IT, SaaS и разработка ПО
Разработка ПО, SaaS-продукты, аутсорс и BPO, дата-аналитика, ИИ-сервисы
Сертификат подтверждает, что данные под защитой, а риски — под контролем. Этого ждут в тендерах, при экспорте услуг и на проверках у зарубежных партнёров. Построен на Annex SL — единой структуре стандартов ISO, поэтому стыкуется с ISO 27701 (персональные данные), ISO 22301 (непрерывность бизнеса) и ISO 9001.
Кому подойдёт
Разработка ПО, SaaS-продукты, аутсорс и BPO, дата-аналитика, ИИ-сервисы
Банки, платёжные сервисы, страховые, МФО, процессинг, финтех-стартапы
Вузы, научные центры, исследовательские лаборатории, EdTech-платформы
Машиностроение, ГМК, нефтегаз, энергетика, АСУ ТП и OT-инфраструктура
Операторы связи, дата-центры, биллинговые системы, облачные и хостинг-провайдеры
Полное внедрение СМИБ по ISO/IEC 27001:2022 — от основ стандарта до сертификации. Собран на реальных проектах нашей консалтинговой компании. Учитесь в своём темпе, доступ навсегда.
Четыре частые ситуации, когда бизнесу нужен ISO 27001. Подбираем план работ под вашу задачу.
Когда нужно международное признание — помогаем получить сертификат через органы с IAF-аккредитацией. Они внесены в реестр IAF MLA, который объединяет ЕС, США, ОАЭ, Китай, ЕАЭС — статус проверяется онлайн за 2 минуты.
Стран признают сертификат через IAF MLA
97
Количество органов партнёров по сертификации
15
Срок действия сертификата
3 года
Звоним, выясняем потребность, фиксируем дедлайн и считаем точную цену
Подписываем NDA до старта и договор, назначаем эксперта по вашему проекту
50 или 25% при стартеПолитика ИБ, оценка рисков и меры Приложения A под ваши процессы
Готовим 2 внутренних аудиторов СМИБ и устраняем несоответствия до органа
Аудитор органа: Этап 1 (документы) + Этап 2 (процессы)
Сертификат у вас, апостиль и перевод на английский оформлены
50 или 25% при выдачеЗвонок-знакомство 15 минут. Фиксируем задачу, дедлайн, сферу. Высылаем КП с вилкой цены и сроком
Подписываем NDA до старта и договор с фиксированной стоимостью. Назначаем эксперта-куратора и согласуем дорожную карту с контрольными датами
50 или 25% при стартеГотовим пакет документов: политика ИБ, оценка и обработка рисков, заявление о применимости (SoA) и меры Приложения A. Подстраиваем под ваши процессы — не пишем шаблонные
Обучаем двух ваших внутренних аудиторов СМИБ — они будут поддерживать систему после выдачи. Проводим предварительную проверку и закрываем несоответствия до прихода аудитора органа
Аудитор органа проверяет в 2 этапа: Stage 1 — документация дистанционно, Stage 2 — процессы на площадке или через Zoom. Сопровождаем на обоих этапах
Получаете сертификат на русском и английском. Апостиль и перевод на язык страны назначения — оформлены. Можно сразу подавать на тендер или показывать партнёру
50 или 25% при выдачеОтветьте на 5 вопросов — увидите примерную стоимость консалтинга и сертификации в долларах и тенге. Это ориентир: итоговая сумма зависит от вашей организации. Точную цену назовём после короткого звонка.
1 / 6
Расчёт готов. Менеджер свяжется и пришлёт раскладку по этапам.
Консалтинг — подготовка к сертификации
≈ $1 600
~890 000 ₸
Сертификация — аудит и выдача
≈ $3 000
~1 670 000 ₸
Срок выдачи сертификата
45–60 дней
Это примерная стоимость по текущему курсу EUR. Итоговая сумма может отличаться для вашей организации — зависит от численности сотрудников, сферы, числа площадок и других факторов. Точную цену и срок назовём после короткого звонка.
IAF-аккредитованный сертификат — для экспорта и тендеров за рубежом, признание в 97 странах. Без IAF — для других задач, быстрее и дешевле.
Стоимость и сроки прописаны в договоре. Расчёт в KZT, USD или EUR — на выбор клиента.
Старт — с частичной предоплаты, финальная оплата — после получения сертификата. Не предоплата целиком и не годовая подписка.
Выстраиваем СМИБ, документацию и риски, готовим к аудиту. Подписываем NDA до старта. Ведём проект напрямую с органом — он выдаёт сертификат.
Документацию и аудит (Stage 1 и Stage 2) ведём дистанционно на двух языках — мост между командой в СНГ и заказчиком из ЕС или США.
В среднем стандартный проект длится 50–75 рабочих дней и включает: разработку пакета документов СМИБ (политика ИБ, оценка рисков, заявление о применимости и меры Приложения A), внедрение, подачу в орган, сертификационный аудит в два этапа и получение сертификата. Для крупных компаний (штат свыше 1000, несколько площадок) сроки считаются индивидуально. Под горящий дедлайн есть опции ускорения проекта.
С IAF-аккредитацией — да, во всех странах IAF MLA: ЕС, США, ОАЭ, Китай, ЕАЭС — это 97 стран. Статус аккредитации органа проверяется онлайн за 2 минуты.
Без IAF — для других задач и внутрикорпоративных требований. Международного признания у такого сертификата нет, зато он дешевле и быстрее. Подбираем орган под вашу цель.
Для иностранного заказчика ведём документацию и аудит на русском и английском.
Это три разных стандарта. ISO/IEC 27001 создан международной организацией ISO и техническим комитетом IEC — на сегодня это основной стандарт управления информационной безопасностью в организациях. Государственные органы берут международный стандарт за основу и выпускают национальные версии: СТ РК — казахстанская, ГОСТ Р ИСО/МЭК — российская. На 95% это аналогичные стандарты, отличия лишь в отдельных терминах.
Поэтому если вы работаете больше чем в одной стране, выгоднее получать сертификат международного образца с аккредитацией IAF — в большинстве случаев он закрывает ваши потребности на доступных рынках. Исключения — проекты национальной безопасности или работа с критически важными для государства объектами информации.
Сам сертификат — добровольный, закон его не предписывает. Закон РК о персональных данных обязывает оператора обеспечивать безопасность данных: локализация в РК, уведомление об инцидентах, контроль доступа, шифрование.
ISO 27001 и расширение ISO 27701 — признанный способ показать заказчикам и регулятору, что меры выстроены и вы проявляете должную осмотрительность.
ISO 27001 — система менеджмента информационной безопасности (СМИБ) в целом. ISO 27701 — расширение поверх 27001 специально под защиту персональных данных (privacy). Часто внедряют вместе.
SOC 2 — отдельный отчёт, который чаще спрашивают заказчики из США. Это другая рамка: ISO 27001 — международно-признанный сертификат. Подскажем, что именно требует ваш заказчик, и не будем подменять одно другим.
Нет. Переходный период с ISO/IEC 27001:2013 на редакцию 2022 завершился 31 октября 2025 — сертификаты по версии 2013 после этой даты недействительны.
Если у вас остался такой сертификат — переведём вас на актуальную редакцию 2022: обновим документацию по новому Приложению A (93 меры) и пройдём аудит перехода.
Сертификат выдаётся на 3 года и включает 3 аудита: первичный сертификационный (после него вы получаете сертификат), первый инспекционный (9–12-й месяц) и второй инспекционный (21–24-й месяц). Расходы делятся на две части: получение сертификата и поддержание действия в течение трёх лет.
1. Получение сертификата (если СМИБ ещё нет):
Разработка документации. Два пути.
— Своими силами: наём специалиста (≈200 €), рабочее место (≈500 €), зарплата (500–1 000 €/мес), закупка стандартов и ТНПА (до 200 €), обучение (≈500 €). Срок ≥ 6 месяцев. Итого 4 400–7 000 € за полгода без учёта налогов.
— Привлечь экспертизу: цена зависит от области сертификации, размера компании и опыта консультанта. От 500 € (обычно шаблоны) до 7 000 € (полный проект). Срок 3–4 месяца.
Сертификационный аудит. Стоимость зависит от размера организации, географии, области сертификации и пошлины органа, расходов на аудитора (дни на аудите, транспорт, командировочные). От 2 000 до 12 000 € для международного аккредитованного органа.
При желании можно провести предварительный аудит документации или пробный аудит на площадке, чтобы минимизировать риски и проверить готовность без последствий.
Если на аудите выявлены несоответствия — доп. расходы зависят от степени: ≈200 € за мелкое, до 2 000 € за серьёзное + возможный повторный аудит.
2. Поддержание сертификата (за год):
— Инспекционный контроль: ≈70% от стоимости первичного аудита (1 400–8 400 €) + расходы аудитора.
— Поддержание СМИБ: зарплата ответственного специалиста — 6 000–12 000 € за 12 месяцев без учёта налогов.
— Обучение персонала: около 500 € на сотрудника в год.
— Переоценка рисков и тесты ИБ: сильно варьируется по инфраструктуре.
Из практики: если в течение года документы не ведутся, на инспекционном контроле копится множество несоответствий — при их неустранении действие сертификата приостанавливается. Также стоит реализовывать зоны развития, которые обозначает аудитор — это значительно улучшает мнение аудитора об организации.
Самостоятельный расчёт под вашу компанию — в калькуляторе на странице за 45 секунд. Точную смету высылаем за 24 часа после короткого звонка — цена фиксируется в тенге в договоре, часть при старте, остаток — после получения сертификата.
Каждый сертификат имеет уникальный номер и проверяется в реестре органа по сертификации — чаще всего это публичная база, которая доступна без регистрации.
Для IAF-аккредитованных дополнительно — проверка в международной базе IAF CertSearch и подтверждение статуса самого органа на iaf.nu. Этого хватает для иностранных партнёров и квалификации тендеров за рубежом.
Некоторые органы выпускают сертификаты на уникальных номерных бланках, что также способствует укреплению доверия к достоверности сертификата
Зависит от ТЗ тендера. На goszakup.gov.kz и samruk.kz в IT-закупках часто требуют именно ISO/IEC 27001, иногда дополнительно — ISO 27701 (персональные данные) или ISO 22301 (непрерывность бизнеса).
Все они интегрируются с 27001 через Annex SL — один аудит на несколько стандартов, общий пакет документации. Пришлите ТЗ — за час скажем, какой набор закроет требования.
Под горящий дедлайн выдаём предварительное письмо о статусе сертификации — его прикрепляют к заявке на тендер для прохождения квалификации.
Полноценный сертификат выдаётся параллельно, обычно к моменту подписания контракта. Этот гибрид-сценарий — типовой для тендеров с горящим дедлайном, мы делали его много раз.
Большинство клиентов не держат в штате отдельного специалиста по ИБ, а распределяют ответственность за СМИБ между несколькими сотрудниками. Мы готовим всю документацию СМИБ (политика ИБ, оценка рисков, заявление о применимости, процедуры) и обучаем двух ваших внутренних аудиторов. Нанимать отдельного сотрудника не нужно — это экономит расходы на ФОТ.
В течение трёх лет орган по сертификации проводит 2 инспекционных (надзорных) аудита — на 9–12-й и 21–24-й месяц с даты выдачи.
Между аудитами компания самостоятельно поддерживает СМИБ: актуализирует документы, переоценивает риски, устраняет несоответствия, обучает персонал. Если документы не ведутся, на инспекционном контроле выявляются нарушения — при их неустранении действие сертификата приостанавливается.
На 3-й год — ресертификация по полной программе. Можно сменить орган сертификации без потери стажа — это нормальная практика.
Расчёт за 24 часа после короткого звонка — бесплатно и без обязательств. Подбираем сертификацию по информационной безопасности под задачу: требования заказчиков, IT-тендеры РК и СНГ, экспорт и due diligence. Ведём документацию на русском и английском, подписываем NDA.
Менеджер свяжется в течение рабочего дня и уточнит scope.
Менеджер свяжется в течение рабочего дня, уточнит задачу и пришлёт КП за 24 часа.