План обробки ризиків ІБ за ISO 27001 — стратегії, дії та ресурси
Розробляємо План обробки ризиків (Risk Treatment Plan, RTP) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3(e)). Для кожного виявленого ризику — стратегія обробки, конкретні контролі з Додатка А, терміни, відповідальні, бюджет, оцінка залишкового ризику.
Розробляємо План обробки ризиків (Risk Treatment Plan, RTP) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3(e)). Для кожного виявленого ризику — стратегія обробки, конкретні контролі та терміни.
План обробки ризиків — це документ, який перетворює висновки оцінки ризиків на конкретні дії. Без цього документа навіть найкраща оцінка ризиків залишається теорією.
Супутні послуги
- Оцінка ризиків (ISO 27005) — фундамент для якісного Плану
- Заява про застосовність (SoA) — документ, узгоджений з Планом
- Процедури та інструкції СУІБ — механізми виконання рішень
- Впровадження СУІБ під ключ — повний цикл впровадження
Що містить План обробки
Конкретні дії
Що саме робимо для закриття ризику: впровадження контролю, зміна процесу чи страхування.
Відповідальні та Ресурси
Для кожного заходу призначається відповідальна особа (посада) та реальні ресурси.
Терміни реалізації
Чітка дата завершення кожної дії, а не абстрактне «до кінця року».
Залишковий ризик
Рівень ризику ПІСЛЯ впровадження заходів. Має бути в межах ризик-апетиту.
Чотири стратегії обробки
1. Зниження (Mitigation)
2. Прийняття (Acceptance)
3. Передача (Transfer)
4. Уникнення (Avoidance)
Тріада управління ризиками
Етапи роботи
Ознайомлювальна консультація
Безкоштовна 30-хвилинна сесія. Перевіряємо наявність оцінки ризиків, її якість, обсяг реєстру.
Збір даних з оцінки ризиків
Отримуємо реєстр ризиків, методологію оцінки, критерії, класифікацію. За необхідності доповнюємо пропущені елементи.
Класифікація ризиків за рівнем
Розподіляємо ризики на категорії: критичні, високі, середні, низькі. Фіксуємо ризик-апетит компанії.
Визначення стратегії для кожного ризику
Для кожного ризику обираємо одну з 4 стратегій: зниження, прийняття, передача, уникнення. Обґрунтування фіксуємо в документі.
Підбір контролів з Додатка А
Для стратегії зниження — конкретні контролі ISO 27001:2022. Для передачі — тип зовнішньої сторони. Для прийняття та уникнення — підстави.
Планування дій: терміни, ресурси, відповідальні
Для кожної дії фіксуємо конкретну дату завершення, виконавця за посадою або ПІБ, необхідний бюджет і час.
Розрахунок залишкового ризику
Для кожного ризику оцінюємо рівень після впровадження запланованих заходів. Перевіряємо відповідність ризик-апетиту.
Узгодження з керівництвом
Презентація Плану обробки вищому керівництву. Затвердження бюджету і термінів. Коригування за результатами обговорення.
Фіналізація і затвердження
Кінцева редакція документа, підписання керівником СУІБ і власниками ризиків, введення в дію. Налаштування процесу моніторингу виконання.
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
| Формат | Вартість | Термін |
|---|---|---|
| Новий План (на базі ризиків) | від 8 000 грн | 1-2 тижні |
| План + Оцінка ризиків | від 48 000 грн | 4-5 тижнів |
| Оновлення / Перехід на 2022 | від 7 000 грн | 1-2 тижні |
При замовленні повної ризик-оцінки План входить у вартість.
Часті запитання
Чим План обробки відрізняється від Реєстру? expand_more
Що таке залишковий ризик? expand_more
Як часто треба переглядати План? expand_more
Чи можна просто «прийняти» всі ризики? expand_more
Готові обговорити ваш проєкт?
Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.