Консультація
ISO/IEC 27001:2022 · Risk Treatment Plan

План обробки ризиків ІБ за ISO 27001 — стратегії, дії та ресурси

Розробляємо План обробки ризиків (Risk Treatment Plan, RTP) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3(e)). Для кожного виявленого ризику — стратегія обробки, конкретні контролі з Додатка А, терміни, відповідальні, бюджет, оцінка залишкового ризику.

від 8 000 грн 1-2 тижні 300+ планів підготовлено
0+
планів обробки ризиків підготовлено
0
стратегії обробки: зниження, прийняття, передача, уникнення
0
контролі Додатка А для зниження ризиків
0+
років роботи з ISO 27001

Чотири стратегії обробки

Для кожного ризику — свідомий вибір стратегії

01 1. Зниження (Mitigation) +
Зменшення ризику через впровадження 93 контролів Додатка А.
02 2. Прийняття (Acceptance) +
Визнання ризику, коли він нижче апетиту або ціна обробки занадто висока.
03 3. Передача (Transfer) +
Страхування або делегування ризику постачальнику (напр. хмарному провайдеру).
04 4. Уникнення (Avoidance) +
Відмова від діяльності, що породжує критичний ризик.

Тріада управління ризиками

01

Реєстр ризиків

Виявлені ризики з рівнями ймовірності та впливу (ISO 27005).

02

План обробки

Конкретний план дій, термінів та відповідальних за кожен ризик.

03

SoA

Формалізація всіх застосованих контролів для сертифікаційного аудиту.

Що містить готовий План

Для кожного ризику — повна картина

01
Конкретні дії

Що саме робимо для закриття ризику: впровадження контролю, зміна процесу чи страхування.

02
Відповідальні та ресурси

Для кожного заходу призначається відповідальна особа (посада) та реальні ресурси.

03
Терміни реалізації

Чітка дата завершення кожної дії, а не абстрактне «до кінця року».

04
Залишковий ризик

Рівень ризику ПІСЛЯ впровадження заходів. Має бути в межах ризик-апетиту.

Наші переваги

01
Досвід 10+ років

Працюємо зі стандартом ISO 27001 з 2014 року.

02
Фіксована ціна

Вартість робіт не змінюється в процесі реалізації.

03
Гарантія результату

Безоплатне усунення зауважень до отримання сертифіката.

Вартість і терміни

При замовленні повної ризик-оцінки План входить у вартість.

Новий План (на базі ризиків)
розробка за наявної оцінки ризиків
від 8 000 грн
1-2 тижні
Обговорити пакет
План + Оцінка ризиків ISO 27005
Частіше за все
повний цикл: від реєстру ризиків до плану дій
від 48 000 грн
4-5 тижнів
Обговорити пакет
Оновлення або перехід на 2022
актуалізація існуючого Плану
від 7 000 грн
1-2 тижні
Обговорити пакет

Етапи роботи

01
Ознайомлювальна консультація

Безкоштовна 30-хвилинна сесія. Перевіряємо наявність оцінки ризиків, її якість, обсяг реєстру.

02
Збір даних з оцінки ризиків

Отримуємо реєстр ризиків, методологію оцінки, критерії, класифікацію. За необхідності доповнюємо пропущені елементи.

03
Класифікація ризиків за рівнем

Розподіляємо ризики на категорії: критичні, високі, середні, низькі. Фіксуємо ризик-апетит компанії.

04
Визначення стратегії для кожного ризику

Для кожного ризику обираємо одну з 4 стратегій: зниження, прийняття, передача, уникнення. Обґрунтування фіксуємо в документі.

05
Підбір контролів з Додатка А

Для стратегії зниження — конкретні контролі ISO 27001:2022. Для передачі — тип зовнішньої сторони. Для прийняття та уникнення — підстави.

06
Планування дій: терміни, ресурси, відповідальні

Для кожної дії фіксуємо конкретну дату завершення, виконавця за посадою або ПІБ, необхідний бюджет і час.

07
Розрахунок залишкового ризику

Для кожного ризику оцінюємо рівень після впровадження запланованих заходів. Перевіряємо відповідність ризик-апетиту.

08
Узгодження з керівництвом

Презентація Плану обробки вищому керівництву. Затвердження бюджету і термінів. Коригування за результатами обговорення.

09
Фіналізація і затвердження

Кінцева редакція документа, підписання керівником СУІБ і власниками ризиків, введення в дію. Налаштування процесу моніторингу виконання.

Часті запитання

Чим План обробки відрізняється від Реєстру? +
Реєстр ризиків каже «що в нас не так», а План обробки відповідає на питання «що ми із цим робимо, хто, коли і за які ресурси». Обидва документи мають бути узгоджені.
Що таке залишковий ризик? +
Це рівень ризику ПІСЛЯ впровадження запланованих заходів. Він не має перевищувати ризик-апетит, встановлений керівництвом.
Як часто треба переглядати План? +
Мінімум раз на рік або при значних змінах у СУІБ. Статуси виконання дій оновлюються постійно (щомісячно або щоквартально).
Чи можна просто «прийняти» всі ризики? +
Ні. По-перше, не можна приймати високі ризики без дій. По-друге, аудитор вважатиме це формальним підходом до управління безпекою.

Готові обговорити ваш проєкт?

Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.