Консультація
ISO/IEC 27001:2022 · Information Security Policy

Політика інформаційної безпеки за ISO 27001 — центральний документ СУІБ

Розробляємо або оновлюємо Політику інформаційної безпеки за вимогами ISO/IEC 27001:2022 (пункт 5.2). Короткий, затверджуваний керівництвом документ, який визначає зобов'язання компанії з захисту інформації. Придатний для внутрішнього користування та публікації на сайті.

від 8 000 грн 5-10 робочих днів 200+ політик написано
0+
політик інформаційної безпеки написано
0+
років розробки документації СУІБ
0
обов'язкових блоків у структурі Політики
0
версії: внутрішня та публічна (для сайту)

Що має містити Політика

Вимоги пункту 5.2 ISO/IEC 27001:2022

01 Відповідність меті +
Політика має бути узгоджена зі стратегією, продуктом та ринком організації.
02 Цілі ІБ +
Встановлює цілі інформаційної безпеки або створює основу для їх встановлення.
03 Зобов'язання щодо вимог +
Включає зобов'язання виконувати застосовні законодавчі, договірні та регуляторні вимоги.
04 Постійне покращення +
Обов'язкове зобов'язання щодо постійного вдосконалення системи управління (СУІБ).
05 Комунікація +
Політика має бути доступною, комунікуватися всередині та бути зрозумілою всім зацікавленим сторонам.

Два формати документа

01

Внутрішня версія

Для співробітників і аудиторів. Детальна, з посиланнями на внутрішні процеси та системи. Не для зовнішнього поширення.

02

Публічна версія

Для сайту та клієнтів (Trust Center). Містить принципи та зобов'язання без чутливих архітектурних деталей.

Структура Політики ІБ

7 ключових блоків затвердженого документа

01
1. Вступ і мета

Навіщо існує документ, на чому зосереджено увагу та який його статус.

02
2. Сфера застосування

Межі дії: підрозділи, локації, системи та категорії інформації.

03
3. Принципи ІБ

Конфіденційність, цілісність, доступність та принцип найменших привілеїв.

04
4. Зобов'язання керівництва

Публічна обіцянка виділяти ресурси та впроваджувати необхідні контролі.

05
5. Ролі та відповідальність

Перелік ключових ролей: власник СУІБ, CISO, власники активів.

06
6. Підтримувальні документи

Посилання на SoA, План обробки ризиків та операційні процедури.

07
7. Затвердження та перегляд

Правила періодичного перегляду (раз на рік) та поширення документа.

Як ми пишемо

01
Інтерв’ю з керівництвом

Проводимо сесію з власником або СЕО, щоб Політика відбивала реальні цілі та специфіку бізнесу.

02
Відповідність процесам

Обіцянки в Політиці мають бути виконувані. Не пишемо того, чого немає насправді.

03
Баланс у публічній версії

Створюємо прозорий для клієнтів документ, який не розкриває чутливих деталей для зловмисників.

Вартість і терміни

Націнки: англомовна версія +15%, білінгвал +25%.

Внутрішня Політика ІБ
детальна версія для співробітників і аудиторів
від 8 000 грн
5-7 робочих днів
Обговорити пакет
Внутрішня + публічна версія
Частіше за все
скорочена версія для сайту (Trust Center)
від 12 000 грн
7-10 робочих днів
Обговорити пакет
Оновлення існуючої Політики
актуалізація або перехід на ISO 27001:2022
від 5 000 грн
3-5 робочих днів
Обговорити пакет

Як проходить робота

01

Визначаємо обсяг робіт, потребу в публічній версії, мову та терміни. Фіксуємо ціну.

02

Сесія на 60-90 хвилин для визначення цілей, пріоритетів та специфіки бізнесу.

03

Перевіряємо чинну Політику (якщо є), збираємо галузеві та договірні вимоги.

04

Пишемо проєкт Політики з усіма 7 обов’язковими блоками згідно з ISO 27001:2022.

05

Обговорення з юристами, HR, IT та службою безпеки для фіналізації формулювань.

06

Готуємо скорочений варіант для сайту з фокусом на принципи та зобов’язання.

07

Погоджена редакція передається на підпис. Формалізуємо дату введення в дію.

08

Супроводжуємо процес: шаблони оголошень, форми підтвердження, графік сесій.

09

Встановлюємо періодичність перегляду (раз на рік) та призначаємо відповідального.

Часті запитання

Коротко про головне

Для кого потрібна Політика інформаційної безпеки? +
Для компаній, що сертифікуються за ISO 27001, беруть участь у тендерах, працюють із західними замовниками або підпадають під регулювання (НБУ, ОКІ).
Чи можна оприлюднити Політику інформаційної безпеки на сайті? +
Так, але краще публікувати скорочену версію без чутливих архітектурних деталей. Ми допомагаємо підготувати обидва варіанти.
Яка різниця між Політикою ІБ та операційними процедурами? +
Політика — що ми робимо (декларація). Процедура — як саме ми це робимо (інструкція). Політика затверджується вищим керівництвом.
Скільки сторінок має бути в Політиці ІБ? +
Оптимально 3-8 сторінок. Більші документи зазвичай перевантажені деталями, які мають бути в процедурах.
Чи треба перекладати Політику англійською? +
Потрібна англійська, якщо ви сертифікуєтесь у міжнародному органі або ваші клієнти — іноземні компанії.

Потрібна якісна Політика ІБ?

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.