Консультація
ISO/IEC 27001:2022 · Asset Inventory · A.5.9

Реєстр інформаційних активів за ISO 27001 — повна інвентаризація СУІБ

Розробляємо або оновлюємо Реєстр інформаційних активів за вимогами ISO/IEC 27001:2022 (контроль A.5.9). Повна інвентаризація інформації, систем, обладнання, людей; класифікація за трьома параметрами (конфіденційність, цілісність, доступність); призначення власників; опис життєвого циклу.

від 10 000 грн 1-3 тижні 250+ реєстрів підготовлено
0+
реєстрів інформаційних активів підготовлено
0
типи активів: дані, ПЗ, обладнання, люди
0
критерії класифікації за моделлю CIA
0+
осіб — реєстри будь-якого масштабу компанії

Класифікація за моделлю CIA

Три критерії для кожного активу (шкала 1-4)

01 Конфіденційність (C) +
Наскільки критичним є обмеження доступу до активу від неавторизованих осіб.
02 Цілісність (I) +
Наскільки критичною є незмінність, точність та повнота інформації.
03 Доступність (A) +
Наскільки критичним є безперервний доступ до активу в робочий час.

Що входить до реєстру

01

Дані та Інформація

Клієнтські дані, вихідний код, фінансова звітність та комерційна таємниця.

02

ПЗ та Сервіси

Операційні системи, СУБД, прикладне ПЗ та засоби безпеки (антивіруси, SIEM).

03

Обладнання

Сервери, ноутбуки, мережеве обладнання та фізичні носії даних.

04

Людські активи

Ключові фахівці з унікальною експертизою та адміністратори критичних систем.

Що містить професійний реєстр

Більше, ніж просто перелік систем

01
Власники активів

Призначення конкретної посадової особи, відповідальної за захист активу.

02
Життєвий цикл

Дата введення, термін використання та політика знищення інформації.

03
Зв'язки з ризиками

Посилання на загрози з реєстру ризиків та контролі з SoA.

Наші переваги

01
Досвід 10+ років

Працюємо зі стандартом ISO 27001 з 2014 року.

02
Фіксована ціна

Вартість робіт не змінюється в процесі реалізації.

03
Гарантія результату

Безоплатне усунення зауважень до отримання сертифіката.

Вартість і терміни

При замовленні впровадження СУІБ реєстр входить у вартість.

Новий реєстр (до 100 осіб)
повна інвентаризація середньої компанії
від 10 000 грн
1-2 тижні
Обговорити пакет
Новий реєстр (100+ осіб)
Частіше за все
складна інфраструктура, кілька локацій
від 25 000 грн
2-4 тижні
Обговорити пакет
Оновлення або база CMDB
актуалізація або конвертація технічного інвентаря
від 8 000 грн
1-2 тижні
Обговорити пакет

Етапи роботи

01
Ознайомлювальна консультація

Безкоштовна 30-хвилинна сесія. Уточнюємо сферу СУІБ, приблизну кількість активів, наявність CMDB. Фіксуємо ціну та терміни.

02
Визначення сфери та типів активів

Фіксуємо межі інвентаризації: які підрозділи, локації, процеси охоплюються. Визначаємо типи активів, що є в компанії.

03
Інвентаризація — інтерв'ю та аналіз

Збір даних: інтерв'ю з керівниками підрозділів, аналіз існуючих систем, експорт з CMDB, HR-систем, фінансового обліку.

04
Класифікація активів за CIA

Для кожного активу — оцінка за трьома параметрами (конфіденційність, цілісність, доступність) за шкалою 1-4.

05
Призначення власників

Визначення посадової особи або співробітника, відповідального за кожен актив. Узгодження з керівництвом.

06
Опис життєвого циклу активу

Фіксуємо для кожного активу: дата введення, планований термін використання, політику резервного копіювання, архівації, знищення.

07
Прив'язка до ризиків і контролів

Зв'язуємо кожен актив з пов'язаними ризиками (з реєстру ризиків) і застосовними контролями з Додатка А (через SoA).

08
Узгодження з власниками

Перевірка реєстру власниками активів. Коригування описів, класифікації за зауваженнями.

09
Фіналізація та налаштування актуалізації

Затвердження реєстру керівником СУІБ. Налаштування процесу регулярного перегляду (щоквартальний, щорічний).

Часті запитання

Що таке інформаційний актив? +
Це будь-що цінне для компанії: дані, ПЗ, сервери, хмарні сервіси, ключові люди та навіть репутація.
Чим реєстр СУІБ відрізняється від CMDB? +
CMDB — це технічний інвентар (версії, патчі). Реєстр СУІБ — це управлінський документ (цінність для бізнесу, власники, CIA-класифікація).
Хто має бути власником активу? +
Це посадова особа, відповідальна за визначення правил використання та захисту активу. Не обов'язково технічний спеціаліст.
Як часто треба оновлювати реєстр? +
Постійно при появі нових систем. Повний перегляд — щонайменше раз на рік перед аудитом.

Готові обговорити ваш проєкт?

Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.

NDA підписуємо до першого дзвінка
Доступ до продакшн-систем не потрібен
Ціна не змінюється в процесі реалізації

Discovery-дзвінок — 30 хвилин, безкоштовно

NDA підписуємо до першого дзвінка. Scope, термін і фіксовану ціну надсилаємо протягом 2 годин після розмови.