ISO 27001 / Документація

Політика інформаційної безпеки за ISO 27001 — центральний документ СУІБ

Розробляємо або оновлюємо Політику інформаційної безпеки за вимогами ISO/IEC 27001:2022 (пункт 5.2). Короткий, затверджуваний керівництвом документ, який визначає зобов'язання компанії з захисту інформації. Придатний для внутрішнього користування та публікації на сайті.

payments від 8 000 грн
calendar_today 5-10 робочих днів
description 200+ політик написано

Політика інформаційної безпеки — це коротший формат серед усіх документів СУІБ, але один із найвідповідальніших. Саме її читає вище керівництво, коли затверджує; саме її перевіряє аудитор першою, коли відкриває Етап 1 сертифікації; саме її показують західним замовникам як підтвердження зрілості підходу до захисту інформації. Політика не описує процеси — це роблять процедури. Політика декларує принципи, зобов'язання та напрямки.

CyberStudy розробляє Політики ІБ понад 10 років. За цей час написали 200+ політик — від мінімалістичних 3-сторінкових для стартапів до багаторівневих комплектів для груп компаній із публічними версіями для сайту та внутрішніми для співробітників.

Вимоги ISO 27001 (пункт 5.2)

01
target

Відповідність меті

Політика має бути узгоджена зі стратегією, продуктом та ринком організації.

02
priority_high

Цілі ІБ

Встановлює цілі інформаційної безпеки або створює основу для їх встановлення.

03
Gavel

Зобов’язання щодо вимог

Включає зобов’язання виконувати застосовні законодавчі, договірні та регуляторні вимоги.

04
trending_up

Постійне покращення

Обов’язкове зобов’язання щодо постійного вдосконалення системи управління (СУІБ).

05
Campaign

Комунікація

Політика має бути доступною, комунікуватися всередині та бути зрозумілою всім зацікавленим сторонам.

Структура Політики ІБ

01
start

1. Вступ і мета

Навіщо існує документ, на чому зосереджено увагу та який його статус.

02
scope

2. Сфера застосування

Межі дії: підрозділи, локації, системи та категорії інформації.

03
policy

3. Принципи ІБ

Конфіденційність, цілісність, доступність та принцип найменших привілеїв.

04
handshaking

4. Зобов’язання керівництва

Публічна обіцянка виділяти ресурси та впроваджувати необхідні контролі.

05
groups

5. Ролі та відповідальність

Перелік ключових ролей: власник СУІБ, CISO, власники активів.

06
link

6. Підтримувальні документи

Посилання на SoA, План обробки ризиків та операційні процедури.

07
verified

7. Затвердження та перегляд

Правила періодичного перегляду (раз на рік) та поширення документа.

Два формати документа

Внутрішній та публічний

lock

Внутрішня версія

Для співробітників і аудиторів. Детальна, з посиланнями на внутрішні процеси та системи. Не для зовнішнього поширення.

public

Публічна версія

Для сайту та клієнтів (Trust Center). Містить принципи та зобов’язання без чутливих архітектурних деталей.

1

Проводимо сесію з власником або СЕО, щоб Політика відбивала реальні цілі та специфіку бізнесу.

2

Обіцянки в Політиці мають бути виконувані. Не пишемо того, чого немає насправді.

3

Створюємо прозорий для клієнтів документ, який не розкриває чутливих деталей для зловмисників.

Вартість і терміни

Потрібна якісна Політика ІБ?

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.

Як проходить робота

01

Визначаємо обсяг робіт, потребу в публічній версії, мову та терміни. Фіксуємо ціну.

02

Сесія на 60-90 хвилин для визначення цілей, пріоритетів та специфіки бізнесу.

03

Перевіряємо чинну Політику (якщо є), збираємо галузеві та договірні вимоги.

04

Пишемо проєкт Політики з усіма 7 обов’язковими блоками згідно з ISO 27001:2022.

05

Обговорення з юристами, HR, IT та службою безпеки для фіналізації формулювань.

06

Готуємо скорочений варіант для сайту з фокусом на принципи та зобов’язання.

07

Погоджена редакція передається на підпис. Формалізуємо дату введення в дію.

08

Супроводжуємо процес: шаблони оголошень, форми підтвердження, графік сесій.

09

Встановлюємо періодичність перегляду (раз на рік) та призначаємо відповідального.

Часті запитання

Для кого потрібна Політика інформаційної безпеки? expand_more
Для компаній, що сертифікуються за ISO 27001, беруть участь у тендерах, працюють із західними замовниками або підпадають під регулювання (НБУ, ОКІ).
Чи можна оприлюднити Політику інформаційної безпеки на сайті? expand_more
Так, але краще публікувати скорочену версію без чутливих архітектурних деталей. Ми допомагаємо підготувати обидва варіанти.
Яка різниця між Політикою ІБ та операційними процедурами? expand_more
Політика — що ми робимо (декларація). Процедура — як саме ми це робимо (інструкція). Політика затверджується вищим керівництвом.
Скільки сторінок має бути в Політиці ІБ? expand_more
Оптимально 3-8 сторінок. Більші документи зазвичай перевантажені деталями, які мають бути в процедурах.
Чи треба перекладати Політику англійською? expand_more
Потрібна англійська, якщо ви сертифікуєтесь у міжнародному органі або ваші клієнти — іноземні компанії.