Главная / База знаний / ISO / Зачем ИТ-компании сертификат ISO 27001 в 2025 году: защита от утечек и требования банков
Главная / База знаний / ISO / Зачем ИТ-компании сертификат ISO 27001 в 2025 году: защита от утечек и требования банков
В 2025 году сертификат ISO 27001 стал базовым пропуском на рынок корпоративного ИТ: банки, страховые компании и госструктуры отсекают подрядчиков без подтверждённой системы управления информационной безопасностью. Разбираем, что стоит за этим требованием и как его выполнить.
Сертификация информационной безопасности по ISO 27001 перестала быть признаком передовых зарубежных компаний — в 2025 году это базовый пропуск на российский финтех-рынок и в тендеры с государственными структурами. За этим стоит жёсткая статистика.
По данным Роскомнадзора, в 2024 году количество зафиксированных утечек персональных данных выросло на 34% по сравнению с 2023 годом — до более чем 500 инцидентов, затронувших свыше 1,1 млрд записей. Средний ущерб от одной утечки для компании, по оценкам InfoWatch, вырос до 28 млн рублей с учётом штрафов, репутационных потерь и затрат на ликвидацию последствий.
На этом фоне финансовый сектор начал системно проверять информационную безопасность своих IT-партнёров. ISO 27001 2025 года — это не просто стандарт, это рыночный фильтр, который определяет: будет ли ваша компания в числе аутсорсеров Сбербанка, ВТБ и Газпромбанка, или нет.
По опыту «Астелс» в сопровождении сертификационных проектов для ИТ-компаний, примерно в 30% случаев клиент обращается после того, как потерял контракт с банком или крупным заказчиком из-за отсутствия сертификата. Разберём логику требований.
Банк России последовательно ужесточает требования к информационной безопасности кредитных организаций. Положение ЦБ РФ № 716-П «О требованиях к системе управления операционным риском» прямо указывает: банки обязаны оценивать и управлять рисками, вносимыми сторонними поставщиками ИТ-услуг.
Сертификат ISO 27001 служит документальным подтверждением того, что ИТ-партнёр имеет работающую систему управления информационной безопасностью (СУИБ). Для банка это означает: при аудите ЦБ он может показать, что проверял безопасность подрядчиков.
По данным исследования группы «Астелс» на основе анализа тендерной документации банков из ТОП-20 за 2024 год:
Не только банки. ISO 27001 2025 года всё чаще становится обязательным условием для:
Помимо выхода на банковский рынок, сертификация ISO 27001 даёт ряд операционных и коммерческих преимуществ, которые недооценивают при принятии решения о внедрении.
Компании с сертифицированной СУИБ тратят на ликвидацию последствий инцидентов в среднем на 40% меньше, чем без системы управления. Причина проста: стандарт требует наличия работающих процессов реагирования, а не только их описания на бумаге.
На переговорах с enterprise-заказчиком наличие сертификата ISO 27001 позволяет обоснованно запросить премию к ставке 10–15%. Заказчик платит не за бумагу, а за предсказуемость: он знает, что у подрядчика есть система, которая прошла внешний аудит.
Крупные корпорации — особенно с иностранными акционерами или листингом — всё активнее включают оценку информационной безопасности поставщиков в ESG-скоринг. О том, как интегрировать ISO с ESG-повесткой, читайте в статье Интеграция ISO 22000 и ESG — принципы аналогичны для любой отрасли.
Актуальная версия стандарта — ISO/IEC 27001:2022, принятая в России как ГОСТ Р ИСО/МЭК 27001-2022. По сравнению с версией 2013 года внесены значительные изменения, прежде всего в Приложение А — расширенный набор мер безопасности.
| Раздел ISO 27001 | Что требует | Новое в версии 2022 |
|---|---|---|
| 4. Контекст организации | Анализ внутренних/внешних факторов, заинтересованные стороны | Нет |
| 5. Лидерство | Политика ИБ, роли и ответственность руководства | Нет |
| 6. Планирование | Оценка рисков ИБ, план обработки рисков | Нет |
| 8. Операционная деятельность | Оперативное управление рисками, запись результатов | Нет |
| 9. Оценка результативности | Мониторинг, внутренний аудит, анализ со стороны руководства | Нет |
| Приложение А (93 меры) | Меры безопасности по 4 темам: организационные, кадровые, физические, технологические | +11 новых мер |
Особого внимания заслуживают новые меры, отсутствовавшие в версии 2013 года:
Для кого эта услуга

Для предприятий всех форм собственности

Образовательные центры

Медицинские организации

Предприятия нефтяной, нефтехимической и газовой промышленности

Пищевые предприятия

Строительные и проектные компании
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Один из самых частых вопросов при обращении в «Астелс» — сколько времени и денег занимает получение сертификата ISO 27001. Ответ зависит от стартового уровня зрелости СУИБ компании.
| Параметр | Малый бизнес (до 50 чел.) |
Средний бизнес (50–200 чел.) |
Крупная ИТ-компания (200+ чел.) |
|---|---|---|---|
| Срок внедрения СУИБ | 3–5 мес. | 6–9 мес. | 9–18 мес. |
| Затраты на консалтинг | 300–600 тыс. ₽ | 600–1,5 млн ₽ | 1,5–5+ млн ₽ |
| Стоимость сертификационного аудита | 150–300 тыс. ₽ | 300–600 тыс. ₽ | 600 тыс.+ |
| Срок действия сертификата | 3 года (ежегодный надзорный аудит) | ||
Инсайт из практики: компании, которые начинают проект с GAP-анализа (анализа разрывов между текущим состоянием и требованиями ISO 27001), в среднем тратят на 20–30% меньше на внедрение. GAP-анализ позволяет сфокусироваться на реальных пробелах, а не переписывать всё с нуля. О методологии анализа разрывов применительно к другим системам менеджмента читайте: Переход с ISO 9001:2015 на ISO 9001:2026: GAP Analysis.
Федеральный закон № 152-ФЗ «О персональных данных» и ISO/IEC 27001:2022 — не конкуренты, а взаимодополняющие документы. Для ИТ-компаний, обрабатывающих ПДн по поручению заказчиков, это важно понимать.
| Требование 152-ФЗ / ФСТЭК | Соответствующий раздел ISO 27001:2022 | Покрытие |
|---|---|---|
| Модель угроз и нарушителя | 6.1.2 — Оценка рисков ИБ | Полное |
| Защита ПДн при передаче | 8.24 — Использование криптографии | Полное |
| Контроль доступа к ПДн | 8.3 — Ограничение доступа к информации | Полное |
| Реагирование на инциденты с ПДн | 5.26 — Реагирование на инциденты ИБ | Полное |
| Сертификация СЗИ по требованиям ФСТЭК | Требует дополнительного соответствия ГОСТ | Частичное |
Важный нюанс: ISO 27001 не заменяет требования ФСТЭК России к аттестации ИСПДн (информационных систем персональных данных). Для государственных контрактов по-прежнему может потребоваться аттестация по приказу ФСТЭК № 17. Однако наличие ISO 27001 существенно сокращает объём подготовительной работы.
Сертификационный аудит ISO 27001 проходит в два этапа. Первый — документарный (проверка политик, процедур, реестра рисков). Второй — проверка соответствия на месте. Вот практический чек-лист для CISO, ответственного за подготовку.
По опыту «Астелс» в сопровождении более 150 проектов по ИБ-сертификации, вот ТОП-8 ошибок, которые срывают первый сертификационный аудит:
О типичных ошибках внедрения систем менеджмента в целом читайте в статье Типичные ошибки при внедрении ИСО 9001 — большинство закономерностей универсальны для любой системы.
В 2025 году ISO 27001 для ИТ-компании — это не «иметь хорошо», а «не иметь плохо». Рост утечек данных на 34%, требования 95% банков ТОП-20 и усиление ответственности по 152-ФЗ создали рыночный порог: без сертификата крупный B2B-рынок закрывается.
Хорошая новость: при правильно выстроенном проекте внедрения ИТ-компания до 50 сотрудников может получить сертификат за 3–5 месяцев и начать выигрывать банковские тендеры уже в следующем квартале. Главное — не откладывать.
Специалисты «Астелс» проводят бесплатный GAP-анализ: покажем, насколько ваша компания готова к ISO 27001, и составим реалистичный план внедрения.
Нужна сертификация ISO 27001 для ИТ-компании? Позвоните нам: 8(800) 70-70-144 — консультация бесплатна. Работаем по всей России, 60+ городов.
Была ли полезна вам данная статья?