Суміжні стандарти ISO — розширення СУІБ під вашу специфіку
ISO 27001 — центральний стандарт серії, але сімейство ISO 27000 налічує понад 30 документів. Впроваджуємо ті, що найактуальніші для українського бізнесу: хмари, приватність, безперервність, інциденти, кібербезпека. Кожен — як розширення вже впровадженої СУІБ.
Коли який стандарт потрібен
Знайдіть свою ситуацію — отримайте рекомендацію
01 Ви SaaS- або хмарний провайдер +
02 Працюєте з даними європейських клієнтів +
03 Простій коштує надто дорого +
04 Ви оператор критичної інфраструктури +
05 Готуєтесь до тендеру або перевірки материнської компанії +
Каталог стандартів
ISO 27017
Безпека хмарних сервісів. 37 додаткових контролів плюс 7 унікально-хмарних: ізоляція тенантів, видалення віртуальних машин, узгодження середовищ із провайдером.
Докладніше →ISO 27018
Персональні дані в публічних хмарах. 25 контролів захисту PII для провайдерів у ролі обробника. Обов'язковий де-факто для SaaS із доступом до клієнтських даних.
Докладніше →ISO 27701
Управління приватністю (PIMS). 49 додаткових контролів, два анекси — для контролерів і обробників. Єдиний mapping GDPR, CCPA, LGPD та ЗУ №2297-VI в одну систему.
Докладніше →ISO 22301
Безперервність бізнесу (BCMS). BIA, плани відновлення на 5-15 сценаріїв, навчання команди та тестування. Відповідає на питання «що робимо, коли все ламається».
Докладніше →ISO 27035
Управління інцидентами. Три частини серії: принципи й процес, планування та підготовка, оперативне реагування. Команда CSIRT, playbook-и, метрики, зв'язок із CERT-UA.
Докладніше →ISO 27032
Кібербезпека у взаємопов'язаному середовищі. Редакція 2023: безпека API, хмарних взаємодій, IoT та ланцюгів постачання на межі між компанією і кіберпростором.
Докладніше →Карта сімейства ISO 27000
Опорні документи, на яких тримається кожне розширення
Центральний стандарт серії. Єдиний, за яким видається сертифікат — решта додаються до нього.
Довідник із реалізації 93 контролів Додатка А: детальні рекомендації щодо впровадження.
Методологія оцінки та управління ризиками — спільна база для всіх розширень.
Рекомендації щодо проведення аудитів систем менеджменту, включаючи СУІБ.
Чому вигідніше впроваджувати разом
Порівняно з послідовним впровадженням окремих стандартів.
Спільні процедури, реєстри та ролі не дублюються — систему простіше підтримувати.
Stage 2 можна пройти одразу за кількома стандартами в один візит аудитора.
Вартість і терміни
Точна ціна фіксується після експрес-оцінки поточної СУІБ.
Етапи роботи
Визначаємо, який саме стандарт потрібен і чому: вимоги замовника, регуляторні, внутрішні. Обираємо оптимальний варіант.
Перевіряємо, наскільки ваша СУІБ уже покриває додаткові вимоги обраного стандарту. Виявляємо прогалини.
Розробляємо дорожню карту: що треба додати, оновити, доповнити в системі менеджменту. Терміни, ресурси, відповідальні.
Політики, процедури, реєстри адаптуються під нові вимоги. Часто — додаються нові документи (наприклад, Політика приватності для ISO 27701).
Реалізація технічних і організаційних заходів, специфічних для обраного стандарту (наприклад, хмарні контролі для ISO 27017).
Співробітники проходять тренінги за специфікою нового стандарту. Для ISO 27701 — додатково DPO-навчання.
Перевірка готовності системи менеджменту з новими вимогами до зовнішнього аудиту.
Вибір акредитованого органу, проходження Stage 1 і Stage 2 (часто одночасно з ISO 27001 або ресертифікацією).