ДомойТелекомСтатьиЧто стоит за сертификатом ISO/IEC 27001

Что стоит за сертификатом ISO/IEC 27001

ISO/IEC 27001 — международный стандарт системы менеджмента информационной безопасности (ISMS/СМИБ). Разработан совместно Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC). Стандарт не говорит компании «купи файрвол» или «поставь антивирус». Он говорит другое: выяви свои риски, выбери меры против них, документируй, проверяй, улучшай и делай это на постоянной основе, а не один раз перед аудитом.

Актуальная версия — ISO/IEC 27001:2022, обновленная в октябре 2022 года. Важный момент для 2026 года: переходный период с прежней версии 2013 года закончился 31 октября 2025 года. Сертификаты, выданные по старому стандарту, больше не действуют — сейчас в силе только версия 2022 года. Если ваш поставщик до сих пор показывает сертификат ISO 27001:2013 — это «красный флаг». Ядро стандарта — семь основных разделов (Clause 4-10): контекст организации, лидерство, планирование, поддержка, функционирование, оценка результативности и улучшение. Это управленческая часть и она обязательна целиком.

Дополнение к ядру — это «Приложение A» (Annex A) — список из 93 контролей на выбор. Компания не обязана внедрять все 93 контроля, но она выбирает то, что относится к ее рискам, и обосновывает выбор в документе под названием «Заявление о применимости» (Statement of Applicability, SoA). Если контроль не применяется — это нормально в случае, если существует описанное объяснение и оно логично.

Почему это не просто бюрократия? Киберугрозы множатся быстрее, чем компании успевают на них реагировать, и разобраться в этом хаосе своими силами почти невозможно. ISO 27001 предлагает системный, а не точечный подход. Стандарт смотрит на безопасность как на сочетание трех слоев одновременно: люди, процессы и технологии. Патч на сервере ничего не даст, если пароль от панели администратора лежит в открытом доступе. Именно поэтому стандарт требует не «поставить файрвол», а выстроить систему, которая держит все три слоя в связке и продолжает работать, даже когда меняется ландшафт угроз.

Что дает сертификат на практике

Сертификат сам по себе не защищает от взлома. Правильно построенная система безопасности — это подтверждение того, что в компании выработаны необходимые политики и процедуры. Что это реально дает? Доверие заказчиков и партнеров, особенно в тендерах и корпоративных закупках, где наличие сертификата часто является обязательным условием; структурированный подход к рискам вместо реагирования постфактум; снижение вероятности штрафов и юридических проблем при инцидентах, потому что существуют задокументированные протоколы; конкурентное преимущество при выходе на международные рынки и работе с иностранными партнерами.

Кто проверяет и как это работает

Сама ISO сертификаты не выдает, и ваше организация не может получить «сертификат от ISO». Сертификацией занимаются независимые органы (например, DNV, Bureau Veritas, TÜV, BSI и другие), которые, в свою очередь, аккредитованы национальными органами по аккредитации своих стран. Аккредитация — это подтверждение того, что орган сертификации сам компетентен и работает честно.

В Азербайджане функцию национального органа по стандартизации и аккредитации выполняет AZSTAND — Азербайджанский институт стандартизации, созданный указом президента в 2017 году. Но международно признанный сертификат ISO 27001, который примут зарубежные партнеры и клиенты, компании чаще получают через глобальные сертификационные органы. И для этого не обязательно приглашать аудитора издалека. У SGS, например, офис в Баку работает с 1993 года, и аудиты ISO/IEC 27001 эта организация проводит на месте. Пройти обучение (курсы Foundation, Internal Auditor, Lead Auditor по ISO 27001) тоже можно в Баку. Такие программы предлагают в том числе The Knowledge Academy и Unichrone.

Процедура сертификации проходит в два этапа. Stage 1 — документарный аудит, проверка готовности и наличия ключевых документов (политика ИБ, реестр рисков, SoA). Stage 2 — полноценный аудит на месте: проверяют, реально ли работают заявленные процессы, а не только на бумаге. Сертификат выдается на 3 года, но ежегодно проводятся инспекционные (surveillance) аудиты, а на третий год вас ждет ресертификация. Именно поэтому сертификат, полученный один раз и заключенный в рамку на стене офиса, скорее всего уже не отражает реальность. Его либо приостановят при следующей проверке, либо компания просто не подаст документы на продление.

Я неоднократно помогал компаниям готовиться к такому аудиту и сам участвовал в процессе с их стороны. Могу сказать, что аудитор не спрашивает просто «все ли у вас в порядке?» и «установлены ли на компьютерах антивирусы?». И он не воспринимает «да, конечно» как ответ, а просит показать. Политика паролей — покажите реальную настройку в системе, а не документ о том, что она «предусмотрена». Резервное копирование — покажите лог последнего успешного бэкапа и его восстановление, а не описание процедуры. Реестр рисков — покажите, когда его в последний раз пересматривали и кто это делал. Даже просто проходя по офису аудитор фиксирует незаблокированный компьютер без пользователя за столом, распечатанный лист бумаги, забытый у принтера независимо от того, какая именно информация на нем распечатана. Он учитывает также способы доступа в офисное помещение для сотрудников компании и посетителей. Если ответ на вопрос аудитора не подкреплен практическим подтверждением, то сертификат вам никто не подпишет.

Ключевые требования стандарта

  • Организационные контроли (37) отвечают за политики, роли и ответственность, работу с поставщиками, доступ и реагирование на инциденты. Сюда относятся, например, политика информационной безопасности, договоры с подрядчиками и реестр рисков.
  • Контроли для людей (8) охватывают работу с персоналом на всех этапах от найма до увольнения. Это NDA, обучение сотрудников и процедура оффбординга.
  • Физические контроли (14) касаются защиты помещений, оборудования и носителей информации. Например, контроль доступа в серверную и правильная утилизация носителей.
  • Технологические контроли (34) — самая объемная часть: аутентификация, шифрование, защита от вредоносного ПО и утечек данных. Сюда входят MFA, DLP, фильтрация веб-трафика и логирование.
  • Управленческое ядро стандарта (Clause 4-10) — это то, как строится и живет сама система менеджмента: контекст организации, лидерство, работа с рисками, внутренний аудит и постоянное улучшение.

Какие компании в Азербайджане имеют сертификат ISO/IEC 27001

Azercell — первый и на момент получения единственный мобильный оператор в стране с сертификатом ISO/IEC 27001. Систему менеджмента информационной безопасности компании впервые сертифицировала в 2019 году норвежская DNV — один из крупнейших международных органов по сертификации. В декабре 2022 года Azercell подтвердил соответствие повторно, то есть прошел очередной цикл аудита, а не просто сохранил старый сертификат.

Еще один показательный пример — банковский сектор. Мобильное приложение ABB mobile получило сертификат ISO/IEC 27001:2022 отдельно как продукт. Это подтверждает, что сертифицировать можно не только компанию целиком, но и конкретную систему или сервис в ее составе, если именно они обрабатывают чувствительные данные клиентов.

В финансовом секторе есть еще один пример — Azerbaijan Credit Bureau (ACB), кредитное бюро, которое собирает и анализирует кредитную историю клиентов банков, лизинговых и страховых компаний и обслуживает частных пользователей через портал findoc.az. В январе 2024 года ACB получил сертификат ISO/IEC 27001:2022. Аудит проводила компания CFE CERT, аккредитованная британским UKAS (United Kingdom Accreditation Service). Аккредитация UKAS признается глобально, а аудит можно пройти удаленно или с выездом.

Четвертый пример из совсем другой отрасли. Eigen Caspian — консалтинговая компания в сфере защищенных систем операционных технологий (OT) для промышленности. Компания работает в Азербайджане с 2016 года, а ее материнская компания была основана в 2007 году для реализации цифровых проектов на месторождениях BP Caspian. Сертификат ISO/IEC 27001:2022 у нее с 2022 года и был продлен в июне 2025 года. Это показывает, что стандарт применяют не только банки и телекоммуникационные компании, но и узкоспециализированные организации, обслуживающие цифровую инфраструктуру нефтегазового сектора.

Это четыре показательных примера того, как многогранен стандарт: у оператора — сертификация всей системы управления информационной безопасностью; у банка — сертификация конкретного цифрового продукта с наибольшим объемом персональных данных пользователей; у кредитного бюро — сертификация организации, чья единственная ценность и есть чувствительные финансовые данные тысяч людей; у OT-консалтинга — защита цифровой инфраструктуры, от которой зависит промышленное производство. Это только те случаи, что видны публично по пресс-релизам и новостям. По факту же сертификатов в нашей стране больше. Большинство компаний получает ISO 27001 и просто не анонсирует это сертификат, который используется как рабочий документ для проверки контрагентами, а не как повод для пресс-релиза.

Как получить сертификат

  1. Смотрите, чем вы располагаете и что требует стандарт. Сравниваете свои реальные процессы с требованиями ISO 27001 и найдите разрыв. Вот с этим разрывом и предстоит работать.
  2. Честно выписываете, что может пойти не так. Какие данные есть у компании, что им угрожает и насколько эти угрозу вероятны и болезненны.
  3. Строите рабочие правила, а не документ для галочки. Кто отвечает за пароли, кто следит за доступами, что делать при инциденте. Это должно быть запротоколировано, а не держаться в голове у одного человека.
  4. Выбираете, что из 93 возможных мер вам реально нужно. Это и называется «Заявление о применимости» (SoA) — список того, что вы внедряете, с объяснением, почему остальное вам не подходит.
  5. Заставляете это работать до прихода аудитора, а не накануне. То, что выбрали на предыдущем шаге, должно реально функционировать в компании, и кто-то внутри должен сам это проверить это заранее внутренним аудитом.
  6. Ищете компанию, которая имеет право выдавать сертификат. Не любая организация, обещающая «сертификат за неделю», на это уполномочена. Нужен аккредитованный орган сертификации.
  7. Проходите проверку в два приема. Сначала смотрят документы — все ли на месте. Потом приезжают и проверяют, работает ли это в реальности, а не только на бумаге.
  8. Получаете сертификат — и это не разовое событие! Он действует 3 года, но каждый год приезжает аудитор и смотрит, все ли еще работает так, как было заявлено.

Как проверить, что сертификат настоящий

Раньше для этого существовала база IAF CertSearch. С 1 января 2026 года Международный форум по аккредитации (IAF) прекратил существование как отдельная структура, а его функции перешли к новой организации Global Accreditation Cooperation (Global ACI). Сама база проверки сертификатов продолжает работать, просто под новым управлением. Если партнер говорит вам о наличии сертификата, можно проверить его актуальность по названию компании или номеру сертификата, а не просто верить на слово.

Вывод

Если вашей компании сертификация не нужна для предъявления в тендерах или определенным заказчикам, а бюджет на аккредитованный аудит не позволяет заняться сертификацией, то получать ISO/IEC 27001 не обязательно. Можно взять требования стандарта, построить по ним свои внутренние политики, распределить ответственностью. Это можно сделать самостоятельно или обратиться за такой проверкой к консультанту, например, к нашей компании Rahimli Tech Solutions, и проверить, насколько ваша организация соответствует требованиям сертификата. Сертификат в рамке на стену вы не повесите в таком случае, но смысла в нем и не будет, если процессы внутри компании реально работают.

Наличие сертификат ISO/IEC 27001 — это не украшение и не гарантия безопасности сама по себе. Это подтверждение того, что в компании работает система: риски оцениваются, контроли выбираются осознанно, а не наугад, и все это проверяется независимой стороной на ежегодной основе.

Tural Rahimli

Турал Рагимли, специалист по IТ-инфраструктуре и кибербезопасности для малого и среднего бизнеса

НОВОСТИ ПО ТЕМЕ

СОЦИАЛЬНЫЕ СЕТИ

11,734ФанатыМне нравится
1,006ЧитателиЧитать
3,086ЧитателиЧитать
719ПодписчикиПодписаться
- Реклама -
- Реклама -
- Реклама -