Разница между этими стандартами фундаментальна: ГОСТ Р ИСО/МЭК 27001 — про управление (как выстроить процессы безопасности), а ГОСТ Р ИСО/МЭК 15408 — про техническую оценку (насколько надежен сам продукт).
Это как разница между правилами дорожного движения (управление) и краш-тестом автомобиля (техническая оценка).
· ГОСТ Р ИСО/МЭК 27001 (Управленческий) — это стандарт для системы менеджмента информационной безопасности (СМИБ). Он помогает построить процессы управления рисками, назначать ответственных и реагировать на утечки. Ответ на вопрос «Как мы защищаем информацию в организации?». Применяется для сертификации бизнес-процессов компании в целом.
· ГОСТ Р ИСО/МЭК 15408 (Технический) — это «Общие критерии» для оценки безопасности конкретных ИТ-продуктов (ОС, СУБД, криптомодули). Это набор детальных требований к функциям и уровню доверия к продукту (ОУД). Ответ на вопрос «Надежно ли работает это устройство/программа?». Применяется для обязательной сертификации средств защиты информации (например, ФСТЭК), в финансовом секторе (ОУД4 по требованиям ЦБ) и госуслугах («ГосТех»).
Кратко по применению:
· ГОСТ 27001: для руководителей и ИТ-директоров, чтобы построить систему защиты и пройти добровольный аудит.
· ГОСТ 15408: для разработчиков и производителей, чтобы получить сертификат для продажи продукта в госсектор и критическую инфраструктуру.
Эти стандарты не исключают, а дополняют друг друга. Например, для госзаказа могут потребовать и сертификат на СМИБ (по 27001), и сертификат ФСТЭК на конкретное ПО (по 15408).