Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 623

ISO/IEC 27001

ПроверилCybersecurity entrepreneur & security researcher

Что такое ISO/IEC 27001?

ISO/IEC 27001Международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ), по которому организации могут пройти официальную сертификацию.


ISO/IEC 27001 — ведущий международный стандарт по управлению информационной безопасностью, совместно публикуемый ISO и IEC. Действующая редакция 2022 года определяет требования к созданию, функционированию, мониторингу и непрерывному улучшению системы менеджмента информационной безопасности (СМИБ) на основе оценки рисков, заявления о применимости и периодического анализа со стороны руководства. Разделы системы менеджмента (4–10) обязательны; Приложение A содержит 93 эталонные меры контроля, согласованные с ISO/IEC 27002 (против 114 в редакции 2013 года), теперь сгруппированные в четыре темы: организационные (37), связанные с людьми (8), физические (14) и технологические (34).

Заметное недавнее изменение — Поправка 1:2024 (опубликована в феврале 2024 года), добавившая учёт изменения климата в разделы 4.1 и 4.2: организации теперь должны определять, является ли изменение климата значимым вопросом для СМИБ и есть ли у заинтересованных сторон климатические требования. Новых мер Приложения A не вводилось.

Сертификацию выдаёт аккредитованный сторонний орган, а не сама ISO, после аудита Этапа 1 (документация) и Этапа 2 (внедрение), с ежегодными надзорными аудитами и повторной сертификацией каждые три года. Она отличается от американского аттестования SOC 2: 27001 подтверждает, что система менеджмента существует и работает, тогда как SOC 2 отчитывается об эффективности мер контроля относительно Trust Services Criteria. Сертификация часто требуется в B2B-контрактах, госзакупках и проверке цепочек поставок.

flowchart TD
  A[Определить область и контекст СМИБ] --> B[Оценка и обработка рисков]
  B --> C[Выбрать меры Приложения A]
  C --> D[Заявление о применимости]
  D --> E[Внедрить и эксплуатировать меры]
  E --> F[Внутренний аудит + анализ руководством]
  F --> G[Сертификационный аудит Этап 1 и 2]
  G --> H[Сертификат выдан - цикл 3 года]
  H --> I[Ежегодные надзорные аудиты]
  I --> F

Примеры

  1. 01

    SaaS-провайдер получает сертификат ISO/IEC 27001 для заключения корпоративных контрактов в Европе.

  2. 02

    Банк применяет СМИБ для управления регуляторными и операционными рисками.

Частые вопросы

Что такое ISO/IEC 27001?

Международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ), по которому организации могут пройти официальную сертификацию. Относится к категории Соответствие и стандарты в кибербезопасности.

Что означает ISO/IEC 27001?

Международный стандарт, устанавливающий требования к системе менеджмента информационной безопасности (СМИБ), по которому организации могут пройти официальную сертификацию.

Как защититься от ISO/IEC 27001?

Защита от ISO/IEC 27001 обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия ISO/IEC 27001?

Распространённые альтернативные названия: ISO 27001, 27001.

Связанные термины

См. также