Открыть сервис

ГОСТ Р ИСО/МЭК 27001-2017

ГОСТ Р ИСО/МЭК 27001-2017 — это национальный стандарт Российской Федерации, идентичный международному стандарту ISO/IEC 27001:2013 «Информационные технологии. Методы обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». Документ устанавливает требования к созданию, внедрению, эксплуатации, мониторингу, анализу, поддержке и улучшению системы менеджмента информационной безопасности (СМИБ) в организации. Стандарт является основой для сертификации систем управления информационной безопасностью (СУИБ) на территории России.

История и контекст разработки

Стандарт ГОСТ Р ИСО/МЭК 27001-2017 был принят и введён в действие Приказом Федерального агентства по техническому регулированию и метрологии (Росстандарт) от 5 декабря 2017 года № 1830-ст. Он заменил ранее действовавший ГОСТ Р ИСО/МЭК 27001-2006, который был идентичен версии ISO/IEC 27001:2005. Разработка новой версии была обусловлена необходимостью гармонизации российских требований с актуальной международной практикой управления информационной безопасностью, а также интеграцией с другими стандартами серии ISO/IEC 27000.

Международный стандарт ISO/IEC 27001:2013, на котором основан ГОСТ, был разработан подкомитетом SC 27 «Методы и средства обеспечения информационной безопасности» объединённого технического комитета ISO/IEC JTC 1. В России адаптацией и утверждением занимался Технический комитет по стандартизации ТК 362 «Защита информации». Стандарт вступил в силу 1 июня 2018 года.

Структура и основные требования

ГОСТ Р ИСО/МЭК 27001-2017 состоит из введения, десяти разделов и приложений. Основные требования изложены в разделах 4–10, которые следуют циклу PDCA (Plan-Do-Check-Act).

Раздел 4. Контекст организации

Организация должна определить внешние и внутренние факторы, влияющие на достижение целей СМИБ, а также заинтересованные стороны и их требования. Область применения СМИБ должна быть задокументирована.

Раздел 5. Лидерство

Руководство высшего звена обязано демонстрировать лидерство и приверженность СМИБ, разрабатывать политику информационной безопасности, назначать ответственных лиц и обеспечивать интеграцию требований в бизнес-процессы.

Раздел 6. Планирование

Включает оценку рисков информационной безопасности (ИБ) и определение способов их обработки. Организация должна установить критерии рисков, провести их идентификацию, анализ и оценку. На основе этого разрабатывается план обработки рисков, а также ставятся цели в области ИБ.

Раздел 7. Обеспечение

Описывает требования к ресурсам, компетентности персонала, осведомлённости, документированной информации и управлению ею. Документированная информация должна быть защищена, доступна и актуальна.

Раздел 8. Функционирование

Организация должна планировать, внедрять и контролировать процессы, необходимые для выполнения требований СМИБ и обработки рисков. Сюда входит управление изменениями и аутсорсинговыми процессами.

Раздел 9. Оценка результатов деятельности

Требует проведения мониторинга, измерений, анализа и оценки СМИБ, а также внутренних аудитов и анализа со стороны руководства. Результаты должны быть зафиксированы.

Раздел 10. Улучшение

Организация обязана выявлять несоответствия, предпринимать корректирующие действия и постоянно улучшать результативность СМИБ.

Приложения к стандарту

Приложение A (обязательное)

Содержит 114 контрольных мер (controls) в 18 группах, направленных на достижение целей управления рисками. Примеры групп: политика ИБ, управление активами, контроль доступа, криптография, физическая безопасность, безопасность операций, управление инцидентами, соответствие требованиям. Каждая мера имеет описание цели и способов реализации.

Приложение B (справочное)

Описывает соответствие между ГОСТ Р ИСО/МЭК 27001-2017 и предыдущим стандартом 2006 года, а также с ISO 9001:2015.

Приложение C (справочное)

Содержит принципы и подходы к оценке рисков ИБ, включая методологию и примеры.

Область применения и сертификация

Стандарт предназначен для организаций любого размера, формы собственности и отрасли, которые стремятся системно управлять информационной безопасностью. Сертификация на соответствие ГОСТ Р ИСО/МЭК 27001-2017 проводится аккредитованными органами по сертификации (например, в системах добровольной сертификации Росстандарта или на базе международных схем). Наличие сертификата подтверждает, что СМИБ организации соответствует требованиям стандарта, что может быть важно для контрагентов, регуляторов и клиентов.

В России сертификация по данному стандарту часто требуется при работе с государственными информационными системами, персональными данными (в рамках 152-ФЗ) и критической информационной инфраструктурой (КИИ). Однако стандарт не заменяет требования законодательства РФ (например, ФСТЭК России или ФСБ России), а дополняет их.

Взаимосвязь с другими стандартами

ГОСТ Р ИСО/МЭК 27001-2017 является частью семейства стандартов серии ГОСТ Р ИСО/МЭК 27000, которое включает:

  • ГОСТ Р ИСО/МЭК 27000 — общий обзор и словарь терминов.
  • ГОСТ Р ИСО/МЭК 27002 — практическое руководство по реализации контрольных мер.
  • ГОСТ Р ИСО/МЭК 27003 — руководство по внедрению СМИБ.
  • ГОСТ Р ИСО/МЭК 27004 — управление измерениями и мониторингом.
  • ГОСТ Р ИСО/МЭК 27005управление рисками информационной безопасности.

Также стандарт согласован с ISO 9001 (менеджмент качества) и ISO 22301 (управление непрерывностью бизнеса).

Критика и ограничения

Основные замечания к ГОСТ Р ИСО/МЭК 27001-2017 связаны с его универсальностью: стандарт не учитывает отраслевые особенности (например, специфику банков, здравоохранения или промышленности). Для устранения этого недостатка существуют отраслевые дополнения (например, для банков — ГОСТ Р 57580.1-2017). Кроме того, внедрение СМИБ по стандарту требует значительных ресурсов (временных, финансовых, кадровых), что может быть затруднительно для малого бизнеса. Критики также отмечают, что сертификация не гарантирует абсолютную безопасность, а лишь подтверждает формальное соответствие процессам.

Интересные факты

  • Стандарт является одним из наиболее цитируемых в мире в области информационной безопасности.
  • В России сертификат по ГОСТ Р ИСО/МЭК 27001-2017 может быть признан международными органами при наличии взаимного признания (например, через IAF).
  • В 2022 году в связи с изменением геополитической ситуации обсуждалась возможность перехода на собственные национальные стандарты, но ГОСТ Р ИСО/МЭК 27001-2017 продолжает действовать.

Источники

  1. ГОСТ Р ИСО/МЭК 27001-2017 «Информационные технологии. Методы обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». — М.: Стандартинформ, 2018.
  2. ISO/IEC 27001:2013 «Information technology — Security techniques — Information security management systems — Requirements».
  3. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  4. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  5. Руководство по внедрению СМИБ (ГОСТ Р ИСО/МЭК 27003).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →