ISO 27001 / Впровадження

Оцінка ризиків інформаційної безпеки за ISO 27005

Поглиблена оцінка ризиків ІБ за методологією ISO/IEC 27005:2022 — стандарту-компаньйона ISO 27001. Повний реєстр ризиків, матриця з оцінкою ймовірності/впливу, план обробки з прив'язкою до контролів Annex A.

payments від 40 000 грн
calendar_today 3-6 тижнів
analytics 20+ ризик-оцінок за рік

Поглиблена оцінка ризиків ІБ за методологією ISO/IEC 27005:2022 — стандарту-компаньйона ISO 27001. Повний реєстр ризиків, матриця з оцінкою ймовірності/впливу, план обробки з прив'язкою до контролів Annex A.

ISO/IEC 27005 — це міжнародний стандарт, який деталізує, як саме виконувати оцінку та управління ризиками інформаційної безпеки. ISO 27001 вимагає, щоб СУІБ базувалася на ризик-орієнтованому підході (Clause 6.1.2), але не каже точно, як цей підхід реалізувати. ISO 27005 дає методологічну базу: процес, техніки, критерії, шаблони документів.

Нова редакція ISO/IEC 27005:2022 вийшла у жовтні 2022 року синхронно з ISO/IEC 27001:2022 і приведена у відповідність до нього за термінологією та структурою. Попередня версія (2018) — офіційно вилучена.

CyberStudy працює з методологією ISO 27005 понад 10 років. За останній рік — 20+ проведених ризик-оцінок, з них 8 — з повноцінною кількісною моделлю (FAIR-inspired, з розрахунком Annual Loss Expectancy).

Суміжні послуги

Коли потрібна окрема оцінка за ISO 27005

01
Фінансові показники Якісні категорії «низький/середній/високий» не дають відповіді на питання «скільки ми втратимо, якщо це станеться». Кількісна модель за ISO 27005 + FAIR — дає.
02
Вимоги регулятора Фінансовий сектор, страхові, деякі західні материнські компанії очікують кількісну методологію, а не якісну матрицю.
03
Вхід для Business Continuity Для BIA (Business Impact Analysis) потрібні кількісні дані про вплив, яких базова оцінка не дає.
04
Поглиблення управління ризиками Після першої сертифікації часто стає зрозуміло, що 5x5 матриці для реального бізнес-рішення вже мало.

Наша методологія: що вибираємо

01
integration_instructions

Якісна оцінка (3x3 або 5x5 матриця)

Ймовірність і вплив оцінюються категоріями (Low/Medium/High). Швидко, зрозуміло для всіх стейкхолдерів. Підходить для більшості IT-компаній.
02
integration_instructions

Кількісна оцінка (FAIR-inspired)

Розрахунок ALE (Annual Loss Expectancy) і ROI контролів. Підходить для фінтеху, банків, компаній з високою регуляторною відповідальністю.
03
integration_instructions

Гібридна модель

Критичні активи та ризики — кількісно. Решта — якісно. Оптимальний компроміс для більшості середніх компаній.

Етапи роботи

01
Discovery та вибір методології

30-хвилинна сесія, визначення контексту, стейкхолдерів, доступних даних. Рекомендація якісної/кількісної/гібридної моделі.

02
Формалізація методології ризиків

Документ «Методологія оцінки ризиків ІБ» — критерії оцінки, шкали, рівень прийнятного ризику, процес затвердження.

03
Інвентаризація інформаційних активів

Реєстр активів з класифікацією за CIA (конфіденційність, цілісність, доступність). Якщо реєстру немає — будуємо з нуля.

04
Ідентифікація загроз і вразливостей

Каталоги загроз (ENISA, NIST SP 800-30), аналіз технічних і процесних вразливостей, людський фактор.

05
Оцінка ймовірності та впливу

Експертна сесія з власниками активів. Якісна — категорії. Кількісна — ймовірність на рік + монетарний вплив.

06
Розрахунок inherent risk

Визначення рівня ризику без урахування існуючих контролів (baseline).

07
Підбір контролів з Annex A

Mapping загрози → вразливість → контроль з Annex A ISO 27001. Аргументація вибору у Statement of Applicability.

08
Розрахунок residual risk

Переоцінка ризиків після впровадження контролів. Порівняння з ризик-апетитом.

09
План обробки ризиків

Для ризиків вище апетиту — конкретні дії, терміни, відповідальні, ресурси. Чотири стратегії: знизити, прийняти, передати, уникнути.

10
Узгодження та інтеграція в СУІБ

Затвердження реєстру керівництвом, інтеграція в Statement of Applicability та документацію СУІБ. Опційно — імпорт у GRC-платформу.

1

Працюємо зі стандартом ISO 27001 з 2014 року.

2

Вартість робіт не змінюється в процесі реалізації.

3

Безоплатне усунення зауважень до отримання сертифіката.

Що отримаєте на виході

01

Методологія оцінки ризиків

Формалізований документ СУІБ з критеріями, шкалами та процесом затвердження.

02

Реєстр активів

Повний перелік інформаційних активів з класифікацією за моделлю CIA.

03

Оцінка та реєстр ризиків

Реєстр ризиків з inherent і residual оцінкою, каталог загроз та вразливостей.

04

План обробки ризиків

План обробки ризиків з конкретними контролями Annex A, термінами та відповідальними.

Методологія Вартість Термін
Якісна (3x3 / 5x5) від 40 000 грн 3-4 тижні
Гібридна від 55 000 грн 4-5 тижнів
Кількісна (FAIR-inspired) від 80 000 грн 5-6 тижнів

Фактори, що впливають на ціну: кількість інформаційних активів, складність інфраструктури, глибина методології.

Часті запитання

Чим відрізняється якісна і кількісна оцінка ризиків? expand_more
Якісна оцінює ризики категоріями (низький/середній/високий) на базі експертної думки — швидко, зрозуміло, достатньо для базового compliance. Кількісна — у грошовому виразі (ALE), дозволяє рахувати ROI інвестицій у безпеку.
Чи обов'язкова оцінка за ISO 27005 для сертифікації ISO 27001? expand_more
Формально ні. ISO 27001 Clause 6.1.2 вимагає ризик-орієнтованого підходу, але не наказує саме ISO 27005. Проте це найпоширеніший і найбезпечніший вибір, узгоджений зі стандартом.
Як часто треба переглядати оцінку ризиків? expand_more
Плановий перегляд — раз на рік. Позаплановий — після запуску нового продукту, відкриття нової локації, злиттів, значних інцидентів або зміни регуляторного середовища.
Чи можна інтегрувати ISO 27005 з іншими методологіями? expand_more
Так. Робимо mapping з NIST SP 800-30/800-39, FAIR (для фінсектора), OCTAVE Allegro (для великих структур), ISO 31000. Приведемо ваш існуючий реєстр до вимог ISO 27005 без повного переробіння.
Чим оцінка за ISO 27005 відрізняється від базової у впровадженні СУІБ? expand_more
Базова у «Впровадженні СУІБ» — якісна, достатня для аудиту. Окрема послуга за ISO 27005 — поглиблена: детальніша методологія, кількісний аналіз, повний каталог загроз, інтеграція в GRC-платформу.