ВАЖНОЕ ПРАВОВОЕ ПРЕДУПРЕЖДЕНИЕ: СТАТУС СТАНДАРТА ГОСТ Р ИСО/МЭК 27001
Национальный стандарт ГОСТ Р ИСО/МЭК 27001-2006 ОФИЦИАЛЬНО ОТМЕНЕН И УТРАТИЛ СИЛУ. Действующим национальным стандартом Российской Федерации является ГОСТ Р ИСО/МЭК 27001-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования» (Приказ Росстандарта от 30 ноября 2021 г. № 1662-ст). На международном уровне действует стандарт ISO/IEC 27001:2022 с обновленным каталогом защитных мер (Annex A).
В условиях ужесточения законодательства РФ в области защиты критической информационной инфраструктуры (187-ФЗ), оборотных штрафов за утечки персональных данных по 152-ФЗ и нормативных требований регуляторов (ФСТЭК, ФСБ, Банк России), сертификаты на отмененный ГОСТ Р ИСО/МЭК 27001-2006 признаются недействительными и не принимаются государственными заказчиками.
Официальный центр сертификации «ЕАС ИСО» проводит сертификационный аудит и выдает легитимные сертификаты соответствия СМИБ исключительно по актуальному стандарту ГОСТ Р ИСО/МЭК 27001-2021 (ISO/IEC 27001:2022) с моментальным внесением в единый реестр.
Правовая база и триада информационной безопасности (CIA Triad)
Цифровизация бизнеса, широкое применение облачных сервисов, перевод сотрудников на удаленный режим работы и лавинообразный рост целевых кибератак (APT, вирусы-вымогатели, инсайдерские утечки) превратили информационную безопасность в главный фактор непрерывности бизнеса. В Российской Федерации правовой каркас защиты данных формируют Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ», а также профильные приказы ФСТЭК России (№ 17, № 21, № 239) и нормативные акты Банка России (Положения № 683-П, 719-П, 757-П, ГОСТ Р 57580.1).
Фундаментом стандарта ГОСТ Р ИСО/МЭК 27001-2021 является классическая триада информационной безопасности — CIA Triad:
Конфиденциальность (Confidentiality)
Гарантия того, что ценная коммерческая информация, персональные данные клиентов, исходные коды и базы данных доступны строго авторизованным пользователям при наличии законных служебных полномочий.
Целостность (Integrity)
Обеспечение абсолютной точности, полноты и неизменности данных и методов их обработки, защита от несанкционированной модификации, искажения, повреждения или вредоносного внедрения чужеродного кода.
Доступность (Availability)
Обеспечение бесперебойного и своевременного доступа авторизованных пользователей и автоматизированных сервисов к информационным активам и связанным ресурсам в любое требуемое время (SLA 99.9%+).
Неотказуемость и аудит (Non-repudiation)
Неопровержимое протоколирование действий субъектов доступа, невозможность отрицания факта отправки/получения информации или совершения транзакций на базе криптографических механизмов и SIEM-журналирования.
Кому необходима сертификация по ГОСТ Р ИСО/МЭК 27001-2021
Наличие сертифицированной системы менеджмента информационной безопасности критически важно для предприятий, чья деятельность связана с обработкой конфиденциальных массивов данных:
- IT-компании, SaaS-сервисы и разработчики заказного ПО: подтверждение клиентам и корпоративным инвесторам защищенности конвейера безопасной разработки (DevSecOps), репозиториев и серверной инфраструктуры.
- Коммерческие центры обработки данных (ЦОД) и облачные провайдеры (IaaS / PaaS): безусловное требование заказчиков уровня Enterprise при размещении критических серверов, баз данных и вычислительных мощностей.
- Банки, финтех-проекты, платежные системы и микрофинансовые организации: гармонизация с требованиями ГОСТ Р 57580.1 и положениями Банка России по защите платежной инфраструктуры от мошеннических операций.
- Субъекты критической информационной инфраструктуры (КИИ) по 187-ФЗ: объекты ТЭК, транспорта, телекоммуникаций, металлургии, ОПК и здравоохранения, эксплуатирующие значимые объекты КИИ.
- Операторы персональных данных (крупный ритейл, страховые компании, медицинские сети, маркетплейсы): снижение риска гигантских оборотных штрафов Роскомнадзора за утечки данных по ст. 13.11 КоАП РФ.
- Участники государственных закупок по 44-ФЗ и 223-ФЗ: решающее конкурентное преимущество и дополнительные баллы в открытых конкурсах на создание ГИС, внедрение защищенного ПО и поставку серверов для органов государственной власти.
Сравнительный анализ: фрагментарная IT-безопасность vs Комплексная СМИБ
Многие организации полагают, что покупка антивируса и файрвола решает вопрос безопасности. В таблице показано принципиальное отличие системного подхода по стандарту ГОСТ Р ИСО/МЭК 27001-2021:
| Критерий | Фрагментарные IT-меры (без СМИБ) | Комплексная СМИБ по ГОСТ Р ИСО/МЭК 27001-2021 |
|---|---|---|
| Область охвата | Только системные администраторы и компьютеры офиса | Вся организация: топ-менеджмент, HR, юристы, разработка, подрядчики, клининг |
| Управление рисками | Реактивное тушение пожаров после инцидентов и утечек | Превентивная матричная оценка рисков IT-активов с расчетом вероятности и ущерба |
| Человеческий фактор | Сотрудники открывают фишинговые письма и используют простые пароли | Регулярный Security Awareness тренинг, ролевой доступ, NDA, ответственность за сливы |
| Физический периметр | Серверная открыта ключом, доступ третьих лиц не протоколируется | СКУД, биометрия, видеонаблюдение, регламенты чистых столов и чистых экранов |
| Непрерывность бизнеса (BCP) | Отсутствие проверенных регламентов аварийного восстановления (DRP) | Планы реагирования на кибератаки, резервное копирование 3-2-1, регламенты RTO и RPO |
| Доверие заказчиков | Клиенты сомневаются в сохранности коммерческой тайны и исходников | Международно признанный сертификат, независимый аудит третьей стороной |
Ключевые группы защитных мер (Приложение А / Annex A)
Стандарт ГОСТ Р ИСО/МЭК 27001-2021 содержит структурированный перечень обязательных защитных механизмов, сгруппированных по важнейшим доменам безопасности:
1. Организационные меры контроля
Политика ИБ, распределение ролей и обязанностей, управление инвентаризацией информационных активов, правила приемлемого использования оборудования (AUP), аудит сторонних поставщиков и цепочек поставок.
2. Кадровая безопасность (People Security)
Проверка благонадежности кандидатов при приеме на работу, подписание соглашений о неразглашении (NDA), дисциплинарные процедуры, обучение противодействию социальной инженерии и фишингу.
3. Физическая безопасность (Physical Controls)
Защита периметра офисов и ЦОД, пропускной режим, видеонаблюдение, размещение кабельных трасс, защита от стихийных бедствий, регламенты безопасной утилизации носителей информации (HDD, SSD).
4. Технологические меры (Technological Controls)
Двухфакторная аутентификация (2FA/MFA), шифрование каналов (TLS/IPSec) и данных в покое, защита от утечек данных (DLP), сканирование уязвимостей, системы обнаружения вторжений (IDS/IPS), реагирование на инциденты (SIEM/SOC).
5 этапов сертификационного аудита СМИБ в «ЕАС ИСО»
Процесс сертификации в нашем аккредитованном центре выстроен для максимальной прозрачности и оперативности:
Первичный аудит и инвентаризация активов
Анализ ИТ-инфраструктуры заказчика, оценка потоков обработки конфиденциальных данных и персональных данных, определение границ применения системы менеджмента информационной безопасности (Scope of ISMS).
Разработка комплекта документов СМИБ и Положения о применимости (SoA)
Составление Политики ИБ, Реестра рисков информационной безопасности, Декларации о применимости мер контроля (Statement of Applicability — SoA) и инструкций по обработке инцидентов.
Квалификационная подготовка внутренних аудиторов ИБ
Обучение специалистов заказчика (CISO, системных инженеров, специалистов по безопасности) методикам внутренних аудитов СМИБ по стандарту ГОСТ Р ИСО 19011-2021 с выдачей именных сертификатов.
Сертификационный аудит и регистрация в реестре
Проверка фактического выполнения регламентов безопасности, верификация мер контроля Annex A, принятие решения о соответствии СМИБ и внесение данных в официальный реестр выданных сертификатов.
Выдача бланков строгой отчетности и экспресс-доставка
Оформление оригиналов сертификатов с голографическими элементами защиты, электронная отправка скан-копий высокого разрешения и бесплатная доставка оригиналов документов курьером по всей России.
Комплект поставки документов для предприятия
По завершении сертификационных процедур заказчик получает официальный юридический пакет:
- Сертификат соответствия ГОСТ Р ИСО/МЭК 27001-2021 (ISO/IEC 27001:2022) — на номерном бланке строгой отчетности с микрошрифтом, водяными знаками и защитной голограммой органа.
- Приложение к сертификату с перечнем ИТ-услуг, разработкой ПО, эксплуатацией инфраструктуры и видов деятельности по ОКВЭД2.
- Разрешение на применение знака соответствия СМИБ для маркировки маркетинговых материалов, коммерческих предложений, презентаций и сайта компании.
- Персональные сертификаты экспертов-аудиторов внутренних проверок информационной безопасности на 2–3 ведущих сотрудников ИТ-отдела.
- Пакет обязательных локальных нормативных актов (СТО СМИБ):
- Приказ о создании службы информационной безопасности и назначении ответственного (CISO);
- Генеральная Политика информационной безопасности организации;
- Руководство по системе менеджмента информационной безопасности;
- Методология идентификации, оценки и обработки рисков ИБ;
- Декларация о применимости мер защиты (Statement of Applicability — SoA);
- Регламент парольной защиты, контроля доступа и разграничения прав пользователей;
- Инструкция по фиксации, эскалации и расследованию инцидентов ИБ;
- План обеспечения непрерывности бизнеса и аварийного восстановления (BCP / DRP).
































