Впровадження СУІБ — побудова Системи управління інформаційною безпекою
Центральна послуга блоку впровадження ISO 27001: будуємо працюючу Систему управління інформаційною безпекою з нуля — від визначення scope до завершеного внутрішнього аудиту. Готову до зовнішнього сертифікаційного аудиту.
Система управління інформаційною безпекою (СУІБ) — це не папка з документами. Це керований процес, який охоплює увесь життєвий цикл інформації в компанії: від моменту, коли співробітник підписує NDA при наймі, до моменту, коли резервна копія розшифровується через 5 років у сценарії відновлення після інциденту. Добре побудована СУІБ живе всередині операційних процесів, а не паралельно з ними. Погано побудована — збирає пил у корпоративній вікі й оживає тільки перед аудитом.
CyberStudy будує СУІБ так, як цього вимагає ISO/IEC 27001:2022 — не як «документацію для галочки». За 10+ років роботи в інформаційній безпеці та 20+ проєктах за останній рік ми навчилися одному принципу: якщо співробітники компанії не можуть своїми словами пояснити, що таке СУІБ і навіщо вона їм особисто — система не працює. Ми будуємо інакше.
Суміжні послуги
- GAP-аналіз ISO 27001 — якщо ви ще не впевнені щодо обсягу робіт
- Оцінка ризиків (ISO 27005) — для поглибленої ризик-методології
- Підготовка до сертифікації — фінальний етап перед зовнішнім аудитом
- ISO 22301 — безперервність бізнесу — логічне продовження СУІБ для continuity
- ISO 27701 — управління приватністю — розширення СУІБ на PIMS для обробки персональних даних
- Управління ризиками ІБ — повний розділ суміжних послуг
Що входить у цю послугу
Чіткі межі скоупу послуги Впровадження СУІБ
1
Управлінська частина (Clauses 4-10)
expand_more
Визначення scope і контексту, призначення ролей (ISMS Manager, власники активів), проведення внутрішнього аудиту та Management review.
2
Документація та процеси
expand_more
Розробка повного комплекту документації СУІБ та впровадження 93 контролів Annex A в операційні процеси компанії.
3
Ризики та навчання
expand_more
Базова оцінка ризиків, розробка Statement of Applicability (SoA) та навчання персоналу всіх рівнів.
Коли замовляють впровадження СУІБ окремою послугою
Вже є GAP-аналіз
Ви вже знаєте свої прогалини і тепер потрібен виконавець, який побудує саму систему.
Є базова оцінка ризиків
Наприклад, від материнської компанії. Треба побудувати СУІБ поверх неї.
Вимога без сертифікації
Клієнт або регулятор вимагає впроваджену СУІБ, але зовнішній аудит поки не планується.
Часткові процеси
У вас вже є частина політик (наприклад, після SOC 2), і треба їх адаптувати під ISO 27001.
Що отримаєте на виході (Deliverables)
Готовий до зовнішнього аудиту пакет — понад 25 документів СУІБ
Настановні документи
Політика ІБ, Заява про застосовність (SoA), Положення про ISMS Manager, матриця ролей.
Реєстри СУІБ
Реєстри активів, ризиків, інцидентів, навчань та постачальників.
Процедури та інструкції
12-18 операційних документів (доступ, активи, інциденти, зміни тощо).
Звіти та протоколи
Звіт про внутрішній аудит та протокол Management review (Clause 9.3).
Навчальні матеріали
Плани навчання, записи тренінгів та сертифікати співробітників.
СУІБ лягає на реальні процеси компанії, а не створює паралельний всесвіт.
Документи пишуться мовою, якою говорять ваші співробітники, без канцеляризмів.
Навчаємо вашого ISMS Manager підтримувати систему самостійно після нашого відходу.
Вартість та терміни
| Розмір компанії | Орієнтовна вартість | Термін |
|---|---|---|
|
Стартап / мала
до 50 осіб
|
3 місяці | 120 000 – 180 000 грн |
|
Середня
50-200 осіб
|
4 місяці | 180 000 – 300 000 грн |
|
Велика
200+ осіб, кілька юросіб
|
5+ місяців | від 300 000 грн |
Стартуємо з discovery-дзвінка
30 хвилин, безкоштовно. На дзвінку визначаємо scope, обсяг і фіксуємо ціну в договорі.
Як проходить робота
Kickoff і визначення scope СУІБ
Стартова сесія, визначення меж системи (підрозділи, локації, активи, процеси), контекст організації за Clause 4.
Призначення ролей
ISMS Manager, власники активів, власники процесів, матриця відповідальності за Clause 5.
Оцінка контексту та зацікавлених сторін
Аналіз зовнішніх і внутрішніх факторів, ідентифікація stakeholders, їхні вимоги та очікування щодо ІБ.
Базова оцінка ризиків та SoA
Якісна оцінка ризиків, визначення критеріїв, розробка Statement of Applicability — обґрунтування застосовності 93 контролів Annex A.
Розробка настановної документації
Політика ІБ, цілі СУІБ, матриця ролей, план обробки ризиків, положення про ISMS Manager.
Розробка операційних процедур
12-18 процедур: управління активами, доступом, інцидентами, постачальниками, змінами, криптографією, BYOD, continuity тощо.
Впровадження контролів Annex A
Реалізація технічних (A.8), організаційних (A.5), кадрових (A.6), фізичних (A.7) контролів у реальних процесах.
Навчання персоналу
Диференційовані тренінги: керівництво, власники процесів, IT-команда, усі співробітники (кібергігієна).
Внутрішній аудит СУІБ
Проведення внутрішнього аудиту за Clause 9.2, виявлення невідповідностей, коригувальні дії.
Management review
Офіційний огляд СУІБ керівництвом за Clause 9.3. Протокол review — обов'язковий документ для сертифікаційного аудиту.