ISO 27001 / Впровадження

Впровадження СУІБ — побудова Системи управління інформаційною безпекою

Центральна послуга блоку впровадження ISO 27001: будуємо працюючу Систему управління інформаційною безпекою з нуля — від визначення scope до завершеного внутрішнього аудиту. Готову до зовнішнього сертифікаційного аудиту.

payments від 120 000 грн
calendar_today 3-5 місяців
verified_user 20+ проєктів за рік

Система управління інформаційною безпекою (СУІБ) — це не папка з документами. Це керований процес, який охоплює увесь життєвий цикл інформації в компанії: від моменту, коли співробітник підписує NDA при наймі, до моменту, коли резервна копія розшифровується через 5 років у сценарії відновлення після інциденту. Добре побудована СУІБ живе всередині операційних процесів, а не паралельно з ними. Погано побудована — збирає пил у корпоративній вікі й оживає тільки перед аудитом.

CyberStudy будує СУІБ так, як цього вимагає ISO/IEC 27001:2022 — не як «документацію для галочки». За 10+ років роботи в інформаційній безпеці та 20+ проєктах за останній рік ми навчилися одному принципу: якщо співробітники компанії не можуть своїми словами пояснити, що таке СУІБ і навіщо вона їм особисто — система не працює. Ми будуємо інакше.

Суміжні послуги

Що входить у цю послугу

Чіткі межі скоупу послуги Впровадження СУІБ

1
Управлінська частина (Clauses 4-10)
expand_more

Визначення scope і контексту, призначення ролей (ISMS Manager, власники активів), проведення внутрішнього аудиту та Management review.

SCOPE & ROLES INTERNAL AUDIT
2
Документація та процеси
expand_more

Розробка повного комплекту документації СУІБ та впровадження 93 контролів Annex A в операційні процеси компанії.

25+ ДОКУМЕНТІВ 93 КОНТРОЛІ
3
Ризики та навчання
expand_more

Базова оцінка ризиків, розробка Statement of Applicability (SoA) та навчання персоналу всіх рівнів.

RISK ASSESSMENT TRAINING

Коли замовляють впровадження СУІБ окремою послугою

01
analytics

Вже є GAP-аналіз

Ви вже знаєте свої прогалини і тепер потрібен виконавець, який побудує саму систему.

02
security

Є базова оцінка ризиків

Наприклад, від материнської компанії. Треба побудувати СУІБ поверх неї.

03
assignment_turned_in

Вимога без сертифікації

Клієнт або регулятор вимагає впроваджену СУІБ, але зовнішній аудит поки не планується.

04
auto_fix_high

Часткові процеси

У вас вже є частина політик (наприклад, після SOC 2), і треба їх адаптувати під ISO 27001.

Що отримаєте на виході (Deliverables)

Готовий до зовнішнього аудиту пакет — понад 25 документів СУІБ

description

Настановні документи

Політика ІБ, Заява про застосовність (SoA), Положення про ISMS Manager, матриця ролей.

inventory

Реєстри СУІБ

Реєстри активів, ризиків, інцидентів, навчань та постачальників.

MenuBook

Процедури та інструкції

12-18 операційних документів (доступ, активи, інциденти, зміни тощо).

task

Звіти та протоколи

Звіт про внутрішній аудит та протокол Management review (Clause 9.3).

school

Навчальні матеріали

Плани навчання, записи тренінгів та сертифікати співробітників.

1

СУІБ лягає на реальні процеси компанії, а не створює паралельний всесвіт.

2

Документи пишуться мовою, якою говорять ваші співробітники, без канцеляризмів.

3

Навчаємо вашого ISMS Manager підтримувати систему самостійно після нашого відходу.

Вартість та терміни

Розмір компанії Орієнтовна вартість Термін
Стартап / мала
до 50 осіб
3 місяці 120 000 – 180 000 грн
Середня
50-200 осіб
4 місяці 180 000 – 300 000 грн
Велика
200+ осіб, кілька юросіб
5+ місяців від 300 000 грн

Стартуємо з discovery-дзвінка

30 хвилин, безкоштовно. На дзвінку визначаємо scope, обсяг і фіксуємо ціну в договорі.

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.

Як проходить робота

01
Kickoff і визначення scope СУІБ

Стартова сесія, визначення меж системи (підрозділи, локації, активи, процеси), контекст організації за Clause 4.

02
Призначення ролей

ISMS Manager, власники активів, власники процесів, матриця відповідальності за Clause 5.

03
Оцінка контексту та зацікавлених сторін

Аналіз зовнішніх і внутрішніх факторів, ідентифікація stakeholders, їхні вимоги та очікування щодо ІБ.

04
Базова оцінка ризиків та SoA

Якісна оцінка ризиків, визначення критеріїв, розробка Statement of Applicability — обґрунтування застосовності 93 контролів Annex A.

05
Розробка настановної документації

Політика ІБ, цілі СУІБ, матриця ролей, план обробки ризиків, положення про ISMS Manager.

06
Розробка операційних процедур

12-18 процедур: управління активами, доступом, інцидентами, постачальниками, змінами, криптографією, BYOD, continuity тощо.

07
Впровадження контролів Annex A

Реалізація технічних (A.8), організаційних (A.5), кадрових (A.6), фізичних (A.7) контролів у реальних процесах.

08
Навчання персоналу

Диференційовані тренінги: керівництво, власники процесів, IT-команда, усі співробітники (кібергігієна).

09
Внутрішній аудит СУІБ

Проведення внутрішнього аудиту за Clause 9.2, виявлення невідповідностей, коригувальні дії.

10
Management review

Офіційний огляд СУІБ керівництвом за Clause 9.3. Протокол review — обов'язковий документ для сертифікаційного аудиту.

Часті запитання

Що таке СУІБ і чим вона відрізняється від «інформаційної безпеки взагалі»? expand_more
Інформаційна безпека — набір технічних і організаційних засобів. СУІБ — керований процес управління цими засобами: визначення scope, оцінка ризиків, вибір контролів, контроль ефективності, покращення. Без СУІБ навіть дорогі засоби працюють хаотично.
Чим відрізняється послуга «Впровадження СУІБ» від «повного циклу впровадження ISO 27001»? expand_more
Впровадження СУІБ — центральний блок без попереднього GAP-аналізу, окремої ризик-оцінки за ISO 27005 і супроводу зовнішнього аудиту. Повний цикл — пакет з усіма компонентами. Для старту з нуля дешевший пакет, для часткового обсягу — окрема послуга.
Скільки часу потрібно на побудову СУІБ з нуля? expand_more
Стартап 30-50 осіб — 3 місяці. Середня продуктова компанія 100-200 осіб — 4 місяці. Група компаній — 5+ місяців. ISMS Manager на стороні клієнта задіяний на 30-50% робочого часу протягом проєкту.
Що залишається робити команді клієнта? expand_more
ISMS Manager 30-50% часу. Керівники процесів — участь у визначенні власних процесів. IT-команда впроваджує технічні контролі Annex A.8. HR оновлює посадові інструкції під Annex A.6. Консультанти не отримують адмінських прав у продакшн-середовищі.
Чи можна впровадити СУІБ без сертифікації — і в чому тоді сенс? expand_more
Так. Сенс: відповідати вимогам контрактів, де вимагають впроваджену СУІБ без сертифіката; пройти внутрішній аудит материнської компанії; структурувати безпеку перед масштабуванням. Сертифікацію можна додати пізніше на готовій СУІБ.