Оцінка ризиків інформаційної безпеки за ISO 27005
Поглиблена оцінка ризиків ІБ за методологією ISO/IEC 27005:2022 — стандарту-компаньйона ISO 27001. Повний реєстр ризиків, матриця з оцінкою ймовірності/впливу, план обробки з прив'язкою до контролів Annex A.
Методологія: що вибираємо
Якісна, кількісна або гібридна модель оцінки ризиків
01 Якісна оцінка (3x3 або 5x5 матриця) +
02 Кількісна оцінка (FAIR-inspired) +
03 Гібридна модель +
Коли потрібна окрема оцінка за ISO 27005
Фінансові показники
Якісні категорії «низький/середній/високий» не дають відповіді на питання «скільки ми втратимо, якщо це станеться». Кількісна модель за ISO 27005 + FAIR — дає.
Вимоги регулятора
Фінансовий сектор, страхові, деякі західні материнські компанії очікують кількісну методологію, а не якісну матрицю.
Вхід для Business Continuity
Для BIA (Business Impact Analysis) потрібні кількісні дані про вплив, яких базова оцінка не дає.
Поглиблення управління ризиками
Після першої сертифікації часто стає зрозуміло, що 5x5 матриці для реального бізнес-рішення вже мало.
Що отримаєте на виході
Повний пакет документів для СУІБ та сертифікаційного аудиту
Формалізований документ СУІБ з критеріями, шкалами та процесом затвердження.
Повний перелік інформаційних активів з класифікацією за моделлю CIA.
Реєстр ризиків з inherent і residual оцінкою, каталог загроз та вразливостей.
План обробки ризиків з конкретними контролями Annex A, термінами та відповідальними.
Наші переваги
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
Вартість та терміни
Фактори ціни: кількість інформаційних активів, складність інфраструктури, глибина методології.
Етапи роботи
30-хвилинна сесія, визначення контексту, стейкхолдерів, доступних даних. Рекомендація якісної/кількісної/гібридної моделі.
Документ «Методологія оцінки ризиків ІБ» — критерії оцінки, шкали, рівень прийнятного ризику, процес затвердження.
Реєстр активів з класифікацією за CIA (конфіденційність, цілісність, доступність). Якщо реєстру немає — будуємо з нуля.
Каталоги загроз (ENISA, NIST SP 800-30), аналіз технічних і процесних вразливостей, людський фактор.
Експертна сесія з власниками активів. Якісна — категорії. Кількісна — ймовірність на рік + монетарний вплив.
Визначення рівня ризику без урахування існуючих контролів (baseline).
Mapping загрози → вразливість → контроль з Annex A ISO 27001. Аргументація вибору у Statement of Applicability.
Переоцінка ризиків після впровадження контролів. Порівняння з ризик-апетитом.
Для ризиків вище апетиту — конкретні дії, терміни, відповідальні, ресурси. Чотири стратегії: знизити, прийняти, передати, уникнути.
Затвердження реєстру керівництвом, інтеграція в Statement of Applicability та документацію СУІБ. Опційно — імпорт у GRC-платформу.
Часті запитання
Чим відрізняється якісна і кількісна оцінка ризиків? +
Чи обов'язкова оцінка за ISO 27005 для сертифікації ISO 27001? +
Як часто треба переглядати оцінку ризиків? +
Чи можна інтегрувати ISO 27005 з іншими методологіями? +
Чим оцінка за ISO 27005 відрізняється від базової у впровадженні СУІБ? +
Готові оцінити свої ризики?
Discovery-дзвінок — 30 хвилин, безкоштовно. Визначимо методологію та зафіксуємо ціну.