Открыть сервис

ГОСТ Р ИСО/МЭК 27001

ГОСТ Р ИСО/МЭК 27001 — это национальный стандарт Российской Федерации, идентичный международному стандарту ISO/IEC 27001, который устанавливает требования к системе менеджмента информационной безопасности (СМИБ). Стандарт определяет процессный подход к созданию, внедрению, эксплуатации, мониторингу, анализу, поддержке и улучшению СМИБ на основе оценки рисков. Он является основным нормативным документом для сертификации систем управления информационной безопасностью в России.

История

Международные предпосылки

Разработка стандарта началась в конце 1990-х годов на основе британского стандарта BS 7799, который был опубликован в 1995 году. В 2000 году Международная организация по стандартизации (ISO) и Международная электротехническая комиссия (IEC) приняли BS 7799-2 как международный стандарт ISO/IEC 17799, который впоследствии был переработан и в 2005 году выпущен как ISO/IEC 27001. Этот стандарт стал первым в серии ISO/IEC 27000, посвящённой информационной безопасности.

Принятие в России

В Российской Федерации стандарт был принят в качестве национального в 2006 году под обозначением ГОСТ Р ИСО/МЭК 27001-2006. В 2021 году была утверждена новая редакция — ГОСТ Р ИСО/МЭК 27001-2021, которая соответствует версии ISO/IEC 27001:2013 с поправками 2015 года. В 2023 году началась работа по гармонизации с версией ISO/IEC 27001:2022, которая была опубликована международным сообществом в октябре 2022 года.

Структура и содержание

Общие положения

ГОСТ Р ИСО/МЭК 27001 содержит требования к системе менеджмента информационной безопасности, которая должна быть интегрирована в общую систему управления организацией. Стандарт основан на цикле PDCA (Plan-Do-Check-Act) — планирование, выполнение, проверка, действие. Он применим к организациям любого размера и любой отрасли.

Основные разделы

Стандарт состоит из 10 разделов (клаузул) и приложений:

Приложение А

Приложение А содержит перечень целей и средств контроля (контролей), которые организация может применять для управления рисками. В версии 2021 года (соответствующей ISO/IEC 27001:2013) перечень включает 114 контролей, сгруппированных в 14 разделов, таких как политика безопасности, управление активами, контроль доступа, криптография, физическая безопасность, безопасность операций, безопасность сетей, управление инцидентами, непрерывность бизнеса и другие. В версии 2022 года количество контролей сокращено до 93, а их группировка изменена на 4 тематических раздела: организационные, кадровые, физические и технологические.

Применение

Сертификация

ГОСТ Р ИСО/МЭК 27001 используется для добровольной сертификации систем менеджмента информационной безопасности. Сертификацию проводят аккредитованные органы по сертификации, которые проверяют соответствие СМИБ требованиям стандарта. Наличие сертификата подтверждает, что организация внедрила эффективные процессы управления информационной безопасностью. В России сертификация по ГОСТ Р ИСО/МЭК 27001 не является обязательной, но может требоваться для участия в тендерах, для работы с государственными заказчиками или для выхода на международные рынки.

Отраслевое применение

Стандарт широко применяется в различных отраслях:

  • Государственный сектор — органы власти, обрабатывающие персональные данные и государственную тайну.
  • Финансовый сектор — банки, страховые компании, платёжные системы, для которых безопасность финансовых транзакций является критической.
  • Телекоммуникации — операторы связи, провайдеры интернет-услуг.
  • Промышленность — предприятия, использующие автоматизированные системы управления технологическими процессами (АСУ ТП).
  • Медицина — медицинские учреждения, обрабатывающие медицинские данные пациентов.
  • IT-компании — разработчики программного обеспечения, облачные провайдеры, центры обработки данных.

Связь с другими стандартами

ГОСТ Р ИСО/МЭК 27001 является частью серии стандартов ГОСТ Р ИСО/МЭК 27000, которая включает:

  • ГОСТ Р ИСО/МЭК 27000 — общие термины и определения.
  • ГОСТ Р ИСО/МЭК 27002 — практические правила управления информационной безопасностью (кодекс практики).
  • ГОСТ Р ИСО/МЭК 27003 — руководство по внедрению СМИБ.
  • ГОСТ Р ИСО/МЭК 27004 — измерение эффективности СМИБ.
  • ГОСТ Р ИСО/МЭК 27005 — управление рисками информационной безопасности.

Кроме того, стандарт может применяться совместно с другими стандартами менеджмента, такими как ГОСТ Р ИСО 9001 (системы менеджмента качества) и ГОСТ Р ИСО 22301 (системы менеджмента непрерывности бизнеса), что позволяет интегрировать управление информационной безопасностью в общую систему управления организацией.

Критика и ограничения

Стандарт подвергается критике за излишнюю бюрократизацию процесса управления безопасностью. Некоторые эксперты отмечают, что формальное выполнение требований стандарта не всегда гарантирует реальную защиту от угроз, так как акцент делается на документирование процессов, а не на технические меры защиты. Кроме того, стандарт не содержит конкретных технических требований к средствам защиты информации, что требует дополнительной интерпретации и адаптации под конкретные условия.

В России также отмечается, что стандарт не учитывает специфику национального законодательства в области защиты информации, в частности требований Федерального закона «О персональных данных» и нормативных актов ФСТЭК России. Поэтому организации часто вынуждены применять дополнительные меры, выходящие за рамки требований ГОСТ Р ИСО/МЭК 27001.

Источники

  • ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».
  • ISO/IEC 27001:2013 «Information technology — Security techniques — Information security management systems — Requirements».
  • ISO/IEC 27001:2022 «Information security, cybersecurity and privacy protection — Information security management systems — Requirements».
  • Серия стандартов ГОСТ Р ИСО/МЭК 27000.
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  • Методические рекомендации ФСТЭК России по внедрению СМИБ.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →