Політика інформаційної безпеки за ISO 27001 — центральний документ СУІБ
Розробляємо або оновлюємо Політику інформаційної безпеки за вимогами ISO/IEC 27001:2022 (пункт 5.2). Короткий, затверджуваний керівництвом документ, який визначає зобов'язання компанії з захисту інформації. Придатний для внутрішнього користування та публікації на сайті.
Політика інформаційної безпеки — це коротший формат серед усіх документів СУІБ, але один із найвідповідальніших. Саме її читає вище керівництво, коли затверджує; саме її перевіряє аудитор першою, коли відкриває Етап 1 сертифікації; саме її показують західним замовникам як підтвердження зрілості підходу до захисту інформації. Політика не описує процеси — це роблять процедури. Політика декларує принципи, зобов'язання та напрямки.
CyberStudy розробляє Політики ІБ понад 10 років. За цей час написали 200+ політик — від мінімалістичних 3-сторінкових для стартапів до багаторівневих комплектів для груп компаній із публічними версіями для сайту та внутрішніми для співробітників.
Вимоги ISO 27001 (пункт 5.2)
Відповідність меті
Політика має бути узгоджена зі стратегією, продуктом та ринком організації.
Цілі ІБ
Встановлює цілі інформаційної безпеки або створює основу для їх встановлення.
Зобов’язання щодо вимог
Включає зобов’язання виконувати застосовні законодавчі, договірні та регуляторні вимоги.
Постійне покращення
Обов’язкове зобов’язання щодо постійного вдосконалення системи управління (СУІБ).
Комунікація
Політика має бути доступною, комунікуватися всередині та бути зрозумілою всім зацікавленим сторонам.
Структура Політики ІБ
1. Вступ і мета
Навіщо існує документ, на чому зосереджено увагу та який його статус.
2. Сфера застосування
Межі дії: підрозділи, локації, системи та категорії інформації.
3. Принципи ІБ
Конфіденційність, цілісність, доступність та принцип найменших привілеїв.
4. Зобов’язання керівництва
Публічна обіцянка виділяти ресурси та впроваджувати необхідні контролі.
5. Ролі та відповідальність
Перелік ключових ролей: власник СУІБ, CISO, власники активів.
6. Підтримувальні документи
Посилання на SoA, План обробки ризиків та операційні процедури.
7. Затвердження та перегляд
Правила періодичного перегляду (раз на рік) та поширення документа.
Два формати документа
Внутрішній та публічний
Внутрішня версія
Для співробітників і аудиторів. Детальна, з посиланнями на внутрішні процеси та системи. Не для зовнішнього поширення.
Публічна версія
Для сайту та клієнтів (Trust Center). Містить принципи та зобов’язання без чутливих архітектурних деталей.
Проводимо сесію з власником або СЕО, щоб Політика відбивала реальні цілі та специфіку бізнесу.
Обіцянки в Політиці мають бути виконувані. Не пишемо того, чого немає насправді.
Створюємо прозорий для клієнтів документ, який не розкриває чутливих деталей для зловмисників.
Вартість і терміни
Потрібна якісна Політика ІБ?
Як проходить робота
Визначаємо обсяг робіт, потребу в публічній версії, мову та терміни. Фіксуємо ціну.
Сесія на 60-90 хвилин для визначення цілей, пріоритетів та специфіки бізнесу.
Перевіряємо чинну Політику (якщо є), збираємо галузеві та договірні вимоги.
Пишемо проєкт Політики з усіма 7 обов’язковими блоками згідно з ISO 27001:2022.
Обговорення з юристами, HR, IT та службою безпеки для фіналізації формулювань.
Готуємо скорочений варіант для сайту з фокусом на принципи та зобов’язання.
Погоджена редакція передається на підпис. Формалізуємо дату введення в дію.
Супроводжуємо процес: шаблони оголошень, форми підтвердження, графік сесій.
Встановлюємо періодичність перегляду (раз на рік) та призначаємо відповідального.