ISO 27001 сегодня — это не просто сертификат на стене, а рабочая система, которая позволяет организации системно управлять рисками информационной безопасности. По состоянию на 2026 год действующей является исключительно версия ISO/IEC 27001:2022, а в Украине ей соответствует ДСТУ ISO/IEC 27001:2023.
Стандарт строится на риск-ориентированном подходе и требует создать, внедрить, поддерживать и постоянно совершенствовать систему управления информационной безопасностью (СУИБ). Он охватывает конфиденциальность, целостность и доступность информации и применяется к организациям любого размера и отрасли.
Правильно построенная СУИБ снижает вероятность инцидентов, повышает доверие клиентов и партнёров, а также упрощает соответствие другим требованиям, в частности NIS2 и тендерным условиям в Украине.
Что именно регулирует ISO 27001 и почему версия 2022 стала единственной действующей
ISO/IEC 27001 определяет требования к системе управления информационной безопасностью. Он не диктует конкретные технологии или продукты. Вместо этого стандарт требует, чтобы организация сама определила свои риски, выбрала соответствующие меры защиты и доказала, что эти меры работают.
Первая редакция появилась в 2005 году, следующая — в 2013-м. Версия 2022 года, опубликованная в октябре 2022-го, стала ответом на изменение ландшафта угроз: облачные сервисы, удалённую работу, цепочки поставок и современные кибератаки. Переходный период для сертификатов по версии 2013 закончился 31 октября 2025 года. С тех пор все действительные сертификаты выдаются исключительно по требованиям 2022 года.
В Украине национальный орган стандартизации принял идентичный перевод — ДСТУ ISO/IEC 27001:2023. Это тот же стандарт, только с украинским обозначением. Для госзакупок и многих тендеров именно ссылка на ДСТУ часто является обязательной.
Ключевое изменение 2022 года — перестройка Приложения А. Вместо 114 контролей в 14 доменах теперь 93 контроля, сгруппированные в четыре темы: организационные, кадровые, физические и технологические. Добавлено 11 новых контролей, среди которых разведка угроз, безопасность облачных сервисов, готовность ИКТ к непрерывности деятельности и защита от утечки данных.
Как работает риск-ориентированный механизм стандарта
Сердцем ISO 27001 является процесс оценки и обработки рисков. Организация сначала определяет, что для неё является ценным (активы информации), какие угрозы существуют и какие уязвимости могут быть использованы. Далее оценивает вероятность и влияние, а затем решает, как риски обрабатывать: снизить, избежать, передать или принять.
Этот подход отличается от простого списка «надо сделать». Контроли из Приложения А не являются обязательными все подряд. Организация выбирает только те, которые нужны для снижения неприемлемых рисков, и фиксирует свой выбор в Заявлении о применимости (Statement of Applicability). Именно этот документ становится одним из центральных во время аудита.
Цикл работы СУИБ базируется на модели Plan-Do-Check-Act. Планирование включает определение контекста, политики, целей и рисков. Выполнение — внедрение контролей и процессов. Проверка — мониторинг, внутренние аудиты и анализ со стороны руководства. Действие — корректировка и постоянное совершенствование.

Структура требований: от обязательных разделов до 93 контролей
Основная часть стандарта содержит разделы 4–10, которые являются обязательными для сертификации. Они охватывают контекст организации, лидерство, планирование, поддержку, функционирование, оценку результативности и совершенствование.
Приложение А содержит референтный набор контролей. Их структура в версии 2022 года выглядит так:
| Тема | Количество контролей | Что охватывает |
|---|---|---|
| Организационные (A.5) | 37 | Политики, роли, управление активами, отношения с поставщиками, правовые требования, разведка угроз, безопасность облака |
| Кадровые (A.6) | 8 | Проверка кандидатов, условия занятости, осведомлённость, дистанционная работа, уведомление об инцидентах |
| Физические (A.7) | 14 | Защищённые зоны, оборудование, носители, инженерные системы, мониторинг физической безопасности |
| Технологические (A.8) | 34 | Управление доступом, криптография, журналирование, безопасная разработка, маскирование данных, фильтрация веб-трафика |
Данные по структуре контролей основаны на официальном тексте ISO/IEC 27001:2022 и пояснениях органов стандартизации.
Новые контроли, которых не было в версии 2013, особенно актуальны сегодня: разведка угроз (A.5.7), безопасность использования облачных сервисов (A.5.23), готовность ИКТ к непрерывности (A.5.30), маскирование данных (A.8.11), предотвращение утечки данных (A.8.12) и безопасное кодирование (A.8.28).
Украинский контекст и связь с другими требованиями
В Украине ДСТУ ISO/IEC 27001:2023 имеет статус национального стандарта с 22 августа 2023 года. Он идентичен международному оригиналу. Для компаний, которые работают с государственными заказчиками или участвуют в тендерах на ИТ-услуги, наличие сертификата часто является обязательным условием.
Отдельно стоит учитывать требования NIS2, которые касаются субъектов критической инфраструктуры и важных организаций. Хорошо внедрённая СУИБ по ISO 27001 покрывает значительную часть технических и организационных мер, предусмотренных директивой, хотя и не заменяет полностью требования по отчётности об инцидентах.
В нашей практике мы сталкивались со случаем, когда средняя ИТ-компания из Киева потеряла крупный международный контракт именно из-за отсутствия действительного сертификата ISO 27001. После внедрения системы и успешного аудита она не только вернула клиента, но и открыла для себя рынок ЕС.

Пошаговый путь внедрения от нуля до сертификата
Процесс можно разбить на логические этапы, которые работают как для небольшой команды, так и для крупной организации.
Сначала определяют область применения СУИБ. Это может быть вся компания или отдельное подразделение, продукт или локация. Далее проводят анализ контекста: внутренние и внешние факторы, заинтересованные стороны и их требования.
Следующий шаг — разработка политики информационной безопасности и назначение ответственных лиц. Руководство должно продемонстрировать лидерство и выделить ресурсы. Без этого любая попытка внедрения быстро сходит на нет.
После этого проводят оценку рисков по выбранной методологии. Результаты фиксируют, формируют план обработки рисков и Заявление о применимости. Параллельно создают или обновляют необходимые документы: политики, процедуры, реестры активов, планы реагирования на инциденты.
Внедрение контролей занимает больше всего времени. Здесь важно не просто написать документы, а сделать так, чтобы процессы реально работали: доступ контролируется, журналы ведутся, персонал проходит обучение, резервное копирование проверяется.
Перед внешним аудитом обязательно проводят внутренний аудит и анализ со стороны руководства. Аудит сертификации состоит из двух этапов: проверка документации (Stage 1) и проверка внедрения на месте (Stage 2). После успешного прохождения выдаётся сертификат, действительный три года, с ежегодными надзорными аудитами.
Распространённые ошибки, которые чаще всего срывают сертификацию
Многие организации тратят месяцы и значительные средства, но не проходят аудит с первой попытки. Вот типичные причины:
- Формальное отношение к рискам. Организация просто копирует список контролей без реальной оценки. Аудитор сразу видит, что Заявление о применимости не связано с фактическими рисками.
- Отсутствие доказательств работы процессов. Политики написаны, но нет записей об обучении, проверках доступа, тестах резервного копирования или расследованиях инцидентов.
- Неопределённая или слишком широкая область применения. Если область охватывает всё, а ресурсы ограничены, система становится неуправляемой.
- Игнорирование роли руководства. Без реальной поддержки топ-менеджмента СУИБ остаётся инициативой ИТ-отдела и быстро теряет актуальность.
- Неготовность к надзорным аудитам. После получения сертификата организация «забывает» о системе, и уже через год выясняется, что многие процессы остановились.
По моему опыту использования этого подхода в течение месяцев подготовки именно отсутствие живых доказательств является самой распространённой причиной несоответствий.
Чек-лист готовности к внешнему аудиту
Перед тем как приглашать орган сертификации, стоит проверить себя по этому списку:
- Область применения СУИБ чётко определена и задокументирована.
- Политика информационной безопасности утверждена руководством и доведена до персонала.
- Методология оценки рисков существует и применяется последовательно.
- Заявление о применимости содержит все 93 контроля с обоснованием включения или исключения.
- Внутренний аудит проведён, несоответствия устранены или имеют план корректировки.
- Анализ со стороны руководства состоялся, есть протокол и решения.
- Есть доказательства компетентности персонала (обучение, записи).
- Журналы инцидентов, доступов, изменений и мониторинга ведутся и доступны для проверки.
- План реагирования на инциденты и обеспечения непрерывности испытаны.
- Все обязательные документы актуализированы и управляются.
Если хотя бы несколько пунктов вызывают сомнение, лучше отложить Stage 2 и доработать систему.
Когда стоит обращаться к специалистам, а когда можно справиться самостоятельно
Небольшая компания с 20–30 людьми и относительно простыми процессами часто может внедрить базовую СУИБ собственными силами, особенно если в команде есть человек с опытом информационной безопасности. Основные затраты тогда идут на время сотрудников и оплату аудита.
Средние и крупные организации, компании с облачной инфраструктурой, разработкой программного обеспечения или работой с персональными данными обычно нуждаются во внешней помощи. Консультанты помогают избежать типичных ошибок, правильно определить область, подготовить Заявление о применимости и пройти первый аудит без лишних несоответствий.
Отдельный случай — переход с версии 2013. Если организация не успела до октября 2025 года, сейчас приходится проходить полный первичный аудит по 2022 году, а не облегчённый переходный. Здесь опытный консультант экономит и время, и нервы.
Вопросы, которые чаще всего задают перед началом проекта
Сколько времени занимает внедрение? Для небольшой организации — от 4 до 8 месяцев, для средней — 6–12 месяцев, для крупной — 12–18 месяцев. Критично иметь минимум три месяца доказательств работы системы перед Stage 2.
Обязательно ли внедрять все 93 контроля? Нет. Обязательными являются разделы 4–10. Контроли из Приложения А выбираются на основе рисков и фиксируются в Заявлении о применимости.
Признаётся ли украинский сертификат за рубежом? Да, если он выдан органом, аккредитованным в системе, признанной IAF. Большинство крупных органов, которые работают в Украине, имеют такую аккредитацию.
Что делать, если сертификат по 2013 году уже недействителен? Нужно проходить полную сертификацию по версии 2022. Переходный аудит больше недоступен.
Покрывает ли ISO 27001 требования NIS2? В значительной степени да, особенно в части технических и организационных мер. Однако сроки отчётности об инцидентах и некоторые аспекты ответственности руководства требуют дополнительных процедур.
ISO 27001 в 2026 году — это уже не опция для компаний, которые работают с чувствительными данными или стремятся выходить на международные рынки. Это структурированный способ сделать информационную безопасность частью ежедневной работы организации, а не разовой кампанией перед аудитом. Правильно построенная система продолжает приносить пользу и после получения сертификата — через снижение инцидентов, лучшую управляемость рисков и рост доверия со стороны клиентов и партнёров.







