Реєстр інформаційних активів за ISO 27001 — повна інвентаризація СУІБ
Розробляємо або оновлюємо Реєстр інформаційних активів за вимогами ISO/IEC 27001:2022 (контроль A.5.9). Повна інвентаризація інформації, систем, обладнання, людей; класифікація за трьома параметрами (конфіденційність, цілісність, доступність); призначення власників; опис життєвого циклу.
Класифікація за моделлю CIA
Три критерії для кожного активу (шкала 1-4)
01 Конфіденційність (C) +
02 Цілісність (I) +
03 Доступність (A) +
Що входить до реєстру
Дані та Інформація
Клієнтські дані, вихідний код, фінансова звітність та комерційна таємниця.
ПЗ та Сервіси
Операційні системи, СУБД, прикладне ПЗ та засоби безпеки (антивіруси, SIEM).
Обладнання
Сервери, ноутбуки, мережеве обладнання та фізичні носії даних.
Людські активи
Ключові фахівці з унікальною експертизою та адміністратори критичних систем.
Що містить професійний реєстр
Більше, ніж просто перелік систем
Призначення конкретної посадової особи, відповідальної за захист активу.
Дата введення, термін використання та політика знищення інформації.
Посилання на загрози з реєстру ризиків та контролі з SoA.
Наші переваги
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
Вартість і терміни
При замовленні впровадження СУІБ реєстр входить у вартість.
Етапи роботи
Безкоштовна 30-хвилинна сесія. Уточнюємо сферу СУІБ, приблизну кількість активів, наявність CMDB. Фіксуємо ціну та терміни.
Фіксуємо межі інвентаризації: які підрозділи, локації, процеси охоплюються. Визначаємо типи активів, що є в компанії.
Збір даних: інтерв'ю з керівниками підрозділів, аналіз існуючих систем, експорт з CMDB, HR-систем, фінансового обліку.
Для кожного активу — оцінка за трьома параметрами (конфіденційність, цілісність, доступність) за шкалою 1-4.
Визначення посадової особи або співробітника, відповідального за кожен актив. Узгодження з керівництвом.
Фіксуємо для кожного активу: дата введення, планований термін використання, політику резервного копіювання, архівації, знищення.
Зв'язуємо кожен актив з пов'язаними ризиками (з реєстру ризиків) і застосовними контролями з Додатка А (через SoA).
Перевірка реєстру власниками активів. Коригування описів, класифікації за зауваженнями.
Затвердження реєстру керівником СУІБ. Налаштування процесу регулярного перегляду (щоквартальний, щорічний).
Часті запитання
Що таке інформаційний актив? +
Чим реєстр СУІБ відрізняється від CMDB? +
Хто має бути власником активу? +
Як часто треба оновлювати реєстр? +
Готові обговорити ваш проєкт?
Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.