
«Какой стандарт выбрать — ГОСТ, ISO 27001 или NIST?» — с этого вопроса начинается едва ли не каждый разговор о защите информации в российской компании. Удобно было бы ответить: «берите X — и спите спокойно». Не выйдет. Вопрос на самом деле не про стандарты, а про то, от кого вы защищаетесь и перед кем будете отчитываться. Разберём по-честному, без маркетинговых мантр.
Сначала честно: стандарт не защищает, стандарт организует
Стандарт — это не антивирус и не WAF. Он не «отражает атаки» и не закрывает уязвимости сам по себе. Он задаёт рамку: какие меры внедрять, как их проверять и как доказывать проверяющим и партнёрам, что вы вообще что-то делаете.
Ошибка, которую я вижу постоянно: «мы внедрили стандарт» подаётся как «мы защитились». А потом у сертифицированной компании случается утечка — и выясняется, что за бумагой стояла пустота: политики есть, а логи никто не смотрит, 2FA не включён, доступы не пересматривались годами. Стандарт — это система управления и измеритель зрелости, а не щит. И любой стандарт превращается в мусор, если за ним нет ежедневной работы.

ГОСТ Р 57580 и российская регуляторика: когда выбора нет
Если компания подпадает под российское регулирование, вопрос «выбирать или нет» не стоит — выбирать не из чего.
ГОСТ Р 57580.1-2017 «Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Базовый состав организационных и технических мер» обязателен для банков и финансовых организаций по требованиям Банка России. Рядом живёт ГОСТ Р 57580.2 — методика оценки соответствия, по которой проверяют, внедрили ли вы меры на самом деле.
Для остальных путь к ГОСТу обычно лежит через 152-ФЗ «О персональных данных» и приказы ФСТЭК России (например, приказ № 21, определяющий состав и содержание мер для защиты ПДн). Есть CRM с телефонами клиентов — вы оператор персональных данных, и базовый минимум мер вам предписан. Работаете с госинфраструктурой или относитесь к субъектам критической информационной инфраструктуры — добавляются требования ФСТЭК к ГИС и значимым объектам КИИ (приказы № 239 и № 235).
Хорошая новость: у проверяющих и у вас одна терминология, требования конкретные, есть уровни защищённости и понятная структура мер — организационные, инженерно-технические, криптографические. Плохая: много бюрократии и отчётности, и при формальном подходе всё скатывается в «галочки». Спасает только одно — внедрять меры по-настоящему, а не ради подписи на акте.
ISO/IEC 27001: международный паспорт ИБ
ISO/IEC 27001 — международный стандарт системы менеджмента информационной безопасности (СМИБ). Актуальная версия — ISO/IEC 27001:2022: переходный период для сертифицированных по версии 2013 года завершился в октябре 2025-го. Приложение A описывает 93 контроля, а ISO/IEC 27002 — практическое руководство по их внедрению.
Кому это нужно: если вы работаете с зарубежными партнёрами, выходите на международные тендеры или продаёте сервисы за рубеж. Сертификат выдаёт независимый орган по итогам аудита, срок действия — три года, дальше — ежегодные подтверждающие аудиты.
Важный нюанс: внедрить СМИБ по ISO можно и без сертификата — это дешевле и часто даёт 90% пользы. Сертификация нужна именно как внешнее доказательство. И ещё один скептический момент: сертификат не гарантирует безопасность. Это доказательство зрелости процессов, а не отсутствия уязвимостей. Утечки у сертифицированных компаний случались — просто аудит проверяет систему, а не каждый день работы.
Плюсы: международное признание, процессный подход, постоянное улучшение. Минусы: дорого, долго, и в России сертификат ISO не заменяет требований ЦБ и ФСТЭК — это разные плоскости, а не альтернативы.
NIST: не стандарт, а рецептурник, который работает
NIST Cybersecurity Framework (CSF) — это не формальный стандарт и тем более не предмет сертификации. Это практические рекомендации американского института стандартов. Актуальная версия CSF 2.0 вышла в феврале 2024 года и построена вокруг шести функций: Govern, Identify, Protect, Detect, Respond, Recover.
Рядом с CSF живут NIST SP 800-53 — огромный каталог контролей безопасности — и SP 800-171, актуальный для тех, кто работает с американскими госзаказчиками. В России всё это формально ни к чему не обязывает: ФСТЭК и ЦБ ваши NIST-отчёты в качестве отчётности не примут.
Но практическая ценность огромная. NIST бесплатен, ориентирован на риск, а не на «галочки», и хорошо структурирует работу с нуля. Многие российские вендоры и интеграторы маппят свои продукты и методики на CSF — не потому что обязаны, а потому что это удобная система координат для разговора о защите: от «что у нас вообще происходит» до «как реагировать на инцидент».
Минусы: объём пугает (в 800-53 сотни контролей), без опыта легко утонуть, а поскольку никто в РФ по нему официально не проверяет, дисциплину придётся держать самостоятельно.
Сравнение в двух словах
- ГОСТ Р 57580 и приказы ФСТЭК — обязательны для банков, операторов ПДн, ГИС и КИИ в РФ. Дают конкретный состав мер и общий язык с проверяющими. Минус — бюрократия.
- ISO/IEC 27001 — добровольно, но нужно для зарубежных партнёров. Даёт сертификат и процессную дисциплину. Минус — дорого и не заменяет российские требования.
- NIST CSF и SP 800-53 — добровольно и бесплатно. Лучший «рецептурник» для построения защиты с нуля. Минус — не признаётся российскими регуляторами.
Три типичные ошибки при внедрении
- Внедрение «для галочки»: политики написаны, а контроля нет. Через год выясняется, что ничего не работает.
- Выбор стандарта как «покупка сертификата»: платят за бумажку, а не за систему. Через год сертификат есть, безопасности нет.
- Слепое копирование чужой модели угроз: взяли список мер у соседа по рынку, а свой бизнес-процесс не разобрали. Результат — дорого и мимо цели.
Что выбрать: короткий чек-лист
- Проверьте обязательность: 152-ФЗ, требования ЦБ, ФСТЭК (ГИС, КИИ), отраслевые нормы. Если подпадаете — ГОСТ и приказы ФСТЭК это базовый пол, а не предмет выбора.
- Есть зарубежные партнёры или планы на экспорт — закладывайте ISO 27001 и бюджет на аудиты.
- Обязательных требований нет, но защищаться надо — начинайте с NIST CSF: бесплатно, понятно, риск-ориентированно.
- Даже если ГОСТ формально не обязателен, используйте его как чек-лист минимальных мер — он ближе всего к реалиям российских проверок.
- Не стройте «бумажную» систему: внедряйте то, что реально контролируете, — логи, 2FA, управление доступом, обновления, реакцию на инциденты.
- Раз в год пересматривайте: что изменилось в регуляторике и в вашем бизнесе. Стандарт — это цикл, а не разовая акция.
Вывод
Правильный ответ — не «выберите один». ГОСТ — для соблюдения требований в РФ, ISO — для внешней отчётности и международных партнёров, NIST — для практической работы с рисками. Это не конкуренты, а разные слои одной системы.
Если времени и денег мало: начните с NIST CSF как методички, а ГОСТ Р 57580 держите под рукой как список минимальных мер. Сертификат ISO заводите, когда появится конкретная потребность — партнёры или тендеры. И помните: стандарт — это не панацея и не «волшебная кнопка», а дисциплина, которую нужно поддерживать каждый день.