СТБ ISO/IEC 27001
ISO/IEC 27001

Система менеджмента информационной безопасности

Система менеджмента информационной безопасности и зачем нужна сертификация

Система менеджмента информационной безопасности (далее по тексту - СМИБ) - это часть системы управления организацией, направленная на обеспечение конфиденциальности, целостности и доступности информации организации и ее заинтересованных сторон. Стандарт СТБ ISO/IEC 27001 (ISO/IEC 27001) устанавливает требования к СМИБ посредством реализации менеджмента рисков информационной безопасности и защиты ее информационной активов, цикла PDCA (Plan-Do-Check-Act) и комплекса средств управления информационной безопасностью, установленных в Приложении A СТБ ISO/IEC 27001 (ISO/IEC 27001).

СТБ ISO/IEC 27001-2024 - государственный стандарт Республики Беларусь, идентичный по содержанию международному ISO/IEC 27001:2022 и принятый в рамках национальной системы технического нормирования и стандартизации. Сертификат, выданный в национальной системе подтверждения соответствия, включается в государственный реестр и признаётся государственными заказчиками, контролирующими органами и партнерами внутри страны и в рамках ЕАЭС.

ISO/IEC 27001:2022 - международный стандарт. Сертификат в этой системе особенно важен для организаций, работающих с зарубежными контрагентами, участвующих в международных тендерах или планирующих выход на экспорт: он подтверждает соответствие СМИБ международно признанным требованиям вне зависимости от страны.

Многие организации проходят сертификацию сразу по двум стандартам - это позволяет закрыть требования и внутреннего рынка, и зарубежных партнеров, при этом аудит проводится в значительной мере совместно, что снижает совокупные затраты и нагрузку на персонал по сравнению с раздельным прохождением двух процедур


Сертификация в нашем Органе по сертификации

Органе по сертификации систем менеджмента ООО "Норм Тест" - орган по сертификации систем менеджмента, аккредитованный в Национальной системе подтверждения соответствия Республики Беларусь. Мы проводим сертификацию СМИБ на соответствие актуальной версии Государственного стандарта Республики Беларусь СТБ ISO/IEC 27001 и/или международного стандарта ISO/IEC 27001.

Наше преимущество: при необходимости, благодаря международному сотрудничеству, наш Орган по сертификации может организовать совместное проведение аудит в национальной и международной системах подтверждения соответствия с выдачей соответствующих сертификатах соответствия в обеих системах одновременно (при положительных результатах сертификации) - для работы на внутреннем рынке и для подтверждения соответствия перед зарубежными партнерами.

Сертификация проводится независимыми аудиторами органа по сертификации в соответствии с требованиями ГОСТ ISO/IEC 17021-1 и СТБ ISO/EC 27006, что гарантирует объективность оценки и признание сертификата отечественными заказчиками, контрагентами и партнерами.

Кому и зачем нужна сертификация СМИБ:

  • организациям, которые осуществляют лицензируемую деятельность (регулятор - Оперативно-аналитический центр при Президенте Республики Беларусь);
  • снижение рисков утечки, потери и несанкционированного доступа к информации за счет внедрения системного подхода к управлению информационной безопасностью и методологий менеджмента рисков информационной безопасности;
  • укрепление доверия партнеров, инвесторов и клиентов к тому, как организация защищает доверенные ей чувствительную информацию (персональные данные, коммерческую тайну, ноу-хау и иную конфиденциальную информацию);
  • участие в тендерах и работа с заказчиками (особенно в сфере ИТ, финансовых услуг, аутсорсинга бизнес-процессов и облачных сервисов), где наличие сертификата СТБ ISO/IEC 27001 является обязательным требованием Ваших заказчиков или конкурентным преимуществом;
  • работа с зарубежными заказчиками и выход на экспорт — при обработке данных или оказании услуг иностранным партнерам нередко востребован международно признаваемый сертификат соответствия ISO/IEC 27001;
  • снижение вероятности и тяжести последствий инцидентов информационной безопасности (утечек данных, кибератак, простоев ИТ-систем) и связанных с ними финансовых и репутационных потерь;
  • подтверждение выполнения требований законодательства о защите персональных данных и иных нормативных требований к обеспечению информационной безопасности.


Область аккредитации нашего Органа по сертификации

Орган по сертификации систем менеджмента ООО "Норм Тест" проводит сертификацию СМИБ организаций различных отраслей и видов деятельности. В рамках сертификации СМИБ Органом по сертификации определены 3 сектора в зависимости от типа(ов) бизнеса и установленных обязательных требований к деятельности сертифицируемой организации:

  • Сектор 1 - Организация работает в некритически важных и нерегулируемых бизнес-секторах;
  • Сектор 2 - Организация имеет заказчиков в критических важных секторах бизнеса;
  • Сектор 3 - Организация работает в критических важных секторах бизнеса.

Примечания:
1. Критически важный бизнес-сектора – это сектора, которые могут влиять на стратегически важные услуги общего пользования, которые служат причиной опасности для здоровья, безопасности, экономики, имиджа и способности государственной власти функционировать, которые имеют большое негативное влияние на страну.
2. В органах по сертификации данные классификация может отличаться, но для их выстраивается согласно требованиям СТБ ISO/IEC 27006 или ISO/IEC 27006.

Проверить действия Аттестата аккредитации Органа по сертификации систем менеджмента ООО "Норм Тест", а также ознакомиться с подробной информацией по области аккредитации Вы можете по официальном сайте Белорусского государственного центра аккредитации - Аккредитация Органа по сертификации систем менеджмента ООО "Норм Тест".


Процесс сертификации

Сертификация СМИБ проходит в несколько последовательных этапов:

  1. Подача Заявки
    Организация-заявитель подает заявку (на сайте, по e-mail или отправляет на бумажном носителе), специалист Органа по сертификации связывается с представителем организации-заявителя и информирует его по объему работ, срокам и стоимости аудита на безвозмездной основе.
  2. Договор и комплект документов
    После согласования условий заключается договор на сертификацию, организация-заявитель предоставляет необходимые документы своей системы менеджмента. Обязательной документированной информацией СМИБ является Положение о применимости, соответствующее требованиям п. 6.1.3d) СТБ ISO/IEC 27001.
  3. 1-й этап аудита
    Оценивается готовность СМИБ организации к сертификации, степень внедрения СМИБ на местах осуществления деятельности, уточняется план план 2-го этапа аудита, а также необходимые для 2-го этапа ресурсы. Важно: результаты 1-го этапа аудита СМИБ должны быть утверждены Органом по сертификации.
  4. 2-й этап аудита (сертификация)
    Назначенная команда по оценке Органа по сертификации оценивает результативность СМИБ непосредственно на площадках заявителя, во всех задействованных подразделениях и процессах.
  5. Анализ результатов и решение о сертификации
    Совет Органа по сертификации, независимый от команды по аудиту, принимает решение о выдаче сертификата.
  6. Оформление и выдача сертификата
    Сведения вносятся в Национальный реестр Национальной системы подтверждения соответствия Республики Беларусь, организации-заявителю передается оригинал сертификата соответствия (бумажный и электронный (скан оригинального сертификата)). На сертификате соответствия указывается актуальная версия применения средств управления из Приложения А СТБ ISO/IEC 27001 (версия Положения о применимости).
  7. Периодическая оценка
    Ежегодные периодические оценки подтверждают, что СМИБ продолжает соответствовать требованиям стандарта СТБ ISO/IEC 27001 и постоянно совершенствуется.
  8. Повторная сертификация
    По истечении срока действия сертификата соответствия (3 года) проводится повторная сертификация в полном объеме.

Подробнее с процессом сертификации Органа по сертификации систем менеджмента ООО "Норм Тест" Вы можете ознакомиться по ссылке.


Сроки и стоимость

Время, продолжительность и стоимость аудита рассчитываются индивидуально и зависят от:

  • численности персонала организации;
  • количества производственных, офисных и иных площадок;
  • факторов, связанных с бизнесом организации (сложность и специфика процессов; лицензируемые виды деятельность и т.д.);
  • факторов, связанных с IT-средой (сложность ИТ-инфраструктуры; зависимость от аутсорсинга, вкл. поставщиков службы облачных услуг; наличие разработки программных продуктов, в т.ч. и собственной);
  • степени готовности документации СМИБ на момент обращения;
  • выбранной схемы сертификации - только СТБ ISO 9001, только ISO 9001 либо двойная сертификация. 


Проверка действия и подлинности сертификата соответствия

Подлинность сертификата соответствия, выданного Органом по сертификации систем менеджмента ООО «Норм Тест», можно проверить в Национальном реестре Национальной системы подтверждения соответствия Республики Беларусь в разделе «Реестры документов об оценке соответствия».


Сопутствующие услуги

Многие наши клиенты объединяют сертификацию СМК с другими системами менеджмента с единым циклом аудитов:

  • СТБ ISO 9001 - Системы менеджмента качества;
  • СТБ ISO 14001 - Системы менеджмента окружающей среды;
  • СТБ ISO 45001 - Системы менеджмента здоровья и безопасности при профессиональной деятельности;
  • СТБ ISO/IEC 27001 - Система менеджмента информационной безопасности; 
  • СТБ ISO 22000 / FSSC 22000 - Системы менеджмента безопасности пищевой продукции;
  • СТБ ISO 37001 - Системы менеджмента борьбы со взяточничеством;
  • СТБ ISO 21001 - Системы менеджмента повышения компетентности.

Наше преимущество: эксперты-аудиторы Органа по сертификации систем менеджмента ООО "Норм Тест" имеют подтвержденную компетентность сразу по нескольким стандартам, что позволяет на более комфортном для организации-заявителя уровне организовать проведения аудита систем менеджмента на соответствие сразу нескольким стандартам.


Если у Вас возникли вопросы - обращайтесь к нам!

Ответственный специалист по сертификации СМК в Органе по сертификации:
Воронович Елена Валерьевна