Сертификация по ГОСТ Р ИСО/МЭК 27001 — получите до 5 коммерческих предложений
Одна заявка — до 5 коммерческих предложений от выбранных вами аккредитованных органов по сертификации. Сравните стоимость, сроки и условия.
Получить до 5 коммерческих предложений

Сертификация по ГОСТ Р ИСО/МЭК 27001 — получите до 5 коммерческих предложений

Получите коммерческие предложения от выбранных вами аккредитованных органов по сертификации и сравните стоимость, сроки и условия

✔ Одна заявка вместо повторного заполнения анкет
✔ Вы сами выбираете до 5 получателей
✔ Для заявителя сервис бесплатен
Получить до 5 коммерческих предложений

Бесплатно для заявителя

Вы не платите за отправку заявки и получение коммерческих предложений через Audit Advisor.

До 5 коммерческих предложений

Одна заявка может быть направлена в несколько выбранных органов по сертификации.

Только вы выбираете органы

Заявка передаётся только тем организациям, которые вы сами отметили в результатах поиска.

Мы не выдаём сертификаты

Audit Advisor помогает получить коммерческие предложения от аккредитованных органов, но сам не проводит аудиты и не выдаёт сертификаты.

Единая заявка по ГОСТ Р ИСО/МЭК 27001 —
в несколько аккредитованных органов

Заполнение занимает несколько минут
Шаг 1 из 4 Параметры поиска
1
Параметры поиска
2
Выбор органов
3
Данные для расчёта
4
Контактные данные
и отправка заявки
Параметры поиска
Выберите один или несколько стандартов и укажите регион, в котором находится ваша компания.
Зачем указывать регион?

Регион влияет на ранжирование: местные органы могут отображаться выше и снизить командировочные расходы. Выбор организаций из других регионов сохраняется.

Результаты поиска и выбор органов по сертификации

Мы предварительно выбрали 3 первых органа из результатов поиска.

Вы можете изменить выбор, снять отметки или выбрать до 5 органов. Заявка будет направлена только после заполнения данных для расчёта стоимости и контактных данных на следующих шагах, а также нажатия кнопки отправки.

Органы расположены с учётом выбранного стандарта, региона и настроек ранжирования сервиса.

Выполняется поиск органов сертификации...

Данные для расчёта стоимости
Эти сведения нужны выбранным органам по сертификации для предварительного расчёта стоимости и продолжительности аудита. Контактные данные будут запрошены только на следующем шаге, а заявка пока никуда не отправляется.
Площадки, которые будут включены в сертификацию*

Укажите адрес и численность сотрудников для каждой площадки, которую необходимо включить в область сертификации. Эти сведения используются для предварительного расчёта продолжительности аудита.

Адрес площадки Численность Действия
1

Кратко укажите продукцию, выполняемые работы или услуги компании. Можно указать код ОКВЭД.

Контактные данные
Укажите контактные данные для получения коммерческих предложений. Выбранные органы по сертификации направят вам предложения и при необходимости свяжутся с вами для уточнения деталей.

Получение коммерческих предложений бесплатно и не обязывает заключать договор.

Контактные данные будут переданы только выбранным вами органам по сертификации.

Что происходит после отправки заявки

Вы самостоятельно выбираете до 5 органов по сертификации, которым хотите направить запрос. Заявка не рассылается всем организациям из базы Audit Advisor и отправляется только после вашего подтверждения
  • Выбранные органы получают данные заявки

    Органы по сертификации получают сведения о стандарте, деятельности компании, численности и площадках, необходимые для предварительной оценки объёма работ и подготовки коммерческого предложения.
    1
  • Органы готовят коммерческие предложения

    В предложениях могут быть указаны стоимость и продолжительность сертификационного аудита, предполагаемые сроки, условия оплаты, командировочные и другие возможные расходы. При необходимости представители органа могут связаться с вами для уточнения исходных данных.
    2
  • Вы сравниваете условия

    Сравните стоимость, сроки, состав работ, командировочные расходы, опыт органа в вашей отрасли и другие условия. Количество полученных предложений зависит от выбранных организаций и не обязательно будет равно пяти.
    3
  • Вы самостоятельно выбираете орган по сертификации

    Получение коммерческих предложений не обязывает вас заключать договор. Если одно из предложений подходит, дальнейшие условия сертификации вы согласовываете напрямую с выбранным органом.
    4

Что представляет собой
ГОСТ Р ИСО/МЭК 27001

ГОСТ Р ИСО/МЭК 27001 устанавливает требования к системе менеджмента информационной безопасности — СМИБ.

Такая система помогает организации управлять рисками, связанными с информацией, информационными системами, сотрудниками, подрядчиками и другими процессами, способными влиять на информационную безопасность.

В центре системы находятся три базовых свойства информации: конфиденциальность, целостность и доступность. Организация определяет область СМИБ, оценивает риски информационной безопасности, выбирает способы их обработки и применяет необходимые меры управления.

Сертификация оценивает не отдельную ИТ-систему или программный продукт, а то, насколько последовательно организация управляет информационной безопасностью в заявленной области.

Для кого подходит и когда может потребоваться

ГОСТ Р ИСО/МЭК 27001 может применяться организациями разных размеров и отраслей, если информационная безопасность имеет существенное значение для их деятельности.

Стандарт особенно актуален для ИТ-компаний, разработчиков программного обеспечения, операторов облачных и информационных сервисов, финансовых организаций, компаний, обрабатывающих данные клиентов, сервисных организаций и участников сложных цепочек поставок.

Сертификат может требоваться заказчиком, договором, тендером, квалификацией поставщика или международным партнёром. В других случаях организация может внедрять СМИБ для системного управления собственными рисками информационной безопасности.
Необходимость именно сертификации следует оценивать отдельно от обязательных требований законодательства и отраслевого регулирования.

Что особенно важно
в ГОСТ Р ИСО/МЭК 27001

Область СМИБ. Организация определяет, какие подразделения, процессы, площадки, информационные системы и виды деятельности входят в систему менеджмента информационной безопасности.

Риски информационной безопасности. Необходимо определить подход к оценке рисков, выявлять значимые риски и принимать решения об их обработке.

План обработки рисков. Для рисков определяются необходимые действия, ответственные лица и меры управления.

Заявление о применимости. Организация фиксирует выбранные меры управления, их применимость и обоснование принятых решений.

Управление информационной безопасностью в процессах. Меры безопасности должны не только существовать в документах, но и фактически применяться сотрудниками и в информационных процессах.

Контроль результативности и улучшение. СМИБ требует мониторинга, внутренних аудитов, анализа со стороны руководства и корректирующих действий.

Что даёт внедрение и сертификация

Работающая СМИБ помогает организации перейти от разрозненных мер информационной безопасности к управляемой системе.

Она позволяет:

  • определить ответственность за информационную безопасность;
  • выявлять и оценивать риски;
  • планировать обработку рисков;
  • управлять доступом к информации и системам;
  • учитывать риски, связанные с поставщиками и внешними сервисами;
  • управлять инцидентами и отклонениями;
  • сохранять необходимые записи;
  • проводить внутренние аудиты;
  • оценивать результативность системы;
  • системно совершенствовать меры информационной безопасности.

Сертификат подтверждает, что СМИБ прошла независимую оценку органа по сертификации. При этом он не гарантирует полного отсутствия кибератак, технических сбоев, инцидентов или утечек информации.

Сертификация по ГОСТ Р ИСО/МЭК 27001
и обязательные требования

Сертификация по ГОСТ Р ИСО/МЭК 27001 относится к системе менеджмента информационной безопасности организации.

Наличие сертификата само по себе не следует рассматривать как автоматическое подтверждение выполнения всех обязательных требований российского законодательства или отраслевых регуляторов в области информационной безопасности.

Конкретные обязательные требования зависят от деятельности компании, характера обрабатываемой информации, используемых информационных систем и других факторов. Их применимость необходимо определять отдельно.

Этапы сертификации

Подготовка СМИБ
Организация определяет область системы менеджмента информационной безопасности, заинтересованные стороны и применимые требования, формирует процессы управления информационной безопасностью и распределяет ответственность.

Проводится оценка рисков, определяется порядок их обработки, формируется необходимая документированная информация и обеспечивается фактическая работа СМИБ.

До сертификационного аудита также проводят внутренний аудит и анализ системы со стороны руководства.
Выбор органа и расчёт стоимости аудита
Компания передаёт органу сведения о численности, площадках, деятельности и планируемой области сертификации. Для СМИБ также может потребоваться дополнительная информация об области системы и её организационной структуре.

Орган определяет продолжительность аудита и готовит коммерческое предложение.
Сертификационный аудит
Сертификационный аудит обычно включает два этапа.

На первом этапе оцениваются область и готовность СМИБ, ключевая документированная информация, оценка и обработка рисков, внутренний аудит и анализ со стороны руководства.

На втором этапе аудиторы оценивают фактическую работу системы: применение установленных процессов и мер управления, записи, выполнение требований и управление выявленными рисками.
Рассмотрение результатов и решение о сертификации
При выявлении несоответствий организация выполняет необходимые коррекции и корректирующие действия и представляет предусмотренные подтверждения.

После рассмотрения результатов орган принимает решение о сертификации. При положительном решении начинается сертификационный цикл с последующими надзорными аудитами.

Стоимость и сроки
сертификации по ГОСТ Р ИСО/МЭК 27001

  • Стоимость сертификации

    Стоимость сертификации зависит от продолжительности аудита, тарифов выбранного органа, численности сотрудников, количества площадок, области СМИБ, характера деятельности, командировочных расходов и других условий конкретного проекта.

    Ориентировочная стоимость:
    • от 150 000 ₽ для компании из 10 сотрудников
    • от 280 000 ₽ для компании из 100 сотрудников

    Это ориентиры для предварительного планирования. Фактическую стоимость орган по сертификации определяет после рассмотрения исходных данных компании.
  • Сроки сертификации

    Для компании с подготовленной СМИБ процесс сертификации может занимать около 4-5 недель и более.

    • 1-2 недели — планирование аудита,
    • 1 неделя — проведение аудита,
    • около 2 недель — подготовка отчётных материалов, рассмотрение результатов и принятие решения о сертификации.

    Фактический срок зависит от готовности системы, доступности аудиторов, продолжительности аудита и необходимости устранения выявленных несоответствий. Если сертификат требуется к определённой дате, лучше начинать выбор органа заранее.

Документы и подготовка к аудиту
по ГОСТ Р ИСО/МЭК 27001

Комплект документированной информации зависит от области СМИБ, структуры организации, процессов, рисков и выбранного подхода к управлению информационной безопасностью.

При подготовке к аудиту могут оцениваться:

  • область применения СМИБ;
  • политика информационной безопасности;
  • роли, ответственность и полномочия;
  • применимые требования заинтересованных сторон;
  • методика оценки рисков;
  • результаты оценки рисков информационной безопасности;
  • план обработки рисков;
  • Заявление о применимости;
  • цели информационной безопасности;
  • документы и записи по применяемым мерам управления;
  • управление компетентностью и осведомлённостью;
  • мониторинг и оценка результативности;
  • результаты внутренних аудитов;
  • анализ системы со стороны руководства;
  • несоответствия и корректирующие действия.

На аудите оценивается не только наличие документов, но и объективные свидетельства того, что установленные процессы и меры действительно работают.

Как проверяются органы и их аккредитация

Аккредитация подтверждает, что компетентность органа по сертификации была оценена в установленной области.

Audit Advisor регулярно сверяет сведения об органах с официальным реестром Росаккредитации. При этом статус и область аккредитации могут измениться между обновлениями базы.

Перед заключением договора дополнительно проверьте, что аккредитация выбранного органа действует и охватывает ГОСТ Р ИСО/МЭК 27001 и область деятельности, соответствующую вашей планируемой сертификации.

Почему сервис бесплатен

Для компании, которая ищет орган по сертификации, использование Audit Advisor бесплатно. Вы не платите за подбор, отправку заявки и получение коммерческих предложений.

Стоимость сертификации рассчитывается выбранными органами индивидуально и зависит от стандарта, численности, количества площадок и других факторов.

Audit Advisor может получать оплату от органов по сертификации в рамках партнёрской программы. Это не ограничивает выбор пользователя: заявку получают только те организации, которые он выбрал самостоятельно.
Бесплатный сервис подбора органа по сертификации

Как выбрать орган по сертификации
из полученных предложений

  • Проверьте аккредитацию

    Проверьте в реестре Росаккредитации, что аккредитация органа действует и не приостановлена. Затем изучите область аккредитации: в ней должен быть указан нужный стандарт, а также виды деятельности, соответствующие области сертификации вашей компании.
  • Сравните не только стоимость сертификации

    Низкая стоимость не всегда означает лучшее предложение. Важно понять, что именно входит в цену, какие услуги включены в коммерческое предложение и какие расходы могут появиться дополнительно.
  • Оцените сроки и формат аудита

    Сравните предложенные сроки аудита, продолжительность и формат аудита. В некоторых случаях аудит может проводиться дистанционно. Это может сократить командировочные расходы, но такой формат подходит не для всех задач и может ограничивать глубину проверки процессов на месте.
  • Уточните командировочные расходы

    Если аудиторы приезжают из другого региона, к стоимости сертификации могут добавиться расходы на проезд, проживание и другие командировочные затраты. Эти условия лучше уточнить до заключения договора.
  • Посмотрите опыт в вашей отрасли

    Органу по сертификации проще оценить систему менеджмента, если его аудиторы знакомы с особенностями вашей отрасли, характерными процессами и рисками. Такой опыт помогает лучше учитывать отраслевой контекст при проведении аудита.
  • Проверьте правила сертификации

    Заранее уточните порядок устранения несоответствий, сроки проверки корректирующих действий, возможные дополнительные платежи и дальнейший порядок сертификации.

О сервисе Audit Advisor

Audit Advisor создан Александром Чумаченко — специалистом, работающим в сфере сертификации систем менеджмента с 2013 года. Практический опыт включает взаимодействие с заказчиками и органами по сертификации, подготовку коммерческих предложений, планирование сертификационных аудитов и участие в аудитах систем менеджмента.

Сервис не является органом по сертификации, не проводит аудиты и не выдаёт сертификаты. Пользователь самостоятельно выбирает до пяти организаций, которым будет передана заявка для подготовки коммерческих предложений.

Для заявителя использование сервиса бесплатно.
Подробнее об Audit Advisor

Что делает Audit Advisor,
а что орган по сертификации

Audit Advisor

✔ помогает найти подходящие органы по сертификации;
✔ собирает исходные данные для запроса;
✔ показывает найденные организации;
✔ передаёт заявку только выбранным органам;
не участвует в аудите и сертификационном решении.

Орган по сертификации

  • уточняет область сертификации и исходные данные;
  • рассчитывает продолжительность и стоимость работ;
  • заключает договор с компанией;
  • планирует и проводит сертификационный аудит;
  • рассматривает результаты и принимает решение о сертификации.

Другие стандарты систем менеджмента

Ответы на популярные вопросы
о сертификации по ГОСТ Р ИСО/МЭК 27001

Что ещё может быть вам полезно

Готовы выбрать орган по сертификации по ГОСТ Р ИСО/МЭК 27001?

Заполните одну заявку, выберите до пяти подходящих органов и сравните полученные коммерческие предложения. Для заявителя сервис бесплатен, а данные заявки передаются только выбранным организациям.
Получить до 5 коммерческих предложений