Главная / База знаний / ISO / ГОСТ Р ИСО/МЭК 27001-2022: внедрение системы управления информационной безопасностью
Главная / База знаний / ISO / ГОСТ Р ИСО/МЭК 27001-2022: внедрение системы управления информационной безопасностью
ГОСТ Р ИСО/МЭК 27001 — национальный стандарт, определяющий требования к системе управления информационной безопасностью (СУИБ). В статье — отличия российского ГОСТа от ISO/IEC 27001:2022, новая структура 93 контролей Annex A, пошаговый план внедрения и практические рекомендации из опыта сертификации.
В основе стандарта ISO/IEC 27001 лежит модель CIA (Confidentiality, Integrity, Availability) — три свойства информации, которые система менеджмента обязана защищать:
СУИБ (система управления информационной безопасностью) — это не набор технических мер, а управленческая система, которая определяет, какие риски существуют для каждого из трёх свойств и как организация с ними работает. Стандарт построен на цикле PDCA (Plan–Do–Check–Act): планируете защиту → внедряете контроли → проверяете результативность → улучшаете. Именно поэтому стандарт применим не только к ИТ-компаниям, но и к производственным предприятиям, медицинским учреждениям, образовательным организациям и госорганам.
В России действует ГОСТ Р ИСО/МЭК 27001-2021, введённый с 1 января 2022 года. Он идентичен международной версии ISO/IEC 27001:2013 с поправками (Amendment 1 и 2). Однако в октябре 2022 года ISO опубликовала обновлённую версию — ISO/IEC 27001:2022, и российский ГОСТ пока не обновлён до этой версии.
Ключевое отличие между версиями — полная перестройка Приложения A (Annex A). Если в версии 2013 года было 114 контролей в 14 категориях, то в 2022 — 93 контроля в 4 категориях. При этом контроли не были просто удалены: часть объединили, часть переформулировали, а 11 абсолютно новых контролей добавлены для покрытия современных угроз (облачные сервисы, DLP, threat intelligence).
| Параметр | ГОСТ Р ИСО/МЭК 27001-2021 (= ISO 2013) | ISO/IEC 27001:2022 |
|---|---|---|
| Контроли Annex A | 114 контролей / 14 категорий | 93 контроля / 4 категории |
| Новые контроли | — | 11 новых (DLP, threat intelligence, облака, маскирование данных и др.) |
| Атрибуты контролей | Не предусмотрены | 5 атрибутов: тип, свойство ИБ, концепция кибербезопасности, операционные возможности, домен безопасности |
| Планирование изменений | Не выделено отдельно | Новый подраздел 6.3 «Планирование изменений» |
| Срок перехода | — | До 31 октября 2025 (для международных сертификатов) |
Практический совет: если вы только начинаете внедрение СУИБ, ориентируйтесь сразу на ISO/IEC 27001:2022 — даже если российский ГОСТ формально ссылается на предыдущую версию. Это избавит от повторной перестройки Annex A и SoA после обновления ГОСТа. Аудиторы уже принимают к сертификации по обеим версиям.
Одно из ключевых изменений ISO 27001:2022 — полная реструктуризация Приложения A. Вместо 14 категорий контроли сгруппированы в 4 тематические области, что упрощает навигацию и распределение ответственности:
| Категория | Кол-во | Ответственные | Примеры контролей |
|---|---|---|---|
| Организационные (A.5) | 37 | CISO, руководство, юристы | Политика ИБ, классификация информации, управление активами, отношения с поставщиками, threat intelligence |
| Людские (A.6) | 8 | HR, руководители подразделений | Проверка при найме, обучение ИБ, дисциплинарные меры, условия удалённой работы, отчётность по событиям ИБ |
| Физические (A.7) | 14 | Служба безопасности, АХО | Периметр безопасности, СКУД, видеонаблюдение, защита оборудования, чистый стол/экран |
| Технологические (A.8) | 34 | ИТ-отдел, DevOps, SOC | Шифрование, мониторинг, DLP, защита от malware, управление уязвимостями, безопасность облаков, веб-фильтрация |
Среди 11 новых контролей особого внимания заслуживают:
Новая структура существенно упрощает распределение ответственности: организационные контроли — зона CISO и руководства, людские — HR, физические — служба безопасности, технологические — ИТ-департамент. Это делает СУИБ понятной для всех участников, а не только для специалистов по ИБ.
Для кого эта услуга

Для предприятий всех форм собственности

Образовательные центры

Медицинские организации

Предприятия нефтяной, нефтехимической и газовой промышленности

Пищевые предприятия

Строительные и проектные компании
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Формально стандарт ISO 27001 является добровольным. Однако на практике он становится обязательным де-факто для целого ряда организаций:
По нашему опыту, организации, внедрившие СУИБ, фиксируют снижение количества инцидентов ИБ в среднем на 40–60% в течение первого года после сертификации. Это достигается не столько техническими мерами, сколько системным подходом: когда каждый сотрудник от генерального директора до секретаря понимает свою роль в защите информации и знает, что делать при обнаружении подозрительной активности.
Внедрение СУИБ по ГОСТ Р ИСО/МЭК 27001 проходит в 7 последовательных этапов:
Типичная ошибка: организации начинают с покупки дорогих технических решений (SIEM за несколько миллионов, DLP-система), не проведя оценку рисков. В результате бюджет потрачен, а аудитор фиксирует отсутствие реестра рисков и SoA — документов, без которых сертификация невозможна. Начинайте всегда с документации и оценки рисков, а технические решения выбирайте на основе результатов этой оценки.
Оценка рисков — центральный процесс СУИБ и единственное, что связывает бизнес-контекст с техническими мерами защиты. Стандарт не навязывает конкретную методологию (можно использовать ISO 31000, NIST RMF, OCTAVE или собственную), но требует, чтобы процесс включал три обязательных этапа:
По нашему опыту, наиболее практичный формат — матрица рисков 5×5 (вероятность × ущерб) с тремя зонами: зелёная (приемлемый риск, мониторинг), жёлтая (контроль усилен, план обработки), красная (немедленные действия, эскалация руководству). Реестр ведётся в электронной таблице или специализированной GRC-системе и пересматривается минимум раз в год, а также при существенных изменениях в инфраструктуре или бизнес-процессах.
Заявление о применимости (Statement of Applicability, SoA) — обязательный документ СУИБ, который аудитор проверяет в первую очередь. Это «карта» вашей системы безопасности, связывающая выявленные риски с конкретными контролями. SoA содержит:
Подводный камень: нельзя исключить контроль просто потому, что «это дорого» или «мы считаем это необязательным». Исключение допустимо только если контроль объективно неприменим к вашей области действия. Например, контроль A.7.4 (физический мониторинг) может быть исключён, если у организации нет физических серверных — все ресурсы в облаке. Но при этом должен быть применим A.5.23 (безопасность облачных сервисов).
SoA — живой документ. Он обновляется при каждом пересмотре реестра рисков, внедрении новых систем или изменении области применения СУИБ. Аудитор на надзорном аудите обязательно проверяет актуальность SoA — расхождение между документом и реальностью приводит к несоответствию.
За годы работы с организациями, внедряющими СУИБ, мы выделили наиболее частые ошибки, которые приводят к провалу на сертификационном аудите или обесценивают вложенные усилия:
Внедрение СУИБ по ГОСТ Р ИСО/МЭК 27001 — это инвестиция в системную защиту информации, а не разовый проект ради «бумажки». Стандарт превращает хаотичные меры безопасности в управляемый процесс с измеримыми результатами: снижение инцидентов, доказуемый комплаенс, конкурентное преимущество в тендерах и при работе с корпоративными клиентами.
С учётом перехода международного сообщества на версию 2022 года (4 категории, 93 контроля, 11 новых мер для облаков, DLP и threat intelligence) сейчас — оптимальный момент для внедрения: вы строите систему сразу по актуальным требованиям, без необходимости перестраивать через год.
Нужна помощь с внедрением СУИБ или подготовкой к сертификационному аудиту по ISO 27001? Оставьте заявку — специалисты «Астелс» проведут бесплатный GAP-анализ и оценят готовность вашей организации.
Была ли полезна вам данная статья?