Практика
ISO 27001 сертификация в Беларуси: зачем, цена, этапы
ISO 27001 сертификация в Беларуси: кому и зачем нужна, из чего складывается стоимость, этапы внедрения по версии 2022 года и чем отличается от Указа №40.
Коротко. ISO 27001 сертификация в Беларуси — добровольное подтверждение того, что в компании работает система менеджмента информационной безопасности (СМИБ) по международному стандарту ISO/IEC 27001:2022. Её получают, когда этого требуют зарубежные заказчики, партнёры или тендеры, и когда нужно навести в защите информации порядок, который можно проверить со стороны. Сертификат не заменяет обязательных требований Указа №40 и приказа ОАЦ №66 — это отдельный слой. Стоимость складывается из подготовки (своими силами или с консультантом), технических мер и аудита органа по сертификации; цена аудита зависит от объёма: численности, площадок, границ системы. Подготовка с Viviar в пакете «Соответствие регуляторам» — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN. Ниже — что сертифицируют, как устроен стандарт и как пройти путь по этапам.
Для руководителей, ИТ-директоров и владельцев ИТ-компаний, работающих с иностранными клиентами.
Что такое ISO/IEC 27001 и что именно сертифицируют
ISO/IEC 27001 — международный стандарт требований к системе менеджмента информационной безопасности: как организация определяет, какую информацию защищает, оценивает риски, выбирает меры защиты, проверяет их работу и улучшает. Его выпускают ISO и IEC; действующая редакция — 2022 года.
Важно понимать три вещи:
- Сертифицируют систему управления, а не продукт. Сертификат не говорит, что ваше приложение неуязвимо. Он говорит, что риски выявляются и обрабатываются по понятному и проверяемому процессу.
- Всё решает область применения (scope). Можно сертифицировать всю компанию, а можно — одну услугу, например разработку и сопровождение SaaS-продукта. Узкая область дешевле и быстрее, но заказчик увидит её в сертификате.
- Сертификат выдаёт независимый орган по сертификации, а не консультант, который помогал готовиться. Совмещать эти роли нельзя.
Зачем ISO 27001 белорусской компании
Прямой обязанности иметь сертификат ISO 27001 у большинства белорусских организаций нет. Сертификацию проходят по деловым причинам:
- Экспорт услуг. Зарубежные заказчики ИТ-аутсорса, SaaS и процессинга данных часто спрашивают о сертификате в анкете поставщика или в тендере. Наличие сертификата сокращает число вопросов при проверке поставщика.
- Крупные партнёры и банки. Им нужно доказательство, что данные, переданные подрядчику, защищены системно, а не силами одного администратора.
- Порядок внутри. Стандарт заставляет назначить владельцев рисков, описать доступы, реагирование на инциденты, работу с поставщиками и резервное копирование. Многие компании ценят именно это.
- Основа для других требований. Тот, у кого работает СМИБ, легче проходит проверки по Указу №40, 99-З или PCI DSS: процессы уже есть, остаётся закрыть специфические пункты.
ISO 27001, Указ №40 и 99-З: что не заменяет что
Частая ошибка — считать, что сертификат ISO закрывает требования белорусского регулятора. Это разные режимы.
| Параметр | ISO/IEC 27001:2022 | Указ №40 + приказ ОАЦ №66 | Закон №99-З |
|---|---|---|---|
| Характер | Добровольный стандарт | Обязательные требования | Обязательные требования |
| Кто проверяет | Орган по сертификации | ОАЦ (предписания) | НЦЗПД |
| Что подтверждается | Работающая система управления ИБ | Меры технической и криптографической защиты | Законная обработка и защита персональных данных |
| Документ-результат | Сертификат на 3 года с ежегодным надзором | Для организаций из перечня — аттестация центра кибербезопасности в ОАЦ | Политика, документы, меры по ст. 17 |
| Кому важен | Заказчики, партнёры, тендеры | Регулятор | Регулятор и субъекты данных |
Подробно об обязательной части — в статье «Указ №40 „О кибербезопасности“: что требуется от организации». Практический вывод: если вы в Беларуси, строите одну систему защиты и отражаете в ней и ISO, и национальные требования, а не две параллельные папки документов.
Как устроен стандарт ISO/IEC 27001:2022
Стандарт состоит из двух частей.
Разделы 4–10 — обязательные требования к системе управления. Их нельзя исключить:
- Контекст организации — внешние и внутренние факторы, заинтересованные стороны, область СМИБ.
- Лидерство — политика ИБ, роли, ответственность руководства.
- Планирование — оценка и обработка рисков, цели ИБ.
- Обеспечение — ресурсы, компетенции, осведомлённость, документированная информация.
- Функционирование — выполнение плана обработки рисков.
- Оценка результатов — мониторинг, внутренний аудит, анализ со стороны руководства.
- Улучшение — несоответствия, корректирующие действия.
Приложение A — перечень мер защиты. В редакции 2022 года это 93 меры, сгруппированные в 4 темы: организационные, связанные с персоналом, физические и технологические. Меры не обязательно внедрять все: по результатам оценки рисков составляется Положение о применимости (Statement of Applicability, SoA) — какие меры применяются, какие исключены и почему. Пояснения к каждой мере даёт сопутствующий стандарт ISO/IEC 27002:2022.
Если у компании был сертификат по редакции 2013 года, его нужно было перевести на версию 2022 года в переходный период, установленный IAF.
Как проходить: этапы от решения до сертификата
1. Определить область и провести gap-анализ
Решите, что сертифицируете: всю компанию, продукт или площадку. Затем сравните текущее состояние с требованиями разделов 4–10 и приложения A. Результат — список расхождений с приоритетами и оценкой трудозатрат. Если нужно сначала понять техническое состояние инфраструктуры, полезно различать виды проверок — см. чем пентест отличается от сканирования и аудита ИБ.
2. Оценить риски и составить план их обработки
Опишите активы (информация, системы, люди, поставщики), угрозы и уязвимости, оцените риски по выбранной методике. Для каждого значимого риска — решение: снизить, передать, принять или избежать. Отсюда получается SoA.
3. Внедрить меры и документы
Политики и процедуры — ровно столько, сколько нужно для работы и проверки. Технические меры: управление доступом, журналирование, резервное копирование с проверкой восстановления, управление уязвимостями, защита рабочих мест, требования к разработке и поставщикам. Обучение сотрудников.
4. Дать системе поработать
Аудитору нужны свидетельства, что процессы выполняются, а не только написаны: журналы, протоколы, отчёты об инцидентах, результаты учебных фишинговых рассылок. Перед внешним аудитом обязательны внутренний аудит и анализ СМИБ руководством.
5. Пройти сертификационный аудит
Аудит проходит в два этапа. Этап 1 — проверка документов и готовности: область, политика, оценка рисков, SoA. Этап 2 — проверка работы системы на практике: интервью, выборка записей, осмотр. Несоответствия нужно закрыть корректирующими действиями до решения о выдаче сертификата.
6. Поддерживать сертификат
Сертификат действует 3 года при условии ежегодных надзорных аудитов; затем — ресертификация. СМИБ, которая «уснула» после получения сертификата, обычно обнаруживается на первом же надзоре.
Сколько стоит ISO 27001 в Беларуси
Единой цены нет. Бюджет состоит из четырёх частей:
- Подготовка и внедрение — работа своей команды или консультанта: gap-анализ, риски, документы, внутренний аудит.
- Технические меры, которых не хватает: журналирование, резервное копирование, управление доступом, проверки защищённости.
- Аудит органа по сертификации — цена зависит от объёма: численности персонала в области сертификации, числа площадок, сложности процессов. Запрашивайте предложение у нескольких органов по одной и той же области.
- Поддержание — ежегодные надзорные аудиты и внутренняя работа системы.
Viviar готовит компании к сертификации в рамках пакета «Соответствие регуляторам»: gap-анализ и дорожная карта — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN. Удобно, что в тот же проект можно включить требования Указа №40 и 99-З. Сам сертификат выдаёт независимый орган. Технические меры и проверки защищённости ведёт команда кибербезопасности Viviar, а опыт прохождения регуляторных проверок — например, аттестация системы защиты информации для оператора iGaming — описан в кейсах.
Как выбрать орган по сертификации. Проверьте, кем он аккредитован и распространяется ли аккредитация на ISO/IEC 27001; уточните, признают ли сертификат ваши целевые заказчики. Сведения об аккредитации в Беларуси — у Белорусского государственного центра аккредитации.
Типичные ошибки при внедрении ISO 27001
- Слишком широкая область с первого раза. Компания пытается охватить все подразделения сразу и не успевает накопить записи о работе процессов. Надёжнее начать с услуги, которую требуют заказчики, и расширять область при ресертификации.
- Документы ради документов. Политики, скопированные из шаблона, не совпадают с тем, как люди работают на самом деле. Аудитор это видит на интервью за несколько минут.
- Оценка рисков без владельцев. Реестр рисков составил один специалист, руководители подразделений его не видели и решений по рискам не принимали.
- Нет технических доказательств. Процедура управления уязвимостями описана, но сканирований и отчётов о закрытии нет.
- Сертификат как финиш. После выдачи сертификата работа останавливается, и первый надзорный аудит превращается в аврал.
Чек-лист готовности к сертификационному аудиту
- Утверждена область СМИБ с границами: процессы, площадки, системы.
- Политика ИБ подписана руководителем, цели ИБ измеримы.
- Есть методика оценки рисков и актуальный реестр рисков.
- План обработки рисков утверждён владельцами рисков.
- Положение о применимости с обоснованием исключённых мер.
- Назначены роли и ответственность, сотрудники прошли обучение.
- Работают процессы доступа, инцидентов, резервного копирования, изменений, поставщиков.
- Есть записи о работе процессов за несколько месяцев.
- Проведён внутренний аудит, несоответствия закрыты.
- Проведён анализ СМИБ руководством, протокол есть.
Частые вопросы
Обязательна ли сертификация ISO 27001 в Беларуси?
Для большинства компаний — нет, это добровольный стандарт. Обязательными остаются требования Указа №40, приказа ОАЦ №66 и Закона №99-З. Сертификат ISO 27001 обычно нужен для работы с зарубежными заказчиками, в тендерах и при проверке поставщика крупными партнёрами. Для отдельных отраслей требования стоит уточнить у юриста.
Сколько длится подготовка к ISO 27001?
Срок зависит от области сертификации и исходного состояния защиты. Компании с работающими процессами доступа, резервного копирования и реагирования проходят путь быстрее. Минимальное условие — чтобы до аудита система успела поработать и накопить записи, иначе аудитору на втором этапе нечего проверять.
Сколько стоит сертификат ISO 27001?
Цена аудита органа по сертификации зависит от объёма: численности, числа площадок и сложности процессов. Отдельно считаются подготовка и недостающие технические меры. У Viviar подготовка входит в пакет «Соответствие регуляторам» — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN.
Что такое приложение A в ISO 27001:2022?
Это перечень из 93 мер защиты, разделённых на 4 темы: организационные, связанные с персоналом, физические и технологические. Внедрять все меры не обязательно: по итогам оценки рисков компания составляет Положение о применимости, где обосновывает, какие меры применяет, а какие исключает и почему.
Заменяет ли ISO 27001 аттестацию по требованиям ОАЦ?
Нет. ISO 27001 подтверждает работу системы управления ИБ перед заказчиками, а требования ОАЦ по Указу №40 и приказу №66 обязательны и проверяются регулятором. Выгоднее строить одну систему защиты, которая учитывает оба набора требований, чем вести два независимых проекта с дублирующими друг друга документами.
Вывод
ISO 27001 сертификация в Беларуси — инструмент для рынка, а не для регулятора: она открывает двери к зарубежным заказчикам и дисциплинирует защиту информации, но не отменяет Указ №40 и 99-З. Начинайте с области сертификации и gap-анализа, дайте системе поработать до аудита и закладывайте бюджет на ежегодный надзор. Если нужен план под вашу компанию — расскажите о задаче, разберём область и дорожную карту.
Источники: ISO/IEC 27001:2022 и ISO/IEC 27002:2022 (iso.org); International Accreditation Forum (iaf.nu); Указ Президента от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Белорусский государственный центр аккредитации (bsca.by).