GAP-аналіз ISO 27001 — діагностика стану СУІБ за 2-4 тижні
Перевіряємо вашу компанію на відповідність ISO/IEC 27001:2022 — усі 10 clauses та 93 контролі Annex A. На виході отримаєте звіт про невідповідності та дорожню карту впровадження з реальними термінами й бюджетом.
Перевіряємо вашу компанію на відповідність ISO/IEC 27001:2022 — усі 10 clauses та 93 контролі Annex A. На виході отримаєте звіт про невідповідності та дорожню карту впровадження з реальними термінами й бюджетом.
GAP-аналіз (gap analysis) — це діагностичний аудит, який показує різницю між тим, що є зараз, і тим, що вимагає стандарт ISO 27001. Це перший крок будь-якого серйозного впровадження: без нього ви не знаєте ні масштабу робіт, ні реальних термінів, ні бюджету. З ним — отримуєте об'єктивну картину та план дій, з яким можна прийти до керівництва, обґрунтувати бюджет і стартувати впровадження з відкритими очима.
CyberStudy проводить GAP-аналіз за ISO/IEC 27001:2022 (актуальна версія) вже понад 10 років. За останній рік — 20+ успішних діагностик у IT-компаніях, фінтеху, e-commerce, операторів ОКІ, телекомі. У 80% випадків клієнти після GAP-аналізу замовляють повне впровадження ISO 27001 у нас — бо до моменту презентації звіту вже чітко бачать обсяг робіт і довіряють команді.
Суміжні послуги
- Впровадження СУІБ — якщо після GAP-аналізу рухаєтеся до повного впровадження
- Оцінка ризиків (ISO 27005) — поглиблена ризик-оцінка окремою послугою
- Підготовка до сертифікації — фінальний етап перед зовнішнім аудитом
- Комплексний аудит ІБ — якщо ISO 27001 поки не ціль, а треба загальна оцінка стану
- Аудит відповідності GDPR — для компаній, що обробляють дані резидентів ЄС
Що ми перевіряємо
Повний спектр вимог стандарту ISO 27001:2022
1
Вимоги пунктів 4–10 (Основна частина)
expand_more
Перевірка контексту організації, лідерства, планування, підтримки, операційної діяльності, оцінки результативності та вдосконалення.
2
Заходи контролю Додатка A (Annex A)
expand_more
Аналіз 93 заходів контролю, розділених на 4 тематичні групи згідно з новою редакцією стандарту.
3
Процес оцінки та управління ризиками
expand_more
Аудит вашої методології оцінки ризиків: наскільки вона відповідає реаліям бізнесу та вимогам ISO 27001.
Коли потрібен GAP-аналіз?
Старт впровадження
Ви вирішили отримати сертифікат, але не знаєте, з чого почати та скільки ресурсів це потребує.
Перехід на нову версію
У вас вже є ISO 27001:2013, і ви плануєте оновлення до редакції 2022 року.
Вимоги клієнтів
Великі західні партнери вимагають підтвердження вашої кібербезпеки за міжнародними стандартами.
Self-check безпеки
Бажання отримати незалежну оцінку зрілості процесів інформаційної безпеки компанії.
Результати аналізу (Deliverables)
Документи, які ви отримаєте після завершення проекту
Звіт про невідповідності (GAP Report)
Детальний опис кожної виявленої прогалини з посиланням на пункти стандарту.
Дорожня карта впровадження
Покроковий графік робіт із пріоритезацією завдань для швидкого досягнення комплаєнсу.
Попередня заява про застосовність (SoA)
Проект ключового документа, що визначає обсяг заходів контролю.
Executive Summary для керівництва
Високорівневий звіт з візуалізацією стану безпеки та оцінкою необхідних інвестицій.
Рекомендації щодо вибору інструментів
Список GRC та Security-систем, які найкраще підійдуть для вашої ІТ-інфраструктури.
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
Вартість та пакети
| Обсяг компанії | Терміни | Ціна |
|---|---|---|
|
Small
до 50 співробітників
|
2 тижні | від 25 000 грн |
|
Medium
50–250 співробітників
|
3 тижні | від 45 000 грн |
|
Enterprise
250+ співробітників
|
4+ тижні | Індивідуально |
Готові обговорити ваш проєкт?
Етапи роботи
Discovery-дзвінок (безкоштовно, 30 хв)
Знайомство, визначення scope, обсягу компанії, пріоритетів. Фіксація ціни та терміну.
Kickoff-сесія
Знайомство з командою клієнта, призначення контактної особи, передача чек-листа документів, план інтерв'ю.
Огляд документації
Перевірка наявних політик, процедур, інструкцій, реєстрів. Оцінка проти вимог clauses 4-10.
Інтерв'ю з командою
6-12 зустрічей: керівництво, власники процесів, IT, HR, security, DevOps. Тривалість — 30-60 хв кожне.
Технічна перевірка ключових систем
Огляд конфігурацій (без доступу до продакшну): IAM, логування, бекапи, мережева сегментація, endpoint-захист.
Оцінка 93 контролів Annex A
Для кожного контролю — статус (реалізовано / частково / не реалізовано / не застосовно) з обґрунтуванням.
Формування звіту та дорожньої карти
Пакет з 5 документів: звіт, матриця невідповідностей, roadmap, кошторис, презентація.
Презентація результатів
Зустріч з керівництвом клієнта (1-2 години): розбір критичних знахідок, Q&A, обговорення наступних кроків.