с ISO/IEC 27001, адаптированный под специфику заказчика, шаблоны для ведения журналов и отчётности, инструкции по применению документов, рекомендации по внедрению. | |
| Управление рисками ИБ (отдельный проект) | Идентификация информационных активов и угроз, количественная и качественная оценка рисков, формирование реестра рисков, определение допустимого уровня риска, выбор и обоснование мер защиты, разработка плана обработки рисков, согласование с руководством, подготовка отчётности для руководства и регуляторов. | 20–35 рабочих дней | от 180 000 ₽ | Реестр информационных активов и угроз, карта рисков с оценками, план обработки рисков, обоснованные меры защиты, отчёт для руководства, шаблоны для регулярного обновления реестра рисков. | |
| Сертификация СМ ИБ (ISO/IEC 27001) | Сопровождение сертификационного аудита | Подготовка компании к аудиту органа по сертификации, проверка готовности документов и процессов, проведение предсертификационного аудита, сопровождение при внешнем аудите, помощь в ответах на замечания аудиторов, контроль устранения несоответствий, подготовка корректирующих действий и подтверждающих документов. | 30–60 рабочих дней (включая подготовку и аудит) | от 280 000 ₽ | Успешно пройденный сертификационный аудит, сертификат соответствия ISO/IEC 27001 (при положительных результатах), отчёт аудитора, план корректирующих действий (если были замечания), рекомендации по поддержанию СМ ИБ. |
| Поддержка при инспекционном контроле (поддержание сертификата) | Мониторинг актуальности документов и мер защиты, проведение внутреннего аудита перед инспекционным контролем, подготовка отчётности по результативности СМ ИБ, сопровождение при инспекционном аудите органа по сертификации, помощь в устранении замечаний, актуализация документов и процедур. | 15–30 рабочих дней | от 130 000 ₽ | Пройденный инспекционный контроль, подтверждение действия сертификата, актуализированный комплект документов, отчёт о результативности СМ ИБ, рекомендации по дальнейшему совершенствованию системы. | |
| Интеграция и автоматизация ИБ | Интеграция СМ ИБ с существующими ИТ‑процессами (ITSM, DevOps и др.) | Анализ текущих ИТ‑процессов и систем, определение точек интеграции (управление инцидентами, изменениями, конфигурациями), разработка регламентов взаимодействия, настройка интеграции с Service Desk и системами мониторинга, обучение персонала, контроль внедрения, проверка эффективности интеграции. | 4–8 недель | от 250 000 ₽ | Интегрированные процессы ИБ и ИТ, регламенты взаимодействия, настроенные интеграции с ИТ‑системами, отчёт об эффективности интеграции, инструкции для персонала, план поддержки и развития интеграции. |
| Автоматизация контроля ИБ (настройка инструментов мониторинга и отчётности) | Выбор и настройка инструментов мониторинга событий ИБ, внедрение средств контроля доступа и журналирования, настройка правил корреляции событий, разработка шаблонов отчётов и дашбордов, интеграция с системами управления инцидентами, тестирование сценариев реагирования, обучение администраторов. | 6–12 недель | от 350 000 ₽ | Настроенные средства мониторинга и контроля ИБ, шаблоны отчётов и дашборды, регламенты реагирования на инциденты, инструкции для администраторов, отчёт о внедрении автоматизации, план развития системы мониторинга. | |
| Оценка соответствия требованиям регуляторов (152‑ФЗ, 187‑ФЗ и др.) в рамках СМ ИБ | Анализ требований регуляторов применительно к деятельности компании, сопоставление с требованиями ISO/IEC 27001, выявление дополнительных требований, разработка мер защиты и документов, проверка соответствия, подготовка отчётности и рекомендаций, сопровождение при проверках (консультационная поддержка). | 30–50 рабочих дней | от 200 000 ₽ | Отчёт о соответствии требованиям регуляторов, перечень дополнительных мер защиты, актуализированные документы СМ ИБ, план устранения несоответствий, рекомендации по взаимодействию с регуляторами, шаблоны отчётности. |
.jpg)
Типовые вопросы по стандарту ГОСТ Р ИСО/МЭК 27001-2021 (международный ISO/IEC 27001:2022), регулирующему защиту конфиденциальных данных компании.
| Вопрос | Ответ |
|---|---|
| Что такое СМИБ? | Система менеджмента информационной безопасности. Это не просто антивирус на компьютерах, а комплекс мер: от пропускного режима в офис и правил хранения паролей до юридических договоров о неразглашении с сотрудниками. |
| Чем отличается от ФСТЭК и ФЗ-152? | ФЗ-152 и требования ФСТЭК/ФСБ — это обязательное исполнение закона для защиты персональных данных или гостайны в РФ. ISO 27001 — международный бизнес-стандарт. Он шире: защищает любую ценную информацию (финансы, чертежи, стратегии) и фокусируется на управлении рисками, а не только на выполнении списка технических требований регулятора. |
| Каковы три столпа ИБ (Триада КЦД)? | Конфиденциальность (данные видят только те, кому положено), Целостность (данные нельзя незаметно изменить) и Доступность (сервер работает, когда он нужен). Стандарт помогает сбалансировать эти три параметра под нужды бизнеса. |
| Что такое Statement of Applicability (SoA)? | «Декларация применимости». Главный документ аудита. В нем перечислены все 93 меры контроля (контроля) из приложения А к стандарту. Компания должна обосновать для каждой меры: внедрена она или нет, и почему. Просто сказать «мы решили этого не делать» без веской причины нельзя. |
| Обязателен ли сертификат для работы в России? | Нет, законом не требуется. Но фактически обязателен для ИТ-компаний, дата-центров, банков и интеграторов, которые хотят работать с крупным бизнесом (Enterprise-сегмент) или иностранными партнерами. Часто является требованием тендеров. |
| Нужен ли отдельный офицер по ИБ (CISO)? | Стандарт требует назначить ответственного за информационную безопасность на уровне руководства. Это может быть выделенный CISO или технический директор, но у него должны быть полномочия блокировать процессы, если они угрожают безопасности. |
| Что проверяет аудитор физически? | Запертые серверные шкафы, наличие журналов выдачи ключей, отсутствие стикеров с паролями на мониторах, видеонаблюдение в коридорах, чистоту рабочих мест (политика Clean Desk), чтобы документы не лежали на виду после ухода сотрудника. |
| Как связана ИБ с непрерывностью бизнеса (BCP)? | Напрямую. Если произошел пожар в ЦОД или атака вируса-шифровальщика, компания не должна остановиться. ISO 27001 требует наличия плана аварийного восстановления (Disaster Recovery Plan), чтобы восстановить данные из бэкапов за строго определенное время (RTO/RPO). |
| Сколько времени живет сертификат? | 3 года. Проверки делятся на сертификационный аудит (в начале), ежегодные надзорные аудиты (поддержание системы) и ресертификацию через 3 года. Также возможны внезапные проверки при поступлении жалоб или информации об утечках. |
Источники:





