ISO 27701: зачем он нужен в дополнение к ISO 27001

Зачем нужен ISO 27701, если уже есть ISO 27001

Что такое ISO 27701 и как он связан с ISO 27001

ISO 27701 — это стандарт управления персональными данными, который надстраивается над системой информационной безопасности по ISO 27001. Он описывает, как организация обращается со сведениями о людях: собирает, хранит, передаёт и удаляет их по понятным правилам, а не как придётся.

Эту надстройку обозначают аббревиатурой PIMS, то есть система управления информацией о конфиденциальности. Если базовая система отвечает за защиту любой информации компании, то PIMS сужает фокус до приватности: она отделяет обычные рабочие сведения от того, что закон относит к личным.

Стандарт делит участников на две роли. Контролёр решает, зачем и как обрабатывать чужую информацию, а обработчик делает это по поручению контролёра. От роли зависит, какие обязанности лягут на компанию, поэтому с неё начинается любое внедрение.

Почему одного ISO 27001 недостаточно для приватности

Одного ISO 27001 недостаточно, потому что он защищает информацию от утечки, но почти не отвечает на вопрос, законно ли компания вообще собрала эти сведения и что вправе с ними делать. Информационная безопасность и приватность решают разные задачи.

Система менеджмента информационной безопасности следит за конфиденциальностью, целостностью и доступностью информации. Приватность добавляет к этому правовые основания обработки, согласие человека, право на удаление и уведомление о нарушениях. Ни один из этих сюжетов базовая система подробно не раскрывает.

Поэтому компании, которая уже прошла внедрение системы менеджмента информационной безопасности по ISO 27001, приватность приходится достраивать отдельно. Эта надстройка как раз закрывает разрыв, не заставляя строить вторую систему с нуля.

Что PIMS добавляет к защите информации

Серверная комната дата-центра с рядами стоек, где под защитой хранятся персональные данные

PIMS добавляет к информационной безопасности конкретные процедуры вокруг жизненного цикла личных сведений: от основания на сбор до удаления. Это тот слой, которого в чистом ISO 27001 нет.

Практически надстройка приносит несколько блоков, которые меняют повседневную работу:

  • реестр процессов обработки: где, зачем и на каком основании компания использует персональные данные;
  • правила работы с согласием: как его получают, хранят и как человек может его отозвать;
  • разделение обязанностей контролёра и обработчика в договорах с подрядчиками;
  • порядок ответа на запросы людей о доступе, исправлении и удалении их сведений;
  • реакция на инциденты с приватностью и уведомление регулятора.

Каждый пункт превращается в документ и рабочую практику, а не в декларацию на бумаге. Именно это отличает управляемую приватность от разовых мер, которые разваливаются после первой же проверки.

Кому стоит внедрять стандарт в первую очередь

Внедрять стандарт в первую очередь стоит тем, кто обрабатывает чужую информацию как часть услуги: ИТ-аутсорсингу, облачным и хостинг-провайдерам, колл-центрам, маркетинговым и кадровым платформам. Для них приватность становится условием контракта.

Крупный заказчик всё чаще просит показать управляемую систему, прежде чем передать подрядчику базу своих клиентов. Сертификат отвечает на этот запрос одним документом и снимает часть долгих проверок безопасности. ИТ-компании нередко совмещают приватность с сертификацией процессов ИТ-услуг по ISO 20000, чтобы показать заказчику и качество сервиса, и порядок в работе с его сведениями.

Производственному бизнесу без активной работы с клиентскими базами надстройка нужна реже. Но как только появляется интернет-магазин, программа лояльности или обработка резюме, вопрос приватности встаёт и здесь.

ISO 27701 и требования закона №99-З

ISO 27701 напрямую не заменяет закон №99-З, но помогает выстроить процессы так, чтобы выполнять его требования было проще и нагляднее. Стандарт и закон смотрят на приватность с разных сторон, однако во многом совпадают.

В Беларуси обработку персональных данных регулирует Закон от 7 мая 2021 года №99-З, который вступил в силу 15 ноября 2021 года. Он вводит согласие, права человека на свои сведения, обязанность их защищать и передавать за границу только при достаточном уровне защиты или по разрешению уполномоченного органа.

Требования во многом идут параллельно: и стандарт, и закон ждут учёта обработки, назначенного ответственного и реакции на инциденты. Компания, у которой уже работает PIMS, закрывает готовыми процедурами значительную часть закона. Полную юридическую настройку под 99-З мы разбираем в услуге организация защиты персональных данных.

Помогает ли стандарт соответствовать GDPR

Два специалиста проверяют документы при подготовке компании к сертификации ISO 27701

Стандарт помогает готовиться к требованиям GDPR, но официальным подтверждением соответствия европейскому регламенту он не является. Это важное разграничение, на котором часто ошибаются.

GDPR и ISO 27701 говорят на одном языке: учёт обработки, оценка рисков для приватности, права человека. Сертификат показывает партнёру и регулятору, что компания управляет этими вопросами системно, а не разбирается с ними в момент жалобы.

Соответствие GDPR подтверждают выполнением самого регламента, а не сертификатом на систему управления. Стандарт снимает часть работы и служит доказательством добросовестности, но юридическую оценку он не отменяет. Обещать, что сертификат закроет любые претензии регулятора, было бы неверно.

Что изменилось в редакции 2025 года

Главное изменение редакции 2025 года в том, что стандарт стал самостоятельным: сертифицироваться по нему теперь можно без действующего сертификата ISO 27001. Прежде это было невозможно.

Версия 2019 года была именно надстройкой и работала только поверх подтверждённой информационной безопасности. Обновление, которое вышло в октябре 2025 года, перевело документ на общую структуру высокого уровня, ту же, что у ISO 27001 версии 2022 года и у ISO 9001. Благодаря этому несколько систем в одной компании проще объединить.

ПараметрРедакция 2019Редакция 2025
Статус документаНадстройка над ISO 27001Самостоятельный стандарт
Условие сертификацииНужен действующий ISO 27001Можно без ISO 27001
СтруктураПривязана к ISO 27002Общая структура высокого уровня

Приложения тоже пересобрали: теперь в них 31 мера для контролёров, 18 для обработчиков и 29 мер информационной безопасности, с более подробными пояснениями по внедрению. На практике большинство компаний всё равно строят приватность поверх информационной безопасности, но формального требования держать оба сертификата больше нет.

Как проходит внедрение и сертификация

Внедрение идёт последовательными шагами: сначала оценивают текущие процессы, потом достраивают недостающие процедуры и только затем приглашают орган по сертификации. Перескакивать этапы невыгодно, аудит всё равно вернёт к пропущенному.

Обычно путь выглядит так:

  1. Оценка разрыва. Сверяют, что уже работает по ISO 27001 и чего не хватает для приватности.
  2. Настройка процедур. Заводят реестр обработки, правила согласия, договоры с обработчиками и порядок ответа на запросы людей.
  3. Обучение сотрудников. Все, кто работает с персональными данными, должны понимать новые правила.
  4. Внутренний аудит. Проверяют систему изнутри и устраняют замечания до внешней оценки.
  5. Сертификационный аудит. Аккредитованный орган проверяет систему и при положительном результате выдаёт сертификат.

После выдачи сертификат не живёт сам по себе. Орган проводит надзорные аудиты, а раз в несколько лет назначает ресертификацию. Если система перестаёт работать, действие сертификата могут приостановить.

Частые ошибки при переходе на управление приватностью

Ошибки при переходе почти всегда сводятся к одному: компания воспринимает сертификат как бумагу, а не как рабочую систему. Отсюда растут и остальные промахи.

  • Считают сертификат доказательством соответствия закону и на этом успокаиваются.
  • Внедряют приватность в отрыве от ИТ, хотя без защиты информации она не держится.
  • Забывают про роль обработчика и не прописывают её в договорах с подрядчиками.
  • Не ведут реестр обработки, поэтому на запрос регулятора отвечают неделями.
  • Обучают одного специалиста вместо всех, кто реально работает с личной информацией.

Большинства этих промахов легко избежать, если с самого начала относиться к стандарту как к процессу. Тогда и аудит проходит спокойнее, и вопросов у регулятора меньше.

Как мы помогаем подготовиться к аудиту

Мы ведём компанию от разрозненных мер до готовой к проверке системы: оцениваем текущие процессы, достраиваем процедуры под приватность и сопровождаем до сертификационного аудита. Работаем так, чтобы у команды остались понятные инструменты, а не папка документов для галочки.

С системами менеджмента работаем с 2011 года и видим, где компании спотыкаются чаще всего: недооценивают роль обработчика или тянут с реестром обработки. Стоимость и сроки зависят от размера компании, числа процессов и того, есть ли уже ISO 27001, поэтому их рассчитывают индивидуально после оценки документации.

Если не уверены, с чего начать, оставьте заявку. Разберём ваши процессы и подскажем, нужна ли полноценная надстройка или пока достаточно навести порядок в защите информации. Первый разговор ни к чему не обязывает.

Часто задаваемые вопросы

Что означает аббревиатура PIMS в этом стандарте?

PIMS — это система управления информацией о конфиденциальности, надстройка над информационной безопасностью, которую описывает ISO 27701. Она задаёт правила работы с личными сведениями: основания для сбора, хранение, передачу и удаление. По сути это перевод общих принципов приватности в конкретные процедуры компании.

Можно ли пройти сертификацию без ISO 27001?

Да, с редакции 2025 года стандарт стал самостоятельным, и сертифицироваться по нему можно без действующего ISO 27001. Раньше это было невозможно: версия 2019 года работала только как надстройка. На практике базовый порядок в информационной безопасности всё равно желателен, без него управлять приватностью сложно.

Сколько времени занимает подготовка к аудиту?

Подготовка обычно занимает несколько месяцев и сильно зависит от того, есть ли уже система по ISO 27001 и сколько в компании процессов обработки. Если информационная безопасность выстроена, надстройка идёт быстрее. С нуля, вместе с базовой системой, срок заметно больше. Точные сроки оценивают после аудита процессов.

Что делать, если действие сертификата приостановили?

Запросите у органа по сертификации точный перечень несоответствий, из-за которых действие приостановили. Затем составьте план устранения, выполните его в отведённый срок и пройдите повторную проверку. Приостановка не равносильна отзыву: чаще всего сертификат восстанавливают после того, как замечания закрыты. Тянуть не стоит, срок ограничен.

Обязателен ли ISO 27701 по белорусскому закону?

Нет, белорусский закон №99-З требует защищать личную информацию, но не обязывает проходить именно ISO 27701. Сертификат добровольный. При этом он помогает выполнять требования закона наглядно и служит аргументом для партнёров и регулятора. Для компаний, которые работают с чужими базами, это скорее конкурентное преимущество.

Чем стандарт помогает в работе с зарубежными заказчиками?

Стандарт даёт партнёру понятный сигнал: компания управляет персональными данными по международным правилам, а не на честном слове. Крупные заказчики из ЕС и соседних стран часто просят такое подтверждение до передачи своих клиентских баз. Единый сертификат отвечает на вопрос о приватности без долгой проверки безопасности.

Вверх