Открыть сервис

ISO/IEC JTC 1/SC 27

ISO/IEC JTC 1/SC 27 — это подкомитет Объединённого технического комитета 1 (JTC 1) Международной организации по стандартизации (ISO) и Международной электротехнической комиссии (IEC), отвечающий за разработку международных стандартов, руководств и отчётов в области информационной безопасности, кибербезопасности и защиты конфиденциальности. Полное официальное название подкомитета — «Информационная безопасность, кибербезопасность и защита конфиденциальности» (англ. Information security, cybersecurity and privacy protection). SC 27 является одним из наиболее активных и влиятельных подкомитетов в системе ISO/IEC, координируя работу по созданию нормативной базы для защиты информации в глобальном масштабе.

История

Подкомитет SC 27 был создан в 1989 году на основе ранее существовавшей рабочей группы ISO/TC 97. Первоначально его деятельность была сосредоточена на стандартизации методов и средств обеспечения информационной безопасности, включая криптографические алгоритмы и механизмы аутентификации. С ростом значимости кибербезопасности и развитием цифровых технологий мандат SC 27 постепенно расширялся. В 2016 году название подкомитета было изменено с «Техники безопасности в области ИТ» (IT Security Techniques) на текущее, отражающее более широкий охват — кибербезопасность и защиту конфиденциальности. За десятилетия работы SC 27 выпустил сотни стандартов, многие из которых стали основой для национальных и региональных нормативных актов, включая стандарты серии ISO/IEC 27000.

Структура и организация

SC 27 работает под эгидой JTC 1, который объединяет усилия ISO и IEC в области информационных технологий. В состав подкомитета входят национальные органы по стандартизации стран-участниц ISO и IEC. Россия в SC 27 представлена Федеральным агентством по техническому регулированию и метрологии (Росстандарт) и Техническим комитетом по стандартизации «Киберфизические системы» (ТК 194). Работа ведётся через рабочие группы (Working Groups, WG), каждая из которых отвечает за определённую область стандартизации.

Действующие рабочие группы

  • WG 1 — Менеджмент информационной безопасности (Information security management systems). Разрабатывает стандарты серии ISO/IEC 27000, включая ISO/IEC 27001 (системы менеджмента информационной безопасности), ISO/IEC 27002 (меры контроля) и ISO/IEC 27005 (менеджмент рисков).
  • WG 2 — Криптография и механизмы безопасности (Cryptography and security mechanisms). Занимается стандартизацией криптографических алгоритмов (шифры, хеш-функции, цифровые подписи), протоколов аутентификации и других криптографических механизмов.
  • WG 3 — Оценка и сертификация безопасности (Security evaluation, testing and specification). Разрабатывает стандарты для оценки безопасности продуктов и систем, в первую очередь серию ISO/IEC 15408 (Общие критерии оценки безопасности информационных технологий) и ISO/IEC 18045 (методология оценки).
  • WG 4 — Услуги и приложения безопасности (Security services and applications). Охватывает стандарты для защиты сетевых услуг, управления идентификацией, биометрии, а также безопасности облачных вычислений и Интернета вещей.
  • WG 5 — Защита конфиденциальности (Privacy protection). Создана в 2011 году для разработки стандартов по защите персональных данных и управлению конфиденциальностью, включая ISO/IEC 27701 (расширение к ISO/IEC 27001 для управления конфиденциальностью).

Ключевые стандарты и их значение

SC 27 известен прежде всего серией стандартов ISO/IEC 27000, которые формируют международную основу для систем менеджмента информационной безопасности (СМИБ). Наиболее известный стандарт этой серии — ISO/IEC 27001, который устанавливает требования к созданию, внедрению, поддержанию и постоянному улучшению СМИБ. Сертификация по ISO/IEC 27001 является одним из самых распространённых способов демонстрации соответствия требованиям информационной безопасности для организаций по всему миру.

Другие важные стандарты, разработанные SC 27:

  • ISO/IEC 15408 (Общие критерии) — международный стандарт для оценки безопасности продуктов и систем информационных технологий. Используется для сертификации программного и аппаратного обеспечения, в том числе в государственных закупках.
  • ISO/IEC 27005 — руководство по менеджменту рисков информационной безопасности.
  • ISO/IEC 27701 — стандарт, расширяющий ISO/IEC 27001 для управления конфиденциальностью, особенно актуальный в контексте требований Общего регламента по защите данных (GDPR) Европейского союза.
  • ISO/IEC 19790 и ISO/IEC 24759 — стандарты для криптографических модулей, определяющие требования к их безопасности и методы тестирования.
  • ISO/IEC 29100 — стандарт, определяющий структуру защиты конфиденциальности.

Взаимодействие с другими организациями

SC 27 активно сотрудничает с другими техническими комитетами ISO и IEC, а также с внешними организациями, занимающимися вопросами безопасности. Среди ключевых партнёров — Международный союз электросвязи (ITU), Европейский институт стандартов в области телекоммуникаций (ETSI), Национальный институт стандартов и технологий США (NIST), а также отраслевые консорциумы. В России стандарты SC 27 адаптируются и вводятся в действие как национальные стандарты (ГОСТ Р ИСО/МЭК), часто с учётом требований российского законодательства в области защиты информации.

Критика и ограничения

Несмотря на широкое признание, стандарты SC 27 подвергаются критике по нескольким направлениям. Во-первых, процесс разработки стандартов может быть медленным и не успевать за быстро меняющимся ландшафтом угроз. Во-вторых, некоторые стандарты, особенно в области криптографии, могут содержать устаревшие алгоритмы или не учитывать современные атаки. В-третьих, сертификация по ISO/IEC 27001 и другим стандартам требует значительных ресурсов, что делает её менее доступной для малых и средних предприятий. Кроме того, существуют разногласия между странами по поводу включения национальных криптографических алгоритмов в международные стандарты, что может приводить к политизации процесса.

Влияние на российскую практику

В России стандарты SC 27 активно используются для гармонизации национальной нормативной базы с международными требованиями. Многие стандарты серии ISO/IEC 27000 приняты в качестве ГОСТ Р. Однако российские регуляторы (ФСТЭК России, ФСБ России) разрабатывают и собственные требования к информационной безопасности, которые могут отличаться от международных, особенно в части использования криптографических средств. Тем не менее, стандарты SC 27 служат основой для построения систем менеджмента информационной безопасности в коммерческих и государственных организациях, а также для оценки соответствия при сертификации.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →