Консультація
ISO/IEC 27001:2022 · ISMS Documentation

Документація ISO 27001 — повний комплект СУІБ під ключ

Розробляємо документацію за ISO/IEC 27001:2022 — від окремої політики до повного комплекту з 25+ документів. Працююча, українською або англійською, адаптована під ваші реальні процеси.

20+ комплектів за рік від 80 000 грн від 3 000 грн / документ
0+
комплектів документації розроблено за останній рік
0+
років розробки документації ISO 27001
0+
документів у повному комплекті СУІБ
0
мови: українська, англійська (+15%), білінгвал (+25%)

Обов'язкові документи

Що стандарт вимагає прямо — за пунктами Clause 4–10

01 Scope of ISMS +
Точні межі системи управління: підрозділи, локації, процеси, активи.
Clause 4.3
02 Політика ІБ +
Затверджена керівництвом та підписана співробітниками.
Clause 5.2
03 SoA — Заява про застосовність +
Обґрунтування застосовності кожного з 93 контролів Annex A.
Clause 6.1.3 d
04 Управління ризиками +
Методологія, результати оцінки та План обробки ризиків.
Clause 6.1 8.2 8.3
05 Аудит та перегляд +
Програма внутрішнього аудиту та результати Management review.
Clause 9
06 Покращення +
Природа невідповідностей та докази коригувальних дій.
Clause 10.1
Interactive Catalog

Каталог документів

01

Політика ІБ

Центральний документ СУІБ за пунктом 5.2. Внутрішня та публічна версії, українською або англійською. Від 8 000 грн.

Докладніше →
02

SoA

Заява про застосовність — обґрунтування всіх 93 контролів Annex A з прив'язкою до оцінки ризиків. Від 10 000 грн.

Докладніше →
03

Процедури та інструкції

Комплект 12-18 операційних документів: від управління доступом до знищення носіїв. Адаптовані під реальні процеси. Від 60 000 грн.

Докладніше →
04

План обробки ризиків

Risk Treatment Plan за пунктом 6.1.3(e): стратегія обробки для кожного ризику, контролі, терміни, відповідальні. Від 8 000 грн.

Докладніше →
05

Реєстр активів

Повна інвентаризація інформації, систем, обладнання та людей; класифікація CIA; власники та життєвий цикл (A.5.9). Від 10 000 грн.

Докладніше →
06

Внутрішній аудит

Процедура і програма аудиту або проведення незалежною командою за Clause 9.2. Звіт — обов'язковий доказ для сертифікації. Від 12 000 грн.

Докладніше →

Підтримувальні документи

Формально не обов'язкові — але без них Stage 2 проходить важче

01
Реєстр активів

Без нього неможливо довести повноту оцінки ризиків.

02
Процедури та інструкції

Операційні документи для виконання вимог Annex A: доступ, інциденти, зміни.

03
Реєстри та журнали

Журнали доступу, інцидентів, змін, реєстри навчань та оцінки постачальників.

04
Кадрова документація

Посадові інструкції з чітко визначеними обов'язками у сфері безпеки.

Як ми пишемо документацію

01
Реальні процеси

Ніяких абстрактних шаблонів. Фіксуємо, як процеси відбуваються у вас насправді.

02
Актуальність 2022

Пишемо строго під нову редакцію ISO/IEC 27001:2022 з 93 контролями.

+25%
Мовна гнучкість

Українською, англійською (+15%) або білінгвал UKR+ENG.

04
Галузева специфіка

Політика для фінтеху і SaaS-продукту — це різні документи, і ми це враховуємо.

Вартість і терміни

Мови: українська — базова ціна, англійська +15%, білінгвал +25%, арабська +50%.

Повний комплект з нуля
Частіше за все
25-30 документів + форми та журнали
від 80 000 грн
6-8 тижнів
Обговорити пакет
Оновлення існуючого
актуалізація під редакцію ISO 27001:2022
від 40 000 грн
2-4 тижні
Обговорити пакет
Окремий документ
Політика ІБ, SoA чи процедура для due diligence
від 3 000 грн
3-10 днів
Обговорити пакет

Етапи розробки документації

01
Визначення scope і контексту

Фіксація меж СУІБ, зовнішніх і внутрішніх факторів, зацікавлених сторін. База для всієї документації.

02
Розробка Політики інформаційної безпеки

Центральний документ — 2-4 сторінки, затверджується керівництвом, підписується співробітниками.

03
Формування SoA на базі Annex A

Таблиця на 93 рядки — кожен контроль: застосовуємо/ні + обґрунтування. Головний документ аудиту.

04
План обробки ризиків

Реєстр ризиків з inherent/residual оцінкою + план дій для ризиків, що перевищують апетит.

05
Реєстр інформаційних активів

Перелік активів з класифікацією CIA, власниками, місцем, залежностями. Основа для оцінки ризиків.

06
Розробка операційних процедур

12-18 процедур за ключовими процесами (доступ, інциденти, постачальники, зміни тощо).

07
Робочі інструкції

Детальні how-to для специфічних завдань (onboarding, offboarding, реагування на фішинг).

08
Форми і журнали

Стандартизовані шаблони для регулярного документування (журнал доступу, реєстр інцидентів).

09
Погодження та введення в дію

Формальне затвердження документів керівництвом, розсилка команді, оновлення корпоративної вікі.

Часті запитання

Який мінімальний комплект документації за ISO 27001:2022? +
Формально стандарт вимагає 14 позицій обов'язкової documented information. На практиці для проходження аудиту потрібно 25-30 документів — обов'язкові плюс підтримувальні (реєстри, журнали).
Чи можна використовувати готові шаблони ISO 27001? +
Як відправну точку — так. Як фінальну документацію — ні. Шаблони не враховують ваших реальних процесів, галузі та scope. На аудиті така документація «прохудиться» на першому ж питанні про деталі.
Скільки документів у повному комплекті СУІБ? +
Для середньої IT-компанії — 25-30 документів. Підхід «чим більше — тим краще» не працює: зайві документи створюють додатковий обсяг для підтримки і збільшують ризик невідповідностей.
Чи треба документацію перекладати на англійську для західних аудиторів? +
Залежить від органу. IAF MLA-акредитовані (UKAS, DAkkS) вимагають англійську для основних документів (Політика, SoA). Для роботи на обидва ринки ми рекомендуємо білінгвал-формат.
Як часто оновлювати документацію ISO 27001? +
Політика ІБ та SoA — раз на рік. Процедури — при зміні процесів (не рідше раз на 2 роки). Реєстри (активи, інциденти) — регулярно. Також обов'язковий review перед кожним аудитом.

Готові закрити документацію під ключ?

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.