Экспорт IT-услуг Узбекистана растёт двузначными темпами, и вместе с ним растёт число компаний, которые впервые получают от зарубежного заказчика вендорскую анкету на 200 вопросов о безопасности. Разберём, какие сертификаты реально нужны экспортёру и в каком порядке их получать.

Что запрашивают зарубежные заказчики

  • ISO/IEC 27001 — универсальный ответ на security review для клиентов из ЕС, Великобритании, Персидского залива и Азии. Для аутсорсинга и продуктовых команд — стандарт №1.
  • SOC 2 — для работы с американским enterprise: отчёт Type II по стандартам AICPA.
  • ISO 9001 — базовое подтверждение управляемости процессов, часто идёт в связке с 27001.
  • ISO/IEC 27701 и ISO/IEC 42001 — для компаний, обрабатывающих персональные данные из ЕС и продающих AI-продукты.

Порядок имеет значение

Оптимальная последовательность для большинства экспортёров: ISO 27001 как база (3–5 месяцев), затем — в зависимости от рынка — SOC 2 для США или ISO 27701 для европейских контрактов с персональными данными. Контроли пересекаются на 70–80%, поэтому каждый следующий проект быстрее и дешевле первого.

Частые вопросы резидентов IT Park

«Заказчик просит сертификат к подписанию контракта — успеем?» Если контракт через месяц — нет, и обещания «за две недели» означают неаккредитованную бумагу, которую заказчик отклонит. Рабочий вариант — показать заказчику план сертификации с датами и договором с консультантом: это часто принимается как достаточное обязательство.

«У нас 15 человек — не рано?» Не рано: маленькой команде сертификация обходится дешевле и проходит быстрее, а сертификат работает в продажах так же, как у компании на 500 человек.

Пришлите вендорскую анкету вашего заказчика — разберём, какие требования закрывает какой стандарт, и предложим план с расчётом.

Нужна помощь с сертификацией в Узбекистане? Пришлите параметры компании через форму заявки — подготовим план и расчёт за 1–2 рабочих дня.