Услуга подходит руководителям, директорам по ИТ и ИБ, разработчикам программного обеспечения, поставщикам ИТ-услуг, операторам персональных данных и компаниям, которым нужно представить заказчику доказательство соответствия требованиям к защите информации. Сертификация ИСО 27001 не сводится к покупке готовой папки документов. Аудит проверяет, как система работает в компании и какие записи подтверждают выполнение процедур.
- анализ текущей готовности компании и процессов ИБ;
- определение области действия системы менеджмента;
- разработка и актуализация документов ИСО 27001;
- подготовка к внутреннему и сертификационному аудиту;
- сопровождение проекта в Москве в согласованном формате.
Опишите задачу компании, и специалист поможет определить состав работ, порядок подготовки и ожидаемые сроки сертификации. Оставьте заявку на оценку готовности.
Как подготовиться к ИСО 27001: самостоятельно или с сопровождением
Компания с сильной внутренней командой по информационной безопасности иногда проходит подготовку самостоятельно. Такой вариант требует времени сотрудников, согласованной методики оценки рисков и готовности руководства участвовать в проекте. Если система создаётся с нуля или документы давно не обновлялись, самостоятельная работа часто растягивается из-за несогласованных ролей, разного понимания области сертификации и отсутствия доказательств выполнения процедур.
| Критерий | Самостоятельная подготовка | Сопровождение под ключ |
|---|---|---|
| Определение области системы | Выполняется внутренними сотрудниками, которые самостоятельно оценивают границы проекта. | Границы определяются с учётом целей сертификации, фактических процессов, площадок и информационных систем. |
| Оценка рисков | Внутренняя команда выбирает методику, критерии приемлемости риска и порядок оформления результатов. | Помогаем связать активы, угрозы, риски, меры защиты и план обработки рисков в единую логику. |
| Документированная информация | Сотрудники сами разрабатывают, согласуют и актуализируют политики, регламенты и инструкции. | Готовим структуру документов и адаптируем её под процессы, ИТ-инфраструктуру и обязанности персонала. |
| Внедрение процедур | Руководству приходится отдельно контролировать распределение ролей, обучение и сбор записей. | Помогаем определить ответственных и подготовить подтверждения применения процедур в работе. |
| Подготовка к аудиту | Пробелы становятся заметны во время проверки сертификационного органа. | Проводим предварительную оценку, разбираем несоответствия и готовим сотрудников к интервью. |
| Участие сотрудников | Компания самостоятельно организует обучение, информирование и взаимодействие подразделений. | Помогаем распределить роли, подготовить сотрудников и собрать записи о выполнении процедур. |
| Подходящий сценарий | Есть компетентная команда, свободный ресурс и время на самостоятельное ведение проекта. | Нужно снизить нагрузку на сотрудников и получить понятный план подготовки к независимому аудиту. |
Самостоятельный путь экономит расходы на внешнее сопровождение, но переносит на компанию весь риск неполного анализа и неработающих документов. Консультационная поддержка оправдана, когда цена ошибки выше стоимости подготовки, а руководству нужен управляемый проект с понятными результатами каждого этапа.
Что происходит, если информационная безопасность не подтверждена документами и процессами
Отсутствие сертификата само по себе не означает нарушение для каждой компании. Необходимость подтверждения соответствия возникает из договора, требований корпоративного заказчика, закупочной документации, отраслевых правил или внутренних целей бизнеса. Иная ситуация складывается, когда организация не может показать, как защищает данные, управляет доступами, реагирует на инциденты и выполняет обязательные требования российского законодательства.
Заказчик может запросить дополнительные доказательства, перенести допуск к проекту или отказать поставщику, если требования к информационной безопасности прямо включены в договор или тендерную документацию. Внутренний аудит крупной компании также способен выявить отсутствие реестра рисков, неактуальные роли, бесконтрольный доступ подрядчиков и отсутствие записей о проверках.
- срыв сроков участия в тендере или заключения договора;
- дополнительные проверки со стороны заказчика и запросы подтверждающих материалов;
- предписания и ограничения отдельных процессов при выявлении нарушений в регулируемой сфере;
- административные последствия, если установлен конкретный состав нарушения;
- договорные и репутационные потери после утечки данных, простоя или неуправляемого инцидента.
Получите консультацию по рискам вашей компании до начала сертификационного аудита. Специалист поможет определить, какие процессы и документы нужно проверить в первую очередь.
Кому нужна подготовка к ИСО 27001
ИТ-компании и разработчики программного обеспечения
Для разработчика важны не только политика информационной безопасности и общий перечень правил. Аудит затрагивает контроль доступа к репозиториям и корпоративным системам, защиту исходного кода, управление изменениями, резервное копирование, реагирование на уязвимости и порядок работы с подрядчиками.
Если заказчик выбирает поставщика ИТ-услуг по критериям защищённости, компании потребуется доказать, что заявленные процедуры выполняются. Мы помогаем связать требования проекта с фактической разработкой, тестированием, сопровождением и передачей результата клиенту.
Облачные сервисы и дата-центры
В облачной инфраструктуре нужно разграничить ответственность провайдера и клиента, определить критичные активы, контролировать доступность сервисов и фиксировать действия администраторов. Отдельно рассматриваются резервирование, восстановление после сбоев, управление инцидентами, непрерывность бизнеса и оценка внешних поставщиков.
Медицинские организации
Для каждой организации область действия формируют отдельно. В неё могут войти конкретная медицинская услуга, информационная система, подразделение или процессы обработки данных, если такие границы отражают фактическую деятельность.
Промышленные и логистические компании
На производстве и в логистике сбой корпоративной или учетной системы способен остановить цепочку операций, нарушить обмен с подрядчиками и затруднить отгрузку. Подготовка включает анализ удалённого доступа, резервного копирования, управления изменениями, защиты производственных и учетных систем.
Если компания относится к субъектам критической информационной инфраструктуры, область проекта и применимые требования оценивают отдельно. Наличие сертификата не заменяет выполнение специальных обязанностей, связанных с конкретным объектом и его категорией.
Участники закупок и поставщики крупного бизнеса
Требование о сертификате должно следовать из конкретной закупочной документации, договора или политики заказчика. Подготовка помогает собрать документы, определить доказательства выполнения процедур и объяснить сотрудникам, как отвечать на вопросы аудитора или службы безопасности клиента.
Сертификация не гарантирует победу в тендере. Она подтверждает соответствие системы заявленному стандарту в определённых границах, а решение по закупке зависит от всех условий процедуры.
Что подготовит «Росстандарт МСК»
Проект начинается с обсуждения задачи, а не с выдачи универсального комплекта документов. Нам нужно понять, зачем компании требуется подтверждение, какие услуги и процессы планируется включить в систему, кто принимает решения и какие материалы уже существуют.
После этого оцениваем текущую работу информационной безопасности: распределение ролей, управление доступом, резервное копирование, реагирование на инциденты, работу с подрядчиками, оценку рисков и порядок контроля. Проверяем, совпадают ли внутренние документы с тем, как сотрудники действуют на самом деле.
В согласованный состав сопровождения могут войти:
- определение целей и области действия системы менеджмента информационной безопасности;
- подготовка или актуализация политики информационной безопасности;
- разработка регламентов управления доступом, инцидентами, резервным копированием и поставщиками;
- распределение ролей, ответственности и требований к компетентности сотрудников;
- подготовка записей, подтверждающих выполнение процедур;
- предварительная проверка готовности к сертификационному аудиту;
- разбор замечаний и подготовка корректирующих действий в пределах согласованного проекта.
Точный состав работ зависит от количества подразделений, площадок, информационных систем, сотрудников, внешних поставщиков и желаемой области сертификации. Если в компании уже действуют политики и процедуры, мы не заменяем их без причины, а приводим в соответствие с реальными процессами и целями проекта.
Как проходит подготовка к сертификации ИСО 27001
-
Уточняем задачу.
Определяем, для чего компании нужен сертификат: требования заказчика, тендер, корпоративная политика, выход на новый рынок, повышение управляемости ИБ или подготовка к внешнему аудиту. От цели зависит область проекта и набор доказательств, которые потребуется подготовить.
-
Оцениваем готовность.
Проверяем существующие политики, роли, управление доступом, резервное копирование, реагирование на инциденты, оценку рисков, работу с поставщиками и порядок контроля. Анализируем не только наличие файлов, но и записи, показывающие применение процедур.
-
Готовим к аудиту.
Проводим предварительную проверку, выявляем несоответствия и помогаем подготовить сотрудников к вопросам аудиторов. Обсуждаем цели информационной безопасности, критерии рисков, причины выбранных мер и способы подтверждения их работы.
-
Сопровождаем дальнейшие действия.
После проверки помогаем разобрать замечания, определить корректирующие действия и подготовить подтверждения устранения выявленных проблем, если такой объём включён в согласованный формат сопровождения.
Например, у ИТ-компании уже были правила доступа и резервного копирования, но документы не отражали фактическую работу сотрудников. В ходе подготовки область системы уточнили, процедуры связали с ответственными лицами и собрали подтверждающие записи, чтобы организация могла предметно представить систему на аудите.
От чего зависит стоимость ИСО 27001
Стоимость оформления начинается от 10 500 ₽.
Окончательная смета зависит не от одного названия услуги, а от масштаба системы и объёма фактических работ. Одна и та же формулировка «сертификация под ключ» может означать только проверку готовых материалов или полноценную подготовку процессов с нуля, поэтому состав проекта согласуют после диагностики.
| Ситуация клиента | Что влияет на состав работ |
|---|---|
| Небольшая компания с готовыми процессами | Объём проверки, количество документов и степень их адаптации к фактической работе. |
| Компания, где система ИБ формируется с нуля | Разработка документов, оценка рисков, распределение ролей и подготовка записей. |
| Несколько подразделений или площадок | Количество процессов, информационных систем, площадок и участников аудита. |
| Сложная или регулируемая отрасль | Типы данных, требования заказчика, внешние поставщики и дополнительные процедуры контроля. |
| Срочная подготовка | Готовность исходных материалов, доступность ответственных сотрудников и возможность вести работы параллельно. |
Запросите расчёт сопровождения ИСО 27001 в Москве, чтобы получить понятный план без фиктивных пакетов и одинаковой цены для проектов разного масштаба.
Частые вопросы об ИСО 27001
Заменяет ли ИСО 27001 требования законодательства о персональных данных?
Нет. Сертификат не отменяет обязанности оператора персональных данных и не освобождает компанию от выполнения требований российского законодательства. Система менеджмента помогает управлять рисками и подтверждать наличие процессов, но соответствие обязательным требованиям оценивается отдельно.
Подготовьте компанию к аудиту ИСО 27001 в Москве
Оставьте заявку на расчёт сопровождения или позвоните по номеру +74996771659, чтобы обсудить задачу вашей компании и выбрать подходящий формат подготовки.
Что проверяем перед оформлением
Точная схема, состав документов и возможность оформления зависят от объекта, характеристик продукции и статуса заявителя. Мы сопровождаем подготовку; выдачу, регистрацию или проверку выполняет уполномоченная или аккредитованная организация.
Первичный источник: Федеральный информационный фонд стандартов.
Как проходит работа
- 01
Анализ исходных данных
Проверяем задачу, заявителя и применимые требования.
- 02
Подготовка комплекта
Согласовываем документы и состав необходимых работ.
- 03
Оформление и проверка
Готовим материалы и проверяем сведения перед передачей.
- 04
Передача результата
Передаём комплект и объясняем дальнейшие действия.