Головна › ISO/IEC 27001: сертифікат, який розуміють у Європі
Стандарт

ISO/IEC 27001: сертифікат, який розуміють у Європі

ISO 27001 — міжнародний стандарт системи управління інформаційною безпекою (СУІБ). Якщо SOC 2 відкриває ринок США, то ISO 27001 — Європи, Великої Британії та Азії. Разом вони закривають майже всі вимоги безпеки у тендерах і due diligence.

Що таке ISO 27001:2022

Стандарт визначає вимоги до системи управління: контекст організації, лідерство, оцінку й обробку ризиків, 93 контролі Додатку A (організаційні, людські, фізичні, технологічні), внутрішні аудити та постійне вдосконалення. Сертифікат видає акредитований орган сертифікації після двоетапного аудиту, діє 3 роки з щорічними наглядовими аудитами.

Чому вигідно робити ISO 27001 разом із SOC 2

Контролі Додатку A ISO 27001 і критерії TSC SOC 2 перетинаються приблизно на 70–80 %: політики, управління доступом, криптографія, логування, управління інцидентами, постачальниками, безперервністю. Ми будуємо єдину систему контролів і єдиний набір доказів, а потім відображаємо її на обидва стандарти. Друга перевірка додає здебільшого лише аналіз ризиків, Заяву про застосовність (SoA), внутрішній аудит і аналіз з боку керівництва.

Результат: два документи для двох ринків, один проєкт, одна команда, приблизно на 30–40 % дешевше, ніж два окремих проєкти. Порівняння стандартів — у статті SOC 2 чи ISO 27001.

Хто видає сертифікат

До групи BALTUM входить акредитований орган сертифікації ISO/IEC 27001, тому сертифікацію ви проходите без пошуку стороннього органу — за прозорим графіком і ціною. Консультаційна команда та орган сертифікації — різні юридичні особи з окремим персоналом, як того вимагає ISO/IEC 17021: той, хто допомагав впроваджувати, не аудитує. За бажанням клієнта супроводжуємо сертифікацію і в іншому органі.

Що ви отримуєте

  • Визначення області СУІБ та контексту
  • Методика й реєстр ризиків, план обробки ризиків
  • Заява про застосовність (SoA) за 93 контролями
  • Повний комплект політик і процедур
  • Навчання персоналу та внутрішній аудит
  • Супровід сертифікаційного аудиту (етап 1 та 2)

Як проходить проєкт

Gap-аналіз1–2 тижні
Ризики та документи4–8 тижнів
Впровадження4–8 тижнів
Внутрішній аудит1–2 тижні
Сертифікація3–6 тижнів

Поширені питання

Скільки триває впровадження ISO 27001?
Зазвичай 3–6 місяців для компанії 20–200 людей. У парі з SOC 2 — приблизно стільки ж, бо роботи суміщаються.
Яка версія стандарту діє?
ISO/IEC 27001:2022. Сертифікати за версією 2013 вже не видаються.
Чи потрібен ISO 27001 для роботи з ЄС?
Формально ні, але в тендерах і договорах ЄС він став стандартною вимогою, особливо разом із GDPR.

Отримайте розрахунок за один робочий день

Отримати розрахунок