Документація

Документація ISO 27001 — розробка повного комплекту СУІБ

Розробляємо документацію за ISO/IEC 27001:2022 — від окремої політики до повного комплекту з 25+ документів. Працююча, українською або англійською, адаптована під ваші реальні процеси. Не «шаблонна папка для аудитора».

Розробляємо документацію за ISO/IEC 27001:2022 — від окремої політики до повного комплекту з 25+ документів. Працююча, українською або англійською, адаптована під ваші реальні процеси. Не «шаблонна папка для аудитора».

Документація СУІБ — це записані правила гри: хто за що відповідає, як ми захищаємо активи, як реагуємо на інциденти, як перевіряємо постачальників, як переглядаємо ризики. Добре написана документація відповідає на питання співробітників швидше, ніж звернення до колег.

CyberStudy розробляє документацію ISO 27001 понад 10 років. За останній рік — 20+ комплектів (повних або часткових) для IT, фінтеху, e-commerce, операторів ОКІ.

Шість послуг цього розділу

Обов'язкові документи (за clauses)

01
verified_user

Scope of ISMS

Точні межі системи управління (Clause 4.3).

02
verified_user

Політика ІБ

Затверджена керівництвом та підписана співробітниками (Clause 5.2).

03
verified_user

SoA

Обґрунтування застосовності кожного з 93 контролів Annex A (Clause 6.1.3 d).

04
verified_user

Управління ризиками

Методологія, результати оцінки та План обробки ризиків (Clauses 6.1, 8.2, 8.3).

05
verified_user

Аудит та перегляд

Програма внутрішнього аудиту та результати Management review (Clause 9).

06
verified_user

Покращення

Природа невідповідностей та докази коригувальних дій (Clause 10.1).

Рекомендовані для проходження аудиту

01
verified_user

Реєстр активів

Хоча формально не обов'язковий, без нього неможливо довести повноту оцінки ризиків.

02
verified_user

Процедури та інструкції

Операційні документи для виконання вимог Annex A (доступом, інцидентами, змінами).

03
verified_user

Реєстри та журнали

Журнали доступу, інцидентів, змін, реєстри навчань та оцінки постачальників.

04
verified_user

Кадрова документація

Посадові інструкції з чітко визначеними обов'язками у сфері безпеки.

Три формати замовлення

01
integration_instructions

Повний комплект з нуля

25-30 документів + форми та журнали. Від 80 000 грн, 6-8 тижнів.
02
integration_instructions

Оновлення існуючого

Оновлення застарілої чи неузгодженої документації під редакцію 2022 року. Від 40 000 грн, 2-4 тижні.
03
integration_instructions

Окремі документи

Політика ІБ, SoA чи окрема процедура для due diligence. Від 3 000 грн, 3-10 днів.

Етапи розробки документації

01
Визначення scope і контексту

Фіксація меж СУІБ, зовнішніх і внутрішніх факторів, зацікавлених сторін. База для всієї документації.

02
Розробка Політики інформаційної безпеки

Центральний документ — 2-4 сторінки, затверджується керівництвом, підписується співробітниками.

03
Формування SoA на базі Annex A

Таблиця на 93 рядки — кожен контроль: застосовуємо/ні + обґрунтування. Головний документ аудиту.

04
План обробки ризиків

Реєстр ризиків з inherent/residual оцінкою + план дій для ризиків, що перевищують апетит.

05
Реєстр інформаційних активів

Перелік активів з класифікацією CIA, власниками, місцем, залежностями. Основа для оцінки ризиків.

06
Розробка операційних процедур

12-18 процедур за ключовими процесами (доступ, інциденти, постачальники, зміни тощо).

07
Робочі інструкції

Детальні how-to для специфічних завдань (onboarding, offboarding, реагування на фішинг).

08
Форми і журнали

Стандартизовані шаблони для регулярного документування (журнал доступу, реєстр інцидентів).

09
Погодження та введення в дію

Формальне затвердження документів керівництвом, розсилка команді, оновлення корпоративної вікі.

Як ми пишемо документацію

01

Реальні процеси

Ніяких абстрактних шаблонів. Фіксуємо, як процеси відбуваються у вас насправді.

02

Актуальність 2022

Пишемо строго під нову редакцію ISO/IEC 27001:2022 з 93 контролями.

03

Мовна гнучкість

Українською, англійською або у повному білінгвал-форматі (+25%).

04

Галузева специфіка

Політика для фінтеху і SaaS-продукту — це різні документи, і ми це враховуємо.

Формат Вартість Термін
Повний комплект (25+ документів) від 80 000 грн 6-8 тижнів
Оновлення існуючого комплекту від 40 000 грн 2-4 тижні
Окремий документ (Політика, SoA) від 3 000 грн 3-10 днів

Мови та локалізація

Формат Націнка Примітка
Тільки українська Базова ціна Стандарт для українського ринку
Тільки англійська +15% Для міжнародних клієнтів
Білінгвал (UKR + ENG) +25% Для компаній з материнськими структурами
Арабська +50% Через партнерів для Близького Сходу

Часті запитання

Який мінімальний комплект документації за ISO 27001:2022? expand_more
Формально стандарт вимагає 14 позицій обов'язкової documented information. На практиці для проходження аудиту потрібно 25-30 документів — обов'язкові плюс підтримувальні (реєстри, журнали).
Чи можна використовувати готові шаблони ISO 27001? expand_more
Як відправну точку — так. Як фінальну документацію — ні. Шаблони не враховують ваших реальних процесів, галузі та scope. На аудиті така документація «прохудиться» на першому ж питанні про деталі.
Скільки документів у повному комплекті СУІБ? expand_more
Для середньої IT-компанії — 25-30 документів. Підхід «чим більше — тим краще» не працює: зайві документи створюють додатковий обсяг для підтримки і збільшують ризик невідповідностей.
Чи треба документацію перекладати на англійську для західних аудиторів? expand_more
Залежить від органу. IAF MLA-акредитовані (UKAS, DAkkS) вимагають англійську для основних документів (Політика, SoA). Для роботи на обидва ринки ми рекомендуємо білінгвал-формат.
Як часто оновлювати документацію ISO 27001? expand_more
Політика ІБ та SoA — раз на рік. Процедури — при зміні процесів (не рідше раз на 2 роки). Реєстри (активи, інциденти) — регулярно. Також обов'язковий review перед кожним аудитом.