forumСоздать тему

Крупный корпоративный клиент требует от нас сертификат ISO 27001. Что это вообще такое и так ли он нужен?

SSena Y***Участник
Должность
Первичная бухгалтерия
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
май 2023 г.
Сообщение
205
#1

Мы веб-студия из Барселоны, нас 9 человек. Занимаемся разработкой микросервисных архитектур и интеграций для e-commerce под финтех и ритейл. Сейчас ведем переговоры по контракту на разработку и поддержку стоимостью 120.000 евро в год с крупной торговой сетью национального масштаба. Вчера их отдел закупок прислал опросник по безопасности поставщиков и спросил, есть ли у нас сертификат ISO 27001, а если нет, то к какому сроку мы его получим.

Когда мы ответили, что сертификата нет, они заявили, что для всех внешних подрядчиков с доступом к клиентским данным и интеграциям этот стандарт — внутреннее обязательное требование, и без него контракт просто не согласуют. У себя внутри мы используем двухфакторку, зашифрованные базы данных и контроль версий, но официальный аудит такого рода никогда раньше не проходили.

Что из себя представляет ISO 27001? Это касается только технической инфраструктуры и серверов? Реально ли потянуть получение этого сертификата команде из 9 человек, сколько это займет времени и во сколько обойдется? Есть ли какой-то промежуточный вариант, чтобы не упустить сделку?

KKader K***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
393
Самый полезный#2

Если коротко: ISO 27001 — это международный стандарт для построения системы менеджмента информационной безопасности (СМИБ). Он охватывает не только техническую часть или безопасность серверов, а вообще все процессы компании: от HR и физической безопасности офиса до непрерывности бизнеса и управления контрактами.

Стандарт требует внедрения следующих базовых вещей: 1) методология оценки рисков, выявляющая все информационные активы и угрозы; 2) матрицы разграничения доступа, парольные политики и правила классификации данных; 3) принципы безопасной разработки (Secure SDLC) и планы реагирования на инциденты. То есть речь не о банальной настройке фаервола, а о том, чтобы каждый шаг — от отзыва доступов при увольнении сотрудника до утилизации внешних жестких дисков — был регламентирован и проверяем.

Для студии из девяти человек получить этот сертификат более чем реально, причем вы пройдете процесс даже быстрее крупных корпораций. Обычно это занимает от 4 до 6 месяцев. В Испании услуги аккредитованного органа по сертификации на первый трехлетний цикл обходятся примерно в 4.000–7.000 евро. Если нанимать независимого консультанта для подготовки, добавьте еще около 5.000–8.000 евро.

Чтобы не потерять клиента прямо сейчас, можно предложить компромисс: предоставьте гарантийное письмо от руководства о старте внедрения, покажите договор с консультантами и дорожную карту с датами аудита. Корпоративные службы закупок часто идут навстречу и подписывают договор с условием предоставления сертификата, если видят, что процесс реально запущен и завершится в течение 6 месяцев.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

MMurat Ç***Эксперт
Должность
Руководитель проектов
Отрасль
Бухгалтерия и консалтинг
Тип организации
среднее предприятие
Дата регистрации
окт. 2022 г.
Сообщение
246
#3

Главное — не рубите с плеча ответом типа «у нас этого сертификата нет». Многие крупные конторы соглашаются на условный аппрув, если сказать «мы запустили проект по внедрению ISO 27001, аудит запланирован через полгода» и приложить ваши текущие базовые регламенты по безопасности.

TTuğçe K***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
310
#4

В актуальной версии ISO/IEC 27001:2022 меры контроля из Приложения А сократили до 93 пунктов. Для софтверной компании ключевыми будут: безопасный жизненный цикл разработки (SDLC), логирование доступа к репозиториям кода, анонимизация тестовых данных и разделение прод- и дев-сред.

KKader U***Участник
Должность
Продавец-консультант
Отрасль
Медиа и издательское дело
Тип организации
семейный бизнес
Дата регистрации
июнь 2024 г.
Сообщение
86
#5

Мы в Мадриде командой из 11 человек прошли сертификацию в прошлом году. Отдали 5.000 евро внешнему консультанту и 3.500 евро аккредитованным аудиторам за первый год. Ушло 5 месяцев на всё. Выглядит недешево, но ради контракта на 120.000 евро в год такие вложения отбиваются моментально.

NNeslihan E***Участник
Должность
Член совета директоров
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
апр. 2025 г.
Сообщение
35

Doki · Корпоративный сайт · 2023

#6

Если беретесь за это только ради одного клиента, советую сто раз подумать. Это не просто бумажка, которую получил и повесил в рамочку — каждый год придется проходить надзорный аудит и платить за него. А в компании из девяти человек постоянная бюрократия с журналами учета и формами оценки рисков заметно тормозит разработку.

AAytenНовый участник
Должность
Домашняя еда
Тип организации
команда из 8 человек
Дата регистрации
нояб. 2024 г.
Сообщение
28
#7

Сначала от этих сотен страниц требований стандарта просто глаза на лоб лезут. честно но когда начинаешь разбираться понимаешь, что это просто формализация того что нормальная команда разработки и так делает на автомате.

MMustafa Ç***Участник
Должность
Руководитель клиники
Отрасль
стекло
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2022 г.
Сообщение
49
#8

А к каким именно данным клиента у вас будет доступ? Если вы просто крутите свой код на их серверах и не храните клиентские данные у себя в офисе, можно сузить область сертификации (scope). Это уменьшит и геморрой, и ценник почти в два раза.

MMert E***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
28
#9

у нас была похожая история с телекомом мы закрыли уязвимости показали им отчет по внешнему пентесту и выбили отсрочку на 6 месяцев. так что сразу не сливайтесь, поборитесь.

ZZehra K***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
86
#10

На испанском рынке крупные корпорации и структуры с госучастием рассматривают соответствие ISO 27001 как базовый порог входа для подрядчиков. Получение этого сертификата станет стратегическим шагом, который обеспечит вам серьезное конкурентное преимущество при дальнейших B2B-продажах.

DDoruk A***Участник
Должность
Генеральный координатор
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
компания из 20 человек
Дата регистрации
окт. 2022 г.
Сообщение
18

Doki · Тест на проникновение · 2024

#11

Расскажу что было у меня, вдруг пригодится. Без измерений мы всегда приходим к одному и тому же.

Я бы пошел этим путем.

CCansu K***Участник
Должность
Логистическое планирование
Отрасль
Типография
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
1

Doki · Настройка резервного копирования · 2023

#12

Частично согласен, частично нет. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Удачи.

RRecep Y***Участник
Должность
Оператор ввода данных
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
май 2025 г.
Сообщение
3
#13

Хочу предупредить. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Удачи.

SSerkan U***Участник
Должность
Начальник стройплощадки
Отрасль
Обучение
Тип организации
среднее предприятие
Дата регистрации
май 2025 г.
Сообщение
312
#14

Пишу это чтобы вы не совершили ту же ошибку. Автоматический отчет о сканировании и пентест — это не одно и то же.

Оставлю как заметку пригодится.

AAleynaНовый участник
Должность
Специалист по социальным сетям
Дата регистрации
сент. 2024 г.
Сообщение
48
#15

если углубиться в детали: Если путь уведомления длинный уведомление не приходит; а не пришедшее уведомлние — это поздно обнаруженный инцидент.

решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно... оставлю как заметку пригодится.

LLeyla Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
38
#16

У нас так же. Больше всего времени у нас уходило на то что было непонятно кто принимает решения.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

RRamazan T***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
262
#17

Здесь нужно провести различие. Ошибка, сделанная на стороне стандарт ISO 27001, обычно исправима, но дорого.

Если напишете результат здесь, это поможет и другим.

PPolat G***Участник
Должность
Технический директор
Отрасль
Типография
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
275
#18

Очень актуальная тема.

CCem I***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
4
#19

Если смотреть на процесс в целом картина меняется. Не полагайтесь на одну меру защиты; действуйте слоями.

Исправьте, если я ошибаюсь.

HHüseyin U***Участник
Должность
Редактор контента
Отрасль
Туризм
Тип организации
стартап на ранней стадии
Дата регистрации
июнь 2023 г.
Сообщение
107
#20

Редко встретишь текст с такой ясностью изложения. Время обнаружения проблемы напрямую определяет ее стоимость.

Проверено опытом.

Написать ответ