ISO/IEC 27001 и ISO/IEC 27002: что это за стандарты и чем они отличаются? — 9 июля 2026 г. в 13:00:06.427
ISO/IEC 27001 и ISO/IEC 27002: что это за стандарты и чем они отличаются? Эффективная защита информации невозможна без выстроенных процессов. Именно поэтому организации по всему миру внедряют системы менеджмента информационной безопасности (СМИБ), которые позволяют управлять рисками ИБ, распределять ответственность и обеспечивать непрерывное совершенствование процессов ИБ. Международные стандарты ISO/IEC 27001:2022 и ISO/IEC 27002:2022 служат основой для построения такой системы, однако их назначение различается. Международный стандарт ISO/IEC 27001:2022 определяет требования к созданию, внедрению, поддержанию и постоянному совершенствованию СМИБ. Он устанавливает, какие процессы необходимо реализовать, чтобы менеджмент информационной безопасности соответствовал международным требованиям. ISO/IEC 27001:2022 используется организациями для построения эффективной СМИБ, а также для прохождения добровольной сертификации на соответствие требованиям стандарта. Ранее мы уже делились рекомендациями по подготовке к сертификации. В основе стандарта лежит риск-ориентированный подход. Организация определяет значимые риски, оценивает вероятность их реализации и возможные последствия, после чего выбирает меры контроля из Приложения А стандарта, соответствующие контексту организации, применимым требованиям и уровню допустимого риска. Выбранные меры контроля фиксируются в Заявлении о применимости (SoA), которое является одним из ключевых документов СМИБ. В свою очередь международный стандарт ISO/IEC 27002:2022 представляет собой практическое руководство по выбору, внедрению и применению мер ИБ. В актуальной редакции стандарт включает 93 меры контроля, объединенные в четыре категории: организационные, кадровые, физические и технологические. Для каждой меры приведены назначение, рекомендации по реализации и дополнительные пояснения по их применению. Основное различие между стандартами заключается в их назначении. – ISO/IEC 27001:2022 определяет требования к СМИБ и отвечает на вопрос, что необходимо реализовать, – ISO/IEC 27002:2022 содержит рекомендации по реализации мер контроля и помогает понять, каким образом эти требования могут быть выполнены на практике. На практике построение СМИБ начинается с выполнения требований ISO/IEC 27001:2022, после чего ISO/IEC 27002:2022 используется в качестве методического руководства при выборе и внедрении мер контроля. Совместное применение этих стандартов позволяет организациям не только соответствовать международным требованиям, но и выстраивать зрелую СМИБ, основанную на управлении рисками и принципе непрерывного совершенствования.

