ISO 27001 — наиболее признанный в мире международный стандарт управления информационной безопасностью. И один из наиболее неправильно понимаемых в контексте средних компаний. Одни организации стремятся к нему без реальной необходимости, другие — нуждаются в нём, но не рассматривают, считая его прерогативой крупных корпораций.
Эта статья не пытается продать вам процесс сертификации. Она пытается дать реальные данные для принятия решения о том, имеет ли это смысл для вашей компании сейчас, через 12 месяцев или никогда.
Что такое ISO 27001 на самом деле
ISO 27001 — это система управления, а не список технических контролей. Стандарт удостоверяет, что ваша организация имеет внедрённую, задокументированную и постоянно улучшаемую Систему управления информационной безопасностью (СУИБ). Он не сертифицирует безопасность ваших систем — он сертифицирует наличие структурированного процесса.
Реальная стоимость сертификации
| Компонент | Оценочный диапазон |
|---|---|
| Консалтинг по внедрению (при аутсорсинге) | 15 000 € – 45 000 € |
| Аудит сертификации (аккредитованный орган) | 4 000 € – 12 000 € |
| Инструменты управления СУИБ | 2 000 € – 8 000 € / год |
| Обучение внутренней команды | 1 500 € – 5 000 € |
| Ежегодный аудит поддержания | 3 000 € – 8 000 € |
| Итого 1-й год (типичный диапазон) | 25 000 € – 70 000 € |
Реальные сроки
Наиболее распространённый срок для средней компании — от 12 до 18 месяцев от начала до получения сертификата. Проекты, завершённые менее чем за 9 месяцев, как правило, имеют проблемы с аудитами поддержания.
Компании, пытающиеся сертифицироваться менее чем за 6 месяцев, почти всегда строят бумажную СУИБ. ISO 27001 требует, чтобы система работала, а не просто существовала в PDF.
Когда имеет смысл сертифицироваться
- Ваши целевые клиенты — крупные предприятия или госструктуры, и они требуют это как условие контракта
- Вы работаете с чувствительными данными (здоровье, финансы, персональные данные в масштабе)
- Вы участвуете в тендерах, где сертификация даёт конкурентные преимущества
- Ваша отрасль активно регулируется (NIS2, DORA и т.д.)
Когда ещё не имеет смысла
- Если нет сотрудника по безопасности с реальным временем для проекта
- Если ни один клиент не запрашивал это и не запросит в ближайшие 18 месяцев
- Если есть нерешённые базовые проблемы безопасности (нет MFA, нет управления патчами)
Что можно сделать до сертификации
- Аудит поверхности атаки: знать точно, какие активы у вас открыты
- MFA на всех критических системах
- Политика паролей с корпоративным менеджером паролей
- Задокументированный процесс управления доступами
- Базовый план реагирования на инциденты
- Верифицированные резервные копии с протестированной процедурой восстановления
