ISO 27001 — наиболее признанный в мире международный стандарт управления информационной безопасностью. И один из наиболее неправильно понимаемых в контексте средних компаний. Одни организации стремятся к нему без реальной необходимости, другие — нуждаются в нём, но не рассматривают, считая его прерогативой крупных корпораций.

Эта статья не пытается продать вам процесс сертификации. Она пытается дать реальные данные для принятия решения о том, имеет ли это смысл для вашей компании сейчас, через 12 месяцев или никогда.

Что такое ISO 27001 на самом деле

ISO 27001 — это система управления, а не список технических контролей. Стандарт удостоверяет, что ваша организация имеет внедрённую, задокументированную и постоянно улучшаемую Систему управления информационной безопасностью (СУИБ). Он не сертифицирует безопасность ваших систем — он сертифицирует наличие структурированного процесса.

Реальная стоимость сертификации

КомпонентОценочный диапазон
Консалтинг по внедрению (при аутсорсинге)15 000 € – 45 000 €
Аудит сертификации (аккредитованный орган)4 000 € – 12 000 €
Инструменты управления СУИБ2 000 € – 8 000 € / год
Обучение внутренней команды1 500 € – 5 000 €
Ежегодный аудит поддержания3 000 € – 8 000 €
Итого 1-й год (типичный диапазон)25 000 € – 70 000 €

Реальные сроки

Наиболее распространённый срок для средней компании — от 12 до 18 месяцев от начала до получения сертификата. Проекты, завершённые менее чем за 9 месяцев, как правило, имеют проблемы с аудитами поддержания.

Компании, пытающиеся сертифицироваться менее чем за 6 месяцев, почти всегда строят бумажную СУИБ. ISO 27001 требует, чтобы система работала, а не просто существовала в PDF.

Когда имеет смысл сертифицироваться

  • Ваши целевые клиенты — крупные предприятия или госструктуры, и они требуют это как условие контракта
  • Вы работаете с чувствительными данными (здоровье, финансы, персональные данные в масштабе)
  • Вы участвуете в тендерах, где сертификация даёт конкурентные преимущества
  • Ваша отрасль активно регулируется (NIS2, DORA и т.д.)

Когда ещё не имеет смысла

  • Если нет сотрудника по безопасности с реальным временем для проекта
  • Если ни один клиент не запрашивал это и не запросит в ближайшие 18 месяцев
  • Если есть нерешённые базовые проблемы безопасности (нет MFA, нет управления патчами)

Что можно сделать до сертификации

  • Аудит поверхности атаки: знать точно, какие активы у вас открыты
  • MFA на всех критических системах
  • Политика паролей с корпоративным менеджером паролей
  • Задокументированный процесс управления доступами
  • Базовый план реагирования на инциденты
  • Верифицированные резервные копии с протестированной процедурой восстановления