Блог

Новые стандарты в сфере ИТ: ISO/IEC 27001 (информационная безопасность) и ISO 20000 (IT‑сервис‑менеджмент)

В ИТ‑сфере доверие к поставщику услуг и подрядчику формируется не только репутацией и кейсами, но и наличием подтверждённых систем управления. Два ключевых стандарта, которые сегодня становятся де‑факто маркером зрелости ИТ‑компании, — ISO/IEC 27001 и ISO 20000. Для экспертного контента (в том числе для сайта, ориентированного на малый бизнес и самозанятых консультантов по сертификации) важно показать не просто «что это», а «что это даёт бизнесу» и «как это применять на практике».

ISO/IEC 27001: система менеджмента информационной безопасности (СМИБ)

Суть: системный подход к защите информации: конфиденциальности, целостности и доступности данных. Стандарт не диктует конкретные технические меры, а задаёт управленческий контур: как выявлять риски, управлять ими и подтверждать результативность мер.

Ключевые акценты стандарта

  • Оценка и управление рисками. Компания определяет, какие активы критичны (базы данных, исходники, персональные данные), какие угрозы актуальны и какие меры контроля необходимы.
  • Политика и роли. Формализуются правила доступа, парольная политика, управление учётными записями, разграничение прав.
  • Управление инцидентами. Процедуры обнаружения, реагирования, эскалации и расследования инцидентов ИБ (утечки, атаки, сбои).
  • Контроль доступа и физическая безопасность. От многофакторной аутентификации до контроля доступа в серверные и правила работы с носителями.
  • Непрерывность и восстановление. Планы действий при авариях, резервное копирование, тестирование восстановления.
  • Обучение персонала. Регулярные тренинги, тесты на фишинг, инструкции по работе с конфиденциальной информацией.

Кому особенно полезен:

  • ИТ‑аутсорсерам и интеграторам, которые получают доступ к инфраструктуре заказчика.
  • Разработчикам и облачным провайдерам, хранящим данные клиентов.
  • Компаниям, работающим с персональными данными, платёжной информацией, коммерческой тайной.

Бизнес‑выгода:

  • снижение рисков утечек и простоев;
  • соответствие требованиям законодательства (152‑ФЗ, 187‑ФЗ и др.);
  • допуск к тендерам и проектам, где требуется подтверждение ИБ;
  • повышение доверия заказчиков и партнёров;
  • структурирование ИТ‑процессов и снижение «зависимости от одного сотрудника».

ISO 20000: управление ИТ‑услугами (ITSM)

Суть: стандарт описывает процессы предоставления и поддержки ИТ‑услуг, чтобы они были предсказуемыми, измеримыми и управляемыми. Чаще всего за основу берут практики ITIL, а ISO 20000 даёт требования для сертификации.

Ключевые акценты стандарта

  • Согласованные уровни услуг (SLA). Формализованные договорённости о доступности, времени реакции, сроках решения инцидентов.
  • Управление инцидентами и запросами. Единые каналы регистрации, приоритизация, маршрутизация, контроль сроков.
  • Управление проблемами. Поиск корневых причин повторяющихся инцидентов и их устранение.
  • Управление изменениями. Контроль изменений в ИТ‑инфраструктуре, чтобы минимизировать влияние на сервисы.
  • Управление релизами и конфигурациями. Учёт активов, контроль версий, процедуры внедрения обновлений.
  • Мониторинг и отчётность. Показатели эффективности (KPI), отчёты для бизнеса, анализ удовлетворённости пользователей.

Кому особенно полезен:

  • сервисным компаниям, техподдержке, аутсорсерам ИТ‑услуг;
  • внутренним ИТ‑подразделениям крупных компаний;
  • облачным и хостинговым провайдерам.
Бизнес‑выгода:

  • предсказуемость и прозрачность ИТ‑сервисов для бизнеса;
  • снижение количества повторяющихся инцидентов;
  • формализация ожиданий и ответственности (SLA);
  • упрощение масштабирования и передачи задач;
  • конкурентное преимущество при участии в тендерах.

Сравнительная таблица: фокус и практические отличия
Как эти стандарты дополняют друг друга

На практике их часто внедряют совместно:

  • SLA (ISO 20000) задаёт ожидания по доступности и времени реакции, а меры ИБ (ISO/IEC 27001) обеспечивают защиту данных при предоставлении этих услуг.
  • Например, при инциденте ИБ сервисная команда (ISO 20000) фиксирует и эскалирует проблему, а команда ИБ (ISO/IEC 27001) проводит расследование и устраняет угрозу.
  • Общие процессы (внутренние аудиты, управление документами, анализ со стороны руководства) можно объединить в единую интегрированную систему менеджмента — это снижает издержки на сертификацию и поддержку.

Практические сценарии внедрения

  • ИТ‑аутсорсер, который обслуживает десятки клиентов. ISO 20000 поможет формализовать SLA и процессы поддержки, а ISO/IEC 27001 — подтвердить, что данные клиентов защищены.
  • Разработчик SaaS‑продукта. Для клиентов важны и безопасность данных (27001), и стабильность сервиса (20000).
  • Внутренний ИТ‑департамент. ISO 20000 повышает прозрачность для бизнеса, а 27001 закрывает требования по защите информации и персональных данных.
  • Компания, выходящая на тендеры. Часто заказчики включают оба стандарта в требования к участникам.

Пошаговый план подготовки к сертификации

  1. Определите цели и область сертификации. Что защищаете (данные, системы) и какие услуги предоставляете.
  2. Проведите GAP‑анализ. Сравните текущие процессы с требованиями стандартов.
  3. Разработайте документы. Политики, регламенты, SLA, планы, матрицы доступа, реестры рисков и активов.
  4. Внедрите процессы. Обучение сотрудников, настройка инструментов (Service Desk, SIEM, средства резервного копирования и т. п.).
  5. Запустите метрики и отчётность. KPI по инцидентам, SLA, рискам.
  6. Проведите внутренний аудит. Соберите доказательства работы системы (журналы, отчёты, примеры корректирующих действий).
  7. Подайте заявку в аккредитованный орган и пройдите сертификационный аудит.

Частые ошибки при подготовке

  • Пытаются «купить сертификат» без внедрения. Аудиторы проверяют реальные процессы и доказательства: журналы, отчёты, интервью с сотрудниками.
  • Смешивают требования стандартов. ISO/IEC 27001 не про «настроить фаервол», а про управление рисками; ISO 20000 не про «поставить Service Desk», а про процессы и SLA.
  • Не вовлекают ИТ‑команду и пользователей. Без понимания и поддержки сотрудников процессы не работают.
  • Делают документы «в стол». Документы должны использоваться в ежедневной работе и регулярно обновляться.

Заключение

ISO/IEC 27001 и ISO 20000 решают разные, но взаимодополняющие задачи: безопасность данных и качество ИТ‑сервисов. Для ИТ‑бизнеса сертификация по этим стандартам — это не только «вход» в тендеры и проекты, но и реальный инструмент управления: снижение рисков, предсказуемость услуг и рост доверия клиентов. Для экспертного сайта такой разбор помогает клиенту принимать осознанные решения: не «брать всё подряд», а выбирать именно те стандарты, которые дают измеримую пользу для его бизнеса.
Услуги по подготовке к сертификации и аккредитации вашего бизнеса

Развивайте свой бизнес с международным признанием

Официальный веб-сайт: cor-sol.ru

Тел.: +7 (995) 998-08-80

E-mail: mail@cor-sol.ru