Стандарти / НСТ

ISO 27001 без канцеляриту: як влаштований стандарт інформаційної безпеки

ISO 27001 — це міжнародний стандарт інформаційної безпеки. Що це за документ, як влаштовані розділи 4–10 і Додаток A, яка редакція чинна і що сертифікують.

calendar_today 26.07.2026 schedule 4 хв читання
Структура стандарту ISO 27001: розділи 4–10 з вимогами до системи управління інформаційною безпекою та Додаток A із заходами захисту

ISO 27001 — це міжнародний стандарт, за яким організація вибудовує керований захист власної інформації: не набором розрізнених заходів, а системою з правилами, відповідальними й перевірками. Розберемо його без канцеляриту: із чого складається документ, якою мовою написаний, яка редакція чинна і що саме за ним сертифікують.

ISO 27001: що це за документ і чому в назві є IEC

Стисле визначення ISO 27001 звучить так: перелік вимог до системи управління інформаційною безпекою (СУІБ) — тобто до того, як компанія планує захист, зважує ризики, обирає заходи, перевіряє їхню дієвість і виправляє хиби.

Дві деталі, які плутають найчастіше:

  • «ISO» — не абревіатура назви організації. Міжнародна організація зі стандартизації обрала коротку форму від грецького isos — «рівний», щоб вона звучала однаково різними мовами.
  • ISO/IEC 27001 — це спільна робота двох установ: Міжнародної організації зі стандартизації та Міжнародної електротехнічної комісії. Тему інформаційної безпеки вони ведуть у спільному підкомітеті, тому обидві абревіатури стоять поруч.

У пошуку часто набирають «ісо 27001» — це той самий документ, просто записаний кирилицею.

Повна назва чинної редакції — «Інформаційна безпека, кібербезпека та захист приватності. Системи управління інформаційною безпекою. Вимоги». Останнє слово ключове: текст каже, що має бути в компанії, і не нав'язує конкретних технологій чи постачальників. Сам він теж не самотній — довкола нього побудована ціла родина документів, і хто за що відповідає, показує карта серії ISO 27000.

Як влаштований документ: розділи 4–10 і Додаток A

Перші три розділи службові: сфера застосування, покликання на інші документи й терміни. Власне вимоги починаються з четвертого:

  1. Контекст організації — хто ми, що захищаємо, чого від нас чекають клієнти, партнери й регулятори.
  2. Лідерство — залученість керівництва, політика, розподіл ролей.
  3. Планування — оцінювання ризиків, план їх обробки, вимірювані цілі.
  4. Підтримка — люди, компетентність, обізнаність, комунікація, документована інформація.
  5. Виконання — те саме на практиці: процеси, оцінювання й обробка ризиків у робочому режимі.
  6. Оцінювання дієвості — моніторинг, вимірювання, внутрішні аудити, аналіз з боку керівництва.
  7. Поліпшення — робота з невідповідностями й розвиток системи.

Далі — деталь, яку в популярних переказах гублять: жоден із цих семи розділів виключити не можна. Компанія, яка заявляє відповідність, виконує їх усі, без винятків.

А Додаток A влаштований інакше. Це перелік заходів захисту (контролів), із якого обирають потрібні під конкретні ризики, а зайві відхиляють — з письмовим обґрунтуванням. Як він побудований і що містить, розібрано в матеріалі про контролі Додатка A.

Серцевина всієї конструкції — сама керована система, тобто СУІБ (ISMS) з її цілями, процесами й циклом перегляду. Практичний бік побудови описано на сторінці впровадження СУІБ.

Мова стандарту: «має» — вимога, «варто» — підказка

Такий документ читають не як статтю, а як договір. Формулювання «організація має» (в оригіналі — shall) означає обов'язкову вимогу: її перевірять на аудиті, і за невиконання буде невідповідність. Формулювання «варто» чи «доцільно» (should) — лише рекомендація.

Саме тому Додаток A не є списком обов'язкових справ. Обов'язковою є процедура вибору заходів на основі ризиків, а не сам перелік із нього. Переконання «треба впровадити все підряд» — найдорожча помилка новачків: вона роздуває бюджет і не додає захищеності.

Чинна редакція ISO 27001: 2022 рік і поправка 2024-го

  • Жовтень 2022. Опубліковано редакцію 2022 року. Додаток A перебудували: 93 заходи у чотирьох темах замість колишніх 114 у чотирнадцяти розділах.
  • Лютий 2024. Вийшла поправка Amd 1 «Кліматичні зміни». Вона додала до розділу 4 одне речення — компанія має з'ясувати, чи є зміна клімату дотичним для неї питанням, — і примітку про те, що кліматичні вимоги можуть висувати зацікавлені сторони. Нових заходів у Додатку A поправка не принесла.
  • Жовтень 2025. Завершився трирічний перехідний період: сертифікати за редакцією 2013 року від 31 жовтня 2025-го більше не чинні, аудити проводять лише за редакцією 2022-го.

Звідси практичний висновок для читача: якщо ви натрапили на матеріал, де фігурують 114 контролів у чотирнадцяти розділах, — він застарілий, і покладатися на нього не варто.

Що сертифікують за ISO 27001, а що ні

Сертифікують систему управління в межах оголошеної сфери застосування. Сфера може охоплювати всю компанію, а може — один підрозділ, один майданчик чи одну послугу. Тому в чужому сертифікаті варто дивитися не на емблему, а на рядок зі сферою застосування: він показує, що саме перевіряли.

Чого сертифікат не означає:

  • це не свідоцтво на продукт, застосунок чи сайт — оцінюють керування, а не програмний код;
  • це не документ про кваліфікацію людини: фахівці складають іспити й отримують посвідчення аудитора, і це окрема історія — про рівні курсів;
  • це не гарантія, що інциденту не станеться: система знижує ймовірність і скорочує наслідки, але ризик не скасовує;
  • це не вимога закону: перевірка добровільна, хоча часто стає умовою тендера чи договору.

Аудит проводить незалежний орган із сертифікації, і вага результату залежить від його акредитації. Як до цієї перевірки готуються — на сторінці підготовка до сертифікації.