ISO 27001 / Документація

План обробки ризиків ІБ за ISO 27001 — стратегії, дії та ресурси

Розробляємо План обробки ризиків (Risk Treatment Plan, RTP) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3(e)). Для кожного виявленого ризику — стратегія обробки, конкретні контролі з Додатка А, терміни, відповідальні, бюджет, оцінка залишкового ризику.

payments від 8 000 грн
calendar_today 1-2 тижні
task_alt 300+ планів підготовлено

Розробляємо План обробки ризиків (Risk Treatment Plan, RTP) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3(e)). Для кожного виявленого ризику — стратегія обробки, конкретні контролі та терміни.

План обробки ризиків — це документ, який перетворює висновки оцінки ризиків на конкретні дії. Без цього документа навіть найкраща оцінка ризиків залишається теорією.

Супутні послуги

Що містить План обробки

01

Конкретні дії

Що саме робимо для закриття ризику: впровадження контролю, зміна процесу чи страхування.

02

Відповідальні та Ресурси

Для кожного заходу призначається відповідальна особа (посада) та реальні ресурси.

03

Терміни реалізації

Чітка дата завершення кожної дії, а не абстрактне «до кінця року».

04

Залишковий ризик

Рівень ризику ПІСЛЯ впровадження заходів. Має бути в межах ризик-апетиту.

Чотири стратегії обробки

01
integration_instructions

1. Зниження (Mitigation)

Зменшення ризику через впровадження 93 контролів Додатка А.
02
integration_instructions

2. Прийняття (Acceptance)

Визнання ризику, коли він нижче апетиту або ціна обробки занадто висока.
03
integration_instructions

3. Передача (Transfer)

Страхування або делегування ризику постачальнику (напр. хмарному провайдеру).
04
integration_instructions

4. Уникнення (Avoidance)

Відмова від діяльності, що породжує критичний ризик.

Тріада управління ризиками

01
Реєстр ризиків Виявлені ризики з рівнями ймовірності та впливу (ISO 27005).
02
План обробки Конкретний план дій, термінів та відповідальних за кожен ризик.
03
SoA Формалізація всіх застосованих контролів для сертифікаційного аудиту.

Етапи роботи

01
Ознайомлювальна консультація

Безкоштовна 30-хвилинна сесія. Перевіряємо наявність оцінки ризиків, її якість, обсяг реєстру.

02
Збір даних з оцінки ризиків

Отримуємо реєстр ризиків, методологію оцінки, критерії, класифікацію. За необхідності доповнюємо пропущені елементи.

03
Класифікація ризиків за рівнем

Розподіляємо ризики на категорії: критичні, високі, середні, низькі. Фіксуємо ризик-апетит компанії.

04
Визначення стратегії для кожного ризику

Для кожного ризику обираємо одну з 4 стратегій: зниження, прийняття, передача, уникнення. Обґрунтування фіксуємо в документі.

05
Підбір контролів з Додатка А

Для стратегії зниження — конкретні контролі ISO 27001:2022. Для передачі — тип зовнішньої сторони. Для прийняття та уникнення — підстави.

06
Планування дій: терміни, ресурси, відповідальні

Для кожної дії фіксуємо конкретну дату завершення, виконавця за посадою або ПІБ, необхідний бюджет і час.

07
Розрахунок залишкового ризику

Для кожного ризику оцінюємо рівень після впровадження запланованих заходів. Перевіряємо відповідність ризик-апетиту.

08
Узгодження з керівництвом

Презентація Плану обробки вищому керівництву. Затвердження бюджету і термінів. Коригування за результатами обговорення.

09
Фіналізація і затвердження

Кінцева редакція документа, підписання керівником СУІБ і власниками ризиків, введення в дію. Налаштування процесу моніторингу виконання.

1

Працюємо зі стандартом ISO 27001 з 2014 року.

2

Вартість робіт не змінюється в процесі реалізації.

3

Безоплатне усунення зауважень до отримання сертифіката.

Формат Вартість Термін
Новий План (на базі ризиків) від 8 000 грн 1-2 тижні
План + Оцінка ризиків від 48 000 грн 4-5 тижнів
Оновлення / Перехід на 2022 від 7 000 грн 1-2 тижні

При замовленні повної ризик-оцінки План входить у вартість.

Часті запитання

Чим План обробки відрізняється від Реєстру? expand_more
Реєстр ризиків каже «що в нас не так», а План обробки відповідає на питання «що ми із цим робимо, хто, коли і за які ресурси». Обидва документи мають бути узгоджені.
Що таке залишковий ризик? expand_more
Це рівень ризику ПІСЛЯ впровадження запланованих заходів. Він не має перевищувати ризик-апетит, встановлений керівництвом.
Як часто треба переглядати План? expand_more
Мінімум раз на рік або при значних змінах у СУІБ. Статуси виконання дій оновлюються постійно (щомісячно або щоквартально).
Чи можна просто «прийняти» всі ризики? expand_more
Ні. По-перше, не можна приймати високі ризики без дій. По-друге, аудитор вважатиме це формальним підходом до управління безпекою.

Готові обговорити ваш проєкт?

Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.