forumСоздать тему

Крупный клиент требует от нас сертификат соответствия в сфере кибербезопасности — чем он отличается от ISO 27001 и что нам готовить?

ZZerrin G***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
260
#1

Мы — цифровое маркетинговое и аналитическое агентство из Дубая, 18 человек. Мы на грани подписания годового контракта на 600 000 AED с финансовой группой из Абу-Даби на обработку данных и управление кампаниями. На последнем раунде переговоров отдел закупок потребовал от нас «сертификат соответствия в сфере кибербезопасности» как условие договора.

У нас есть сертификат ISO 27001, полученный два года назад, но в этом году мы не прошли промежуточный аудит, и его приостановили. Одна из местных консалтинговых фирм, с которыми мы общались, говорит, что достаточно просто продлить действующий ISO 27001. Другой аудитор утверждает, что в финансовом секторе местные регуляторы требуют независимый отчёт о соответствии третьей стороны, подготовленный по местной системе кибербезопасности.

Предложенные цены на консалтинг и аудит варьируются от 40 000 до 120 000 AED, а сроки — от 2 до 5 месяцев. Мы не можем понять, что именно имеет в виду клиент и на какой документ нам ориентироваться, чтобы не слить бюджет впустую. В чём практическая разница между этими двумя понятиями?

BBurak U***Участник
Должность
Директор по маркетингу
Отрасль
Строительство
Тип организации
бутиковое агентство
Дата регистрации
июль 2025 г.
Сообщение
67
Самый полезный#2

Короткий ответ: ISO 27001 — это сертификат процесса управления информационной безопасностью с международным признанием; а сертификат соответствия в сфере кибербезопасности — это, как правило, заключение независимого аудитора о том, что выполнены технические контроли, обязательные по требованию местных финансовых или отраслевых регуляторов. Для финансового клиента вашего приостановленного ISO само по себе недостаточно; нужно уточнить, какому именно законодательному框架 они ищут соответствие.

Разница между этими двумя документами на практике проявляется в следующем: 1) ISO 27001 оценивает, как ваша организация управляет рисками, её политики и дисциплину документооборота, то есть это процессный документ. 2) Отчёты о соответствии в сфере кибербезопасности напрямую подтверждают, работают ли на деле технические контроли: шифрование баз данных, срок хранения логов доступа, результаты пентестов и матрицы прав доступа.

По затратам: чтобы восстановить приостановленный сертификат ISO 27001, потребуется около 35 000 AED на надзор и продление. Но клиент из финансового сектора ОАЭ, скорее всего, ищет подтверждение соответствия местным банковским регламентам или национальным стандартам информационной безопасности (SOC 2 Type 2 или одобрение местного регулятора), поскольку он будет передавать вам обработку данных. Такие аудиты более технические и дорогие.

Чтобы не тратить бюджет впустую, задайте аудиторскому отделу клиента такой вопрос: «Запрашиваемый вами документ — это аккредитованный сертификат ISO 27001 или независимое заключение о соответствии, утверждённое лицензированной аудиторской фирмой по системе кибербезопасности финансовых регуляторов ОАЭ?» В зависимости от ответа станет ясно, делать ли продление ISO за 40 000 AED или проходить комплексный технический аудит.

HHüsniye G***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
322
#3

В прошлом году в Дубае мы потратили 85 000 AED на независимый отчёт о соответствии для похожего финансового проекта. Аудит длился 3,5 месяца, и они проверили ровно 64 технических контроля, каждый с доказательствами. У нас был ISO, но финансовая группа по требованию регулятора не приняла ISO сам по себе.

RRecep S***Участник
Должность
Планирование производства
Отрасль
Розница
Тип организации
индивидуальный предприниматель
Дата регистрации
сент. 2023 г.
Сообщение
103
#4

не кидайтесь сразу на 120 тысяч aed которые называют консультанты... кстати может клиенту нужно просто, чтобы вы заполинли стандартный чек-лист и принесли письмо с одобрением от аккредитованного аудитора и не подписывайте предложение, не спросив про объём работ.

Примечание: пишу на основе своего опыта, у других может быть иначе.

ZZerrin U***Участник
Должность
Логистическое планирование
Отрасль
Строительство
Тип организации
региональный дилер
Дата регистрации
авг. 2022 г.
Сообщение
307
#5

Первым делом запросите у клиента политику безопасности для поставщиков (third-party security policy). Если в разделе ссылок указаны правила местного центробанка или стандарты национального органа по кибербезопасности, то ISO 27001 не спасёт — придётся идти на отраслевой технический аудит.

YYiğit Ç***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
107
#6

Консалтинговые компании обожают эту путаницу в терминах. Пока у компаний каша в голове, они пытаются продать самый дорогой пакет. Даже закупщик клиента часто не знает разницы; он просто передаёт текст, который ему положил на стол отдел рисков.

HHilal Ç***Новый участник
Должность
ИТ-директор
Отрасль
Строительство
Тип организации
производство
Дата регистрации
авг. 2026 г.
Сообщение
292

Doki · Интерфейсный дизайн · 2025

#7

Финансовые организации Абу-Даби требуют от сторонних обработчиков данных полного соответствия местным законам о защите данных и финансовым регламентам. То, что они просят декларацию о соответствии с доказательствами аудита на уровне систем, а не только ISO 27001 с управленческой框架, — это требование их корпоративных стандартов.

TTolga Y***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
14
#8

Приостановленный ISO, к сожалению, плохо смотрится на столе. Если клиент проверит может возникнуть недоверие. По-моему, сразу честно спросите клиента и получите чёткий ответ, а потом уже направляйте бюджет.

Примечание: пишу на основе своего опыта, у других может быть иначе.

VVildan Y***Участник
Должность
Редактор контента
Отрасль
Розница
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2024 г.
Сообщение
70
#9

Будут ли в данных, которые обрабатывает клиент, персональные идентификаторы или движения по финансовым счетам? Если вы храните только анонимизированные данные кампаний, вы пробовали сослаться на это и сузить объём аудита?

HHakan S***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
36
#10

В отчётах о соответствии в сфере кибербезопасности обычно обязательны: хранение данных в пределах границ ОАЭ (data residency), сильное шифрование при передаче и хранении, а также хранение подробных логов доступа минимум один год. Ваша инфраструктура в облаке соответствует этим стандартам?

EEmine K***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
296
#11

мне тоже интеересно и большинство инцидентов начинается не с уязвимости, а с украденного пароля.

то что делают все, не значит, что это правильно.

LLevent Y***ВетеранУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
128
#12

Я тоже так считаю. То что делают все, не значит, что это правильно.

ÖÖzge C***Эксперт
Должность
Бухгалтер
Отрасль
кожа
Тип организации
кооператив
Дата регистрации
янв. 2023 г.
Сообщение
308
#13

На что обратить внимание при выполнении этого. Начните с небольшого эксперимента, не привязывайте всё сразу.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

MMurat Ş***Эксперт
Должность
Специалист по рекламе
Дата регистрации
авг. 2023 г.
Сообщение
242
#14

Если пойдете этим путем, сразу решите вот этот вопрос. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Я бы пошел этим путем.

SSinan T***Участник
Должность
Директор по маркетингу
Отрасль
Упаковка
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2024 г.
Сообщение
27

Doki · Настройка управления логами · 2024

#15

Я столкнулся с тем же два года назад. То, что делают все, не значит, что это правильно.

Ответ сильно зависит от отрасли, универсального правила нет. На этом всё, извините, если затянул.

ZZafer A***Участник
Должность
Продакт-менеджер
Отрасль
Текстиль
Тип организации
производство
Дата регистрации
сент. 2024 г.
Сообщение
61
#16

Пишу это чтобы вы не совершили ту же ошибку. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Оставлю как заметку, пригодится.

VVildan U***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
32
#17

Здесь есть ловушка не могу промолчать. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Надеюсь это будет полезно.

PPerihan A***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
7
#18

Извините, но это верно не во всех случаях. в общем изменение платежных данных никогда не подтверждается через тот же канал.

Конечно если ваша ситуация отличается всё меняется.

MMetin P***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
186
#19

при выполнении этого часто совершают одну ошибку и любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

большинство инцидентов начинается не с уязвимости а с украденного пароля. это мое мнение не утверждаю, что оно единственно верное.

KKaan B***Участник
Должность
Директор по работе с клиентами
Отрасль
Недвижимость
Тип организации
кооператив
Дата регистрации
нояб. 2022 г.
Сообщение
63
#20

попробую. в общем время обнаружения проблемы напрямую определят ее стоимость.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему