План обробки ризиків ІБ за ISO 27001 — стратегії, дії та ресурси
Розробляємо План обробки ризиків (Risk Treatment Plan, RTP) за вимогами ISO/IEC 27001:2022 (пункт 6.1.3(e)). Для кожного виявленого ризику — стратегія обробки, конкретні контролі з Додатка А, терміни, відповідальні, бюджет, оцінка залишкового ризику.
Чотири стратегії обробки
Для кожного ризику — свідомий вибір стратегії
01 1. Зниження (Mitigation) +
02 2. Прийняття (Acceptance) +
03 3. Передача (Transfer) +
04 4. Уникнення (Avoidance) +
Тріада управління ризиками
Реєстр ризиків
Виявлені ризики з рівнями ймовірності та впливу (ISO 27005).
План обробки
Конкретний план дій, термінів та відповідальних за кожен ризик.
SoA
Формалізація всіх застосованих контролів для сертифікаційного аудиту.
Що містить готовий План
Для кожного ризику — повна картина
Що саме робимо для закриття ризику: впровадження контролю, зміна процесу чи страхування.
Для кожного заходу призначається відповідальна особа (посада) та реальні ресурси.
Чітка дата завершення кожної дії, а не абстрактне «до кінця року».
Рівень ризику ПІСЛЯ впровадження заходів. Має бути в межах ризик-апетиту.
Наші переваги
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
Вартість і терміни
При замовленні повної ризик-оцінки План входить у вартість.
Етапи роботи
Безкоштовна 30-хвилинна сесія. Перевіряємо наявність оцінки ризиків, її якість, обсяг реєстру.
Отримуємо реєстр ризиків, методологію оцінки, критерії, класифікацію. За необхідності доповнюємо пропущені елементи.
Розподіляємо ризики на категорії: критичні, високі, середні, низькі. Фіксуємо ризик-апетит компанії.
Для кожного ризику обираємо одну з 4 стратегій: зниження, прийняття, передача, уникнення. Обґрунтування фіксуємо в документі.
Для стратегії зниження — конкретні контролі ISO 27001:2022. Для передачі — тип зовнішньої сторони. Для прийняття та уникнення — підстави.
Для кожної дії фіксуємо конкретну дату завершення, виконавця за посадою або ПІБ, необхідний бюджет і час.
Для кожного ризику оцінюємо рівень після впровадження запланованих заходів. Перевіряємо відповідність ризик-апетиту.
Презентація Плану обробки вищому керівництву. Затвердження бюджету і термінів. Коригування за результатами обговорення.
Кінцева редакція документа, підписання керівником СУІБ і власниками ризиків, введення в дію. Налаштування процесу моніторингу виконання.
Часті запитання
Чим План обробки відрізняється від Реєстру? +
Що таке залишковий ризик? +
Як часто треба переглядати План? +
Чи можна просто «прийняти» всі ризики? +
Готові обговорити ваш проєкт?
Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.