Перейти до вмісту
Еконтроль
Назад до ресурсів

Міжнародні стандарти інформаційної безпеки: карта родини ISO 2700x і ISO 22301 (2026)

Міжнародні стандарти інформаційної безпеки: карта родини ISO 2700x — ISO/IEC 27001, 27002, ISO 27701 і ISO 22301. Дізнайтеся, який стандарт за що відповідає.

Опубліковано 4 серпня 2026 р.13 хв читання
Міжнародні стандарти інформаційної безпеки — карта родини ISO 2700x і ISO 22301

Міжнародні стандарти інформаційної безпеки: навіщо потрібна карта

Коли компанія вперше береться за інформаційну безпеку всерйоз — бо цього просить клієнт, вимагає тендер або підказує здоровий глузд, — вона майже одразу тоне в номерах. ISO/IEC 27001, ISO/IEC 27002, ISO 27701, ISO 22301, а поряд ще 27005, 27017, 27018. Міжнародні стандарти інформаційної безпеки на перший погляд виглядають як каталог, у якому неможливо зорієнтуватися без провідника.

Насправді це не хаотичний список, а родина з досить простою логікою. Один стандарт задає правила й дає сертифікат. Інший пояснює, як ці правила виконати на практиці. Третій відповідає за приватність, четвертий — за те, щоб бізнес пережив збій і не зупинився. Щойно стає видно, хто за що відповідає, уся конструкція перестає лякати.

Ця стаття — саме така карта. Ми пройдемося головними стандартами родини ISO 2700x, додамо ISO 22301 про безперервність бізнесу й покажемо, як вони стикуються між собою. А якщо після карти захочеться відразу перейти до практики, повний посібник з ISO/IEC 27001 розбирає головний стандарт крок за кроком — від того, з чого починати впровадження.

ISO, IEC і ДСТУ: чому в назвах стільки скорочень

Позначення на кшталт ISO/IEC 27001:2022 читається простіше, ніж здається. ISO — Міжнародна організація зі стандартизації, IEC — Міжнародна електротехнічна комісія; більшість стандартів із безпеки вони випускають спільно, тому й «ISO/IEC». Стандарти, у назві яких лише ISO (як ISO 22301), веде інший технічний комітет. Число після двокрапки — рік чинної редакції. А ДСТУ ISO/IEC 27001:2023 — це офіційне українське видання того самого стандарту, ідентичне за змістом оригіналу.

ISO/IEC 27001 — якір усієї родини стандартів

Якщо з усієї статті запам'ятати лише один номер, нехай це буде 27001. ISO/IEC 27001 — єдиний стандарт цієї родини, за яким компанію реально сертифікують: після незалежного аудиту ви отримуєте визнаний у світі сертифікат. Решта стандартів так чи інакше обертається навколо нього.

Що саме він вимагає? Побудувати систему управління інформаційною безпекою (СУІБ) — набір процесів, політик і відповідальних, який тримає під контролем ризики для ваших даних. Стандарт свідомо не диктує технологій і не каже «поставте отакий антивірус». Він вимагає іншого: визначити, що ви захищаєте, оцінити ризики й обрати заходи саме під них. Через це 27001 однаково працює і для IT-компанії на двадцять людей, і для великого банку.

Перелік самих заходів безпеки лежить у Annex A — додатку, який у редакції 2022 року містить 93 контролі, згруповані в чотири теми: організаційні, людські, фізичні й технологічні. В Україні діє ідентичне національне видання, ДСТУ ISO/IEC 27001:2023, тож сертифікація за українською редакцією не відрізняється за суттю. Як влаштований весь шлях до сертифіката, докладно описано в посібнику із сертифікації СУІБ; тут важливе одне: 27001 — це вхідні двері, а не вся будівля. Компаніям, які вагаються, з чого почати, ми радимо дивитися передусім на сертифікацію за ISO/IEC 27001.

ISO/IEC 27002 — довідник контролів, а не сертифікат

Другий за впізнаваністю номер, ISO/IEC 27002, плутають із 27001 чи не найчастіше. Різниця проста, але принципова: ISO/IEC 27002 не є сертифікаційним стандартом. За ним не можна пройти аудит і отримати сертифікат. Це довідник добрих практик, який детально пояснює, як саме впроваджувати ті самі 93 контролі з Annex A.

Подивіться на пару так. 27001 каже «оцініть ризики й оберіть потрібні контролі» та дає короткі назви цих контролів. 27002 бере кожен із них і розписує на кілька абзаців: навіщо він, як його налаштувати, на що звернути увагу. Тому на практиці два документи майже завжди читають разом — один задає вимогу, другий підказує виконання.

Звідси й головна помилка в тендерах та листуванні: фраза «сертифікація за ISO 27002» не має сенсу. Сертифікують за 27001. За 27002 навчаються, звіряються, будують внутрішні інструкції. Якщо вам десь обіцяють «сертифікат ISO 27002», це привід перепитати, що насправді мають на увазі.

За що сертифікують, а за що — ні

Плутанина «сертифікований / несертифікований» коштує компаніям часу й грошей. Запам'ятайте межу: сертифікуватися можна за ISO/IEC 27001, ISO 22301 і — з 2025 року — за ISO 27701. Стандарти ISO/IEC 27002, ISO/IEC 27005, 27017 і 27018 — це настанови: за ними будують і вдосконалюють систему, але сертифіката вони не дають. Якщо постачальник пропонує «сертифікацію ISO 27002», він або обмовився, або не надто знається на предметі. Ця дрібниця рятує від зайвих очікувань ще на старті.

ISO 27701 — стандарт приватності та персональних даних

Що робити, якщо головний ризик компанії — не абстрактна «інформація», а конкретні персональні дані клієнтів? Для цього є ISO 27701 — стандарт управління приватністю, або PIMS (Privacy Information Management System). Він відповідає не на питання «як захистити дані від зламу», а на ширше: як узагалі правильно поводитися з персональними даними — збирати, зберігати, передавати, видаляти.

Тут сталася зміна, про яку варто знати кожному, хто зараз обирає стандарт. До 2025 року ISO 27701 існував лише як розширення до ISO/IEC 27001: сертифікуватися окремо за ним було неможливо. Редакція ISO/IEC 27701:2025, опублікована 14 жовтня 2025 року, зробила його самостійним стандартом. Тепер компанія може отримати сертифікат PIMS навіть без сертифікації 27001 — наприклад, якщо приватність для неї важливіша за все інше.

Нова редакція заразом навела лад і в контролях: замість понад 150 вимог, розкиданих по тексту версії 2019 року, тепер 78 контролів у трьох зрозумілих таблицях — для володільця даних, розпорядника і спільних випадків. Додався прямий мапінг на статті GDPR, що помітно спрощує розмову з європейськими партнерами й аудиторами. Компанії з чинним сертифікатом старої редакції мають час на перехід до жовтня 2028 року. Зв'язок українського закону про персональні дані, GDPR і цих стандартів — окрема велика тема; тут достатньо тримати в голові головне: 27701 відповідає саме за приватність.

ISO 22301 — безперервність бізнесу поряд із безпекою

Останній великий стандарт на нашій карті стоїть трохи осторонь родини 2700x, але тісно з нею пов'язаний. ISO 22301 — це стандарт управління безперервністю бізнесу (BCMS). Він відповідає на питання, яке 27001 залишає відкритим: що робити, коли захист усе-таки пробили або сталося щось поза межами кібербезпеки взагалі — пожежа, блекаут, обстріл, відмова головного постачальника.

На практиці 22301 вимагає проаналізувати, які процеси для компанії критичні, за скільки часу їх треба відновити після зупинки та що конкретно робить персонал у перші години збою. Це перетворює хаотичне «якось впораємося» на заздалегідь прописаний і перевірений план — з відповідальними, резервними каналами й зрозумілою послідовністю дій.

Зверніть увагу на позначення: тут «ISO», а не «ISO/IEC». Це тому, що 22301 веде інший технічний комітет — з питань безпеки та стійкості, а не спільний комітет ISO та IEC. Для бізнесу це нічого не змінює: стандарт так само сертифікується через незалежний аудит, як і 27001.

Для українських компаній ISO 22301 із суто «західної» теми перетворився на дуже прикладну. Коли світло зникає за графіком, а критична інфраструктура під атаками, здатність працювати попри збої — це вже не розкіш, а умова виживання. Тому ISO 22301 та ISO/IEC 27001 часто впроваджують разом: перший тримає безперервність, другий — безпеку. Удвох вони закривають і сценарій «нас зламали», і сценарій «ми фізично не можемо працювати».

Не впевнені, з якого стандарту почати?

Для більшості компаній вхідна точка — ISO/IEC 27001: він задає каркас, на який спираються всі інші стандарти родини. Наш повний посібник проводить через вимоги, СУІБ, вартість і терміни сертифікації в Україні крок за кроком.

Повний посібник з ISO/IEC 27001

Стандарти підтримки: 27000, 27005, 27017, 27018

Родина 2700x значно більша за чотири головні номери — у ній понад десяток документів. Знати їх усі напам'ять не потрібно, але корисно впізнавати ті, що трапляються найчастіше. Усі вони — настанови, а не сертифікати.

  • ISO/IEC 27000 — словник і загальний вступ до всієї родини. Пояснює терміни й показує, як стандарти пов'язані між собою. Доступний безкоштовно, тож із нього зручно починати знайомство.
  • ISO/IEC 27005 — настанова з управління ризиками інформаційної безпеки. Це розгорнута відповідь на вимогу 27001 «оцініть ризики»: методи, підходи, приклади для тих, хто робить оцінку вперше.
  • ISO/IEC 27017 — правила безпеки для хмарних сервісів. Актуальні для всіх, хто тримає дані чи продукт у хмарі, а таких сьогодні більшість.
  • ISO/IEC 27018 — захист персональних даних у публічній хмарі. Часто йде в парі з 27017 і 27701, коли йдеться про приватність клієнтів у хмарних сервісах.

Логіка та сама, що й з 27002: головний стандарт задає вимогу, а стандарти підтримки показують, як її виконати в конкретній ситуації — з ризиками, хмарою чи приватністю. Ось як усе це виглядає поруч.

СтандартЗа що відповідаєСертифікаціяЧинна редакція
ISO/IEC 27001Вимоги до СУІБ — управління інформаційною безпекоюТак, через аудит2022 (ДСТУ ISO/IEC 27001:2023)
ISO/IEC 27002Каталог і опис 93 контролів безпекиНі, настанова2022
ISO 27701Управління приватністю (PIMS), персональні даніТак, з жовтня 2025ISO/IEC 27701:2025
ISO 22301Безперервність бізнесу (BCMS)Так, через аудит2019

Як обрати стандарт інформаційної безпеки під задачу

Тепер найпрактичніше питання: що з цього потрібно саме вам? Універсальної відповіді немає, але є проста логіка вибору.

Для переважної більшості компаній старт — це ISO/IEC 27001. Він дає каркас, без якого решта стандартів висить у повітрі: спершу ви наводите лад із безпекою загалом, а вже потім за потреби добудовуєте приватність чи безперервність. Тому навіть якщо вас цікавить конкретно 27701 або 22301, дорога зазвичай однаково починається з оцінки ризиків у стилі 27001.

Далі — за вашим головним ризиком. Якщо ви IT- чи SaaS-компанія, що обробляє персональні дані клієнтів з ЄС, логічно посилити систему стандартом 27701. Якщо ваш бізнес не має права зупинятися — критична інфраструктура, виробництво, сервіси в умовах відключень, — на черзі ISO 22301. А 27002 і 27005 окремо «впроваджувати» не треба: ними ви користуєтеся всередині проєкту 27001, коли доходить до вибору й налаштування конкретних контролів.

Якщо коротко: почніть з 27001 як спільного знаменника, а спеціалізовані стандарти додавайте під конкретну потребу. Саме тому посібник із сертифікації за ISO/IEC 27001 — логічна наступна зупинка після цієї карти.

Найчастіше вибір зводиться не до всієї родини, а до однієї пари. Якщо ваші клієнти питають і про сертифікат, і про звіт аудитора, почніть з розбору SOC 2 проти ISO 27001 для IT-компанії.

Як Ekontrol допомагає обрати стандарти безпеки

На практиці більшість компаній звертається до нас саме з питанням «який стандарт нам потрібен» — і це правильний перший крок. Ekontrol супроводжує підготовку до ISO/IEC 27001, ISO 27701 і ISO 22301 як єдиний напрям інформаційної безпеки, тож ми починаємо не з продажу конкретного сертифіката, а з розбору вашої ситуації: які дані ви обробляєте, чого вимагають клієнти й контракти, де насправді ваш головний ризик.

Далі — діагностика поточного стану, вибір потрібного набору стандартів і супровід аж до сертифікаційного аудиту. Якщо ви вже маєте одну систему, додати до неї другий стандарт виходить швидше й дешевше: ISO/IEC 27001, ISO 27701 та ISO 22301 побудовані на спільній структурі розділів 4–10, тож більшість управлінських процесів переноситься без переробки. Наші послуги з підготовки до сертифікації охоплюють увесь шлях — від першої оцінки до аудиту.

Якщо ви поки що не знаєте, з чого почати, є два прості варіанти: прочитати докладний посібник з ISO/IEC 27001, щоб розібратися в головному стандарті, або одразу зв'язатися з командою Ekontrol й обговорити вашу ситуацію. Ми працюємо як партнер Bureau Veritas в Україні з 2014 року.

FAQ — питання про міжнародні стандарти інформаційної безпеки

Питання, які найчастіше ставлять, коли вперше намагаються розібратися, чим відрізняються міжнародні стандарти інформаційної безпеки й котрий із них потрібен саме зараз.

Теги