Перейти к содержимому

ISO/IEC 27001 — система управления информационной безопасностью (ISMS)

ISO/IEC 27001 — международный стандарт для построения ISMS (Information Security Management System), то есть управленческой системы информационной безопасности.

Ключевая идея: стандарт описывает не набор отдельных технических мер, а повторяемую систему управления рисками ИБ.

Актуальная версия — ISO/IEC 27001:2022 (октябрь 2022). Основное изменение: 114 контролей в 14 доменах реструктурированы в 93 контроля в 4 категориях. Добавлены 11 новых контролей, отражающих современный ландшафт угроз.

  • Risk-based модель: решения по безопасности принимаются на основе оценки рисков.
  • PDCA-цикл: планирование, выполнение, проверка и улучшение.
  • SoA (Statement of Applicability): прозрачный выбор контролей и обоснование применимости.
  • Доказательная модель: политики, реестры, логи, аудиты, management review.
  • Сертифицируемость: можно проходить внешний аудит и подтверждать соответствие.

Разделы 4-10: обязательные требования к СУИБ

Заголовок раздела «Разделы 4-10: обязательные требования к СУИБ»
РазделНазваниеКлючевые требования
4Контекст организацииВнешние/внутренние факторы, заинтересованные стороны, scope СУИБ
5ЛидерствоПриверженность руководства, политика ИБ, роли и полномочия
6ПланированиеОценка рисков, план обработки, SoA, цели ИБ
7ПоддержкаРесурсы, компетенции, осведомлённость, документированная информация
8ФункционированиеОперационное планирование, выполнение оценки рисков и плана обработки
9Оценка результативностиМониторинг, внутренний аудит, анализ со стороны руководства
10УлучшениеНесоответствия, корректирующие действия, непрерывное улучшение
ФазаДействияРазделы
PlanScope, контекст, оценка рисков, политики, SoA, план обработки рисков4, 5, 6, 7
DoВнедрение мер контроля, обучение персонала, запуск процессов, ведение записей8
CheckМониторинг KPI, внутренний аудит, анализ со стороны руководства9
ActУстранение несоответствий, корректирующие действия, обновление рисков10
КатегорияКонтролейПримеры
Organizational (Организационные)37Политики ИБ, управление активами, контроль доступа, работа с поставщиками, threat intelligence, управление инцидентами
People (Людские)8Проверка при найме, условия трудоустройства, осведомлённость и обучение, дисциплинарные процедуры
Physical (Физические)14Периметр безопасности, физический контроль доступа, защита оборудования, мониторинг, защита от стихийных бедствий
Technological (Технологические)34Управление привилегированным доступом, аутентификация, шифрование, DLP, мониторинг, логирование, защита от вредоносного ПО, управление уязвимостями

Версия 2022 добавила 11 контролей, которых не было в 2013. Аудиторы уделяют им особое внимание — недостаточно «подправить» старые документы, нужны отдельные процедуры и доказательства.

IDКонтрольТребованиеЧто показать аудитору
5.7Threat IntelligenceСбор и анализ threat intelligenceСписок источников (NCSC, feeds), отчёты, логи блокировок
5.23Cloud Services SecurityЗащита данных в облаке: от приобретения до выходаCloud Security Policy, Shared Responsibility Matrix, сертификаты провайдера (SOC2, ISO 27001)
5.30ICT ReadinessВосстановление ИКТ в заданные сроки (RTO/RPO)Планы BCP/DR с метриками, результаты тестов восстановления
7.4Physical MonitoringНепрерывный мониторинг физического доступаЛоги CCTV, журналы доступа в серверную, логи срабатывания датчиков
8.9Configuration ManagementУправление безопасными конфигурациямиHardened baselines (CIS), логи change management, отчёты drift detection
8.10Information DeletionУдаление данных, когда они больше не нужныData Retention Schedule, логи удаления, сертификаты физического уничтожения
8.11Data MaskingПсевдонимизация и анонимизация данныхData Masking Policy, записи технической реализации, логи доступа к демаскированным данным
8.12Data Leakage PreventionПредотвращение несанкционированной утечкиКонфигурация DLP, логи заблокированных передач, отчёты об инцидентах
8.16Monitoring ActivitiesМониторинг аномальной активностиSIEM/Log алерты, baseline vs anomalies, регулярный обзор логов
8.23Web FilteringКонтроль доступа к внешним сайтамWeb filtering policy, логи заблокированных категорий, URL whitelist
8.28Secure CodingБезопасная разработка ПОSecure Coding Standards (OWASP), логи peer review, отчёты SAST/DAST

Главный рабочий документ ISMS. SoA — первый документ, который запрашивает аудитор.

SoA содержит полный перечень 93 контролей из Annex A. По каждому контролю указывается:

  • Применим / не применим — на основе оценки рисков
  • Обоснование включения или исключения — правовое, бизнес-требование или риск
  • Статус внедрения — реализован, частично, запланирован
  • Ссылки — на политики, процедуры и доказательства

SoA — это обычно Excel-таблица. Пример структуры:

IDControlApplicable?JustificationStatusEvidence / Policy Ref
5.1Policies for Information SecurityYesCore requirement for all orgsImplementedInformation Security Policy v2.1
5.7Threat IntelligenceYesRisk: R-014 (APT targeting)PartiallyThreat Intel Procedure (draft)
8.23Web FilteringNoNo external web access on production — air-gappedN/AN/A
  1. Gap Analysis — что уже есть, что требует доработки
  2. Risk Assessment — идентификация угроз для активов (без этого нельзя написать SoA)
  3. SoA — «золотая нить»: связывает риски с конкретными контролями Annex A
  4. Internal Audit — проверка, что контроли работают как заявлено в SoA
  5. External Certification — Stage 1 и Stage 2 аудиты, где SoA — главная карта аудита

Risk Register — живой документ (обычно Excel), в котором отслеживаются и управляются риски ИБ. Это основа сертификации: аудитор должен увидеть, что угрозы идентифицированы и по каждой есть план обработки.

  1. Создать два листа: «Document Control» (версионирование) и «Risk Register» (операционные риски)
  2. Добавить версионирование: Author, Date, Reason for Change, Version Number
  3. Ввести идентификаторы: внутренний Reference ID + External Reference (Helpdesk tickets, номера аудитов, пункты Annex A, статьи GDPR)
  4. Описать активы и риски: поле «Asset» (конкретная система, данные), поле «Risk Description» (понятный сценарий угрозы)
  5. Разложить Threat / Vulnerability / Outcome: что угрожает → какая уязвимость → каковы последствия (финансовые потери, репутационный ущерб, штрафы)
  6. Оценить CIA: затронута ли Confidentiality, Integrity или Availability
  7. Выставить Impact и Likelihood: шкала 1-3-9, Risk Score = Impact × Likelihood
  8. Выбрать Treatment: Accept (принять), Transfer (передать — страховка), Reduce (снизить — внедрить контроль)
  9. Назначить владельца: Treatment Owner + Target Date
  10. Зафиксировать Residual Risk: оценка после обработки
СекторПример угрозыЛечение
Малый бизнесУкраденный ноутбук → утечка персональных данных клиентовПолнодисковое шифрование (BitLocker/FileVault)
Тех-стартапУтечка исходного кода через публичный GitHub-репо → кража IPОбязательное peer review перед пушем, pre-commit scanning
AI-компанияНеобъективные обучающие данные → репутационные и юридические рискиРегулярный bias audit датасетов
SaaS-провайдерОтказ облачной инфраструктуры → недоступность сервиса для клиентовMulti-AZ деплой, документированные RTO/RPO, ежеквартальные DR-тесты
Финансовая компанияИнсайдерская утечка через email → нарушение complianceDLP на исходящий трафик, мониторинг аномалий отправки

Кто за что отвечает при внедрении ISO 27001:

Отдел / РольОсновные темы Annex AТипичные доказательства
HRТема 6 — People ControlsЗаписи проверки сотрудников, подписанные NDA, журналы обучения, чек-листы увольнения
IT / DevOpsТема 8 — Technological ControlsСистемные логи, конфигурации шифрования, отчёты резервного копирования, результаты SAST
Facilities / АХОТема 7 — Physical ControlsЛоги CCTV, записи обслуживания систем пожаротушения/электропитания, журналы доступа посетителей
Legal & ComplianceТема 5 — Организационные контролиПравовые реестры, контракты с поставщиками, DPIA, реестры ИС, compliance-отчёты
C-Suite / РуководствоТема 5 — GovernanceПротоколы Management Review Meeting (MRM), подписанное утверждение SoA

Без них сертификационный аудит не пройти:

ДокументПункт ISO 27001Назначение
Scope ISMSП. 4.3Границы сертификации: бизнес-процессы, системы, площадки
Политика информационной безопасностиП. 5.2Высокоуровневый документ, подписанный руководством
Реестр рисков и Risk Treatment PlanП. 6.1.2Идентификация, оценка, план обработки рисков
Statement of Applicability (SoA)П. 6.1.3(d)Связь рисков с контролями Annex A
Результаты внутренних аудитовП. 9.2Доказательство работы цикла проверок
Протоколы Management ReviewП. 9.3Анализ СУИБ со стороны руководства
ДокументПунктЗачем
Политика мобильных устройств и удалённой работыAnnex A 6.7BYOD и remote working
Политика контроля доступаAnnex A 5.15Кто и к чему имеет доступ
Реестр физических активовAnnex A 5.9Инвентаризация hardware и носителей
Business Continuity Plan (BCP)Annex A 5.29Процедуры восстановления после инцидентов
Реестр поставщиковУправление рисками третьих сторон
Competency MatrixНавыки персонала, необходимые для ISMS
Information Classification SummaryПамятка по уровням классификации данных
Incident & Corrective Action LogЖурнал инцидентов и корректирующих действий

Полный каталог из 20+ шаблонов — см. отдельную страницу: Каталог документов ISO 27001.

В России действует ГОСТ Р ИСО/МЭК 27001-2021, идентичный международной версии 2013 года. Гармонизация с версией 2022 года ещё не завершена, но организации могут руководствоваться международным текстом напрямую.

До 60-70% контролей Annex A пересекаются с требованиями приказов ФСТЭК:

Контроль ISO 27001Мера ФСТЭКПриказ
A.5.15-5.18 — Управление доступомИАФ/УПДПриказ №21
A.8.7 — Защита от вредоносного ПОАВЗПриказ №21
A.8.15 — Регистрация событийРСБПриказ №21
A.8.8 — Управление уязвимостямиАНЗПриказ №21
A.5.24-5.28 — Управление инцидентамиИНЦПриказ №21
АспектISO 27001Приказ ФСТЭК №239 (КИИ)Приказ ФСТЭК №21 (ПДн)
Оценка рисковОбязательна, методика свободнаяКатегорирование объектов КИИОпределение уровня защищённости
Меры защиты93 меры (Annex A)239 мер (Приложение №2)18 мер по уровням защищённости
СертификацияСертификат ISO 27001 (CB)Аттестат соответствия ФСТЭКАттестат или заключение
ОбязательностьДобровольноОбязательно для КИИОбязательно для операторов ПДн
Периодичность аудитаЕжегодно + ресертификация раз в 3 годаПо приказу + при инцидентахПо плану оператора

Организации, которым нужно соответствовать и ISO 27001, и требованиям ФСТЭК, выигрывают от единой системы:

  • Один реестр активов и одна оценка рисков на оба набора требований
  • Единая база документов с маппингом на несколько стандартов
  • Аудиты по объединённому чек-листу — меньше трудозатрат
  • Целостная картина ИБ для руководства вместо разрозненных отчётов
Тип организацииНужен ли?Почему
Госорганы и субъекты КИИКак дополнениеОсновное — приказы ФСТЭК. ISO 27001 как методологическая надстройка
Компании с международным бизнесомДаПризнаётся в Европе, ОАЭ, Индии. Открывает рынки
Финансовые организацииЧастичноОсновной — ГОСТ Р 57580 (ЦБ). ISO 27001 для инвесторов и партнёров
SaaS и разработчики ПО без КИИ/ПДнДаДе-факто стандарт B2B-рынка. Enterprise-клиенты требуют сертификат
Операторы ПДнКак усиление152-ФЗ и Приказ 21 — обязательно. ISO 27001 закрывает процессный уровень
  1. Определить scope — владелец ISMS, бизнес-цели, границы. Начинать с критичных систем и 1-2 площадок.
  2. Зафиксировать методику оценки рисков — критерии приоритизации, источники угроз (БДУ ФСТЭК, ISO 27005, MITRE ATT&CK), шкалы Impact/Likelihood.
  3. Провести оценку рисков — инвентаризация активов, идентификация угроз и уязвимостей, расчёт Risk Score для каждого актива.
  4. Сформировать SoA — на основе Risk Assessment выбрать применимые контроли, обосновать исключения, зафиксировать статус внедрения.
  5. Внедрить приоритетные контроли — организационные (политики/процедуры), технические (СЗИ, мониторинг, шифрование), обучение персонала.
  6. Настроить мониторинг и внутренний аудит — запланированные интервалы, независимый аудитор, фиксация major/minor несоответствий.
  7. Подготовить доказательную базу — для Stage 1 (документация) и Stage 2 (реализация) сертификационного аудита.
ПодходРольКогда полезен
ISO/IEC 27001Система управления ИБ + сертификацияНужен формальный, аудируемый контур ИБ
ISO/IEC 38500Governance ИТ на уровне руководстваНужны принципы и надзор board/C-level
COBITДетализированная модель IT-governance/control objectivesНужна глубокая декомпозиция процессов и контроля
ITILУправление IT-сервисамиНужна зрелость сервисных процессов, инцидентов и SLA
ГОСТ Р 57580 (ЦБ)Управление ИБ в финансовых организацияхОбязателен для банков и финорганизаций в РФ

ISO/IEC 27001 — стандарт, а не SaaS-сервис. Прямого тарифа нет.

Расходы складываются из:

  • Внедрение процессов — разработка документации, настройка СЗИ, обучение персонала
  • Консалтинг — внешние консультанты по внедрению (опционально, можно своими силами)
  • Сертификационный аудит — Stage 1 + Stage 2, оплата аккредитованному органу
  • Надзорные аудиты — ежегодно между ресертификациями (каждые 3 года)

Для малого бизнеса и стартапов есть открытые инструменты (GitHub: ISO-27001-2022-Toolkit, MIT License) и бесплатные шаблоны от HighTable, UpGuard, Vanta.

  • Выход в enterprise-тендеры с требованиями к сертифицированной ИБ — сертификат заменяет длительный security assessment.
  • Снижение регуляторных и операционных рисков при росте компании — от «точечной» безопасности к системной.
  • Укрепление доверия клиентов к облачным и data-продуктам — особенно для SaaS и AI-компаний.
  • Международная экспансия — ISO 27001 признаётся партнёрами в Европе, ОАЭ, Индии, снимает вопросы о зрелости ИБ.
  • Построение интегрированной СУИБ для российских компаний — совмещение ISO 27001 с приказами ФСТЭК в единой системе.