ISO 27001
ISO 27001 своими силами: когда это возможно без консультанта
Вопрос «можно ли пройти сертификацию ISO 27001 без внешнего консультанта» звучит часто. Честный ответ: зависит от компании. Разберу, от чего именно, чтобы вы могли оценить свою ситуацию, не гадая.
Что такое ISO 27001 на практике
ISO 27001 международный стандарт системы менеджмента информационной безопасности (СМИБ). Сертификация подтверждает не «отсутствие уязвимостей». Она подтверждает, что в компании выстроен управляемый, документированный и регулярно проверяемый процесс работы с рисками ИБ. Этим стандарт и отличается от разовых технических мер: требует именно системы, которая продолжает жить и после получения сертификата. Один удачный аудит здесь ничего не решает.
Когда своими силами реально
Самостоятельная подготовка реалистична, если у компании уже есть специалист по ИБ с опытом внедрения процессов. Одной технической защиты для этого мало. Плюс руководство готово выделить на подготовку 6–12 месяцев, потому что «получить сертификат за месяц» звучит красиво, но таких сроков просто не бывает. Нужны и хотя бы частично выстроенные базовые процессы: управление доступами, инцидентами, изменениями. Плюс ресурс на сопровождение системы после сертификации, ведь сертификат это старт регулярной работы, не финишная черта.
Если совпадает большая часть из этого, шансы пройти сертификацию самостоятельно вполне реальные.
Когда риск не пройти особенно высок
Тут ситуация обратная. Если в компании нет человека, который раньше хотя бы раз проходил через внедрение ISO 27001, это плохой знак: стандарт объёмный, и типичные ошибки интерпретации требований стоят месяцев переделок. Если сроки жёстко привязаны к внешнему дедлайну (тендер, требование крупного клиента), цена ошибки в самостоятельной подготовке особенно высока, переиграть уже не получится. Сложная и распределённая инфраструктура тоже добавляет риска: объём работы по формализации процессов почти всегда недооценивается изнутри, просто потому что не с чем сравнить. И если у внутренней команды нет времени параллельно вести операционку и глубоко разбираться в требованиях стандарта, подготовка либо затянется, либо получится формальной.
Стандарт не запрещает готовиться самостоятельно, многие компании успешно это делают. Проблема почти всегда не в стандарте. Она в недооценке объёма и специфики работы, непривычной для внутренней команды именно потому, что она разовая.
Что можно сделать без консультанта уже сейчас
Даже если в итоге вы решите привлечь внешнюю экспертизу, часть подготовки разумно сделать самостоятельно заранее:
- Проведите инвентаризацию информационных активов: что вообще нужно защищать.
- Оцените, какие процессы управления рисками уже существуют, пусть и неформально.
- Изучите структуру стандарта (Annex A) и честно отметьте, какие меры контроля уже применяются, а какие отсутствуют полностью.
- Оцените реалистичный срок с учётом текущей загрузки команды.
Эта работа в любом случае ускорит и удешевит дальнейшие шаги, с консультантом или без него.
Для компаний с внутренней экспертизой, временем и частично выстроенными процессами самостоятельная подготовка вполне посильна. Там, где сроки жёсткие, инфраструктура сложная или опыта прохождения сертификации раньше не было, внешний консультант обычно окупается за счёт сэкономленного времени и меньшего риска не пройти аудит с первого раза.
Нужна оценка разрыва между текущим состоянием и требованиями стандарта? Смотрите услугу подготовка к ISO 27001.