ISO 27001

ISO 27001 своими силами: когда это возможно без консультанта

Вопрос «можно ли пройти сертификацию ISO 27001 без внешнего консультанта» звучит часто, и честный ответ — «зависит от компании». Разберу, от чего именно, чтобы вы могли оценить свою ситуацию, а не гадать.

Что такое ISO 27001 на практике

ISO 27001 — это международный стандарт системы менеджмента информационной безопасности (СМИБ). Сертификация подтверждает не «отсутствие уязвимостей», а то, что в компании выстроен управляемый, документированный и регулярно проверяемый процесс работы с рисками информационной безопасности. Это отличает его от разовых технических мер — стандарт требует именно системы, которая живёт и после получения сертификата.

Когда компания может пройти сертификацию своими силами

Самостоятельная подготовка реалистична, если верно большинство из следующего:

  • в компании уже есть специалист по ИБ с опытом внедрения процессов, а не только технической защиты;
  • руководство готово выделить на подготовку 6–12 месяцев, а не «получить сертификат за месяц»;
  • у компании уже частично выстроены базовые процессы — управление доступами, инцидентами, изменениями;
  • есть ресурс на постоянное сопровождение системы после сертификации, а не только на разовую подготовку к аудиту.

Когда без консультанта высок риск не пройти сертификацию

  • В компании нет человека, который раньше проходил через внедрение ISO 27001 хотя бы один раз — стандарт объёмный, и типичные ошибки интерпретации требований стоят месяцев переделок.
  • Сроки сертификации жёстко привязаны к внешнему дедлайну (тендер, требование крупного клиента) — в этом случае цена ошибки в самостоятельной подготовке особенно высока.
  • Инфраструктура сложная и распределённая — тогда объём работы по формализации процессов сильно недооценивается «изнутри».
  • Нет времени у внутренней команды параллельно вести операционные задачи и глубоко разбираться в требованиях стандарта.
Стандарт не запрещает готовиться самостоятельно — многие компании успешно это делают. Проблема почти всегда не в стандарте, а в недооценке объёма и специфики работы, которая для внутренней команды непривычна и разовая.

Что можно сделать без консультанта уже сейчас

Даже если в итоге вы решите привлечь внешнюю экспертизу, часть подготовки разумно сделать самостоятельно заранее:

  1. Проведите инвентаризацию информационных активов — что вообще нужно защищать.
  2. Оцените, какие процессы управления рисками уже существуют, пусть и неформально.
  3. Изучите структуру стандарта (Annex A) и честно отметьте, какие меры контроля уже применяются, а какие отсутствуют полностью.
  4. Оцените реалистичный срок с учётом текущей загрузки команды.

Эта подготовительная работа в любом случае ускорит и удешевит дальнейшие шаги — и с консультантом, и без него.

Итог

Самостоятельная подготовка к ISO 27001 возможна для компаний с внутренней экспертизой, временем и уже частично выстроенными процессами. Для компаний с жёсткими сроками, сложной инфраструктурой или без предыдущего опыта прохождения сертификации внешний консультант обычно окупается за счёт экономии времени и снижения риска не пройти аудит с первого раза.

Если нужна оценка разрыва между текущим состоянием и требованиями стандарта — см. услугу подготовка к ISO 27001.