forumСоздать тему

Крупный корпоративный клиент требует сертификат ISO 27001. Можно ли пройти процедуру самостоятельно, без консультантов?

EEbru O***Участник
Должность
Специалист по контролю качества
Отрасль
ИТ-услуги
Тип организации
команда из 8 человек
Дата регистрации
янв. 2022 г.
Сообщение
139
#1

Мы — B2B-компания из Эр-Рияда занимаемся разработкой ПО и интеграциями, в штате 14 человек. Вышли на этап подписания годового контракта на 420.000 SAR с крупным квазигосударственным клиентом из Саудовской Аравии. Однако отдел закупок добавил в ТЗ обязательное наличие сертификата ISO 27001 и дал нам 6 месяцев на его получение.

В штате нет выделенного специалиста по кибербезопасности или комплаенсу, системной инфраструктурой занимается старший DevOps-инженер. Мы запросили КП у двух консалтинговых фирм: одна просит 45.000 SAR за подготовку, вторая — 75.000 SAR, включая сам аудит.

Команда у нас сильная в техническом плане, но в документации, анализе рисков и написании регламентов опыта ноль. Реально ли закрыть этот процесс своими силами за 6 месяцев или при таком бюджете консультант обязателен?

LLevent Ö***Ветеран
Должность
Планирование производства
Отрасль
Текстиль
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2023 г.
Сообщение
13
Самый полезный#2

Короткий ответ: Учитывая жесткий дедлайн в 6 месяцев и отсутствие внутреннего опыта, попытка пройти процесс без консультанта сопряжена с высоким риском сорвать контракт. Насколько бы мощной ни была ваша инфраструктура, ISO 27001 — это не просто ИТ-безопасность, а система управления и документации, охватывающая всю компанию. Поэтому без опытного консультанта не обойтись.

Вот пошаговый план для успешного прохождения: 1) В первый месяц определите область распространения (scope) и проведите GAP-анализ. Если контракт касается только B2B-сервиса, сузьте область до конкретного продукта и процессов, не захватывая всю компанию. 2) На 2-й и 3-й месяцы проведите оценку рисков, подготовьте обязательные регламенты и Заявление о применимости (SoA). 3) На 4-й месяц внедрите механизмы контроля, проведите обучение персонала и дайте системе поработать в реальных условиях хотя бы месяц. 4) На 5-й месяц проведите обязательный внутренний аудит и анализ со стороны руководства. 5) В последний месяц привлеките аккредитованный орган по сертификации и пройдите двухэтапный внешний аудит.

При выборе консультанта не ведитесь на предложение за 75.000 SAR, где включен аудит: орган по сертификации и консультант обязаны быть независимыми организациями. Лучше нанять консультанта за 40.000–50.000 SAR только на подготовку и документооборот, а аудиторов выбрать отдельно — это и дешевле, и гарантирует беспристрастность.

DDamla Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
57
#3

Мы команда из 18 человек в Джидде, проходили это в прошлом году. Отдали 38.000 SAR консультантам и 18.000 SAR аккредитованным аудиторам. Весь процесс занял ровно 5,5 месяцев. Если бы делали сами, нашему DevOps-инженеру пришлось бы месяца на 3 полностью забросить разработку, а это вышло бы в разы дороже.

CCanУчастник
Должность
SEO-специалист
Дата регистрации
март 2024 г.
Сообщение
172
#4

Не вешайте это на DevOps-инженера. ISO 27001 — это вообще не про фаерволы и шифрование. Больше половины стандарта — административка: найм в HR, физическая безопасность офиса, договоры с подрядчиками, учет активов. Инженер напишет техническую часть, но полностью застрянет на менеджменте процессов.

ÖÖmer N***УчастникУчастник сообщества
Дата регистрации
июнь 2022 г.
Сообщение
62
#5

Консультанта выбирайте очень аккуратно. Полно дельцов которые просто копируют стандартные Word-шаблоны за 40.000 SAR. Когда придет аудитор и спросит: «Кто отвечает за этот регламент?», сотрудники даже не поймут о чем речь. Ищите тех, кто будет выстраивать процессы вместе с вами, а не продавать рыбу.

GGökhan D***Участник
Должность
Владелец бизнеса
Отрасль
Машиностроение
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2025 г.
Сообщение
416
#6

мы сначала тоже думали по шаблонам из инета сами сделать, через 2 месяца просто утонули в бумажках. когда внешний аудитор на 1 этапе сразу завалил пришлось срочно нанимать консультанта. если есть жесткие 6 месяцев не советую рисковать.

GGamze K***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
3
#7

Поскольку ваш заказчик — полугос из Саудовской Аравии, уточните, нужен ли им строго ISO 27001 или они ждут еще и соответствия NCA ECC (Essential Cybersecurity Controls)? Внимательно перечитайте ТЗ: в саудовском госсекторе требования NCA часто жестче стандартов ISO, лучше сразу спросить об этом консультанта.

LLeyla Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
102
#8

Важное юридическое замечание: консультанты и аудиторская фирма не могут быть одной компанией или аффилированными лицами — это прямое нарушение правил аккредитации. При запросе КП обязательно проверяйте валидность аккредитации аудиторов (например, IAS, UKAS или соответствие требованиям SASO).

DDilara T***Участник
Должность
Специалист по социальным сетям
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2024 г.
Сообщение
333
#9

Первым делом максимально сузьте область сертификации (scope). Сертифицируйте не всю компанию целиком, а только инфраструктуру софта и команду разработки, задействованную у клиента. Чем меньше область, тем меньше проверяемых активов, быстрее процесс и ниже ценник консультантов.

RRıdvanУчастник
Должность
Руководитель дилерской сети
Тип организации
региональный дилер
Дата регистрации
март 2024 г.
Сообщение
92
#10

Вы правы. Если на один вопрос вы получаете три разных ответа вопрос задан неправильно.

Если напишете результат здесь это поможет и другим.

DDamla K***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
1
#11

Я долго занимался этим вопросом. Без измерений мы всегда приходим к одному и тому же.

Пишите, если есть вопросы отвечу по мере возможности.

BBurak B***Ветеран
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
252
#12

об этом много говорят, но у нас так никогда не было и короче не стесняйтесь спрашивать молчание всегда обходится дороже.

это мое мнение не утверждаю что оно единственно верное.

RRecep Y***Участник
Должность
Системный администратор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2022 г.
Сообщение
9
#13

У нас было так. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Интересно, есть ли те, кто делает иначе.

OOsman T***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
3
#14

Расскажу, что было у меня, вдруг пригодится. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Конечно, если ваша ситуация отличается, всё меняется.

DDilara A***Участник
Должность
Оператор ввода данных
Отрасль
Страхование
Тип организации
компания в составе холдинга
Дата регистрации
окт. 2024 г.
Сообщение
99
#15

Здесь нужно провести различие. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Интересно, есть ли те, кто делает иначе.

İİlker G***Участник
Должность
Планирование производства
Отрасль
Ювелирные изделия
Тип организации
семейный бизнес
Дата регистрации
июль 2023 г.
Сообщение
13
#16

Здесь нужно провести различие. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Проверено опытом.

FFurkan U***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
266
#17

Вы правы, я сам проходил через это. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Я бы пошел этим путем.

KKader K***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
6
#18

При выполнении этого часто совершают одну ошибку. Автоматический отчет о сканировании и пентест — это не одно и то же.

Исправьте, если я ошибаюсь.

FFurkan K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
141
#19

Хочу задать вопрос... Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Решения работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно. Исправьте если я ошибаюсь.

HHakan V***Участник
Должность
Разработчик ПО
Отрасль
Право
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2024 г.
Сообщение
27
#20

Не могли бы вы это пояснить? честно доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Оставлю как заметку пригодится.

Написать ответ