Новые стандарты в сфере ИТ: ISO/IEC 27001 (информационная безопасность) и ISO 20000 (IT‑сервис‑менеджмент)
В ИТ‑сфере доверие к поставщику услуг и подрядчику формируется не только репутацией и кейсами, но и наличием подтверждённых систем управления. Два ключевых стандарта, которые сегодня становятся де‑факто маркером зрелости ИТ‑компании, — ISO/IEC 27001 и ISO 20000. Для экспертного контента (в том числе для сайта, ориентированного на малый бизнес и самозанятых консультантов по сертификации) важно показать не просто «что это», а «что это даёт бизнесу» и «как это применять на практике».
ISO/IEC 27001: система менеджмента информационной безопасности (СМИБ)
Суть: системный подход к защите информации: конфиденциальности, целостности и доступности данных. Стандарт не диктует конкретные технические меры, а задаёт управленческий контур: как выявлять риски, управлять ими и подтверждать результативность мер.
Ключевые акценты стандарта
Оценка и управление рисками. Компания определяет, какие активы критичны (базы данных, исходники, персональные данные), какие угрозы актуальны и какие меры контроля необходимы.
Политика и роли. Формализуются правила доступа, парольная политика, управление учётными записями, разграничение прав.
Управление инцидентами. Процедуры обнаружения, реагирования, эскалации и расследования инцидентов ИБ (утечки, атаки, сбои).
Контроль доступа и физическая безопасность. От многофакторной аутентификации до контроля доступа в серверные и правила работы с носителями.
Непрерывность и восстановление. Планы действий при авариях, резервное копирование, тестирование восстановления.
Обучение персонала. Регулярные тренинги, тесты на фишинг, инструкции по работе с конфиденциальной информацией.
Кому особенно полезен:
ИТ‑аутсорсерам и интеграторам, которые получают доступ к инфраструктуре заказчика.
Разработчикам и облачным провайдерам, хранящим данные клиентов.
Компаниям, работающим с персональными данными, платёжной информацией, коммерческой тайной.
Бизнес‑выгода:
снижение рисков утечек и простоев;
соответствие требованиям законодательства (152‑ФЗ, 187‑ФЗ и др.);
допуск к тендерам и проектам, где требуется подтверждение ИБ;
повышение доверия заказчиков и партнёров;
структурирование ИТ‑процессов и снижение «зависимости от одного сотрудника».
ISO 20000: управление ИТ‑услугами (ITSM)
Суть: стандарт описывает процессы предоставления и поддержки ИТ‑услуг, чтобы они были предсказуемыми, измеримыми и управляемыми. Чаще всего за основу берут практики ITIL, а ISO 20000 даёт требования для сертификации.
Ключевые акценты стандарта
Согласованные уровни услуг (SLA). Формализованные договорённости о доступности, времени реакции, сроках решения инцидентов.
Управление инцидентами и запросами. Единые каналы регистрации, приоритизация, маршрутизация, контроль сроков.
Управление проблемами. Поиск корневых причин повторяющихся инцидентов и их устранение.
Управление изменениями. Контроль изменений в ИТ‑инфраструктуре, чтобы минимизировать влияние на сервисы.
Управление релизами и конфигурациями. Учёт активов, контроль версий, процедуры внедрения обновлений.
Мониторинг и отчётность. Показатели эффективности (KPI), отчёты для бизнеса, анализ удовлетворённости пользователей.
предсказуемость и прозрачность ИТ‑сервисов для бизнеса;
снижение количества повторяющихся инцидентов;
формализация ожиданий и ответственности (SLA);
упрощение масштабирования и передачи задач;
конкурентное преимущество при участии в тендерах.
Сравнительная таблица: фокус и практические отличия
Как эти стандарты дополняют друг друга
На практике их часто внедряют совместно:
SLA (ISO 20000) задаёт ожидания по доступности и времени реакции, а меры ИБ (ISO/IEC 27001) обеспечивают защиту данных при предоставлении этих услуг.
Например, при инциденте ИБ сервисная команда (ISO 20000) фиксирует и эскалирует проблему, а команда ИБ (ISO/IEC 27001) проводит расследование и устраняет угрозу.
Общие процессы (внутренние аудиты, управление документами, анализ со стороны руководства) можно объединить в единую интегрированную систему менеджмента — это снижает издержки на сертификацию и поддержку.
Практические сценарии внедрения
ИТ‑аутсорсер, который обслуживает десятки клиентов. ISO 20000 поможет формализовать SLA и процессы поддержки, а ISO/IEC 27001 — подтвердить, что данные клиентов защищены.
Разработчик SaaS‑продукта. Для клиентов важны и безопасность данных (27001), и стабильность сервиса (20000).
Внутренний ИТ‑департамент. ISO 20000 повышает прозрачность для бизнеса, а 27001 закрывает требования по защите информации и персональных данных.
Компания, выходящая на тендеры. Часто заказчики включают оба стандарта в требования к участникам.
Пошаговый план подготовки к сертификации
Определите цели и область сертификации. Что защищаете (данные, системы) и какие услуги предоставляете.
Проведите GAP‑анализ. Сравните текущие процессы с требованиями стандартов.
Внедрите процессы. Обучение сотрудников, настройка инструментов (Service Desk, SIEM, средства резервного копирования и т. п.).
Запустите метрики и отчётность. KPI по инцидентам, SLA, рискам.
Проведите внутренний аудит. Соберите доказательства работы системы (журналы, отчёты, примеры корректирующих действий).
Подайте заявку в аккредитованный орган и пройдите сертификационный аудит.
Частые ошибки при подготовке
Пытаются «купить сертификат» без внедрения. Аудиторы проверяют реальные процессы и доказательства: журналы, отчёты, интервью с сотрудниками.
Смешивают требования стандартов. ISO/IEC 27001 не про «настроить фаервол», а про управление рисками; ISO 20000 не про «поставить Service Desk», а про процессы и SLA.
Не вовлекают ИТ‑команду и пользователей. Без понимания и поддержки сотрудников процессы не работают.
Делают документы «в стол». Документы должны использоваться в ежедневной работе и регулярно обновляться.
Заключение
ISO/IEC 27001 и ISO 20000 решают разные, но взаимодополняющие задачи: безопасность данных и качество ИТ‑сервисов. Для ИТ‑бизнеса сертификация по этим стандартам — это не только «вход» в тендеры и проекты, но и реальный инструмент управления: снижение рисков, предсказуемость услуг и рост доверия клиентов. Для экспертного сайта такой разбор помогает клиенту принимать осознанные решения: не «брать всё подряд», а выбирать именно те стандарты, которые дают измеримую пользу для его бизнеса.
Услуги по подготовке к сертификации и аккредитации вашего бизнеса