Еконтроль
Назад до ресурсів

ISO/IEC 27001: повний посібник із сертифікації системи управління інформаційною безпекою (2026)

ISO 27001 — стандарт інформаційної безпеки: вимоги Annex A, СУІБ, ДСТУ, вартість і терміни сертифікації в Україні. Дізнайтеся, з чого почати впровадження.

Опубліковано 1 липня 2026 р.18 хв читання
ISO 27001 повний посібник — сертифікація системи управління інформаційною безпекою

Що таке ISO/IEC 27001 — коротко і зрозуміло

Якщо ваша компанія обробляє дані клієнтів, коди доступу чи вихідний код, а партнер з ЄС або США просить «покажіть сертифікат» — мова, найімовірніше, про ISO 27001, тобто ISO/IEC 27001. Це міжнародний стандарт для системи управління інформаційною безпекою (СУІБ, англ. ISMS — Information Security Management System), який визначає, як компанія ідентифікує ризики для даних, обирає заходи захисту і документально доводить, що система працює, а не існує на папері для галочки.

Стандарт випускають спільно дві організації — ISO (International Organization for Standardization) і IEC (International Electrotechnical Commission), тому повна назва завжди пишеться через слеш: ISO/IEC 27001. Чинна редакція — ISO/IEC 27001:2022, яка замінила версію 2013 року. Стандарт не каже, які саме технічні засоби купувати чи які паролі встановлювати. Він каже інше: ідентифікуйте свої ризики, оберіть адекватні заходи, ведіть докази, що заходи працюють, і постійно покращуйте систему. Це принципова відмінність від суто технічних стандартів (як-от PCI DSS) — ISO/IEC 27001 про управління, а не про конкретний чек-лист налаштувань фаєрвола.

Перша версія вийшла в 2005 році на основі британського BS 7799-2, друга — у 2013-му, поточна — у 2022-му. Кожна редакція скорочує бюрократію і наближає стандарт до реальних ризиків: 2013 рік прибрав зайву прив'язку до конкретних технологій, 2022-й переструктурував контролі під сучасні загрози — хмарні сервіси, threat intelligence, атаки на ланцюги постачання. У 2026 році, коли атаки через постачальників і підрядників стали рутиною, а не винятком, ця логіка працює напряму на бізнес.

Сертифікація підтверджує зовнішньому світу: незалежний акредитований орган перевірив вашу СУІБ і підтвердив відповідність вимогам стандарту. Для B2B-контрактів у сфері IT, фінансів чи оборонної промисловості це вже не конкурентна перевага, а вхідний квиток — без сертифіката вас просто не пустять у тендер чи до due diligence. Ekontrol готує компанії саме до цього результату — детальніше на сторінці сертифікації ISO/IEC 27001.

Коротко про ISO/IEC 27001

Стандарт визначає вимоги до системи управління інформаційною безпекою (СУІБ, англ. ISMS). Чинна редакція — ISO/IEC 27001:2022, яка остаточно замінила версію 2013 року з жовтня 2025-го. В Україні діє національний відповідник ДСТУ ISO/IEC 27001:2023. Сертифікат видається на 3 роки з обов'язковим щорічним наглядовим аудитом. Стандарт не диктує конкретні технічні рішення: він вимагає оцінки ризиків, вибору адекватних заходів з 93 контролів Annex A і документальних доказів, що система працює на практиці, а не лише на папері.

Як працює СУІБ: цикл управління інформаційною безпекою

СУІБ (система управління інформаційною безпекою) — це не папка з політиками і не антивірус на сервері. Це управлінський цикл, який ISO/IEC 27001 будує за логікою Plan-Do-Check-Act: плануєте заходи на основі ризиків, впроваджуєте їх, перевіряєте ефективність через внутрішні аудити і показники, коригуєте те, що не спрацювало. Цикл повторюється щороку, а не одноразово перед аудитом.

Ядро системи — оцінка ризиків (risk assessment). Компанія складає реєстр інформаційних активів (бази даних, сервери, вихідний код, персональні дані клієнтів), визначає загрози для кожного (витік, втрата доступу, компрометація), оцінює ймовірність і наслідки і вирішує: прийняти ризик, знизити його контролем, передати (страхування, аутсорс) чи уникнути. Результат роботи — Statement of Applicability (SoA, декларація застосовності): документ, який пояснює аудитору, які з 93 контролів Annex A застосовано, які ні і чому.

Тут криється поширена помилка. СУІБ, побудована виключно навколо ІТ-відділу, провалюється на аудиті регулярно. Стандарт вимагає залучення керівництва (розділ 5), управління персоналом (People-контролі), фізичної безпеки офісу — тобто це організаційна система, а не проєкт департаменту безпеки. Якщо топменеджмент не бере участь у management review хоча б раз на рік, аудитор фіксує невідповідність навіть за ідеально налаштованих технічних контролів.

Кому потрібен сертифікат ISO/IEC 27001 в Україні

Формально ISO/IEC 27001 добровільний. На практиці для шести категорій українського бізнесу він давно перетворився на обов'язкову умову контракту.

  • IT- та SaaS-компанії на аутсорсі для клієнтів з ЄС і США. Європейський замовник, що передає персональні дані чи вихідний код, вимагає підтвердження безпеки ще на етапі security-опитувальника; сертифікат закриває це питання одним документом замість місячного листування.
  • Fintech і e-commerce. Платіжні дані, KYC-документи, транзакційна історія — усе це активи з високою ціною втрати, і регулятор чи платіжна система рано чи пізно попросять доказ контролю.
  • BPO та сервісні центри, які обробляють дані клієнтів масово і без прямого контакту з кінцевим користувачем. Довіра тут тримається виключно на процесах, і сертифікат замінює особисту репутацію.
  • Підприємства оборонно-промислового комплексу в ланцюгах постачання НАТО. ISO/IEC 27001 накладається на вже наявний ISO 9001 чи AQAP 2110: конструкторська документація на дрон чи систему РЕБ вимагає того самого рівня контролю доступу, що й фінансові дані банку, тільки з іншими наслідками витоку.
  • Державні та муніципальні організації, де захист інформації — законодавча вимога, а не побажання клієнта.
  • Компанії, що готуються до тендеру чи інвестиційного раунду, де due diligence включає перевірку кіберризиків. Наявність сертифіката прибирає це питання зі списку зауважень інвестора чи держзамовника.

Annex A: структура стандарту і 93 контролі безпеки

Сам стандарт ISO/IEC 27001:2022 — компактний документ, побудований за єдиною структурою Annex SL, спільною для всіх стандартів систем менеджменту (ISO 9001, ISO 14001 та інших). Десять розділів: від контексту організації (розділ 4) і лідерства (5) до планування ризиків (6), підтримки (7), операційної діяльності (8), оцінювання результативності (9) і поліпшення (10). Розділи 1-3 вступні: сфера застосування, нормативні посилання, терміни.

Найбільша практична частина — не сам основний текст, а Annex A: перелік зі 93 контролів, згрупованих у чотири теми. Редакція 2022 року скоротила їх зі 114 (у версії 2013) саме через об'єднання дублюючих пунктів, а не через ослаблення вимог: навпаки, додала 11 нових контролів під сучасні загрози — threat intelligence, безпеку хмарних сервісів, маскування даних, запобігання витоку даних (DLP), моніторинг фізичної безпеки і безпечне кодування.

Компанія не зобов'язана впроваджувати всі 93 контролі: вона обирає застосовні на основі оцінки ризиків і фіксує вибір (і обґрунтування виключень) у Statement of Applicability. Аудитор перевіряє логіку цього вибору, а не механічну кількість «пташок» у списку.

Тема Annex AКількість контролівПриклади
Організаційні (A.5)37Політики безпеки, робота з постачальниками, управління інцидентами
Люди (A.6)8Перевірка при найманні, навчання, дисциплінарний процес
Фізичні (A.7)14Контроль периметра, захист обладнання, чисті столи
Технологічні (A.8)34Керування доступом, криптографія, захист від шкідливого ПЗ, DLP

На практиці для типової IT-компанії з 30-80 співробітників реалістичний обсяг застосовних контролів — 65-80 із 93. Частину фізичних контролів (наприклад, вимоги до промислового периметра) просто виключають як нерелевантні для орендованого коворкінгу з хмарною інфраструктурою, і це нормально: головне обґрунтувати виключення в SoA, а не проігнорувати його.

ISO/IEC 27001:2022 проти версії 2013: що змінилося

Якщо ваша компанія досі тримає сертифікат за редакцією 2013 року — це вже неможливо: перехідний період закінчився 31 жовтня 2025 року. Міжнародний форум з акредитації (IAF) встановив цю дату як остаточну, органи сертифікації припинили видавати нові сертифікати за старою редакцією ще з 30 квітня 2024-го, а всі сертифікати 2013 року, не переведені на 2022-у, з 1 листопада 2025-го вважаються недійсними. У 2026 році будь-який чинний сертифікат ISO/IEC 27001 — це вже автоматично редакція 2022.

Що саме змінилося. Найпомітніше — структура Annex A: замість 14 доменів (A.5-A.18) версії 2013 стало 4 теми. Це не косметика — старі домени часто дублювали один одного (окремо «Політика безпеки» і окремо «Організація безпеки»), нова структура логічніша для побудови реальних процесів. Друге — 11 нових контролів під загрози, яких у 2013-му практично не існувало в поточному вигляді: безпека хмарних сервісів, моніторинг фізичної безпеки, запобігання витоку даних, веб-фільтрація. Третє — оновлені вимоги до контексту організації і зацікавлених сторін (розділ 4), ближче до того, як реальний бізнес управляє ризиками ланцюга постачання.

Для компанії, яка тільки починає, різниця версій не критична: ви одразу впроваджуєте редакцію 2022. А ось компаніям, що вже мають чинний сертифікат, варто перевірити дату останнього наглядового аудиту. Якщо перехід на нову редакцію ще не підтверджено органом сертифікації, час діяти.

ДСТУ, NIS2 і CERT-UA: український контекст кібербезпеки

В Україні стандарт має офіційний національний відповідник — ДСТУ ISO/IEC 27001:2023 «Інформаційна безпека, кібербезпека та захист конфіденційності. Системи керування інформаційною безпекою. Вимоги», прийнятий ДП «УкрНДНЦ» методом IDT (ідентичне прийняття, без технічних відхилень від оригіналу ISO/IEC 27001:2022). Він замінив попередню редакцію ДСТУ ISO/IEC 27001:2015, дію якої скасували наказом від 17 серпня 2023 року. Це та сама відповідь на запит «ISO 27001 українською»: офіційний переклад існує, і для держзакупівель чи тендерів, де замовник прямо вимагає ДСТУ, а не міжнародний сертифікат, це той самий документ, лише з українським номером.

Другий шар контексту — національне законодавство. Закон України «Про основні засади забезпечення кібербезпеки України» № 2163-VIII від 2017 року, суттєво посилений Законом № 4336-IX від 27 березня 2025-го, вимагає від суб'єктів критичної інформаційної інфраструктури (енергетика, транспорт, банківський сектор, державні реєстри) впроваджувати єдину класифікацію рівнів захисту й проходити аудит кіберзахисту. CERT-UA, державна команда реагування на кіберінциденти при Держспецзв'язку, приймає повідомлення про інциденти від таких суб'єктів і веде статистику атак. Готова СУІБ за ISO/IEC 27001 закриває практичну частину цих вимог: реєстр активів, процедура реагування на інциденти, докази контролю — усе це вже є в стандарті.

Третій шар європейський. Україна не є членом ЄС, тому директива NIS2 (2022/2555) не діє на українські компанії напряму. Але для бізнесу, що обслуговує клієнтів з ЄС або готується до вступу країни в Євросоюз, тренд однозначний: європейські контрагенти дедалі частіше очікують від українських постачальників відповідність, еквівалентну NIS2, і сертифікат ISO/IEC 27001 — найпростіший спосіб це підтвердити без окремого юридичного аудиту кожного контракту.

ДСТУ і міжнародний сертифікат — не два різні проєкти

ДСТУ ISO/IEC 27001:2023 і міжнародний ISO/IEC 27001:2022 — це той самий стандарт під різними номерами: національний і міжнародний. Органи сертифікації в Україні (Bureau Veritas, TÜV, SGS та інші) видають сертифікат, який визнають і міжнародно, і для українських тендерів із посиланням на ДСТУ. Сертифікуватися окремо за кожним номером не потрібно.

Суміжні стандарти: ISO 27002, ISO 27701, ISO 22301 і SOC 2

ISO/IEC 27001 рідко живе сам. У практиці Ekontrol він майже завжди обростає сусідніми документами, і плутанина між ними — одне з найчастіших запитань на перших консультаціях.

ISO/IEC 27002 — не окремий стандарт для сертифікації, а довідник із детальним поясненням, як саме впроваджувати кожен контроль Annex A. Якщо ISO/IEC 27001 каже «впровадьте контроль доступу», то 27002 розписує, як це виглядає на практиці: рольова модель, періодичний перегляд прав, журналювання. Сертифікують компанію за 27001, а 27002 використовують як робочий посібник.

ISO 27701 відповідає за управління приватністю (PIMS, Privacy Information Management System) і закриває вимоги на кшталт GDPR: як компанія обробляє персональні дані, а не тільки захищає їх від злому. До жовтня 2025 року він існував лише як розширення до ISO/IEC 27001, і сертифікуватися за ним окремо було неможливо. Редакція ISO/IEC 27701:2025 від 14 жовтня 2025 року змінила це: тепер це самостійний стандарт із власним сертифікатом, 78 контролями у трьох таблицях і прямим мапінгом на статті GDPR. Для компаній, що обробляють персональні дані клієнтів з ЄС, це природне доповнення до 27001, а з редакції 2025 року — ще й можлива відправна точка без нього.

ISO 22301 — стандарт безперервності бізнесу (BCMS): що робити, коли інцидент уже стався і потрібно відновити роботу за визначений час. ISO/IEC 27001 фокусується на запобіганні, ISO 22301 — на відновленні після збою. Разом вони закривають повний цикл: від профілактики до аварійного відновлення.

SOC 2 — американський аналог, який частіше просять клієнти з Північної Америки. Різниця принципова: SOC 2 — це звіт аудитора про відповідність вибраним Trust Services Criteria на конкретну дату, тоді як ISO/IEC 27001 — сертифікат на систему управління, що діє 3 роки з щорічним наглядом. Європейський клієнт частіше просить саме ISO/IEC 27001, американський — частіше SOC 2 Type II. Компанії, що працюють на обидва ринки, зрештою впроваджують обидва.

СтандартЩо покриваєКоли потрібен
ISO/IEC 27001Систему управління інформаційною безпекою (СУІБ)Базовий сертифікат для B2B і тендерів
ISO/IEC 27002Детальний посібник із впровадження контролівРобочий інструмент, не сертифікується окремо
ISO 27701Управління приватністю (PIMS), GDPR-контекст; з 2025 року — самостійний стандартОбробка персональних даних клієнтів з ЄС
ISO 22301Безперервність бізнесу (BCMS)Відновлення після інцидентів, критичні сервіси
SOC 2Trust Services Criteria (аудиторський звіт)Клієнти з Північної Америки

Оцініть готовність до ISO/IEC 27001

Безкоштовна попередня оцінка розриву з вимогами Annex A від партнера Bureau Veritas в Україні.

Дізнатися про сертифікацію ISO/IEC 27001

Скільки коштує сертифікація ISO 27001 і скільки вона триває

Точної ціни немає, і будь-хто, хто називає суму без діагностики, або вгадує, або продає щось інше. Бюджет складається з трьох незалежних блоків, і кожен залежить від вашої ситуації.

Перший блок — підготовка (gap-аналіз, розробка політик, впровадження контролів, навчання команди). Тут головний фактор — стартова точка: компанія, що вже має ISO 9001 чи хоча б формалізовані ІТ-процеси, проходить підготовку швидше і дешевше, ніж команда, що починає з нуля. Другий фактор — розмір і складність: 15 людей з одним офісом і хмарною інфраструктурою — це один обсяг робіт, 200 людей з власним дата-центром і кількома філіями — зовсім інший.

Другий блок — аудит органу сертифікації. Вартість тут прив'язана до кількості людино-днів аудитора, яку визначає формула IAF MD 5 (враховує кількість співробітників, майданчиків, складність систем). Для невеликої SaaS-команди це зазвичай 3-5 людино-днів на Stage 1 і Stage 2 разом, для середнього бізнесу з кількома локаціями — суттєво більше.

Третій блок — утримання системи: щорічний наглядовий аудит (коротший за основний), внутрішні аудити, оновлення оцінки ризиків, навчання нових співробітників. Це не одноразова інвестиція, а постійна стаття витрат, поки сертифікат чинний.

За термінами: компанія з наявними процесами і залученою командою проходить шлях від старту до сертифіката Stage 2 за 4-6 місяців. З нуля, без виділеного відповідального за проєкт, реалістично 8-12 місяців. Сертифікат після успішного Stage 2 видається на 3 роки з обов'язковим щорічним наглядовим аудитом і повною ресертифікацією на четвертий рік.

ФакторЯк впливає на вартість і терміни
Наявний ISO 9001 чи інша система менеджментуСкорочує підготовку на 30-40%: частина документації і процесів вже готова
Кількість співробітників і майданчиківПрямо визначає людино-дні аудитора за формулою IAF MD 5
Хмарна чи власна інфраструктураХмара спрощує частину технологічних контролів, але додає вимоги до постачальників
Виділений відповідальний за проєктПрискорює впровадження вдвічі порівняно з роботою «між іншим»
Вибір органу сертифікаціїВпливає на вартість аудиту і на визнаваність сертифіката міжнародними партнерами

Дорожня карта впровадження: 6 кроків до сертифікації СУІБ

Шлях від рішення «нам потрібен ISO/IEC 27001» до сертифіката розкладається на шість кроків. У кожного своя тривалість і своя найчастіша точка провалу.

Крок 1. Діагностика готовності до ISO/IEC 27001 і сфера застосування (Scope)

Перш ніж щось впроваджувати, потрібно визначити межі СУІБ: які підрозділи, продукти, локації і дата-центри входять у сферу сертифікації. Занадто широкий scope розтягує проєкт на місяці, занадто вузький не переконує клієнтів, які запитують сертифікат саме для тих даних, що обробляє продукт. Паралельно проводять gap-аналіз поточного стану контролів. Тривалість — 1-3 тижні; це найдешевший крок, який визначає бюджет усіх наступних.

Крок 2. Оцінка ризиків і Statement of Applicability

Команда складає реєстр активів, оцінює загрози і ймовірність, обирає застосовні контролі з Annex A і документує вибір у Statement of Applicability. Це аналітична, а не паперова робота: якщо оцінка ризиків зроблена формально «для галочки», уся система, побудована на ній, буде такою самою. Тривалість — 2-4 тижні залежно від кількості активів.

Крок 3. Розробка політик і впровадження контролів

На основі SoA пишуть обов'язкові документи (політика безпеки, процедура управління інцидентами, план безперервності) і впроваджують технічні та організаційні контролі: керування доступом, резервне копіювання, навчання персоналу, договори з постачальниками. Найдовший крок проєкту, 2-4 місяці, бо тут відбувається реальна зміна процесів, а не написання паперів.

Крок 4. Внутрішній аудит і перший management review

Внутрішня команда (або запрошений аудитор) перевіряє систему за всіма застосовними контролями до того, як це зробить орган сертифікації. Виявлені невідповідності закривають до Stage 1. Керівництво проводить формальний management review, з протоколом, а не «обговорили на ходу». Тривалість — 2-3 тижні.

Крок 5. Stage 1 і Stage 2 аудит органу сертифікації

Stage 1 — перевірка документації і готовності (1-2 дні), Stage 2 — повна перевірка впровадження на практиці: інтерв'ю співробітників, перевірка записів, тестування контролів (1-5 днів залежно від розміру компанії). Між Stage 1 і Stage 2 зазвичай минає 4-8 тижнів на закриття зауважень.

Крок 6. Сертифікація і щорічний нагляд

Після успішного Stage 2 орган видає сертифікат на 3 роки. Далі щорічний наглядовий аудит (коротший за основний), який підтверджує, що система не «заснула» одразу після отримання документа. На третій рік — повна ресертифікація. Компанії, які ставляться до нагляду як до формальності, найчастіше втрачають сертифікат саме на цьому етапі.

Типові помилки при впровадженні ISO/IEC 27001

На проєктах впровадження, і у власній практиці Ekontrol, і в кейсах, які ми розбираємо з клієнтами, одні й ті самі помилки повторюються з дивовижною стабільністю.

Перша: сприймати ISO/IEC 27001 як ІТ-проєкт. Стандарт вимагає участі керівництва, HR (People-контролі), адміністративного відділу (фізична безпека офісу). Якщо систему будує сам ІТ-директор без мандату від топменеджменту, аудитор побачить розрив між документами і реальним управлінням уже на Stage 1.

Друга: писати політики під аудит, а не під реальні процеси. Класична пастка — красиво оформлена процедура, яку ніхто не виконує. Аудитори ISO/IEC 27001 працюють через інтерв'ю та вибіркову перевірку записів: розбіжність між тим, що написано, і тим, що роблять співробітники, — найчастіша знахідка на реальних аудитах.

Третя: недооцінювати оцінку ризиків. Компанії поспішають одразу до контролів, пропускаючи якісний аналіз активів і загроз. Результат — контролі, які не закривають реальні ризики, і Statement of Applicability, який не витримує запитань аудитора.

Четверта: відкладати навчання персоналу до останнього тижня. Люди — найчастіше джерело інцидентів: фішинг, слабкі паролі, випадкове розголошення. Одноразовий інструктаж перед аудитом не формує звичку, потрібна регулярна програма усвідомлення.

П'ята: обирати орган сертифікації виключно за ціною. Не кожен сертифікат однаково визнають міжнародні партнери — перевіряйте акредитацію в національному органі акредитації (в Україні це НААУ) і членство в IAF MLA.

Важливо: сертифікат не означає відсутність інцидентів

Сертифікат ISO/IEC 27001 підтверджує, що система управління ризиками працює, а не що інцидентів не буде ніколи. Компанії, які сприймають сертифікацію як фінішну лінію, а не як щорічний цикл підтримки, найчастіше втрачають сертифікат на наглядовому аудиті або переживають інцидент, який показує розрив між документами і практикою.

Що читати далі про ISO 27001 та інформаційну безпеку

Цей посібник — оглядова мапа теми. Кожен розділ, який тут стиснуто до кількох абзаців, у блозі Ekontrol розгорнуто в окрему статтю з практичними деталями:

  • що таке СУІБ і як вона працює — цикл PDCA, Декларація застосовності та перший рік життя системи;
  • як написати політику інформаційної безпеки — структура документа за пунктом 5.2 стандарту, з прикладом;
  • захист персональних даних за ISO 27701 — закон № 2297-VI, GDPR і самостійна сертифікація PIMS за редакцією 2025 року;
  • SOC 2 проти ISO 27001 для IT-компанії — що просять клієнти з ЄС і США та коли потрібні обидва документи;
  • карта міжнародних стандартів інформаційної безпеки — родина ISO 2700x: за якими номерами сертифікують, а які лишаються настановами;
  • загрози інформаційної безпеки для бізнесу — фішинг, ransomware, атаки воєнного часу і як закрити ці ризики системно, а не точково;
  • реагування на кіберінциденти і роль CERT-UA — що робити в перші години атаки, кому повідомляти і що вимагає стандарт;
  • ризик-орієнтована модель кіберзахисту критичної інфраструктури — що постанова № 1470 змінює для операторів;
  • новина про перехід на ризик-орієнтовану модель — коротко, що діє для операторів критичної інфраструктури з 20 листопада 2025 року.

Статті самостійні: читати всі поспіль не обов'язково — обирайте ту, що відповідає вашому наступному кроку.

Як Ekontrol готує компанії до сертифікації ISO/IEC 27001

Ekontrol супроводжує впровадження ISO 27001 (офіційно ISO/IEC 27001) як частину напряму інформаційної безпеки, поряд з ISO/IEC 27002, ISO 27701 і ISO 22301 для компаній, яким потрібна ширша система. Команда працює як партнер Bureau Veritas в Україні з 2014 року, і цей самий підхід, поетапний, з реалістичним бюджетом на кожному кроці, застосовує і до ІТ-компаній, і до підприємств оборонного сектору, яким ISO/IEC 27001 потрібен на додачу до вже наявного ISO 9001 чи AQAP 2110.

Проєкт починається з діагностики: за кілька днів команда визначає розрив між поточним станом і вимогами Annex A, дає реалістичну оцінку бюджету і термінів без прикрашання. Далі впровадження: розробка політик, побудова процесу оцінки ризиків, навчання внутрішніх аудиторів, підготовка Statement of Applicability. Останній етап перед сертифікацією — супровід під час Stage 1 і Stage 2, коли клієнт не залишається наодинці з аудитором.

Після отримання сертифіката більшість клієнтів переходять на щорічну підтримку: наглядові аудити не застають систему зненацька, а оновлення оцінки ризиків відбувається за графіком, а не в останній тиждень перед аудитором. Якщо ваша компанія працює з клієнтами з ЄС чи США, обробляє чутливі дані або готується до тендеру з вимогою захисту інформації — деталі про послугу і форма для першої консультації є на сторінці сертифікації ISO/IEC 27001.

FAQ — Поширені питання про ISO 27001

Зібрали запитання, які найчастіше звучать від IT-директорів і власників бізнесу на перших консультаціях.

Теги