Консультація
Про нас Кейси Блог Контакти Службові сторінки
Стандарти / НСТ

Курси ISO 27001: як обрати навчання і що ви вмітимете після нього

16.08.2026

Курси ISO 27001: чотири рівні підготовки, хто видає сертифікати, чим участь відрізняється від кваліфікації і що насправді забороняє правило неупередженості.

Чотири рівні підготовки за ISO 27001 — Foundation, внутрішній аудитор, Lead Implementer і Lead Auditor — та схеми, за якими видають сертифікати

Курси ISO 27001 називаються так, що з першого разу не розбереш: Foundation, Internal Auditor, Lead Implementer, Lead Auditor. Назви схожі, ціни різні, а результат після них — теж різний. Розберемо, які рівні існують, хто взагалі видає ці папери, чому сертифікат не дорівнює кваліфікації і що робити з плутаниною навколо слова «аудит». Про сам стандарт — у матеріалі про структуру документа.

ISO 27001: навчання за рівнями

  • Foundation (базовий). Знайомство зі структурою й термінологією. Кому: керівникам, ІТ-фахівцям, юристам, усім, хто дотичний до теми й хоче говорити з колегами однією мовою.
  • Внутрішній аудитор (Internal Auditor). Уміння планувати й проводити перевірки всередині власної компанії. Кому: тим, кого призначили відповідальним за внутрішній аудит СУІБ.
  • Lead Implementer. Побудова системи керування «під ключ»: від контексту й ризиків до документів і доказів. Кому: тим, хто відповідає за впровадження.
  • Lead Auditor. Проведення зовнішніх, зокрема сертифікаційних, перевірок. Кому: тим, хто будує кар'єру аудитора або працює в органі з оцінювання відповідності.

Тривалість різниться між провайдерами: базовий рівень зазвичай укладається в один-два дні, найповніший — у робочий тиждень.

Хто взагалі видає ці сертифікати

Тут головна незручна правда: сама організація ISO нікого не навчає й нічого не сертифікує — ні компанії, ні людей. Вона пише стандарти. Тож будь-який папір на прізвище фахівця видав хтось інший, і питання лише в тому, хто саме та за якою схемою.

Схем дві, і їх плутають:

  • Сертифікація систем — за правилами ISO/IEC 17021-1. Це коли перевіряють компанію.
  • Сертифікація осіб — за правилами ISO/IEC 17024. Це коли перевіряють людину: є іспит, є вимоги до досвіду, є періодичне підтвердження.

Звідси різниця, яку варто розуміти до оплати:

  • Сертифікат про участь підтверджує, що ви прослухали програму. Видати його може будь-хто, іспиту може не бути взагалі.
  • Сертифікат кваліфікації підтверджує, що ви склали іспит за визнаною схемою. Він і має вагу в резюме.

Три питання провайдеру, які знімають більшість ілюзій: чи є іспит і хто його перевіряє; хто акредитував схему; чи потрібно підтверджувати статус згодом.

Останнє питання не риторичне. Більшість поважних схем вимагає підтверджувати кваліфікацію кожні кілька років — через безперервний професійний розвиток або повторний іспит. Папір без жодного терміну дії має насторожувати: там, де ніхто не перевіряє вас удруге, ніхто не перевіряв і вперше.

Саме навчання ISO 27001 не робить вас аудитором

П'ятиденна програма Lead Auditor — це вхідний квиток, а не професія. У більшості схем для повноцінного статусу зовнішнього аудитора потрібен ще підтверджений практичний досвід: певна кількість проведених перевірок і днів у полі, часто під наглядом досвідченого колеги.

І ще одна межа, яку регулярно переступають у рекламі: власник сертифіката Lead Auditor не видає сертифікатів компаніям. Це робить акредитований орган з оцінювання відповідності, а аудитор працює від його імені й у його процедурах. Особистий папір дає компетенцію, а не повноваження.

«IT-аудит ISO 27001» і «аудит безпеки»: що мають на увазі

У вакансіях і тендерах трапляється формулювання «IT-аудит ISO 27001» — і майже завжди воно означає щось своє. Те саме з фразою «аудит безпеки ISO 27001»: під нею ховаються геть різні роботи. Розведімо їх:

Що просять Що це насправді
Внутрішня перевірка Аудит СУІБ силами компанії або запрошеного фахівця — обов'язковий етап перед сертифікацією
Сертифікаційна перевірка Робота акредитованого органу, за підсумками якої видають сертифікат
Gap-аналіз Оцінювання розриву між тим, що є, і тим, чого потребує стандарт. Це не аудит і не дає жодного статусу
Технічна перевірка Тестування на проникнення, сканування вразливостей, огляд налаштувань. До самої системи керування стосунку майже не має

Практичний висновок: перш ніж підписувати договір, з'ясуйте, який саме з чотирьох рядків мав на увазі замовник. Половина конфліктів у цій темі — це неспівпадіння очікувань, а не погана робота.

Неупередженість: що насправді заборонено

У статтях про вибір курсів часто пишуть, що орган із сертифікації «не має права навчати тих, кого потім перевіряє». Це спрощення, і воно неточне. Правила виглядають так:

  • Консалтинг щодо системи керування заборонено. Орган не може писати вам політики й процедури або давати конкретні рішення з побудови системи.
  • Викладання консалтингом не вважається — за умови, що заняття мають загальний характер: розповідають про сам стандарт і методи перевірки, а не проєктують вашу систему.
  • Якщо консалтинг усе ж був — від структури, пов'язаної з органом, — то цей орган не сертифікує вас щонайменше два роки після його завершення.
  • Внутрішні перевірки для власних клієнтів орган теж не проводить. А якщо провів, то не сертифікує таку компанію протягом двох років.

Отже, відповідь на питання «чи можна вчитися там, де потім сертифікуватися» — так, якщо це відкритий курс за стандартом. Відповідь на питання «чи можна замовити в них написання політик» — ні, і чесний орган від такої пропозиції відмовиться сам.

Перевірити це просто: у кожного акредитованого органу є письмова політика неупередженості, і публікують її відкрито. Якщо знайти її не вдається — питання варто поставити прямо.

Український контекст: дві різні системи

Ще одна плутанина, дорога саме в наших тендерах. Сертифікат Lead Auditor — це не те саме, що атестований аудитор інформаційної безпеки об'єктів критичної інфраструктури. Другого атестує Держспецзв'язку, він потрапляє до окремого переліку, а сама перевірка на таких об'єктах обов'язкова за окремим урядовим порядком.

Дві системи не заміняють одна одну й не конвертуються. Міжнародний папір не дає права проводити державну перевірку на критичному об'єкті; державна атестація не робить вас аудитором за міжнародною схемою. Якщо в технічному завданні змішали обидва формулювання — це привід поставити уточнювальне запитання, а не мовчки погодитися.

Як обрати програму

Орієнтир простий — ваша роль:

  1. Хочете загально розібратися — базовий рівень.
  2. Проводитимете перевірки всередині компанії — внутрішній аудитор.
  3. Будуватимете систему — Lead Implementer.
  4. Робитимете зовнішні перевірки — Lead Auditor.

Далі перевірте три речі: чи є іспит і визнана схема; чи є практика — розбори випадків, вправи, а не самі лише слайди; чи враховано чинну редакцію стандарту 2022 року з поправкою 2024-го.

Формат теж важить. Онлайн дешевший і гнучкіший, але іспит однаково доведеться складати за правилами схеми, часто під наглядом. Окремо уточніть мову: якщо заняття йдуть українською, з'ясуйте, за яким текстом їх побудовано — національний переклад і оригінал подекуди різняться відтінками, а питання на іспиті формулює провайдер схеми.

Базу для практики дає розуміння контролів Додатка A і самої СУІБ. Ширший огляд програм — у матеріалі про курси з інформаційної безпеки.

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація