• Автор записи:
  • Рубрика записи:Без рубрики
  • Время чтения:2 минут чтения

ISO 27001 или ГОСТ Р 57580.1: что выбрать для защиты информации

Почему вопрос «ISO 27001 или 57580» вообще возникает

Представьте: вы делаете сайт для платёжного сервиса или сами работаете в небольшой финтех-команде. Проект идёт нормально, пока служба безопасности заказчика не присылает анкету на 40 страниц. Один из первых вопросов в ней — по какому стандарту построена ваша система защиты информации. И выясняется, что «у нас сложные пароли и HTTPS» — это не ответ.

Дальше разговор быстро сводится к двум вариантам: международный ISO/IEC 27001 и российский ГОСТ Р 57580.1. Ниже — честное сравнение без рекламы: что каждый стандарт реально требует, кому он обязателен, сколько времени и денег стоит внедрение и что выбрать в конкретной ситуации.

Что такое ISO/IEC 27001

Это международный стандарт, который описывает систему менеджмента информационной безопасности (СМИБ, или ISMS). Важно понимать: стандарт не говорит «поставьте такой-то файрвол». Он требует построить управляемый процесс — определить, что вы защищаете, оценить риски и выбрать меры.

В редакции ISO/IEC 27001:2022 приложение A содержит 93 меры управления, сгруппированные по четырём темам: организационные (37), связанные с людьми (8), физические (14) и технологические (34). Отдельно есть стандарт ISO/IEC 27002 — это уже подробный «поваренок» с пояснениями, как каждую меру реализовать.

  • Подтверждение соответствия — сертификат аккредитованного органа. Он выдаётся на три года, ежегодно проводятся надзорные аудиты.
  • Область применения вы задаёте сами: можно сертифицировать всю компанию или, например, только контур, в котором обрабатываются данные клиентов.
  • Формально стандарт добровольный, но де-факто его часто требуют зарубежные заказчики, инвесторы и крупные корпоративные клиенты.

Что такое ГОСТ Р 57580.1

Это российский стандарт из серии «Безопасность финансовых (банковских) операций» — базовый состав организационных и технических мер защиты информации для финансовых организаций. Он напрямую связан с отраслевым регулированием Банка России: Положением № 719-П (для кредитных организаций) и Положением № 683-П (для некредитных финансовых организаций).

Ключевая особенность — уровни защиты информации. В стандарте их четыре, и конкретный требуемый уровень определяется уровнем значимости объекта информатизации и отраслевыми требованиями. Чем выше значимость, тем строже набор мер. Точный уровень для своей организации стоит уточнять по актуальной редакции положений регулятора — они периодически обновляются.

  • Подтверждение соответствия — не классическая сертификация, а оценка соответствия по методике ГОСТ Р 57580.2: проверяется, какие меры внедрены и насколько полно.
  • Стандарт написан в терминах российского законодательства и регуляторной практики — это удобнее для общения с Банком России и проверяющими.
  • Для поднадзорных организаций соответствие — фактически обязательное условие работы, а не добровольный имиджевый шаг.

Ключевые отличия: сравнение по пунктам

  • Область применения. ISO 27001 — универсальный, годится для любой отрасли. ГОСТ Р 57580.1 — заточен под финансовый сектор.
  • Логика требований. ISO требует построить систему управления рисками и самому решать, какие меры нужны. ГОСТ даёт более жёстко заданный состав мер под конкретный уровень.
  • Подтверждение. ISO — сертификат с циклом три года. ГОСТ — оценка соответствия и заключение/отчёт, которые проверяет в первую очередь регулятор.
  • Уровни. В ISO градации уровней защиты нет. В ГОСТ Р 57580.1 — есть, и это заметно влияет на объём работ.
  • Признание. ISO 27001 понятен зарубежному заказчику и аудитору. ГОСТ Р 57580.1 — «свой» документ для российского рынка и регулятора.
  • Документация. В ISO вы сами определяете перечень политик и процедур. В ГОСТ состав документов более предсказуем, что упрощает планирование.

Коротко о деньгах и сроках

Точные цифры зависят от масштаба компании, числа объектов и выбранной области сертификации, поэтому на момент публикации ориентируйтесь на коммерческие предложения, а не на статьи в интернете. Практическое наблюдение: внедрение с нуля обычно занимает от 6 до 12 месяцев, а дальше начинается постоянная работа — ежегодные аудиты, пересмотр оценок рисков, обучение сотрудников. Сертификат или заключение — это не финиш, а вход в цикл.

Что выбрать: три типичных сценария

Вы поднадзорны Банку России

Тогда вопрос не стоит в плоскости «или». Ориентируйтесь на ГОСТ Р 57580.1: именно его требования проверяются в рамках регуляторного надзора. ISO 27001 можно добавить как бонус для международных партнёров, но начинать надо не с него.

Вы подрядчик: делаете сайты и сервисы для корпоративных клиентов

Здесь чаще выигрывает ISO 27001 — особенно если среди заказчиков есть иностранные или крупные компании с собственными требованиями к поставщикам. Если же ваши клиенты — российские банки и страховые, они с высокой вероятностью попросят подтвердить соответствие именно по 57580.

Вы небольшая компания и просто хотите навести порядок

Сертификация ради сертификата почти всегда сжигает бюджет. Начните с инвентаризации активов, оценки рисков и минимального набора политик — эти шаги полезны независимо от выбранного стандарта. А формат подтверждения соответствия выбирайте, когда появится внешний заказчик или регуляторное требование.

Можно ли совместить

Да, и крупные организации часто так и делают: строят единую систему менеджмента по ISO 27001, а затем дополнительно закрывают специфические требования ГОСТ Р 57580.1 для финансового контура. Большая часть базовых мер пересекается, поэтому вторая проверка обходится дешевле первой. Только заранее продумайте, какая документация у вас основная, а какая — «маппинг» требований одного стандарта на другой.

Типичные ошибки

  • Начинать с поиска аудитора, а не с определения области охвата и оценки рисков.
  • Копировать чужие политики безопасности из интернета. Аудитор задаёт неудобные вопросы, на которые шаблон не отвечает.
  • Забыть про подрядчиков и облака: хостинг, CDN, SaaS-сервисы, CRM — всё это тоже часть области защиты.
  • Считать, что сертификат равен защищённости. Это подтверждение того, что процессы работают, а не гарантия отсутствия инцидентов.
  • Не выделять владельцев активов и ответственных за меры — тогда требования остаются на бумаге.

При чём тут нейросети

ИИ здесь реально ускоряет скучную часть: черновики политик, чек-листы по 93 мерам, перевод требований стандарта в задачи для команды, разбор длинных PDF с положениями регулятора. Мне это экономило вечер на каждой формулировке.

Но есть жёсткое правило: не отправляйте в публичные чат-боты схемы сети, конфигурации, списки сотрудников и клиентов, инциденты и прочие чувствительные данные. Либо обезличивайте вход, либо используйте модели с корпоративным контуром. Иначе процесс подготовки к аудиту сам станет источником утечки — и это будет самый обидный пункт в отчёте.

Практический план: 6 шагов

  1. Определите, зачем вам соответствие: требование регулятора, запрос заказчика или внутренняя дисциплина. От этого зависит стандарт.
  2. Опишите область охвата: какие системы, данные и процессы входят, какие остаются за периметром.
  3. Проведите оценку рисков и составьте реестр активов — без этого любой стандарт превращается в формальность.
  4. Сопоставьте требования выбранного стандарта со своим текущим состоянием и найдите разрывы.
  5. Устраните разрывы по приоритету: сначала критичные и дешёвые меры, потом длинные проекты вроде внедрения SIEM или SSO.
  6. Зафиксируйте доказательства: журналы, приказы, протоколы обучения. На аудите побеждают те, у кого есть документы, а не те, у кого красивая архитектура на словах.

Заключение

Короткий ответ на вопрос из заголовка такой. Если вы поднадзорны Банку России — выбирайте ГОСТ Р 57580.1, ISO 27001 берите как дополнение. Если работаете на международном рынке или с крупными корпоративными заказчиками — начинайте с ISO/IEC 27001. Если вы небольшая студия или фрилансер без требований извне — не тратьте деньги на сертификацию, а внедрите базовые вещи руками.

Ещё важное: в ISO 27001 и в редакциях ГОСТ бывают обновления, а положения Банка России периодически пересматриваются. Перед стартом проекта сверьтесь с актуальными версиями на сайте ISO и в реестре стандартов Росстандарта, а отраслевые требования уточните в документах Банка России. Разберёмся, как это работает и чем реально пригодится в работе — без магии и без паники.

guest

0 Комментарий