Документація ISO 27001 — розробка повного комплекту СУІБ
Розробляємо документацію за ISO/IEC 27001:2022 — від окремої політики до повного комплекту з 25+ документів. Працююча, українською або англійською, адаптована під ваші реальні процеси. Не «шаблонна папка для аудитора».
Розробляємо документацію за ISO/IEC 27001:2022 — від окремої політики до повного комплекту з 25+ документів. Працююча, українською або англійською, адаптована під ваші реальні процеси. Не «шаблонна папка для аудитора».
Документація СУІБ — це записані правила гри: хто за що відповідає, як ми захищаємо активи, як реагуємо на інциденти, як перевіряємо постачальників, як переглядаємо ризики. Добре написана документація відповідає на питання співробітників швидше, ніж звернення до колег.
CyberStudy розробляє документацію ISO 27001 понад 10 років. За останній рік — 20+ комплектів (повних або часткових) для IT, фінтеху, e-commerce, операторів ОКІ.
Шість послуг цього розділу
- Політика інформаційної безпеки — центральний документ СУІБ.
- Заява про застосовність (SoA) — обґрунтування застосовності 93 контролів Annex A.
- Процедури та інструкції СУІБ — операційні документи для виконання вимог.
- План обробки ризиків — реєстр ризиків з планом дій.
- Реєстр інформаційних активів — повний перелік активів з класифікацією CIA.
- Внутрішній аудит СУІБ — обов'язкова щорічна перевірка за Clause 9.2.
Обов'язкові документи (за clauses)
Scope of ISMS
Точні межі системи управління (Clause 4.3).
Політика ІБ
Затверджена керівництвом та підписана співробітниками (Clause 5.2).
SoA
Обґрунтування застосовності кожного з 93 контролів Annex A (Clause 6.1.3 d).
Управління ризиками
Методологія, результати оцінки та План обробки ризиків (Clauses 6.1, 8.2, 8.3).
Аудит та перегляд
Програма внутрішнього аудиту та результати Management review (Clause 9).
Покращення
Природа невідповідностей та докази коригувальних дій (Clause 10.1).
Рекомендовані для проходження аудиту
Реєстр активів
Хоча формально не обов'язковий, без нього неможливо довести повноту оцінки ризиків.
Процедури та інструкції
Операційні документи для виконання вимог Annex A (доступом, інцидентами, змінами).
Реєстри та журнали
Журнали доступу, інцидентів, змін, реєстри навчань та оцінки постачальників.
Кадрова документація
Посадові інструкції з чітко визначеними обов'язками у сфері безпеки.
Три формати замовлення
Повний комплект з нуля
Оновлення існуючого
Окремі документи
Етапи розробки документації
Визначення scope і контексту
Фіксація меж СУІБ, зовнішніх і внутрішніх факторів, зацікавлених сторін. База для всієї документації.
Розробка Політики інформаційної безпеки
Центральний документ — 2-4 сторінки, затверджується керівництвом, підписується співробітниками.
Формування SoA на базі Annex A
Таблиця на 93 рядки — кожен контроль: застосовуємо/ні + обґрунтування. Головний документ аудиту.
План обробки ризиків
Реєстр ризиків з inherent/residual оцінкою + план дій для ризиків, що перевищують апетит.
Реєстр інформаційних активів
Перелік активів з класифікацією CIA, власниками, місцем, залежностями. Основа для оцінки ризиків.
Розробка операційних процедур
12-18 процедур за ключовими процесами (доступ, інциденти, постачальники, зміни тощо).
Робочі інструкції
Детальні how-to для специфічних завдань (onboarding, offboarding, реагування на фішинг).
Форми і журнали
Стандартизовані шаблони для регулярного документування (журнал доступу, реєстр інцидентів).
Погодження та введення в дію
Формальне затвердження документів керівництвом, розсилка команді, оновлення корпоративної вікі.
Як ми пишемо документацію
Реальні процеси
Ніяких абстрактних шаблонів. Фіксуємо, як процеси відбуваються у вас насправді.
Актуальність 2022
Пишемо строго під нову редакцію ISO/IEC 27001:2022 з 93 контролями.
Мовна гнучкість
Українською, англійською або у повному білінгвал-форматі (+25%).
Галузева специфіка
Політика для фінтеху і SaaS-продукту — це різні документи, і ми це враховуємо.
| Формат | Вартість | Термін |
|---|---|---|
| Повний комплект (25+ документів) | від 80 000 грн | 6-8 тижнів |
| Оновлення існуючого комплекту | від 40 000 грн | 2-4 тижні |
| Окремий документ (Політика, SoA) | від 3 000 грн | 3-10 днів |
Мови та локалізація
| Формат | Націнка | Примітка |
|---|---|---|
| Тільки українська | Базова ціна | Стандарт для українського ринку |
| Тільки англійська | +15% | Для міжнародних клієнтів |
| Білінгвал (UKR + ENG) | +25% | Для компаній з материнськими структурами |
| Арабська | +50% | Через партнерів для Близького Сходу |