Перейти к содержимому

Практика

ISO 27001 сертификация в Беларуси: зачем, цена, этапы

ISO 27001 сертификация в Беларуси: кому и зачем нужна, из чего складывается стоимость, этапы внедрения по версии 2022 года и чем отличается от Указа №40.

13 авг. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. ISO 27001 сертификация в Беларуси — добровольное подтверждение того, что в компании работает система менеджмента информационной безопасности (СМИБ) по международному стандарту ISO/IEC 27001:2022. Её получают, когда этого требуют зарубежные заказчики, партнёры или тендеры, и когда нужно навести в защите информации порядок, который можно проверить со стороны. Сертификат не заменяет обязательных требований Указа №40 и приказа ОАЦ №66 — это отдельный слой. Стоимость складывается из подготовки (своими силами или с консультантом), технических мер и аудита органа по сертификации; цена аудита зависит от объёма: численности, площадок, границ системы. Подготовка с Viviar в пакете «Соответствие регуляторам» — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN. Ниже — что сертифицируют, как устроен стандарт и как пройти путь по этапам.

Для руководителей, ИТ-директоров и владельцев ИТ-компаний, работающих с иностранными клиентами.

Что такое ISO/IEC 27001 и что именно сертифицируют

ISO/IEC 27001 — международный стандарт требований к системе менеджмента информационной безопасности: как организация определяет, какую информацию защищает, оценивает риски, выбирает меры защиты, проверяет их работу и улучшает. Его выпускают ISO и IEC; действующая редакция — 2022 года.

Важно понимать три вещи:

  • Сертифицируют систему управления, а не продукт. Сертификат не говорит, что ваше приложение неуязвимо. Он говорит, что риски выявляются и обрабатываются по понятному и проверяемому процессу.
  • Всё решает область применения (scope). Можно сертифицировать всю компанию, а можно — одну услугу, например разработку и сопровождение SaaS-продукта. Узкая область дешевле и быстрее, но заказчик увидит её в сертификате.
  • Сертификат выдаёт независимый орган по сертификации, а не консультант, который помогал готовиться. Совмещать эти роли нельзя.

Зачем ISO 27001 белорусской компании

Прямой обязанности иметь сертификат ISO 27001 у большинства белорусских организаций нет. Сертификацию проходят по деловым причинам:

  • Экспорт услуг. Зарубежные заказчики ИТ-аутсорса, SaaS и процессинга данных часто спрашивают о сертификате в анкете поставщика или в тендере. Наличие сертификата сокращает число вопросов при проверке поставщика.
  • Крупные партнёры и банки. Им нужно доказательство, что данные, переданные подрядчику, защищены системно, а не силами одного администратора.
  • Порядок внутри. Стандарт заставляет назначить владельцев рисков, описать доступы, реагирование на инциденты, работу с поставщиками и резервное копирование. Многие компании ценят именно это.
  • Основа для других требований. Тот, у кого работает СМИБ, легче проходит проверки по Указу №40, 99-З или PCI DSS: процессы уже есть, остаётся закрыть специфические пункты.

ISO 27001, Указ №40 и 99-З: что не заменяет что

Частая ошибка — считать, что сертификат ISO закрывает требования белорусского регулятора. Это разные режимы.

ПараметрISO/IEC 27001:2022Указ №40 + приказ ОАЦ №66Закон №99-З
ХарактерДобровольный стандартОбязательные требованияОбязательные требования
Кто проверяетОрган по сертификацииОАЦ (предписания)НЦЗПД
Что подтверждаетсяРаботающая система управления ИБМеры технической и криптографической защитыЗаконная обработка и защита персональных данных
Документ-результатСертификат на 3 года с ежегодным надзоромДля организаций из перечня — аттестация центра кибербезопасности в ОАЦПолитика, документы, меры по ст. 17
Кому важенЗаказчики, партнёры, тендерыРегуляторРегулятор и субъекты данных

Подробно об обязательной части — в статье «Указ №40 „О кибербезопасности“: что требуется от организации». Практический вывод: если вы в Беларуси, строите одну систему защиты и отражаете в ней и ISO, и национальные требования, а не две параллельные папки документов.

Как устроен стандарт ISO/IEC 27001:2022

Стандарт состоит из двух частей.

Разделы 4–10 — обязательные требования к системе управления. Их нельзя исключить:

  1. Контекст организации — внешние и внутренние факторы, заинтересованные стороны, область СМИБ.
  2. Лидерство — политика ИБ, роли, ответственность руководства.
  3. Планирование — оценка и обработка рисков, цели ИБ.
  4. Обеспечение — ресурсы, компетенции, осведомлённость, документированная информация.
  5. Функционирование — выполнение плана обработки рисков.
  6. Оценка результатов — мониторинг, внутренний аудит, анализ со стороны руководства.
  7. Улучшение — несоответствия, корректирующие действия.

Приложение A — перечень мер защиты. В редакции 2022 года это 93 меры, сгруппированные в 4 темы: организационные, связанные с персоналом, физические и технологические. Меры не обязательно внедрять все: по результатам оценки рисков составляется Положение о применимости (Statement of Applicability, SoA) — какие меры применяются, какие исключены и почему. Пояснения к каждой мере даёт сопутствующий стандарт ISO/IEC 27002:2022.

Если у компании был сертификат по редакции 2013 года, его нужно было перевести на версию 2022 года в переходный период, установленный IAF.

Как проходить: этапы от решения до сертификата

1. Определить область и провести gap-анализ

Решите, что сертифицируете: всю компанию, продукт или площадку. Затем сравните текущее состояние с требованиями разделов 4–10 и приложения A. Результат — список расхождений с приоритетами и оценкой трудозатрат. Если нужно сначала понять техническое состояние инфраструктуры, полезно различать виды проверок — см. чем пентест отличается от сканирования и аудита ИБ.

2. Оценить риски и составить план их обработки

Опишите активы (информация, системы, люди, поставщики), угрозы и уязвимости, оцените риски по выбранной методике. Для каждого значимого риска — решение: снизить, передать, принять или избежать. Отсюда получается SoA.

3. Внедрить меры и документы

Политики и процедуры — ровно столько, сколько нужно для работы и проверки. Технические меры: управление доступом, журналирование, резервное копирование с проверкой восстановления, управление уязвимостями, защита рабочих мест, требования к разработке и поставщикам. Обучение сотрудников.

4. Дать системе поработать

Аудитору нужны свидетельства, что процессы выполняются, а не только написаны: журналы, протоколы, отчёты об инцидентах, результаты учебных фишинговых рассылок. Перед внешним аудитом обязательны внутренний аудит и анализ СМИБ руководством.

5. Пройти сертификационный аудит

Аудит проходит в два этапа. Этап 1 — проверка документов и готовности: область, политика, оценка рисков, SoA. Этап 2 — проверка работы системы на практике: интервью, выборка записей, осмотр. Несоответствия нужно закрыть корректирующими действиями до решения о выдаче сертификата.

6. Поддерживать сертификат

Сертификат действует 3 года при условии ежегодных надзорных аудитов; затем — ресертификация. СМИБ, которая «уснула» после получения сертификата, обычно обнаруживается на первом же надзоре.

Сколько стоит ISO 27001 в Беларуси

Единой цены нет. Бюджет состоит из четырёх частей:

  • Подготовка и внедрение — работа своей команды или консультанта: gap-анализ, риски, документы, внутренний аудит.
  • Технические меры, которых не хватает: журналирование, резервное копирование, управление доступом, проверки защищённости.
  • Аудит органа по сертификации — цена зависит от объёма: численности персонала в области сертификации, числа площадок, сложности процессов. Запрашивайте предложение у нескольких органов по одной и той же области.
  • Поддержание — ежегодные надзорные аудиты и внутренняя работа системы.

Viviar готовит компании к сертификации в рамках пакета «Соответствие регуляторам»: gap-анализ и дорожная карта — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN. Удобно, что в тот же проект можно включить требования Указа №40 и 99-З. Сам сертификат выдаёт независимый орган. Технические меры и проверки защищённости ведёт команда кибербезопасности Viviar, а опыт прохождения регуляторных проверок — например, аттестация системы защиты информации для оператора iGaming — описан в кейсах.

Как выбрать орган по сертификации. Проверьте, кем он аккредитован и распространяется ли аккредитация на ISO/IEC 27001; уточните, признают ли сертификат ваши целевые заказчики. Сведения об аккредитации в Беларуси — у Белорусского государственного центра аккредитации.

Типичные ошибки при внедрении ISO 27001

  • Слишком широкая область с первого раза. Компания пытается охватить все подразделения сразу и не успевает накопить записи о работе процессов. Надёжнее начать с услуги, которую требуют заказчики, и расширять область при ресертификации.
  • Документы ради документов. Политики, скопированные из шаблона, не совпадают с тем, как люди работают на самом деле. Аудитор это видит на интервью за несколько минут.
  • Оценка рисков без владельцев. Реестр рисков составил один специалист, руководители подразделений его не видели и решений по рискам не принимали.
  • Нет технических доказательств. Процедура управления уязвимостями описана, но сканирований и отчётов о закрытии нет.
  • Сертификат как финиш. После выдачи сертификата работа останавливается, и первый надзорный аудит превращается в аврал.

Чек-лист готовности к сертификационному аудиту

  • Утверждена область СМИБ с границами: процессы, площадки, системы.
  • Политика ИБ подписана руководителем, цели ИБ измеримы.
  • Есть методика оценки рисков и актуальный реестр рисков.
  • План обработки рисков утверждён владельцами рисков.
  • Положение о применимости с обоснованием исключённых мер.
  • Назначены роли и ответственность, сотрудники прошли обучение.
  • Работают процессы доступа, инцидентов, резервного копирования, изменений, поставщиков.
  • Есть записи о работе процессов за несколько месяцев.
  • Проведён внутренний аудит, несоответствия закрыты.
  • Проведён анализ СМИБ руководством, протокол есть.

Частые вопросы

Обязательна ли сертификация ISO 27001 в Беларуси?

Для большинства компаний — нет, это добровольный стандарт. Обязательными остаются требования Указа №40, приказа ОАЦ №66 и Закона №99-З. Сертификат ISO 27001 обычно нужен для работы с зарубежными заказчиками, в тендерах и при проверке поставщика крупными партнёрами. Для отдельных отраслей требования стоит уточнить у юриста.

Сколько длится подготовка к ISO 27001?

Срок зависит от области сертификации и исходного состояния защиты. Компании с работающими процессами доступа, резервного копирования и реагирования проходят путь быстрее. Минимальное условие — чтобы до аудита система успела поработать и накопить записи, иначе аудитору на втором этапе нечего проверять.

Сколько стоит сертификат ISO 27001?

Цена аудита органа по сертификации зависит от объёма: численности, числа площадок и сложности процессов. Отдельно считаются подготовка и недостающие технические меры. У Viviar подготовка входит в пакет «Соответствие регуляторам» — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN.

Что такое приложение A в ISO 27001:2022?

Это перечень из 93 мер защиты, разделённых на 4 темы: организационные, связанные с персоналом, физические и технологические. Внедрять все меры не обязательно: по итогам оценки рисков компания составляет Положение о применимости, где обосновывает, какие меры применяет, а какие исключает и почему.

Заменяет ли ISO 27001 аттестацию по требованиям ОАЦ?

Нет. ISO 27001 подтверждает работу системы управления ИБ перед заказчиками, а требования ОАЦ по Указу №40 и приказу №66 обязательны и проверяются регулятором. Выгоднее строить одну систему защиты, которая учитывает оба набора требований, чем вести два независимых проекта с дублирующими друг друга документами.

Вывод

ISO 27001 сертификация в Беларуси — инструмент для рынка, а не для регулятора: она открывает двери к зарубежным заказчикам и дисциплинирует защиту информации, но не отменяет Указ №40 и 99-З. Начинайте с области сертификации и gap-анализа, дайте системе поработать до аудита и закладывайте бюджет на ежегодный надзор. Если нужен план под вашу компанию — расскажите о задаче, разберём область и дорожную карту.

Источники: ISO/IEC 27001:2022 и ISO/IEC 27002:2022 (iso.org); International Accreditation Forum (iaf.nu); Указ Президента от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); Белорусский государственный центр аккредитации (bsca.by).

Об авторе

Виталий Анисимов

Профиль в LinkedIn