Консультація
Про нас Кейси Блог Контакти Службові сторінки
Стандарти / НСТ

Карта серії ISO 27000: як пов'язані стандарти і з чого починати

02.08.2026

Карта серії ISO 27000: за що відповідає кожен номер — 27002, 27005, 27017, 27035, 27701 — за яким документом сертифікують і в якому порядку їх читати.

Карта серії ISO 27000: ISO 27001 у центрі, навколо — супутні документи з ризиків, аудиту, хмари, інцидентів і приватності

Міжнародний стандарт ISO 27001 рідко працює наодинці: навколо нього вибудувана ціла родина документів — від словника термінів до галузевих настанов. Ця стаття — карта. Розберемо, як влаштована навколо ISO 27001 серія 27000, за що відповідає кожен номер, за яким документом справді сертифікують і в якому порядку все це читати.

Хто веде родину й що означають цифри

Для ISO інформаційна безпека — це окремий напрям: документи готує спільний з IEC підкомітет, тому в офіційних назвах поруч стоять обидві абревіатури. У каталозі ISO стандарти інформаційної безпеки зібрані в родину з номерами 27ххх — звідси й побутова назва «серія 27000».

Позначення читається просто: ISO/IEC 27001:2022 — це номер документа й рік чинної редакції. Двокрапка з роком не означає «версію» в програмному сенсі: це рік, коли текст переглянули востаннє, а номер лишається тим самим назавжди.

Щоб карта читалася швидше, далі опускаємо префікс і залишаємо самі номери.

Ядро родини: словник, вимоги, настанова

27000 — огляд і словник. Терміни, якими оперують усі решта: актив, ризик, СУІБ, заява про застосовність, власник ризику. Читається за вечір і знімає половину плутанини ще до початку роботи.

27001 — вимоги. Головний стандарт інформаційної безпеки ISO 27001 описує, якою має бути система управління й що саме перевірять на аудиті. Це єдиний документ ядра, за яким видають сертифікат. Як він побудований усередині — у розборі структури документа. Серцевина, довкола якої все обертається, — сама керована система, СУІБ.

27002 — настанова щодо заходів захисту. Той самий перелік, що й у Додатку A, але з поясненнями, як кожен захід реалізувати на практиці. Сертифіката за ним не видають: це довідник, а не набір вимог. Самі заходи розібрано в матеріалі про контролі Додатка A.

Супутні номери: ризики, аудит, хмара, інциденти

Далі родина розгалужується під конкретні задачі:

  • 27003 — настанова з упровадження: як розгортати систему крок за кроком.
  • 27004 — моніторинг, вимірювання й оцінювання: як довести, що заходи працюють, а не просто описані на папері.
  • 27005 — управління ризиками. Саме звідси беруть методику; практичний бік — на сторінці оцінювання ризиків.
  • 27006 — вимоги не до вас, а до органів, які проводять аудит і видають сертифікати. Саме цей документ стоїть за словом «акредитований» у рекламі органів сертифікації.
  • 27007 і 27008 — настанови для аудиторів: як перевіряти систему загалом і окремі заходи зокрема.
  • 27017 — хмарні сервіси: що робить постачальник, а що лишається на клієнті. Докладніше — про поділ відповідальності в хмарі.
  • 27018 — персональні дані в публічній хмарі; див. персональні дані в хмарі.
  • 27031 — готовність ІКТ до відновлення після збоїв.
  • 27032 — питання інтернет-безпеки.
  • 27035управління інцидентами: підготовка, виявлення, реагування, висновки.
  • 27701приватність і персональні дані (PIMS).

Є ще галузеві гілки: 27011 — для операторів зв'язку, 27019 — для енергетики, 27799 — для охорони здоров'я. Каркас у них спільний, змінюється лише галузева специфіка.

Сертифікують не за кожним номером

Тут ховається найпоширеніша помилка. «Сертифікат за 27002», «сертифікація за 27005» — таких не буває. Настанови й довідники не містять вимог, які можна перевірити на аудиті: аудитор працює тільки з тим текстом, де написано «організація має…». Решта родини — це допомога, а не предмет перевірки.

У родині 27ххх систему захисту сертифікують за 27001. Із жовтня 2025 року поруч з'явився другий самостійний варіант: у новій редакції 27701 перестав бути надбудовою й став окремим сертифікаційним документом. Але це вже система управління приватністю, а не захистом інформації — предмет перевірки інший. Раніше, у редакції 2019 року, отримати його можна було лише поверх чинного сертифіката СУІБ.

Перевірка на місці, яка займе хвилину: візьміть будь-який номер родини й пошукайте в ньому слово «має» у значенні обов'язку. Якщо його там немає — перевіряти й нема чого.

Просте правило для читача комерційних пропозицій: якщо вам пропонують «сертифікацію за 27002» чи «за 27005» — це або неохайність, або маркетинг.

Чому номери йдуть не по порядку

Нумерація історична, а не ієрархічна: 27003 не «складніший» за 27002, а 27701 не «сьомий рівень» чогось. Документи додавали до родини тоді, коли на них з'являвся запит ринку, і брали найближчий вільний номер. Тому карту зручніше тримати в голові за темами — терміни, вимоги, заходи, ризики, аудит, хмара, інциденти, приватність, — а не за зростанням цифри.

Як користуватися картою: п'ять типових ситуацій

  • Хмарна платформа чи SaaS. Ядро — 27001, далі 27017 (поділ обов'язків із провайдером) і 27018 (персональні дані в чужій хмарі). Якщо персональних даних багато, додається 27701.
  • Замовник просить сертифікат. Йому потрібен єдиний сертифікаційний документ ядра: решта номерів у папері просто не з'являється. Уточніть натомість сферу застосування — вона важить більше, ніж сам факт наявності сертифіката.
  • Часті інциденти. Спершу 27035 (порядок реагування), поруч 27004 (метрики: скільки інцидентів, як швидко закрили, чи падає крива). Без цифр покращення нема чим довести.
  • Регульована галузь. До ядра додається галузева гілка — 27011, 27019 або 27799 — і вимоги вашого регулятора, яких родина не скасовує.
  • Уже є система якості. Якщо в компанії працює 9001, половина каркасу вже стоїть: контекст, ролі, внутрішній аудит, аналіз з боку керівництва. Лишається додати роботу з ризиками й заходи захисту, а не зводити все з нуля.

Що поруч, але не в родині

  • ISO 22301безперервність бізнесу. Окрема гілка каталогу, проте каркас розділів 4–10 у неї той самий, тому дві системи легко зводяться в одну.
  • 9001, 14001, 45001 — якість, довкілля, охорона праці. Спільна структура означає, що внутрішній аудит, аналіз з боку керівництва й робота з невідповідностями робляться один раз на всі системи, а не окремо для кожної.
  • NIST CSF, OWASP, CIS Controls — узагалі з інших джерел. Це рамки й переліки практик, за якими сертифікатів не видають, хоча заходи з них часто лягають поруч.

Скільки з цього читають насправді

Повний обсяг родини — тисячі сторінок, і жодна компанія не гортає їх цілком. У роботі реально відкривають чотири-п'ять текстів: словник, вимоги, настанову щодо заходів, методику ризиків і той профільний номер, що відповідає вашому головному ризику. Решта лежить на полиці до випадку.

Тексти платні: їх купують у національного органу стандартизації або напряму в каталозі. Витрата разова, але закладати її в бюджет варто одразу — разом із навчанням команди. Без спільної термінології один і той самий абзац шестеро людей прочитають шістьма різними способами, і саме звідси беруться нескінченні суперечки на робочих зустрічах.

Три пастки, у які втрапляють із цією картою

«Зберемо все». Спокуса впровадити пів родини одразу закінчується купою папок, яких ніхто не читає. Профільні номери беруть точково — під конкретний ризик, який ви вже назвали й оцінили.

«Настанова дорівнює вимозі». З 27002 роблять перелік обов'язкових справ, а потім дивуються, чому бюджет розтягнувся втричі. Обов'язковим є порядок вибору заходів під ризики, а не сам перелік із довідника.

«Плутанина сертифіката й акредитації». Сертифікат отримує ваша компанія; акредитацію має орган, який його видає. Це різні речі, і в рекламних матеріалах їх змішують регулярно — власне тому й існує 27006.

«Скасований номер у договорі». У тендерній документації досі спливають скасовані національні редакції. Закупівлю це зазвичай не зупиняє, але юристам доводиться домовлятися про тлумачення. Перевіряйте чинність позначення до підписання.

З чого починати

Порядок читання, який економить час:

  1. 27000 — терміни. Без них решта перетворюється на шум.
  2. 27001 — вимоги. ISO 27001 стисло: що має бути в системі, аби її можна було перевірити й сертифікувати.
  3. 27002 — як реалізовувати обрані заходи.
  4. Далі — профільні номери під ваші ризики: хмара, інциденти, приватність, галузева специфіка.

Шпаргалка на один рядок: інформаційна безпека — 27001 і 27002, ризики — 27005, органи сертифікації — 27006, хмара — 27017 і 27018, інциденти — 27035, приватність — 27701, безперервність — 22301.

І деталь, важлива саме в Україні: ключові документи родини діють і як національні. Чинний ДСТУ ISO/IEC 27001:2023 — це ідентичний переклад редакції 2022 року; попередню національну версію 2015-го скасували у 2023-му. У договорах і тендерах трапляються обидва позначення, і за ними стоїть той самий текст.

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація