Оцінка ризиків інформаційної безпеки за ISO 27005
Поглиблена оцінка ризиків ІБ за методологією ISO/IEC 27005:2022 — стандарту-компаньйона ISO 27001. Повний реєстр ризиків, матриця з оцінкою ймовірності/впливу, план обробки з прив'язкою до контролів Annex A.
Поглиблена оцінка ризиків ІБ за методологією ISO/IEC 27005:2022 — стандарту-компаньйона ISO 27001. Повний реєстр ризиків, матриця з оцінкою ймовірності/впливу, план обробки з прив'язкою до контролів Annex A.
ISO/IEC 27005 — це міжнародний стандарт, який деталізує, як саме виконувати оцінку та управління ризиками інформаційної безпеки. ISO 27001 вимагає, щоб СУІБ базувалася на ризик-орієнтованому підході (Clause 6.1.2), але не каже точно, як цей підхід реалізувати. ISO 27005 дає методологічну базу: процес, техніки, критерії, шаблони документів.
Нова редакція ISO/IEC 27005:2022 вийшла у жовтні 2022 року синхронно з ISO/IEC 27001:2022 і приведена у відповідність до нього за термінологією та структурою. Попередня версія (2018) — офіційно вилучена.
CyberStudy працює з методологією ISO 27005 понад 10 років. За останній рік — 20+ проведених ризик-оцінок, з них 8 — з повноцінною кількісною моделлю (FAIR-inspired, з розрахунком Annual Loss Expectancy).
Суміжні послуги
- GAP-аналіз ISO 27001 — якщо ризик-оцінка — лише один зі шматків діагностики
- Впровадження СУІБ — для побудови повної системи, куди входить і базова ризик-оцінка
- Підготовка до сертифікації — перед зовнішнім аудитом
- Управління ризиками ІБ — повний розділ суміжних послуг
- DPIA за GDPR — ризик-оцінка специфічно для обробки персональних даних
- ISO 22301 — безперервність бізнесу — BIA як продовження ризик-оцінки
Коли потрібна окрема оцінка за ISO 27005
Наша методологія: що вибираємо
Якісна оцінка (3x3 або 5x5 матриця)
Кількісна оцінка (FAIR-inspired)
Гібридна модель
Етапи роботи
Discovery та вибір методології
30-хвилинна сесія, визначення контексту, стейкхолдерів, доступних даних. Рекомендація якісної/кількісної/гібридної моделі.
Формалізація методології ризиків
Документ «Методологія оцінки ризиків ІБ» — критерії оцінки, шкали, рівень прийнятного ризику, процес затвердження.
Інвентаризація інформаційних активів
Реєстр активів з класифікацією за CIA (конфіденційність, цілісність, доступність). Якщо реєстру немає — будуємо з нуля.
Ідентифікація загроз і вразливостей
Каталоги загроз (ENISA, NIST SP 800-30), аналіз технічних і процесних вразливостей, людський фактор.
Оцінка ймовірності та впливу
Експертна сесія з власниками активів. Якісна — категорії. Кількісна — ймовірність на рік + монетарний вплив.
Розрахунок inherent risk
Визначення рівня ризику без урахування існуючих контролів (baseline).
Підбір контролів з Annex A
Mapping загрози → вразливість → контроль з Annex A ISO 27001. Аргументація вибору у Statement of Applicability.
Розрахунок residual risk
Переоцінка ризиків після впровадження контролів. Порівняння з ризик-апетитом.
План обробки ризиків
Для ризиків вище апетиту — конкретні дії, терміни, відповідальні, ресурси. Чотири стратегії: знизити, прийняти, передати, уникнути.
Узгодження та інтеграція в СУІБ
Затвердження реєстру керівництвом, інтеграція в Statement of Applicability та документацію СУІБ. Опційно — імпорт у GRC-платформу.
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
Що отримаєте на виході
Методологія оцінки ризиків
Формалізований документ СУІБ з критеріями, шкалами та процесом затвердження.
Реєстр активів
Повний перелік інформаційних активів з класифікацією за моделлю CIA.
Оцінка та реєстр ризиків
Реєстр ризиків з inherent і residual оцінкою, каталог загроз та вразливостей.
План обробки ризиків
План обробки ризиків з конкретними контролями Annex A, термінами та відповідальними.
| Методологія | Вартість | Термін |
|---|---|---|
| Якісна (3x3 / 5x5) | від 40 000 грн | 3-4 тижні |
| Гібридна | від 55 000 грн | 4-5 тижнів |
| Кількісна (FAIR-inspired) | від 80 000 грн | 5-6 тижнів |
Фактори, що впливають на ціну: кількість інформаційних активів, складність інфраструктури, глибина методології.