forumСоздать тему

Нужен ли мне сертификат ISO 27001? Клиенты просят, но это очень дорого?

BBurcu A***9 месяцев назад·48 сообщений·15,5 тыс. просмотров#сертификация#iso#комплаенс
BBurcu A***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
146
#1

Клиент потребовал у нас сертификат ISO 27001. Сейчас у нас вообще нет сертификатов. Сколько стоит сертификация? Сколько времени займет (месяцы/годы)? Есть ли от этого польза для компании или это просто бумажная волокита?

Что именно проверяет ISO 27001? Что нужно делать в контексте нашего текущего бизнеса? Есть ли изменения в системе управления?

Кто проверяет, соответствует ли наша текущая конфигурация сети/систем стандартам сертификации?

DDilara A***Участник
Должность
Оператор ввода данных
Отрасль
Страхование
Тип организации
компания в составе холдинга
Дата регистрации
окт. 2024 г.
Сообщение
99
Самый полезный#2

Сертификация системы менеджмента информационной безопасности (ISMS) по стандарту ISO/IEC 27001. Стоимость: плата за аудит $10k-30k (первичный), ежегодный надзорный аудит $3k-10k. Сроки: 6-12 месяцев (документация, внедрение, цикл аудита). Преимущества: доверие клиентов, конкурентное преимущество, соответствие регуляторным требованиям (соответствие GDPR), снижение рисков. Типы аудита: Gap-анализ (0-1 месяц, оценка объема работ), внедрение (3-6 месяцев, документирование политик/процедур, развертывание мер безопасности), пред-аудит (2-4 недели), сертификационный аудит (1-2 недели, выездная проверка аккредитованным аудитором). Области контроля (14 основных направлений): Управление активами, Контроль доступа, Криптография, Физическая/экологическая безопасность, Безопасность операций, Безопасность коммуникаций, Приобретение/разработка систем, Отношения с поставщиками, Управление инцидентами ИБ, Непрерывность бизнеса, Соответствие требованиям. Внедрение: Назначить владельца ISMS, сформировать комитет по безопасности, задокументировать текущее состояние (базовый уровень), сопоставить с требованиями ISO 27001, устранить разрывы (новые инструменты, обновление политик), обучить сотрудников, внутренний аудит, анализ со стороны руководства, внешний аудит. Соответствие KVKK: Технические и организационные меры ISO 27001 выполняют требования ст. 32 KVKK.

RRecep S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
103
#3

iso 27001 займет 6-12 месяцев, обойдется в 15k-30k лир... если клиент требует, иди к консультанту, он направит... в кмпании напиши политики настрой контроль доступа, проведи обучение, пройди аудит потом преимущество в комплаенсе большое...

UUğur E***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
17
#4

Дорожная карта внедрения ISO 27001: Месяц 1-2 (осведомленность + планирование: создать комитет по безопасности, определить область ISMS, выбрать CAB - Орган по оценке соответствия), Месяц 3-4 (базовая оценка + анализ разрывов), Месяц 5-8 (документация: Политика информационной безопасности, Реестр активов, Шаблон оценки рисков, План реагирования на инциденты, Процедуры контроля доступа), Месяц 9-10 (технические меры: 2FA, шифрование, сегментация сети, логирование), Месяц 11 (внутренний аудит + обзор руководством), Месяц 12 (внешний аудит + сертификация). Выбор аудитора: аккредитован национальным органом аккредитации (Турция: TÜRKAK). Доказательства контроля: документация (политики), технические логи (файрвол, события доступа), записи интервью (подтверждения сотрудников).

MMurat T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
53
#5

ISO 27001 если клиент требует делай, это конкурентное преимущество. Найди консультанта, закончи за 6-12 месяцев... За 20k лир можно построить надежную систему... Потом ежегодный надзорный аудит 3k-5k. Также обеспечивает соответствие KVKK...

NNagihanУчастник
Должность
Рекрутер
Тип организации
производство
Дата регистрации
май 2024 г.
Сообщение
98
#6

Рамки внедрения ISMS: Планирование (область, заинтересованные стороны, график), Внедрение (документация, меры контроля, обучение), Проверка (внутренний аудит, анализ со стороны руководства), Действия (корректирующие меры, постоянное улучшение). Требования к документации: 12 обязательных политик (ISMS, доступ, криптография, реагирование на инциденты и т.д.) и поддерживающие их процедуры. Сбор доказательств: логи (ежемесячно), следы аудита (раз в три месяца), отчеты об инцидентах (по мере необходимости). Квалификация аудитора: аккредитация от национального органа (для Турции — TÜRKAK), сертификат ISO 27001 Lead Auditor обязателен. Соотношение затрат и выгод: первоначальные инвестиции (20 тыс. $) + текущие расходы (6 тыс. в год) против ценности для клиента (выигранные контракты, снижение риска утечек).

MMehmet Y***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
6
#7

У меня будет вопрос, не хочу уходить от темы, но... Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Оставлю как заметку, пригодится.

OOrhan Z***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
254
#8

Поделюсь своим опытом. Время обнаружения проблемы напрямую определяет ее стоимость.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Проверено опытом.

İİlker G***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
региональный дилер
Дата регистрации
апр. 2026 г.
Сообщение
341
#9

Сохранил.

KKübra B***Участник
Должность
Оператор ввода данных
Отрасль
Химия
Тип организации
индивидуальный предприниматель
Дата регистрации
май 2023 г.
Сообщение
129

Doki · SEO-консалтинг · 2023

#10

я проходил через это расскажу потом чем сожнее отменить решение, тем медленнее его принимайте.

проверено опытом.

ŞŞerife K***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
186
#11

После того случая мой взгляд на вещи изменился. Если на один вопрос вы получаете три разных ответа вопрос задан неправильно.

Оставлю как заметку, пригодится.

EElif C***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
374
#12

После того случая мой взгляд на вещи изменился. То, что делают все, не значит, что это правильно.

Ошибка, сделанная на стороне сертификат безопасности iso 27001 стоимость, обычно исправима, но дорого. Это мое мнение, не утверждаю, что оно единственно верное.

OOsman K***ВетеранУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
279
#13

позвольте подвести итог сказанному выше. кстати без измерений мы всегда приходим к одному и тому же.

удачи.

CCem D***Участник
Должность
HR-специалист
Отрасль
Бухгалтерия и консалтинг
Тип организации
команда из 8 человек
Дата регистрации
февр. 2026 г.
Сообщение
84
#14

Взял на заметку, спасибо.

NNuri G***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
158
#15

Хочу задать вопрос. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Спешка в решениях оборачивается исправлениями через полгода. Это мое мнение, не утверждаю, что оно единственно верное.

UUfuk B***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
114
#16

На это стоит обратить внимание... Главное не цифра а то, на основе чего она получена.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

CCaner A***Участник
Должность
Специалист технического сервиса
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2022 г.
Сообщение
157
#17

Я маленький бизнес, расскажу со своей стороны. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Надеюсь, это будет полезно.

YYaseminУчастник
Должность
Владелец МСП
Дата регистрации
июль 2024 г.
Сообщение
98
#18

Расскажу, как это делается на практике. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Прежде чем принимать решение посмотрите, какие данные у вас есть.

BBurak A***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
стартап на ранней стадии
Дата регистрации
май 2023 г.
Сообщение
126
#19

ответ выше точно передал суть вопроса. люди защищают не процесс, а привычку. сопротивление идет оттуда.

если ругать за лоожные тревоги, никто больше не будет присылать уведомления. в общем на этом всё, извините, если затянул.

MMerve K***Участник
Должность
Руководитель клиники
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
июль 2023 г.
Сообщение
127

Doki · Обучение по распознаванию фишинга · 2024

#20

Сведу тему в кучу так как ответов было несколько разных. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Интересно, есть ли те, кто делает иначе.

Написать ответ