Політика інформаційної безпеки за ISO 27001 — центральний документ СУІБ
Розробляємо або оновлюємо Політику інформаційної безпеки за вимогами ISO/IEC 27001:2022 (пункт 5.2). Короткий, затверджуваний керівництвом документ, який визначає зобов'язання компанії з захисту інформації. Придатний для внутрішнього користування та публікації на сайті.
Що має містити Політика
Вимоги пункту 5.2 ISO/IEC 27001:2022
01 Відповідність меті +
02 Цілі ІБ +
03 Зобов'язання щодо вимог +
04 Постійне покращення +
05 Комунікація +
Два формати документа
Внутрішня версія
Для співробітників і аудиторів. Детальна, з посиланнями на внутрішні процеси та системи. Не для зовнішнього поширення.
Публічна версія
Для сайту та клієнтів (Trust Center). Містить принципи та зобов'язання без чутливих архітектурних деталей.
Структура Політики ІБ
7 ключових блоків затвердженого документа
Навіщо існує документ, на чому зосереджено увагу та який його статус.
Межі дії: підрозділи, локації, системи та категорії інформації.
Конфіденційність, цілісність, доступність та принцип найменших привілеїв.
Публічна обіцянка виділяти ресурси та впроваджувати необхідні контролі.
Перелік ключових ролей: власник СУІБ, CISO, власники активів.
Посилання на SoA, План обробки ризиків та операційні процедури.
Правила періодичного перегляду (раз на рік) та поширення документа.
Як ми пишемо
Проводимо сесію з власником або СЕО, щоб Політика відбивала реальні цілі та специфіку бізнесу.
Обіцянки в Політиці мають бути виконувані. Не пишемо того, чого немає насправді.
Створюємо прозорий для клієнтів документ, який не розкриває чутливих деталей для зловмисників.
Вартість і терміни
Націнки: англомовна версія +15%, білінгвал +25%.
Як проходить робота
Визначаємо обсяг робіт, потребу в публічній версії, мову та терміни. Фіксуємо ціну.
Сесія на 60-90 хвилин для визначення цілей, пріоритетів та специфіки бізнесу.
Перевіряємо чинну Політику (якщо є), збираємо галузеві та договірні вимоги.
Пишемо проєкт Політики з усіма 7 обов’язковими блоками згідно з ISO 27001:2022.
Обговорення з юристами, HR, IT та службою безпеки для фіналізації формулювань.
Готуємо скорочений варіант для сайту з фокусом на принципи та зобов’язання.
Погоджена редакція передається на підпис. Формалізуємо дату введення в дію.
Супроводжуємо процес: шаблони оголошень, форми підтвердження, графік сесій.
Встановлюємо періодичність перегляду (раз на рік) та призначаємо відповідального.
Часті запитання
Коротко про головне