ГОСТ Р ИСО/МЭК 27001-2017
ГОСТ Р ИСО/МЭК 27001-2017 — это национальный стандарт Российской Федерации, идентичный международному стандарту ISO/IEC 27001:2013 «Информационные технологии. Методы обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». Документ устанавливает требования к созданию, внедрению, эксплуатации, мониторингу, анализу, поддержке и улучшению системы менеджмента информационной безопасности (СМИБ) в организации. Стандарт является основой для сертификации систем управления информационной безопасностью (СУИБ) на территории России.
История и контекст разработки
Стандарт ГОСТ Р ИСО/МЭК 27001-2017 был принят и введён в действие Приказом Федерального агентства по техническому регулированию и метрологии (Росстандарт) от 5 декабря 2017 года № 1830-ст. Он заменил ранее действовавший ГОСТ Р ИСО/МЭК 27001-2006, который был идентичен версии ISO/IEC 27001:2005. Разработка новой версии была обусловлена необходимостью гармонизации российских требований с актуальной международной практикой управления информационной безопасностью, а также интеграцией с другими стандартами серии ISO/IEC 27000.
Международный стандарт ISO/IEC 27001:2013, на котором основан ГОСТ, был разработан подкомитетом SC 27 «Методы и средства обеспечения информационной безопасности» объединённого технического комитета ISO/IEC JTC 1. В России адаптацией и утверждением занимался Технический комитет по стандартизации ТК 362 «Защита информации». Стандарт вступил в силу 1 июня 2018 года.
Структура и основные требования
ГОСТ Р ИСО/МЭК 27001-2017 состоит из введения, десяти разделов и приложений. Основные требования изложены в разделах 4–10, которые следуют циклу PDCA (Plan-Do-Check-Act).
Раздел 4. Контекст организации
Организация должна определить внешние и внутренние факторы, влияющие на достижение целей СМИБ, а также заинтересованные стороны и их требования. Область применения СМИБ должна быть задокументирована.
Раздел 5. Лидерство
Руководство высшего звена обязано демонстрировать лидерство и приверженность СМИБ, разрабатывать политику информационной безопасности, назначать ответственных лиц и обеспечивать интеграцию требований в бизнес-процессы.
Раздел 6. Планирование
Включает оценку рисков информационной безопасности (ИБ) и определение способов их обработки. Организация должна установить критерии рисков, провести их идентификацию, анализ и оценку. На основе этого разрабатывается план обработки рисков, а также ставятся цели в области ИБ.
Раздел 7. Обеспечение
Описывает требования к ресурсам, компетентности персонала, осведомлённости, документированной информации и управлению ею. Документированная информация должна быть защищена, доступна и актуальна.
Раздел 8. Функционирование
Организация должна планировать, внедрять и контролировать процессы, необходимые для выполнения требований СМИБ и обработки рисков. Сюда входит управление изменениями и аутсорсинговыми процессами.
Раздел 9. Оценка результатов деятельности
Требует проведения мониторинга, измерений, анализа и оценки СМИБ, а также внутренних аудитов и анализа со стороны руководства. Результаты должны быть зафиксированы.
Раздел 10. Улучшение
Организация обязана выявлять несоответствия, предпринимать корректирующие действия и постоянно улучшать результативность СМИБ.
Приложения к стандарту
Приложение A (обязательное)
Содержит 114 контрольных мер (controls) в 18 группах, направленных на достижение целей управления рисками. Примеры групп: политика ИБ, управление активами, контроль доступа, криптография, физическая безопасность, безопасность операций, управление инцидентами, соответствие требованиям. Каждая мера имеет описание цели и способов реализации.
Приложение B (справочное)
Описывает соответствие между ГОСТ Р ИСО/МЭК 27001-2017 и предыдущим стандартом 2006 года, а также с ISO 9001:2015.
Приложение C (справочное)
Содержит принципы и подходы к оценке рисков ИБ, включая методологию и примеры.
Область применения и сертификация
Стандарт предназначен для организаций любого размера, формы собственности и отрасли, которые стремятся системно управлять информационной безопасностью. Сертификация на соответствие ГОСТ Р ИСО/МЭК 27001-2017 проводится аккредитованными органами по сертификации (например, в системах добровольной сертификации Росстандарта или на базе международных схем). Наличие сертификата подтверждает, что СМИБ организации соответствует требованиям стандарта, что может быть важно для контрагентов, регуляторов и клиентов.
В России сертификация по данному стандарту часто требуется при работе с государственными информационными системами, персональными данными (в рамках 152-ФЗ) и критической информационной инфраструктурой (КИИ). Однако стандарт не заменяет требования законодательства РФ (например, ФСТЭК России или ФСБ России), а дополняет их.
Взаимосвязь с другими стандартами
ГОСТ Р ИСО/МЭК 27001-2017 является частью семейства стандартов серии ГОСТ Р ИСО/МЭК 27000, которое включает:
- ГОСТ Р ИСО/МЭК 27000 — общий обзор и словарь терминов.
- ГОСТ Р ИСО/МЭК 27002 — практическое руководство по реализации контрольных мер.
- ГОСТ Р ИСО/МЭК 27003 — руководство по внедрению СМИБ.
- ГОСТ Р ИСО/МЭК 27004 — управление измерениями и мониторингом.
- ГОСТ Р ИСО/МЭК 27005 — управление рисками информационной безопасности.
Также стандарт согласован с ISO 9001 (менеджмент качества) и ISO 22301 (управление непрерывностью бизнеса).
Критика и ограничения
Основные замечания к ГОСТ Р ИСО/МЭК 27001-2017 связаны с его универсальностью: стандарт не учитывает отраслевые особенности (например, специфику банков, здравоохранения или промышленности). Для устранения этого недостатка существуют отраслевые дополнения (например, для банков — ГОСТ Р 57580.1-2017). Кроме того, внедрение СМИБ по стандарту требует значительных ресурсов (временных, финансовых, кадровых), что может быть затруднительно для малого бизнеса. Критики также отмечают, что сертификация не гарантирует абсолютную безопасность, а лишь подтверждает формальное соответствие процессам.
Интересные факты
- Стандарт является одним из наиболее цитируемых в мире в области информационной безопасности.
- В России сертификат по ГОСТ Р ИСО/МЭК 27001-2017 может быть признан международными органами при наличии взаимного признания (например, через IAF).
- В 2022 году в связи с изменением геополитической ситуации обсуждалась возможность перехода на собственные национальные стандарты, но ГОСТ Р ИСО/МЭК 27001-2017 продолжает действовать.
Источники
- ГОСТ Р ИСО/МЭК 27001-2017 «Информационные технологии. Методы обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». — М.: Стандартинформ, 2018.
- ISO/IEC 27001:2013 «Information technology — Security techniques — Information security management systems — Requirements».
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Руководство по внедрению СМИБ (ГОСТ Р ИСО/МЭК 27003).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →