Большинство IT-компаний Узбекистана сталкиваются с требованием ISO/IEC 27001 в двух ситуациях: зарубежный заказчик присылает вендорскую анкету безопасности или тендерная документация государственного заказчика содержит требование о наличии СМИБ. В обоих случаях вопрос один — с чего начать?
Почему ISO 27001 важен именно сейчас
Узбекистан активно развивает IT-экспорт через IT Park Uzbekistan и программы поддержки технологического бизнеса. Резиденты IT Park, работающие с зарубежными заказчиками из ЕС, США, Персидского залива, регулярно получают запросы на подтверждение безопасности данных. ISO/IEC 27001 — единственный международно признанный сертификат в области информационной безопасности, который принимают заказчики из любой юрисдикции.
Шаг 1: Определите область сертификации (scope)
Самая частая ошибка — пытаться сертифицировать «всю компанию». Правильный подход: чётко определить, какие системы, данные и процессы входят в СМИБ. Для небольшой IT-компании это может быть только разработка одного продукта или работа с одним заказчиком. Чем уже и точнее scope — тем быстрее и дешевле сертификация.
Шаг 2: Проведите gap-анализ
Gap-анализ — оценка разрыва между текущим состоянием процессов безопасности и требованиями ISO/IEC 27001:2022. Стандарт требует 93 контроля (Приложение A), но не все применимы к каждой компании. Результат gap-анализа — список того, что уже есть, что нужно доработать и что можно исключить из scope обоснованно.
Шаг 3: Документация СМИБ
Обязательный минимум: политика информационной безопасности, оценка рисков и план обработки рисков, декларация применимости (Statement of Applicability), политики по ключевым контролям (управление доступом, инциденты, поставщики, криптография), внутренний аудит и анализ со стороны руководства. Для команды 10–30 человек это реально сделать за 2–3 месяца при наличии консультанта.
Шаг 4: Внутренний аудит и подготовка к Stage 1
До сертификационного аудита компания проводит внутренний аудит — самопроверку на соответствие. Это помогает найти и закрыть пробелы до того, как их увидит внешний аудитор. После внутреннего аудита — анализ со стороны руководства: официальное решение топ-менеджмента о готовности системы.
Шаг 5: Сертификационный аудит
Stage 1 — аудитор органа по сертификации проверяет документацию и оценивает готовность. Stage 2 — основной аудит: проверяется, насколько задокументированные процессы работают на практике. Между Stage 1 и Stage 2 обычно 2–6 недель на устранение замечаний.
Сроки и бюджет
Для IT-компании 15–50 сотрудников в Узбекистане типичный путь — 3–5 месяцев подготовки плюс сертификационный аудит. Важно выбирать орган по сертификации, аккредитованный в системе IAF (IAS, UKAS и др.) — только такой сертификат будет признан международными заказчиками и проверяем в реестре IAF CertSearch.
