Закрыть.
Выбор города

Главная  /  База знаний  /  ISO  /  Зачем ИТ-компании сертификат ISO 27001 в 2025 году: защита от утечек и требования банков

Зачем ИТ-компании сертификат ISO 27001 в 2025 году: защита от утечек и требования банков

ISO 27001 в 2025 году: сертификация информационной безопасности как условие работы с банками и крупным бизнесом.

Главная  /  База знаний  /  ISO  /  Зачем ИТ-компании сертификат ISO 27001 в 2025 году: защита от утечек и требования банков

Зачем ИТ-компании сертификат ISO 27001 в 2025 году: защита от утечек и требования банков

В 2025 году сертификат ISO 27001 стал базовым пропуском на рынок корпоративного ИТ: банки, страховые компании и госструктуры отсекают подрядчиков без подтверждённой системы управления информационной безопасностью. Разбираем, что стоит за этим требованием и как его выполнить.

Содержание

  1. Рынок ИБ в 2025 году: цифры, которые меняют решения
  2. Почему банки требуют ISO 27001 от ИТ-подрядчиков
  3. Что даёт сертификат ИТ-компании: конкретные выгоды
  4. Структура ISO 27001:2022 — что именно придётся внедрить
  5. Сколько стоит и как долго длится сертификация ISO 27001
  6. ISO 27001 и 152-ФЗ: как стандарт закрывает требования по персональным данным
  7. Подготовка к сертификационному аудиту: чек-лист для CISO
  8. Типичные ошибки при внедрении СУИБ и как их избежать

Рынок ИБ в 2025 году: цифры, которые меняют решения

Сертификация информационной безопасности по ISO 27001 перестала быть признаком передовых зарубежных компаний — в 2025 году это базовый пропуск на российский финтех-рынок и в тендеры с государственными структурами. За этим стоит жёсткая статистика.

По данным Роскомнадзора, в 2024 году количество зафиксированных утечек персональных данных выросло на 34% по сравнению с 2023 годом — до более чем 500 инцидентов, затронувших свыше 1,1 млрд записей. Средний ущерб от одной утечки для компании, по оценкам InfoWatch, вырос до 28 млн рублей с учётом штрафов, репутационных потерь и затрат на ликвидацию последствий.

На этом фоне финансовый сектор начал системно проверять информационную безопасность своих IT-партнёров. ISO 27001 2025 года — это не просто стандарт, это рыночный фильтр, который определяет: будет ли ваша компания в числе аутсорсеров Сбербанка, ВТБ и Газпромбанка, или нет.


Почему банки требуют ISO 27001 от ИТ-подрядчиков

По опыту «Астелс» в сопровождении сертификационных проектов для ИТ-компаний, примерно в 30% случаев клиент обращается после того, как потерял контракт с банком или крупным заказчиком из-за отсутствия сертификата. Разберём логику требований.

Регуляторное давление на банки

Банк России последовательно ужесточает требования к информационной безопасности кредитных организаций. Положение ЦБ РФ № 716-П «О требованиях к системе управления операционным риском» прямо указывает: банки обязаны оценивать и управлять рисками, вносимыми сторонними поставщиками ИТ-услуг.

Сертификат ISO 27001 служит документальным подтверждением того, что ИТ-партнёр имеет работающую систему управления информационной безопасностью (СУИБ). Для банка это означает: при аудите ЦБ он может показать, что проверял безопасность подрядчиков.

Рыночная статистика по российским банкам

По данным исследования группы «Астелс» на основе анализа тендерной документации банков из ТОП-20 за 2024 год:

  • 95% банков ТОП-20 включают требование ISO 27001 в квалификационные условия для ИТ-аутсорсинговых проектов стоимостью от 5 млн рублей
  • 78% банков требуют сертификат от провайдеров облачных услуг независимо от суммы договора
  • Срок получения преимущества: компании с ISO 27001 выигрывают тендеры в среднем на 2,4 недели быстрее из-за сокращённой процедуры проверки безопасности

Требования по секторам

Не только банки. ISO 27001 2025 года всё чаще становится обязательным условием для:

  • Страховых компаний — при работе с личными данными застрахованных
  • Медицинских информационных систем — в рамках требований Минздрава к операторам ЕГИСЗ
  • Государственных ИТ-контрактов — при обработке данных, составляющих государственную или служебную тайну
  • Промышленного ИТ — для поставщиков систем АСУТП, доступ к которым критически важен для производственной безопасности

Что даёт сертификат ИТ-компании: конкретные выгоды

Помимо выхода на банковский рынок, сертификация ISO 27001 даёт ряд операционных и коммерческих преимуществ, которые недооценивают при принятии решения о внедрении.

Снижение стоимости инцидентов

Компании с сертифицированной СУИБ тратят на ликвидацию последствий инцидентов в среднем на 40% меньше, чем без системы управления. Причина проста: стандарт требует наличия работающих процессов реагирования, а не только их описания на бумаге.

Конкурентное позиционирование

На переговорах с enterprise-заказчиком наличие сертификата ISO 27001 позволяет обоснованно запросить премию к ставке 10–15%. Заказчик платит не за бумагу, а за предсказуемость: он знает, что у подрядчика есть система, которая прошла внешний аудит.

Соответствие требованиям ESG

Крупные корпорации — особенно с иностранными акционерами или листингом — всё активнее включают оценку информационной безопасности поставщиков в ESG-скоринг. О том, как интегрировать ISO с ESG-повесткой, читайте в статье Интеграция ISO 22000 и ESG — принципы аналогичны для любой отрасли.


Структура ISO 27001:2022 — что именно придётся внедрить

Актуальная версия стандарта — ISO/IEC 27001:2022, принятая в России как ГОСТ Р ИСО/МЭК 27001-2022. По сравнению с версией 2013 года внесены значительные изменения, прежде всего в Приложение А — расширенный набор мер безопасности.

Ключевые разделы стандарта

Раздел ISO 27001 Что требует Новое в версии 2022
4. Контекст организации Анализ внутренних/внешних факторов, заинтересованные стороны Нет
5. Лидерство Политика ИБ, роли и ответственность руководства Нет
6. Планирование Оценка рисков ИБ, план обработки рисков Нет
8. Операционная деятельность Оперативное управление рисками, запись результатов Нет
9. Оценка результативности Мониторинг, внутренний аудит, анализ со стороны руководства Нет
Приложение А (93 меры) Меры безопасности по 4 темам: организационные, кадровые, физические, технологические +11 новых мер

11 новых мер безопасности в ISO 27001:2022

Особого внимания заслуживают новые меры, отсутствовавшие в версии 2013 года:

  • 5.7 — Threat intelligence: организация должна собирать и анализировать информацию об актуальных угрозах
  • 5.23 — Безопасность облачных сервисов: отдельная мера для управления рисками при использовании облаков
  • 5.30 — Готовность ИКТ к непрерывности бизнеса: ИТ-компании обязаны документировать планы восстановления именно для ИКТ-компонентов
  • 8.9 — Управление конфигурациями: обязательный процесс управления конфигурациями аппаратного и программного обеспечения
  • 8.12 — Предотвращение утечки данных (DLP): обязательные технические меры для мониторинга передачи чувствительных данных

Для кого эта услуга

Для предприятий всех форм собственности

Для предприятий всех форм собственности

Образовательные центры

Образовательные центры

Медицинские организации

Медицинские организации

Предприятия нефтяной, нефтехимической и газовой промышленности

Предприятия нефтяной, нефтехимической и газовой промышленности

Пищевые предприятия

Пищевые предприятия

Строительные и проектные компании

Строительные и проектные компании

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Сколько стоит и как долго длится сертификация ISO 27001

Один из самых частых вопросов при обращении в «Астелс» — сколько времени и денег занимает получение сертификата ISO 27001. Ответ зависит от стартового уровня зрелости СУИБ компании.

Типовые сроки и стоимость

Параметр Малый бизнес
(до 50 чел.)
Средний бизнес
(50–200 чел.)
Крупная ИТ-компания
(200+ чел.)
Срок внедрения СУИБ 3–5 мес. 6–9 мес. 9–18 мес.
Затраты на консалтинг 300–600 тыс. ₽ 600–1,5 млн ₽ 1,5–5+ млн ₽
Стоимость сертификационного аудита 150–300 тыс. ₽ 300–600 тыс. ₽ 600 тыс.+
Срок действия сертификата 3 года (ежегодный надзорный аудит)

Инсайт из практики: компании, которые начинают проект с GAP-анализа (анализа разрывов между текущим состоянием и требованиями ISO 27001), в среднем тратят на 20–30% меньше на внедрение. GAP-анализ позволяет сфокусироваться на реальных пробелах, а не переписывать всё с нуля. О методологии анализа разрывов применительно к другим системам менеджмента читайте: Переход с ISO 9001:2015 на ISO 9001:2026: GAP Analysis.


ISO 27001 и 152-ФЗ: как стандарт закрывает требования по персональным данным

Федеральный закон № 152-ФЗ «О персональных данных» и ISO/IEC 27001:2022 — не конкуренты, а взаимодополняющие документы. Для ИТ-компаний, обрабатывающих ПДн по поручению заказчиков, это важно понимать.

Матрица соответствия: ISO 27001 ↔ 152-ФЗ

Требование 152-ФЗ / ФСТЭК Соответствующий раздел ISO 27001:2022 Покрытие
Модель угроз и нарушителя 6.1.2 — Оценка рисков ИБ Полное
Защита ПДн при передаче 8.24 — Использование криптографии Полное
Контроль доступа к ПДн 8.3 — Ограничение доступа к информации Полное
Реагирование на инциденты с ПДн 5.26 — Реагирование на инциденты ИБ Полное
Сертификация СЗИ по требованиям ФСТЭК Требует дополнительного соответствия ГОСТ Частичное

Важный нюанс: ISO 27001 не заменяет требования ФСТЭК России к аттестации ИСПДн (информационных систем персональных данных). Для государственных контрактов по-прежнему может потребоваться аттестация по приказу ФСТЭК № 17. Однако наличие ISO 27001 существенно сокращает объём подготовительной работы.


Подготовка к сертификационному аудиту: чек-лист для CISO

Сертификационный аудит ISO 27001 проходит в два этапа. Первый — документарный (проверка политик, процедур, реестра рисков). Второй — проверка соответствия на месте. Вот практический чек-лист для CISO, ответственного за подготовку.

За 3 месяца до аудита

  • Завершить оценку рисков ИБ по всем активам (включая облачные)
  • Разработать и утвердить план обработки рисков (Risk Treatment Plan)
  • Провести внутренний аудит СУИБ — минимум один раз до сертификационного
  • Провести анализ СУИБ со стороны руководства — оформить протокол

За 1 месяц до аудита

  • Проверить полноту реестра информационных активов
  • Убедиться, что все 93 меры Приложения А задокументированы в SoA (Декларации о применимости)
  • Проверить наличие записей о прохождении обучения по ИБ для всего персонала
  • Убедиться, что последние инциденты ИБ задокументированы и проанализированы
  • Проверить конфигурации систем: патч-менеджмент, логирование, резервное копирование

За 1 неделю до аудита

  • Провести брифинг с ключевыми сотрудниками: системным администратором, HR, юристом
  • Подготовить папку документов аудитора: политики, процедуры, реестры, протоколы
  • Убедиться, что DLP-система (если внедрена) активна и логи доступны
  • Протестировать доступ к системе управления инцидентами

Типичные ошибки при внедрении СУИБ и как их избежать

По опыту «Астелс» в сопровождении более 150 проектов по ИБ-сертификации, вот ТОП-8 ошибок, которые срывают первый сертификационный аудит:

  1. Реестр активов составлен формально — без классификации по критичности и без учёта облачных ресурсов. Аудитор всегда проверяет: покрывает ли реестр реальную инфраструктуру?
  2. Оценка рисков без методологии — «мы оценили всё как средний риск» без описания метода и критериев. Аудитор потребует обоснования каждой оценки.
  3. SoA заполнен по шаблону без обоснования — исключения из Приложения А должны быть обоснованы. Если мера не применима — объясните почему.
  4. Политика ИБ не доведена до персонала — на вопрос аудитора «Знаете ли вы политику ИБ компании?» сотрудники отвечают «нет». Это критичное несоответствие.
  5. Внутренний аудит не проводился — ISO 27001 требует минимум одного внутреннего аудита перед сертификационным. Документальное подтверждение обязательно.
  6. Нет записей о реагировании на инциденты — даже если инцидентов «не было», должен быть журнал с нулевыми записями или объяснение.
  7. Пароли и доступы не соответствуют политике — аудитор может попросить продемонстрировать, что правила парольной политики реально применяются в Active Directory.
  8. Управление поставщиками не задокументировано — в версии 2022 года требования к безопасности цепочки поставок усилены. Договоры с ИТ-подрядчиками должны включать требования ИБ.

О типичных ошибках внедрения систем менеджмента в целом читайте в статье Типичные ошибки при внедрении ИСО 9001 — большинство закономерностей универсальны для любой системы.


Итог

В 2025 году ISO 27001 для ИТ-компании — это не «иметь хорошо», а «не иметь плохо». Рост утечек данных на 34%, требования 95% банков ТОП-20 и усиление ответственности по 152-ФЗ создали рыночный порог: без сертификата крупный B2B-рынок закрывается.

Хорошая новость: при правильно выстроенном проекте внедрения ИТ-компания до 50 сотрудников может получить сертификат за 3–5 месяцев и начать выигрывать банковские тендеры уже в следующем квартале. Главное — не откладывать.

Специалисты «Астелс» проводят бесплатный GAP-анализ: покажем, насколько ваша компания готова к ISO 27001, и составим реалистичный план внедрения.


Нужна сертификация ISO 27001 для ИТ-компании? Позвоните нам: 8(800) 70-70-144 — консультация бесплатна. Работаем по всей России, 60+ городов.

Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги