Реєстр інформаційних активів за ISO 27001 — повна інвентаризація СУІБ
Розробляємо або оновлюємо Реєстр інформаційних активів за вимогами ISO/IEC 27001:2022 (контроль A.5.9). Повна інвентаризація інформації, систем, обладнання, людей; класифікація за трьома параметрами (конфіденційність, цілісність, доступність); призначення власників; опис життєвого циклу.
Розробляємо або оновлюємо Реєстр інформаційних активів за вимогами ISO/IEC 27001:2022 (контроль A.5.9). Повна інвентаризація та класифікація інформації, систем та обладнання.
Реєстр інформаційних активів — це фундамент СУІБ. Без нього неможливо провести якісну оцінку ризиків, бо невідомо, що саме ми захищаємо.
Супутні послуги
- Оцінка ризиків (ISO 27005) — наступний крок після реєстру
- Заява про застосовність (SoA) — обґрунтовує контролі
- План обробки ризиків — конкретні дії на рівні активів
- Впровадження СУІБ під ключ — повний цикл впровадження
Типи активів (A.5.9)
Дані та Інформація
Клієнтські дані, вихідний код, фінансова звітність та комерційна таємниця.
ПЗ та Сервіси
Операційні системи, СУБД, прикладне ПЗ та засоби безпеки (антивіруси, SIEM).
Обладнання
Сервери, ноутбуки, мережеве обладнання та фізичні носії даних.
Людські активи
Ключові фахівці з унікальною експертизою та адміністратори критичних систем.
Класифікація за моделлю CIA
Конфіденційність (C)
Наскільки критичним є обмеження доступу до активу від неавторизованих осіб.
Цілісність (I)
Наскільки критичною є незмінність, точність та повнота інформації.
Доступність (A)
Наскільки критичним є безперервний доступ до активу в робочий час.
Що містить професійний реєстр
Власники активів
Призначення конкретної посадової особи, відповідальної за захист активу.
Життєвий цикл
Дата введення, термін використання та політика знищення інформації.
Зв'язки з ризиками
Посилання на загрози з реєстру ризиків та контролі з SoA.
Етапи роботи
Ознайомлювальна консультація
Безкоштовна 30-хвилинна сесія. Уточнюємо сферу СУІБ, приблизну кількість активів, наявність CMDB. Фіксуємо ціну та терміни.
Визначення сфери та типів активів
Фіксуємо межі інвентаризації: які підрозділи, локації, процеси охоплюються. Визначаємо типи активів, що є в компанії.
Інвентаризація — інтерв'ю та аналіз
Збір даних: інтерв'ю з керівниками підрозділів, аналіз існуючих систем, експорт з CMDB, HR-систем, фінансового обліку.
Класифікація активів за CIA
Для кожного активу — оцінка за трьома параметрами (конфіденційність, цілісність, доступність) за шкалою 1-4.
Призначення власників
Визначення посадової особи або співробітника, відповідального за кожен актив. Узгодження з керівництвом.
Опис життєвого циклу активу
Фіксуємо для кожного активу: дата введення, планований термін використання, політику резервного копіювання, архівації, знищення.
Прив'язка до ризиків і контролів
Зв'язуємо кожен актив з пов'язаними ризиками (з реєстру ризиків) і застосовними контролями з Додатка А (через SoA).
Узгодження з власниками
Перевірка реєстру власниками активів. Коригування описів, класифікації за зауваженнями.
Фіналізація та налаштування актуалізації
Затвердження реєстру керівником СУІБ. Налаштування процесу регулярного перегляду (щоквартальний, щорічний).
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
| Формат | Вартість | Термін |
|---|---|---|
| Новий реєстр (до 100 осіб) | від 10 000 грн | 1-2 тижні |
| Новий реєстр (100+ осіб) | від 25 000 грн | 2-4 тижні |
| Оновлення / База CMDB | від 8 000 грн | 1-2 тижні |
При замовленні впровадження СУІБ реєстр входить у вартість.
Часті запитання
Що таке інформаційний актив? expand_more
Чим реєстр СУІБ відрізняється від CMDB? expand_more
Хто має бути власником активу? expand_more
Як часто треба оновлювати реєстр? expand_more
Готові обговорити ваш проєкт?
Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.