ISO 27001 / Документація

Реєстр інформаційних активів за ISO 27001 — повна інвентаризація СУІБ

Розробляємо або оновлюємо Реєстр інформаційних активів за вимогами ISO/IEC 27001:2022 (контроль A.5.9). Повна інвентаризація інформації, систем, обладнання, людей; класифікація за трьома параметрами (конфіденційність, цілісність, доступність); призначення власників; опис життєвого циклу.

payments від 10 000 грн
calendar_today 1-3 тижні
inventory_2 250+ реєстрів підготовлено

Розробляємо або оновлюємо Реєстр інформаційних активів за вимогами ISO/IEC 27001:2022 (контроль A.5.9). Повна інвентаризація та класифікація інформації, систем та обладнання.

Реєстр інформаційних активів — це фундамент СУІБ. Без нього неможливо провести якісну оцінку ризиків, бо невідомо, що саме ми захищаємо.

Супутні послуги

Типи активів (A.5.9)

01

Дані та Інформація

Клієнтські дані, вихідний код, фінансова звітність та комерційна таємниця.

02

ПЗ та Сервіси

Операційні системи, СУБД, прикладне ПЗ та засоби безпеки (антивіруси, SIEM).

03

Обладнання

Сервери, ноутбуки, мережеве обладнання та фізичні носії даних.

04

Людські активи

Ключові фахівці з унікальною експертизою та адміністратори критичних систем.

Класифікація за моделлю CIA

01
verified_user

Конфіденційність (C)

Наскільки критичним є обмеження доступу до активу від неавторизованих осіб.

02
verified_user

Цілісність (I)

Наскільки критичною є незмінність, точність та повнота інформації.

03
verified_user

Доступність (A)

Наскільки критичним є безперервний доступ до активу в робочий час.

Що містить професійний реєстр

01

Власники активів

Призначення конкретної посадової особи, відповідальної за захист активу.

02

Життєвий цикл

Дата введення, термін використання та політика знищення інформації.

03

Зв'язки з ризиками

Посилання на загрози з реєстру ризиків та контролі з SoA.

Етапи роботи

01
Ознайомлювальна консультація

Безкоштовна 30-хвилинна сесія. Уточнюємо сферу СУІБ, приблизну кількість активів, наявність CMDB. Фіксуємо ціну та терміни.

02
Визначення сфери та типів активів

Фіксуємо межі інвентаризації: які підрозділи, локації, процеси охоплюються. Визначаємо типи активів, що є в компанії.

03
Інвентаризація — інтерв'ю та аналіз

Збір даних: інтерв'ю з керівниками підрозділів, аналіз існуючих систем, експорт з CMDB, HR-систем, фінансового обліку.

04
Класифікація активів за CIA

Для кожного активу — оцінка за трьома параметрами (конфіденційність, цілісність, доступність) за шкалою 1-4.

05
Призначення власників

Визначення посадової особи або співробітника, відповідального за кожен актив. Узгодження з керівництвом.

06
Опис життєвого циклу активу

Фіксуємо для кожного активу: дата введення, планований термін використання, політику резервного копіювання, архівації, знищення.

07
Прив'язка до ризиків і контролів

Зв'язуємо кожен актив з пов'язаними ризиками (з реєстру ризиків) і застосовними контролями з Додатка А (через SoA).

08
Узгодження з власниками

Перевірка реєстру власниками активів. Коригування описів, класифікації за зауваженнями.

09
Фіналізація та налаштування актуалізації

Затвердження реєстру керівником СУІБ. Налаштування процесу регулярного перегляду (щоквартальний, щорічний).

1

Працюємо зі стандартом ISO 27001 з 2014 року.

2

Вартість робіт не змінюється в процесі реалізації.

3

Безоплатне усунення зауважень до отримання сертифіката.

Формат Вартість Термін
Новий реєстр (до 100 осіб) від 10 000 грн 1-2 тижні
Новий реєстр (100+ осіб) від 25 000 грн 2-4 тижні
Оновлення / База CMDB від 8 000 грн 1-2 тижні

При замовленні впровадження СУІБ реєстр входить у вартість.

Часті запитання

Що таке інформаційний актив? expand_more
Це будь-що цінне для компанії: дані, ПЗ, сервери, хмарні сервіси, ключові люди та навіть репутація.
Чим реєстр СУІБ відрізняється від CMDB? expand_more
CMDB — це технічний інвентар (версії, патчі). Реєстр СУІБ — це управлінський документ (цінність для бізнесу, власники, CIA-класифікація).
Хто має бути власником активу? expand_more
Це посадова особа, відповідальна за визначення правил використання та захисту активу. Не обов'язково технічний спеціаліст.
Як часто треба оновлювати реєстр? expand_more
Постійно при появі нових систем. Повний перегляд — щонайменше раз на рік перед аудитом.

Готові обговорити ваш проєкт?

Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.