Термин · Глоссарий B2B-ПО

ISO 27001 (ISO 27001)

ISO/IEC 27001 – международный стандарт системы менеджмента информационной безопасности (СМИБ), определяющий требования к политикам, процедурам и контролям для защиты информационных активов. Актуальная версия – ISO/IEC 27001:2022, содержащая 93 контроля в Приложении A. Является основой для сертификации СМИБ организаций.

Буква «I» В категориях: 3 Платформ: 6+

Введение

ISO/IEC 27001 – международный стандарт, устанавливающий требования к созданию, внедрению, поддержанию и непрерывному совершенствованию системы менеджмента информационной безопасности (СМИБ / ISMS). Стандарт разработан Международной организацией по стандартизации (ISO) совместно с IEC. Актуальная версия – ISO/IEC 27001:2022.

ISO 27001 – самый распространённый стандарт ИБ в мире: десятки тысяч организаций в более чем 150 странах имеют соответствующую сертификацию. В России сертификация ISO 27001 является де-факто требованием для ИТ-компаний, работающих с международными клиентами.

История и контекст

Стандарт берёт начало от британского BS 7799 (1995). ISO/IEC 27001:2005 – первая международная версия. Версия 2013 года реструктурировала стандарт в формат High Level Structure (HLS), совместимый с ISO 9001 и другими менеджмент-системами. ISO/IEC 27001:2022 сократила число контролей с 114 до 93 и реорганизовала их в 4 категории (вместо 14 доменов), добавив новые контроли по threat intelligence, облачной безопасности и конфиденциальности данных.

Структура ISO 27001:2022

Основные пункты (4–10) – обязательные требования к СМИБ:

  • Контекст организации (4) – понимание заинтересованных сторон и области применения СМИБ.
  • Лидерство (5) – обязательства руководства, политика ИБ.
  • Планирование (6) – оценка рисков ИБ, план обработки рисков.
  • Поддержка (7) – ресурсы, компетентность, документирование.
  • Операционная деятельность (8) – реализация планов, управление инцидентами.
  • Оценка результативности (9) – внутренний аудит, анализ со стороны руководства.
  • Улучшение (10) – корректирующие действия, непрерывное улучшение.

Приложение A – 93 контроля в 4 категориях: организационные (37), персонал (8), физические (14), технологические (34).

Где применяется

  • ИТ-компании и SaaS-провайдеры – сертификация как требование enterprise-клиентов.
  • Банки и финтех – дополнительный уровень доверия, иногда требование регулятора.
  • Аутсорсинговые компании – демонстрация зрелости ИБ клиентам.
  • Операторы персональных данных – ISO 27001 + ISO 27701 для GDPR/152-ФЗ.

Преимущества и ограничения

Признание во всём мире; структурированный подход к управлению рисками; конкурентное преимущество на рынке B2B. Ограничения: высокая стоимость сертификации и поддержания; в России не заменяет требования ФСТЭК/ФСБ для ГИС и КИИ; риск формального подхода «бумажной ИБ».

Связь с другими понятиями

ISO 27001 включает требования к аудиту безопасности, патч-менеджменту, управлению инцидентами и Hardening. Дополняется стандартами серии ISO 27000: 27002 (практики), 27005 (управление рисками), 27701 (конфиденциальность). NIST CSF – альтернативный американский фреймворк.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «ISO 27001».

Платформы класса «ISO 27001»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →
BB

BI.ZONE Bug Bounty

Управление уязвимостями
BI.ZONE Bug Bounty — российская платформа для организации программ поиска уязвимостей (bug bounty) компании BI...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «ISO 27001».

Где применяется

Отрасли, в которых «ISO 27001» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про ISO 27001

Обязателен ли ISO 27001 для российских компаний?

Не обязателен по закону. Но является рыночным требованием для работы с международными партнёрами и некоторыми российскими enterprise-клиентами. Для ГИС и КИИ обязательны требования ФСТЭК, а не ISO 27001.

Сколько стоит сертификация ISO 27001?

Стоимость варьируется: подготовка (консалтинг, инструменты) – от 1 до 10 млн руб., аудит сертификационным органом – 500 тыс. – 3 млн руб. Зависит от размера организации и области применения СМИБ.

Чем ISO 27001 отличается от ISO 27002?

ISO 27001 – требования к СМИБ (что нужно сделать). ISO 27002 – руководство по реализации контролей (как это сделать). Сертификация проводится только по ISO 27001.

Что изменилось в ISO 27001:2022?

Число контролей сократилось с 114 до 93; они реорганизованы в 4 категории. Добавлены новые: Threat Intelligence (5.7), Web Filtering (8.23), Data Leakage Prevention (8.12), Cloud Security (5.23).

Нужен ли ISO 27001 для соответствия 152-ФЗ?

Нет, 152-ФЗ требует выполнения мер по Приказу ФСТЭК №21, а не ISO 27001. Но ISO 27001 + ISO 27701 создают хорошую базу и покрывают многие требования 152-ФЗ и GDPR.