
Почему вопрос «ISO 27001 или 57580» вообще возникает
Представьте: вы делаете сайт для платёжного сервиса или сами работаете в небольшой финтех-команде. Проект идёт нормально, пока служба безопасности заказчика не присылает анкету на 40 страниц. Один из первых вопросов в ней — по какому стандарту построена ваша система защиты информации. И выясняется, что «у нас сложные пароли и HTTPS» — это не ответ.
Дальше разговор быстро сводится к двум вариантам: международный ISO/IEC 27001 и российский ГОСТ Р 57580.1. Ниже — честное сравнение без рекламы: что каждый стандарт реально требует, кому он обязателен, сколько времени и денег стоит внедрение и что выбрать в конкретной ситуации.

Что такое ISO/IEC 27001
Это международный стандарт, который описывает систему менеджмента информационной безопасности (СМИБ, или ISMS). Важно понимать: стандарт не говорит «поставьте такой-то файрвол». Он требует построить управляемый процесс — определить, что вы защищаете, оценить риски и выбрать меры.
В редакции ISO/IEC 27001:2022 приложение A содержит 93 меры управления, сгруппированные по четырём темам: организационные (37), связанные с людьми (8), физические (14) и технологические (34). Отдельно есть стандарт ISO/IEC 27002 — это уже подробный «поваренок» с пояснениями, как каждую меру реализовать.
- Подтверждение соответствия — сертификат аккредитованного органа. Он выдаётся на три года, ежегодно проводятся надзорные аудиты.
- Область применения вы задаёте сами: можно сертифицировать всю компанию или, например, только контур, в котором обрабатываются данные клиентов.
- Формально стандарт добровольный, но де-факто его часто требуют зарубежные заказчики, инвесторы и крупные корпоративные клиенты.
Что такое ГОСТ Р 57580.1
Это российский стандарт из серии «Безопасность финансовых (банковских) операций» — базовый состав организационных и технических мер защиты информации для финансовых организаций. Он напрямую связан с отраслевым регулированием Банка России: Положением № 719-П (для кредитных организаций) и Положением № 683-П (для некредитных финансовых организаций).
Ключевая особенность — уровни защиты информации. В стандарте их четыре, и конкретный требуемый уровень определяется уровнем значимости объекта информатизации и отраслевыми требованиями. Чем выше значимость, тем строже набор мер. Точный уровень для своей организации стоит уточнять по актуальной редакции положений регулятора — они периодически обновляются.
- Подтверждение соответствия — не классическая сертификация, а оценка соответствия по методике ГОСТ Р 57580.2: проверяется, какие меры внедрены и насколько полно.
- Стандарт написан в терминах российского законодательства и регуляторной практики — это удобнее для общения с Банком России и проверяющими.
- Для поднадзорных организаций соответствие — фактически обязательное условие работы, а не добровольный имиджевый шаг.
Ключевые отличия: сравнение по пунктам
- Область применения. ISO 27001 — универсальный, годится для любой отрасли. ГОСТ Р 57580.1 — заточен под финансовый сектор.
- Логика требований. ISO требует построить систему управления рисками и самому решать, какие меры нужны. ГОСТ даёт более жёстко заданный состав мер под конкретный уровень.
- Подтверждение. ISO — сертификат с циклом три года. ГОСТ — оценка соответствия и заключение/отчёт, которые проверяет в первую очередь регулятор.
- Уровни. В ISO градации уровней защиты нет. В ГОСТ Р 57580.1 — есть, и это заметно влияет на объём работ.
- Признание. ISO 27001 понятен зарубежному заказчику и аудитору. ГОСТ Р 57580.1 — «свой» документ для российского рынка и регулятора.
- Документация. В ISO вы сами определяете перечень политик и процедур. В ГОСТ состав документов более предсказуем, что упрощает планирование.
Коротко о деньгах и сроках
Точные цифры зависят от масштаба компании, числа объектов и выбранной области сертификации, поэтому на момент публикации ориентируйтесь на коммерческие предложения, а не на статьи в интернете. Практическое наблюдение: внедрение с нуля обычно занимает от 6 до 12 месяцев, а дальше начинается постоянная работа — ежегодные аудиты, пересмотр оценок рисков, обучение сотрудников. Сертификат или заключение — это не финиш, а вход в цикл.
Что выбрать: три типичных сценария
Вы поднадзорны Банку России
Тогда вопрос не стоит в плоскости «или». Ориентируйтесь на ГОСТ Р 57580.1: именно его требования проверяются в рамках регуляторного надзора. ISO 27001 можно добавить как бонус для международных партнёров, но начинать надо не с него.
Вы подрядчик: делаете сайты и сервисы для корпоративных клиентов
Здесь чаще выигрывает ISO 27001 — особенно если среди заказчиков есть иностранные или крупные компании с собственными требованиями к поставщикам. Если же ваши клиенты — российские банки и страховые, они с высокой вероятностью попросят подтвердить соответствие именно по 57580.
Вы небольшая компания и просто хотите навести порядок
Сертификация ради сертификата почти всегда сжигает бюджет. Начните с инвентаризации активов, оценки рисков и минимального набора политик — эти шаги полезны независимо от выбранного стандарта. А формат подтверждения соответствия выбирайте, когда появится внешний заказчик или регуляторное требование.
Можно ли совместить
Да, и крупные организации часто так и делают: строят единую систему менеджмента по ISO 27001, а затем дополнительно закрывают специфические требования ГОСТ Р 57580.1 для финансового контура. Большая часть базовых мер пересекается, поэтому вторая проверка обходится дешевле первой. Только заранее продумайте, какая документация у вас основная, а какая — «маппинг» требований одного стандарта на другой.
Типичные ошибки
- Начинать с поиска аудитора, а не с определения области охвата и оценки рисков.
- Копировать чужие политики безопасности из интернета. Аудитор задаёт неудобные вопросы, на которые шаблон не отвечает.
- Забыть про подрядчиков и облака: хостинг, CDN, SaaS-сервисы, CRM — всё это тоже часть области защиты.
- Считать, что сертификат равен защищённости. Это подтверждение того, что процессы работают, а не гарантия отсутствия инцидентов.
- Не выделять владельцев активов и ответственных за меры — тогда требования остаются на бумаге.
При чём тут нейросети
ИИ здесь реально ускоряет скучную часть: черновики политик, чек-листы по 93 мерам, перевод требований стандарта в задачи для команды, разбор длинных PDF с положениями регулятора. Мне это экономило вечер на каждой формулировке.
Но есть жёсткое правило: не отправляйте в публичные чат-боты схемы сети, конфигурации, списки сотрудников и клиентов, инциденты и прочие чувствительные данные. Либо обезличивайте вход, либо используйте модели с корпоративным контуром. Иначе процесс подготовки к аудиту сам станет источником утечки — и это будет самый обидный пункт в отчёте.
Практический план: 6 шагов
- Определите, зачем вам соответствие: требование регулятора, запрос заказчика или внутренняя дисциплина. От этого зависит стандарт.
- Опишите область охвата: какие системы, данные и процессы входят, какие остаются за периметром.
- Проведите оценку рисков и составьте реестр активов — без этого любой стандарт превращается в формальность.
- Сопоставьте требования выбранного стандарта со своим текущим состоянием и найдите разрывы.
- Устраните разрывы по приоритету: сначала критичные и дешёвые меры, потом длинные проекты вроде внедрения SIEM или SSO.
- Зафиксируйте доказательства: журналы, приказы, протоколы обучения. На аудите побеждают те, у кого есть документы, а не те, у кого красивая архитектура на словах.
Заключение
Короткий ответ на вопрос из заголовка такой. Если вы поднадзорны Банку России — выбирайте ГОСТ Р 57580.1, ISO 27001 берите как дополнение. Если работаете на международном рынке или с крупными корпоративными заказчиками — начинайте с ISO/IEC 27001. Если вы небольшая студия или фрилансер без требований извне — не тратьте деньги на сертификацию, а внедрите базовые вещи руками.
Ещё важное: в ISO 27001 и в редакциях ГОСТ бывают обновления, а положения Банка России периодически пересматриваются. Перед стартом проекта сверьтесь с актуальными версиями на сайте ISO и в реестре стандартов Росстандарта, а отраслевые требования уточните в документах Банка России. Разберёмся, как это работает и чем реально пригодится в работе — без магии и без паники.